第5章 数字签名.ppt
《第5章 数字签名.ppt》由会员分享,可在线阅读,更多相关《第5章 数字签名.ppt(53页珍藏版)》请在麦多课文档分享上搜索。
1、第5章 数字签名,5.1 数字签名的基本概念 5.2 RSA数字签名 5.3 ElGamal数字签名 5.4 数字签名标准DSS 5.5 其他数字签名5.5.1 基于离散对数问题的数字签名5.5.2 基于大整数分解问题的数字签名5.5.3 具有特殊用途的数字签名,现代密码学,电子科技大学,5.1 数字签名的基本概念,数字签名应具有以下特性: (1)不可伪造性 除了签名者外,任何人都不能伪造签名者的合法签名。 (2)认证性 接收者相信这份签名来自签名者。 (3)不可重复使用性 一个消息的签名不能用于其他消息。 (4)不可修改性 一个消息在签名后不能被修改。 (5)不可否认性 签名者事后不能否认自
2、己的签名。,现代密码学,电子科技大学,一个数字签名体制(也称为数字签名方案)一般有两个组成部分,即签名算法(signature algorithm)和验证算法(verification algorithm)。签名算法的输入是消息m和密钥k,输出是对m的数字签名,记为s = (m)。验证算法输入的是消息m和签名s,输出是真或伪,记为:算法的安全性在于从m和s难以推出密钥k或伪造一个消息使和s可被验证为真。,现代密码学,电子科技大学,数字签名可按以下几种方式进行分类: 按用途来分,数字签名可分为普通数字签名和具有特殊用途的数字签名如盲签名(blind signature)、不可否认签名(unden
3、iable signature)、群签名(group signature)、代理签名(proxy signature)等。,现代密码学,电子科技大学,数字签名的分类, 按是否具有消息恢复功能来分,数字签名可分为具有消息恢复功能的数字签名和不具有消息恢复功能的数字签名。 按是否使用随机数来分,数字签名可分为确定性数字签名和随机化数字签名(randomized digital signature),1参数与密钥生成 (1)选取两个保密的大素数p和q。 (2)计算n = pq, ,其中 是n的欧拉函数值。 (3)随机选取整数e,1e ,满足 。 (4)计算d,满足 。 (5)公钥为(e,n),私钥为
4、d。,5.2 RSA数字签名,现代密码学,电子科技大学,2签名 对于消息m ,签名为: 3验证 对于消息签名对(m, s),如果:则s是m的有效签名。,现代密码学,电子科技大学,5.2 RSA数字签名,RSA数字签名方案存在以下缺陷: 任何人都可以伪造某签名者对于随机消息m的签名s。其方法是先选取s,再用该签名者的公钥(e,n)计算 。s就是该签名者对消息m的签名。,现代密码学,电子科技大学, 如果敌手知道消息 和 的签名分别是 和 ,则敌手可以伪造 的签名 ,这是因为在RSA签名方案中,存在以下性质:, 由于在RSA签名方案中,要签名的消息 ,所以每次只能对位长的消息进行签名。然而,实际需要
5、签名的消息可能比n大,解决的办法是先对消息进行分组,然后对每组消息分别进行签名。这样做的缺点是签名长度变长,运算量增大。,克服上述缺陷的方法之一是在对消息进行签名前先对消息做Hash变换,然后对变换后的消息进行签名。即签名为:验证时,先计算h(m),再检查等式:是否成立。,现代密码学,电子科技大学,5.3 ElGamal数字签名,现代密码学,电子科技大学,5.3 ElGamal数字签名算法,1参数与密钥生成 选取大素数p, 是一个本原元。p和g公开。 随机选取整数x,1xp2,计算 公钥为y,私钥为x。,现代密码学,电子科技大学,2签名对于消息m,首先随机选取一个整数k, 1kp2 ,然后计算
6、: 则m的签名为(r, s),其中h为Hash函数。,5.3 ElGamal数字签名算法,3验证对于消息签名对(m, (r, s),如果:则(r, s)是m的有效签名。,5.3 ElGamal数字签名算法,5.4 DSS数字签名标准,现代密码学,电子科技大学,5.4 DSS数字签名标准,1参数与密钥生成 选取大素数p,满足 p ,其中512L1024且L是64的倍数。显然,p是L位长的素数,L从512到1024且是64的倍数。 选取大素数q,q是p1的一个素因子且 ,即q是160位的素数且是p1的素因子。,现代密码学,电子科技大学,1参数与密钥生成, 选取一个生成元 ,其中h是一个整数,满足1
7、hp1并且 。 随机选取整数x,0xq,计算 。 p、q和g是公开参数,y为公钥,x为私钥。,5.4 DSS数字签名标准,2签名 对于消息m,首先随机选取一个整数k , 0kq,然后计算:则m的签名为(r, s),其中h为Hash函数,DSS规定Hash函数为SHA-1。,现代密码学,电子科技大学,5.4 DSS数字签名标准,3验证对于消息签名对(m, (r, s),首先计算:然后验证:如果等式成立,则(r, s)是m的有效签名;否则签名无效。,DSS的框图下图所示,其中的4个函数分别为:,现代密码学,电子科技大学,5.5 其他数字签名 5.5.1 基于离散对数问题的数字签名,现代密码学,电子
8、科技大学,1离散对数签名方案ElGamal签名方案、DSA签名方案、Schnorr签名方案都可以归结为离散对数签名方案的特例。,现代密码学,电子科技大学,1离散对数签名方案 (1)参数与密钥生成p:大素数。q:p 1或p 1的大素因子。g: ,且 ,其中 表示g 是从 中随机选取的,这里的 。x:用户A的私钥,1xq。y:用户A的公钥,y g x mod p。,1离散对数签名方案 (2)签名 对于消息m,A执行以下步骤: 计算的m的Hash值h(m)。 随机选择整数k,1kq。 计算r gk mod p。 从签名方程:ak (b+cx)mod q中解出s,其中方程的系数a、b、c有多种选择,表
9、5-1给出了一部分可能的选择。对消息m的签名为(r, s)。,现代密码学,电子科技大学,表5-1 参数a、b、c可能的选择,注:表中 。,现代密码学,电子科技大学,1离散对数签名方案 (3)验证 接收者在收到消息m和签名(r, s)后,可以按照以下验证方程检查签名的合法性:,现代密码学,电子科技大学,2Schnorr签名方案,(1)参数与密钥生成 p:大素数且p2512 。 q:大素数且q|(p1), q2160 。 g: ,且gq 1 mod p。 x:用户A的私钥,1xq。 y:用户A的公钥,y gx mod p。,现代密码学,电子科技大学,(2)签名 对于消息m,A执行以下步骤: 随机选
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
2000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数字签名 PPT
