“单元素VOPRF把这项变换用于同离散对数关系:由响应重建两个临时点,再按规定的长度前缀重算挑战,只有匹配才允许去盲输出。它单独证明错误关系在明确理想挑战模型中的逐查询界,并保留非零组合系数、…”
形式陈述
在基本OPRF中,客户端看见
本页固定RFC9497 P256-SHA256模式1、一个公钥、一个请求。群、规范点和标量编码沿用OPRF页;模式上下文改为 OPRFV1-、单字节 01、-P256-SHA256 的拼接,所以两模式的哈希到群不同。证明是两个规范标量
先绑定本次点对,再形成挑战
写 HashToScalar用SHA-256-XMD扩展48字节,以大端整数模群阶 HashToScalar- 加模式1上下文。下面所有定长整数均为大端。
RFC即使在单元素输入上也先计算组合系数。令
本页受限参考接口在
服务器取新鲜非零随机标量
这里
客户端验收顺序
客户端保留本地
受限接口在任何重建点为
诚实且
因此重建的挑战输入逐字相同,证明通过。非零
直觉
公钥说“钥匙把
Fiat–Shamir将随机挑战换成包含公开陈述和两个临时点的哈希。验证器并不是从一个点解出私钥,而是检查响应能否重建当初被挑战绑定的同一份记录。
例子与边界
一份64字节证明如何重放
RFC Appendix A.3.2.1仍使用输入单字节 00,但模式改变后派生钥匙、盲点和输出都改变。公开钥匙与线上点为
K = 03e17e70604bcabe198882c0a1f27a92441e774224ed9c702e51dd17038b102462
U = 02dd05901038bb31a6fae01828fd8d0e49e35a486b5c5d4b4994013648c01277da
V = 0209f33cab60cf8fe69239b0afbcfcd261af4c1c5632624f2e9ba29b90ae83e4a2
c = e7c2b3c5c954c035949f1f74e6bce2ed539a3be267d1481e9ddb178533df4c26
s = 64f69d065c604a4fd953e100b856ad83804eb3845189babfa5a702090d6fc5fa
参考程序计算的组合系数为
d = 46968348700845572112859460244973300238657689773219820355681679294538105038972
重建的两个临时点是
T2 = 036b6b7568a58a57a28e5064a81bfcf3ec929d4adba5b89d6959e34b4382d32815
T3 = 0365c79ae57490f9b1cc35f9ddfd94518a904ff09157cd30eaa0e4b8c73c30c318
五个带长度的33字节点,加九字节 Challenge,共184字节。验证通过后得到
0412e8f78b02c415ab3a288e228978376f99927767ff37c5718d420010a645a1
不要要求它等于模式0的输出:两个模式的哈希域已经不同。公开测试用私钥和随机数仅用于复算,不能复用为线上秘密。
真实改变验收责任
保持同一个请求
单元素的零系数不是一个可忽略不写的代码分支:
证明随机数不得复用。两条不同挑战下若用了同一个
标准向量中重复公开随机数方便对照;它们同时公开私钥,属于测试资料,不是随机数管理的示范。
推论与应用
两响应提取证明了什么
固定
由于
交互式诚实验证者模拟也可以直接构造:先均匀选
错误关系在理想挑战下的逐查询界
考虑一个单独、明确的模型:不同挑战字节串得到独立随机384位整数,再模
对任何固定错误关系
因此在一次全新挑战查询发生之前,它的字节串至多有一个能使这份错误关系成功的挑战值。即使攻击者自适应形成每次新陈述,条件于此前视图,该次命中概率仍至多
加一覆盖最终提交从未查询过的挑战字节串。重复查询不会提供新的独立机会。这个小定理证明指定理想挑战模型下的关系可靠性;它既不证明客户端输入隐藏,也不证明服务器函数伪随机,更不自动成为现实SHA-256的定理。
安全范围、费用与终点
RFC9497 §7.2.1对其协议变体明确保留多钥匙/批处理的分析边界。本页只执行单公钥单元素,不把上述关系界扩成完整多会话协议定理。原JKK14协议的sid、理想功能和双哈希输入另有规定;引用原论文时应保持这些条件。[3]
验证阶段不依赖原消息长度:计算种子和系数后,用两次标量乘得到 finalize_verified 还重新计算本地请求、做去盲和Finalize,需额外计哈希到曲线、两次标量乘、一次标量逆及
终点任务:逐字重放上面证明;在固定公钥下替换服务器钥匙,确认没有Finalize输出;然后连同公钥一起换掉,说明它为何再次通过而没有认证原身份。最后对两个合法点对复用一次公开教学随机数,计算泄出的
参考资料
- Alex Davidson等,RFC9497,2023-12,§§2.2.1–2.2.2、3.3.2、4.3、7.2.1、7.4及Appendix A.3.2:组合输入、证明字节、重建、范围与常时要求。
- RFC Editor,Verified Erratum8392,2026-01-27:随机标量必须非零;挑战及响应标量的规范区间仍包括零。
- Stanislaw Jarecki、Aggelos Kiayias、Hugo Krawczyk,Round-Optimal Password-Protected Secret Sharing and T-PAKE in the Password-Only Model,扩展版§3.1,Figure3与Theorem1,PDF pp.9–10;原始同离散对数证明和协议安全模型。本文单元素错误关系的逐查询论证另外显式固定了挑战模型。