白話導讀
IEEE Trans. on Information Theory
SCI · Q1
2007/08
需要兩套 RSA,卻只想存一份指數
Dual RSA and Its Security Analysis
Hung-Min Sun, Mu-En Wu, Wei-Chi Ting, M. Jason Hinek
一句話: Dual RSA 的金鑰生成會產出兩組不同的 RSA 金鑰對,但兩者共用相同的公開指數與私密指數 ——在需要兩個 RSA 實例的場景下大幅降低金鑰儲存需求。作者提出盲簽章與認證/保密兩個應用,並誠實指出:某些型態下安全邊界必須提高 。
先問:這在解什麼問題?the problem
有些應用場景需要同時跑兩個 RSA 實例 。照一般做法,就得存兩套完全獨立的金鑰——這對儲存空間 是不小的負擔。
怎麼做?兩組金鑰對,共用同一對指數the method
作者提出一族 RSA 的新變形,稱為 dual RSA 。它的金鑰生成演算法會輸出兩組不同的 RSA 金鑰對 ,但這兩組金鑰共用相同的公開指數與私密指數 。
好處很直接:需要兩個 RSA 實例時,因為指數是共用的,金鑰的儲存需求就被壓下來了 。
作者並提出 dual RSA 的兩個應用:盲簽章(blind signatures) ,以及認證/保密(authentication/secrecy) 。
需要兩個 RSA 實例
存兩套金鑰很佔空間
Dual RSA 金鑰生成
輸出兩組金鑰對
共用 e 與 d
降低儲存需求
應用
盲簽章/認證保密
Dual RSA 的構想:金鑰生成一次產出兩組不同的 RSA 金鑰對,但兩者共用相同的公開指數與私密指數,因而降低儲存需求;作者並提出盲簽章與認證/保密兩個應用。
安全性:省下來的空間不是免費的the security analysis
論文另外提供了 dual RSA 的安全分析 ,而結論相當誠實:
與一般 RSA 相比,當把 dual RSA 套用到 small-d 、small-e 與 rebalanced-RSA 這幾種型態時,安全邊界(security boundary)必須提高。 白話說就是——共用指數換來了儲存空間,但也讓某些攻擊的門檻降低了;因此在這些型態下使用 dual RSA,參數必須設得比一般 RSA 更保守。這是作者自己在摘要裡就寫明的限制。
閱讀原始論文(IEEE Xplore) →