決定的ディフィーヘルマン仮定、つまりDDHは、暗号化における有名な問題です。DDHの仮定は、ジェネレータ、およびランダムに選択され \ mathbb {Z} _q $$の場合、(素数)次数循環グループに当てはまります。次のペアは区別できません(確率的ポリタイムアルゴリズムの場合)。
- タイプ1:
- タイプ2:
ここで、がDDHが難しいグループであると想定し、次の非公式の質問を検討します。
我々はいくつかと一緒に、のDiffie-Hellmanペアを取得する確率的ポリ時間(PPT)アルゴリズム、を知っていますか部分についての情報(たとえば、奇数である)、および入力ペアがあるかどうかを正しく出力が「1を入力して」することができますまたは「タイプ2」(無視できない確率)?
部分的な情報によって、私は、文字列の意味所定のように、とのDiffie-Hellmanペア、何PPTアルゴリズムは計算することができない、無視できない確率で、。
上記の質問を形式化することは可能です。ただし、必要な表記法は面倒なので、類推を使用しようとします。
有名な非標準の暗号の仮定は、知識指数(KEA)と呼ばれます。
いずれかの敵のためのA入力かかる、、戻る "抽出"が存在Bと同じ入力が与えられると、戻りように。
直観的には、攻撃者は離散ログを解決してを取得できないため、ペアを出力する唯一の方法は、指数を "知る"ことであり、ここでであると述べています。
今、私はDDH(離散ログではなく)に基づいて同様の質問をしています。「タイプ1」と「タイプ2」のDiffie-Hellmanペアを区別するに、またはどちらかを「知っている」必要がありますか?
もう少し正式(まだ正式ではない):
ましょうプライム注文のグループであり、およびletその出力長その入力の長さの多項式である任意の関数であること。ピック、、及びからランダム、およびlet。コインを、結果が表の場合はとします。それ以外の場合はます。
入力を取り無視できない確率でタイプ1とタイプ2を正しく決定するPPT攻撃者Aの場合、PPT「抽出器」が存在しますAと同じ入力をとるBは、または出力します(無視できない確率)。