グループ署名方式は、グループのメンバーがグループを代表して匿名でメッセージに署名できるようにする方法です。この概念は、1991 年にDavid Chaumと Eugene van Heyst によって初めて導入されました。たとえば、グループ署名方式は、大企業の従業員が使用できます。この場合、検証者はメッセージが従業員によって署名されたことを知るだけで十分ですが、どの従業員が署名したかはわかりません。別の用途としては、個々の従業員の動きを追跡するのは適切ではないが、グループ内の従業員だけにアクセスを許可する必要がある場合の、立ち入り禁止区域へのキーカードアクセスがあります。
グループ署名スキームに不可欠なのは、グループ メンバーの追加を担当し、紛争が発生した場合に元の署名者を明らかにする権限を持つグループ マネージャーです。一部のシステムでは、メンバーの追加と署名の匿名性の取り消しの責任が分離され、それぞれメンバーシップ マネージャーと取り消しマネージャーに与えられています。多くのスキームが提案されていますが、すべてが次の基本要件に従う必要があります。
- 健全性と完全性
- グループ メンバーによる有効な署名は常に正しく検証され、無効な署名は常に検証に失敗します。
- 偽造不可能
- 有効なグループ署名を作成できるのは、グループのメンバーだけです。
- 匿名
- メッセージとその署名が与えられた場合、グループ マネージャーの秘密鍵がなければ個々の署名者の ID を特定することはできません。
- トレーサビリティ
- 有効な署名があれば、グループ マネージャーはどのユーザーが署名を発行したかを追跡できる必要があります。(この要件と前の要件は、グループ マネージャーだけがユーザーの匿名性を破ることができることを意味します。)
- リンク不可
- 2 つのメッセージとその署名がある場合、その署名が同じ署名者によるものかどうかはわかりません。
- フレーミングなし
- 他のすべてのグループメンバー(およびマネージャー)が共謀したとしても、参加していないグループメンバーの署名を偽造することはできません。
- 偽造不可能な追跡検証
- 失効管理者は、署名者が作成していない署名を作成したと虚偽に告発することはできません。
- 連合の抵抗
- 共謀しているグループメンバーのサブセットは、グループマネージャが共謀しているグループメンバーの1人にリンクできない有効な署名を生成することはできません。[1]
ACJT 2000、[1] BBS04、[2] BS04 (CCS)グループ署名方式は最先端の技術の一部です。(注:このリストは不完全な可能性があります。 )
Boneh、Boyen、Shachamは2004年(BBS04、Crypto04)に、双線形写像に基づく新しいグループ署名方式を発表しました。[2]この方式の署名は、標準的なRSA署名とほぼ同じサイズ(約200バイト)です。この方式のセキュリティはランダムオラクルモデルで証明されており、強いDiffie Hellman仮定(SDH)と、決定線形仮定(DLin)と呼ばれる双線形群の新しい仮定に依存しています。
証明可能なセキュリティに焦点を当てたより正式な定義は、Bellare、Micciancio、Warinschiによって与えられました。[3]
参照
- リング署名: グループ マネージャーの必要性を排除し、署名者に真の匿名性を提供する同様のシステム (ただし、いくつかのアルゴリズムでは、追跡可能性やリンク可能性などの「制限」プロパティが維持されます)
- しきい値署名: しきい値署名には、固定サイズのクォーラム (しきい値) の署名者が関与します。各署名者は、グループ秘密署名キーを共有する正当なグループ メンバーである必要があります。(t,n) しきい値署名方式は、n 人の潜在的な署名者をサポートし、そのうちの t 人がグループを代表して署名できます。しきい値署名は、t 人の署名者について何も明らかにしません。誰も署名者の身元を追跡できません (システムを設定した信頼できるセンターでさえ追跡できません)。
- マルチ署名: マルチ署名は、特定のメッセージに署名する一定数の署名者を表します。署名者の数は固定されておらず、署名者の身元は特定のマルチ署名から明らかです。マルチ署名は、個々の署名の単純な集合よりもはるかに短くなります (場合によっては一定)。
- 代理署名: 代理署名では、委任者が代理署名者と呼ばれる他の当事者に部分的な署名権限を与えることができます。代理署名では匿名性は提供されません。
