假设g是一个具有子群生成元G_1和G_2的对友好椭圆曲线.还假设M是我想要签名的消息。
这个计划有漏洞吗?
发布于 2018-12-19 16:02:04
在已知消息攻击(UF-KMA)下,您提议的签名方案属于通用伪造。
敌手\mathcal{A}接收公钥(A,P)、单个消息签名对(M,C)和质询消息M^*。它输出C' := \frac{H(M)}{H(M^*)} \cdot C.
上面描述的对手是成功的概率1。要了解这一点,请考虑从定义上看,C是
我们现在有
这正是M^*的签名,因此将被验证方程所接受。
https://crypto.stackexchange.com/questions/65981
复制相似问题