Skip to main content
QUICK REVIEW

[论文解读] Cryptanalysis of Key Issuing Protocols in ID-based Cryptosystems

Raju Gangishetti, M. Choudary Gorantla|ArXiv.org|Jun 6, 2005
Cryptography and Data Security参考文献 2被引用 4
一句话总结

本文对两种基于身份的密钥发放协议——Lee等人与Sui等人提出的协议——进行了密码分析,揭示了严重的安全漏洞,包括冒充攻击、内部人员攻击以及密钥发放机构的无能。作者指出,两种协议均未能将身份与临时值绑定,导致攻击者可通过操纵协议消息,伪造私钥并伪造签名。

ABSTRACT

To remove key escrow problem and avoid the need of secure channel in ID based cryptosystem Lee et al. proposed a secure key issuing protocol. However we show that it suffers from impersonation, insider attacks and incompetency of the key privacy authorities. We also cryptanalyze Sui et al.'s separable and anonymous key issuing protocol.

研究动机与目标

  • 识别并分析Lee等人提出的密钥发放协议中的安全缺陷,该协议旨在消除密钥托管和安全信道的需求。
  • 证明由于身份与临时公钥值之间缺乏绑定,该协议易受冒充攻击。
  • 揭示内部威胁:若密钥隐私机构(KPA)被攻破,可伪造任意消息的签名。
  • 调查密钥隐私机构在验证中间协议参数时的无能行为,导致操纵行为无法被检测。
  • 将密码分析扩展至Sui等人提出的可分离且匿名的密钥发放协议,揭示其存在类似的严重缺陷。

提出的方法

  • 分阶段分析Lee等人协议:系统初始化、公钥生成、密钥发放、密钥保护及密钥恢复。
  • 通过将用户的临时公钥 $X = xP$ 替换为伪造的 $X^* = x^*P$,构建冒充攻击,由于未与 $ID$ 绑定,该行为无法被检测。
  • 实施内部攻击:攻击者操纵盲化签名,通过发送盲化消息 $Q_{i-1}^* = rH(m)$,诱使下一个KPA对其签名。
  • 通过展示KPA盲目验证并签署被操纵的参数 $Q_{i-1}^* = r^*Q_{i-1}$ 和 $Sig_{i-1}(Q_{i-1}^*) = r^*Sig_{i-1}(Q_{i-1})$,证明其无能,且此类操作未被协议检测。
  • 通过利用Sui等人协议中(ID, password)对的数据库,分析其漏洞,表明攻击者在窃取数据库后可冒充用户。
  • 揭示Sui等人协议中KGC的盲签名行为:其验证 $e(Q^*, T^*) = e(H(ID), H(pwd))$,其中 $Q^* = r^*Q$,$T^* = r^{*-1}T$,导致伪造的私钥产生。

实验结果

研究问题

  • RQ1攻击者能否在不被检测的情况下,通过操纵临时公钥 $X$,冒充Lee等人协议中的合法用户?
  • RQ2若密钥隐私机构(KPA)被攻破,能否通过操纵盲化输入,伪造任意消息的签名?
  • RQ3由于缺乏验证机制,攻击者是否可在密钥保护阶段篡改中间参数而不被检测?
  • RQ4若KGC的(ID, password)数据库被泄露,Sui等人协议是否易受被盗验证者攻击?
  • RQ5Sui等人系统中的内部人员能否通过操纵 $Q$ 和 $T$ 参数,利用盲签名机制伪造私钥?

主要发现

  • Lee等人协议易受冒充攻击,因为KGC未将身份 $ID$ 与临时公钥 $X$ 绑定,攻击者可将 $X$ 替换为 $X^* = x^*P$ 而不被察觉。
  • 内部KPA可伪造任意消息的签名:通过发送盲化消息 $rH(m)$ 并诱使下一个KPA签名,最终获得有效签名 $s_i H(m)$。
  • 密钥隐私机构无能,因其盲目验证并签署被操纵的参数 $Q_{i-1}^* = r^*Q_{i-1}$ 和 $Sig_{i-1}(Q_{i-1}^*) = r^*Sig_{i-1}(Q_{i-1})$,而协议无法检测此类篡改。
  • Sui等人协议存在被盗验证者攻击:若攻击者窃取KGC的(ID, password)数据库,可冒充任意注册用户并请求私钥。
  • Sui等人协议中,KGC盲目签署伪造的参数 $Q^* = r^*Q$ 和 $T^* = r^{*-1}T$,这些参数满足验证方程 $e(Q^*, T^*) = e(H(ID), H(pwd))$,从而生成有效的私钥 $S^* = sQ^*$。
  • 两种协议在密钥生成过程中均未能保证中间值的完整性,因此在存在主动攻击者时完全不安全。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。