- アイデンティティ エスクロー スキーム: グループ署名のインタラクティブなデュアル。オフライン生成の代わりに、検証者が提供するチャレンジに基づいて署名者が署名を直接生成します。
参考文献
- ^ ab Ateniese, Giuseppe; Camenisch, Jan; Joye, Marc; Tsudik, Gene (2000)。「実用的で証明可能な安全を備えた、連合耐性のあるグループ署名方式」。暗号学の進歩 - CRYPTO 2000 (PDF)。コンピュータサイエンスの講義ノート。第 1880 巻。pp. 225–270。doi : 10.1007 /3-540-44598-6_16。ISBN 978-3-540-67907-3. 2012年6月24日閲覧。
- ^ ab Boneh, Dan; Boyen, Xavier; Shacham, Hovav (2004). 「Short Group Signatures」(PDF) . Advances in Cryptology – CRYPTO 2004. Lecture Notes in Computer Science. Vol. 3152. Springer. pp. 227–242. doi :10.1007/978-3-540-28628-8_3. ISBN 978-3-540-22668-0. ISSN 0302-9743 . 2012年6月24日閲覧。
- ^ Bellare, Mihir; Micciancio, Daniele; Warinschi, Bogdan (2003 年 5 月)。「グループ署名の基礎: 正式な定義、簡略化された要件、および一般的な仮定に基づく構築」。Advances in Cryptology — EUROCRYPT 2003。Lecture Notes in Computer Science。Vol. 2656。ワルシャワ、ポーランド: Springer。pp. 614–629。doi : 10.1007 /3-540-39200-9_38。ISBN 978-3-540-14039-9。
外部リンク
- Chaum, David; van Heyst, Eugene ( 1991)。「グループ署名」(PDF)。暗号学の進歩 - EUROCRYPT '91。コンピュータサイエンスの講義ノート。第 547 巻。pp. 257–265。doi : 10.1007 / 3-540-46416-6_22。ISBN 978-3-540-54620-7。
- Camenisch, Jan; Michels, Markus (1998). 「RSA バリアントに基づくグループ署名方式」(PDF) .コンピュータサイエンスの基礎研究. 5 (27). doi : 10.7146/brics.v5i27.19433 . ISSN 0909-0878.
- M. Bellare、H. Shi、C. Zhang (2005)。「グループ署名の基礎: 動的グループの場合」。A. Menezes (編)。暗号学のトピック - CT-RSA 2005。コンピュータサイエンスの講義ノート。第 3376 巻。Springer-Verlag。pp. 136–153。doi :10.1007/978-3-540-30574-3_11。ISBN 978-3-540-24399-1. 2009年2月15日時点のオリジナルよりアーカイブ。2007年8月25日閲覧。
- Bellare, Mihir、Micciancio, Daniele、Warinschi, Bogdan (2003 年 5 月)。「グループ署名の基礎: 正式な定義、簡略化された要件、および一般的な仮定に基づく構築」。Advances in Cryptology — EUROCRYPT 2003。Lecture Notes in Computer Science。Vol. 2656。ワルシャワ、ポーランド: Springer。pp. 614–629。doi : 10.1007 / 3-540-39200-9_38。ISBN 978-3-540-14039-9. 2009年2月15日時点のオリジナルよりアーカイブ。2007年8月25日閲覧。
- Kilian , Joe; Petrank, Erez (1998)。「アイデンティティ エスクロー」。暗号学の進歩 - CRYPTO '98 。コンピュータ サイエンスの講義ノート。第 1462 巻。pp. 169–185。CiteSeerX 10.1.1.21.6420。doi :10.1007/ BFb0055727。ISBN 978-3-540-64892-5。
