← 回論文發表吳牧恩教授
白話導讀 IEEE Trans. on Information Theory SCI · Q1 2007/08

需要兩套 RSA,卻只想存一份指數

Dual RSA and Its Security Analysis

Hung-Min Sun, Mu-En Wu, Wei-Chi Ting, M. Jason Hinek

一句話:Dual RSA 的金鑰生成會產出兩組不同的 RSA 金鑰對,但兩者共用相同的公開指數與私密指數——在需要兩個 RSA 實例的場景下大幅降低金鑰儲存需求。作者提出盲簽章與認證/保密兩個應用,並誠實指出:某些型態下安全邊界必須提高

先問:這在解什麼問題?the problem

有些應用場景需要同時跑兩個 RSA 實例。照一般做法,就得存兩套完全獨立的金鑰——這對儲存空間是不小的負擔。

怎麼做?兩組金鑰對,共用同一對指數the method

作者提出一族 RSA 的新變形,稱為 dual RSA。它的金鑰生成演算法會輸出兩組不同的 RSA 金鑰對,但這兩組金鑰共用相同的公開指數與私密指數

好處很直接:需要兩個 RSA 實例時,因為指數是共用的,金鑰的儲存需求就被壓下來了

作者並提出 dual RSA 的兩個應用:盲簽章(blind signatures),以及認證/保密(authentication/secrecy)

需要兩個 RSA 實例 存兩套金鑰很佔空間 Dual RSA 金鑰生成 輸出兩組金鑰對 共用 e 與 d 降低儲存需求 應用 盲簽章/認證保密
Dual RSA 的構想:金鑰生成一次產出兩組不同的 RSA 金鑰對,但兩者共用相同的公開指數與私密指數,因而降低儲存需求;作者並提出盲簽章與認證/保密兩個應用。

安全性:省下來的空間不是免費的the security analysis

論文另外提供了 dual RSA 的安全分析,而結論相當誠實:

與一般 RSA 相比,當把 dual RSA 套用到 small-d、small-e 與 rebalanced-RSA 這幾種型態時,安全邊界(security boundary)必須提高。

白話說就是——共用指數換來了儲存空間,但也讓某些攻擊的門檻降低了;因此在這些型態下使用 dual RSA,參數必須設得比一般 RSA 更保守。這是作者自己在摘要裡就寫明的限制。
閱讀原始論文(IEEE Xplore) →
本頁為方便一般讀者理解的「白話導讀」,非論文原文;技術細節、實驗數據與完整結論請以正式發表版本為準。
出處:Hung-Min Sun, Mu-En Wu, Wei-Chi Ting, M. Jason Hinek, Dual RSA and Its Security Analysis, IEEE Transactions on Information Theory, Aug. 2007.