Điểm:1

f(G) có đồng nhất trong điều kiện được mô tả trong ECDSA không?

lá cờ ie

Trong ECDSA, $f(G)=r$, ở đâu $r$$$-tọa độ của phần tử nhóm $G$. Bây giờ nó được biết rằng $f(G)$ không đồng nhất (Tại sao không $f(G)$ đồng phục trong ECDSA?). Khi đó trong khoảng nào $f(G)$ là thống nhất?

Để cho $\langle G\rangle$ là một nhóm tuần hoàn trên đường cong elip ECDSA với trình tạo $G$, và $S=\{x|f(W)=x,\forall W\in\langle G\rangle\}$. Câu hỏi của tôi là: đối với bất kỳ $W\overset{\$}{\leftarrow}\langle G\rangle$, Là $f(W)$ đồng phục trong $S$?

fgrieu avatar
lá cờ ng
Gợi ý: câu hỏi _not_ trùng lặp chính xác với câu hỏi được liên kết, ít nhất là như được hiểu trong [câu trả lời](https://crypto.stackexchange.com/a/88281/555) của tôi. Trong câu hỏi hiện tại, $S$ là tập hợp $x$ mà $f(W)$ thực sự đạt được, khi tôi trả lời về tính đồng nhất trên toàn bộ trường cơ sở (ví dụ: $[0,p)$ cho secp256k1).
kelalaka avatar
lá cờ in
@fgrieu lỗi của tôi, đối với $F_p$, người ta cần $p$ điểm để có sự đồng nhất tầm thường, tuy nhiên, những đường cong như vậy không an toàn chút nào.
user77340 avatar
lá cờ ie
@fgrieu Tôi đã sửa đổi tiêu đề. Làm thế nào về bây giờ? Phạm vi chỉ đề cập đến đầu ra của f.
kelalaka avatar
lá cờ in
Nói chung, nó không đồng nhất, đó là lý do tại sao chúng tôi áp dụng hàm băm để giảm thiểu những...
Điểm:3
lá cờ ng

$f$ được định nghĩa là một hàm từ nhóm Đường cong Elliptic đến trường hữu hạn được sử dụng để xác định đường cong, mang lại tọa độ X của điểm được xem xét. Với mục đích của định nghĩa đó, tôi sẽ giả sử tính trung lập của luật nhóm (hay còn gọi là điểm vô cực và lưu ý $\infty$) có tọa độ $(z,z)$, với $z$ một phần tử cố định của trường sao cho $x=z$ phương trình đường cong không có nghiệm $y$ (cho tất cả đường cong tiêu chuẩn trên một lĩnh vực nguyên tố $\mathbb F_p$và AFAIK tất cả những người khác, chúng tôi có thể lấy $z=0$, ở đâu $0$ là trung tính của trường).

Bộ $S$ là hình ảnh của cả nhóm $\langle G\rangle$ qua $f$, do đó một tập hợp con của trường bao gồm $z$.

$f$ gần như chính xác thống nhất trên $S$: bộ $S$$(n-1)/2$ yếu tố ở đâu $n$ là thứ tự (chính) của $\langle G\rangle$, và mỗi phần tử của $S$ ngoại trừ $z$ có chính xác hai tiền đề bởi $f$, chia sẻ cùng tọa độ X. $z$ có một tiền đề duy nhất, và đó là $\infty$. Từ quan điểm mật mã (do đó với $n$ đủ lớn để $\sqrt n$ không đếm được), xác suất để có vô số các phần tử ngẫu nhiên độc lập và thống nhất $W_i$ của $\langle G\rangle$ bao gồm $\infty$, va chạm hoặc có va chạm $f(W_i)$ là không đáng kể và $f(W_i)$ là (không thể phân biệt được) các yếu tố ngẫu nhiên độc lập và thống nhất của $S$.

Đối số: cho một $x$ trong trường, phương trình của đường cong trở thành phương trình cấp hai cố định, phương trình này trong trường hữu hạn có 0, một hoặc hai nghiệm phân biệt. Khi nào $x\in S$, trường hợp giải pháp bằng 0 chỉ xảy ra đối với $x=z$, theo định nghĩa của $f$$S$. Trường hợp của một giải pháp không xảy ra đối với các đường cong tiêu chuẩn trên một trường nguyên tố (tôi biết không có ngoại lệ đối với các giải pháp khác¹, và nếu có thì nó sẽ là ngoại lệ). Điều đó để lại hai giải pháp là trường hợp duy nhất (hoặc ít nhất là phổ biến nhất) cho $x\ne z$.


¹ Điều đó đúng với các đường cong có phương trình $y^2=x^3+ax+b$, đó là trường hợp của ECDSA sử dụng trường nguyên tố. Bằng chứng phù hợp với bất kỳ đường cong ECDSA nào, hoặc bác bỏ, đều được đánh giá cao.

Ruggero avatar
lá cờ kr
Về ¹: đó là những điểm có $y=0$ và có bậc 2. Tôi nghĩ rằng vì chúng ta đang thảo luận về ECDSA, thứ yêu cầu $k$ khả nghịch, nên việc xác định nó trên một nhóm con bậc nguyên tố lớn (được cung cấp bởi trình tạo ), nếu không thì một số $k$ có thể không đảo ngược được. Trong các nhóm con như vậy không có thứ tự 2 điểm.
fgrieu avatar
lá cờ ng
@Ruggero: Tôi theo dõi bạn về các đường cong có phương trình $y^2=x^3+ax+b$, đây là trường hợp của [ECDSA sử dụng trường nguyên tố](https://www.secg.org/sec1-v2. pdf#subsubsection.2.2.1). Tuy nhiên, đây cũng là $y^2+x\,y=x^3+ax^2+b$, đây là trường hợp của [ECDSA sử dụng trường nhị phân](https://www.secg.org/sec1-v2 .pdf#subsubsection.2.2.2).
user77340 avatar
lá cờ ie
Cảm ơn bạn vì câu trả lời! Tôi chỉ bỏ lỡ một thực tế là x tương ứng với hai phần tử nhóm.
Ruggero avatar
lá cờ kr
@fgrieu Bạn nói đúng, xin lỗi tôi đã bỏ lỡ điều đó.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.