暗号学 において、暗黙的証明書は 公開鍵証明書 の一種です。主体者の公開鍵 は暗黙的証明書のデータから再構築され、その後「暗黙的に」検証されたと言われます。証明書が改ざんされると、再構築された公開鍵は無効になります。これは、改ざんされた証明書を使用するために必要な、対応する秘密鍵の値を見つけることが不可能になるという意味です。
これに対し、従来の公開鍵証明書には、主体の公開鍵のコピーと、発行認証局(CA)による デジタル署名 が含まれています。公開鍵は、CAの公開鍵を使用して署名を検証することにより、明示的に検証する必要があります。本稿では、このような証明書を「明示的」証明書と呼びます。
楕円曲線Qu-Vanstone(ECQV)は、暗黙的証明書方式の一種です。これは、Standards for Efficient Cryptography 4(SEC4) 文書に記載されています。[ 1 ] 本稿では、ECQVを具体的な例として暗黙的証明書について説明します。
ECQVと明示的な証明書との比較 従来の明示的な証明書は、主体識別データ、公開鍵 、および公開鍵をユーザー識別データ(ID)に結び付けるデジタル署名の3つの部分で構成されています。これらは証明書内の個別のデータ要素であり、証明書のサイズに影響します。例えば、標準的な X.509 証明書のサイズは約1KB(約8000ビット)です。
ECQV暗黙証明書は、識別データと単一の暗号値で構成されます。この暗号値は楕円曲線 上の点であり、公開鍵データと認証局署名の機能を兼ねています。そのため、ECQV暗黙証明書は明示証明書よりも大幅に小さくすることができ、メモリや帯域幅が限られている無線周波数識別(RFID) タグなどの制約の厳しい環境で特に有効です。
ECQV証明書は、秘密鍵と公開鍵が( d , dG )の形式であるあらゆるECCスキームに有効です。これには、 ECDH やECMQV などの鍵合意プロトコル、またはECDSA などの署名アルゴリズムが含まれます。証明書が改ざんされている場合、再構築された公開鍵が無効になるため、この操作は失敗します。公開鍵の再構築は、ECDSA署名検証に比べて高速です(単一の乗算 演算)。
IDベース暗号との比較 暗黙的証明書は、 IDベース暗号方式 と混同してはならない。IDベース方式では、主体自身のIDを用いて公開鍵が導出されるため、いわゆる「証明書」は存在しない。対応する秘密鍵は、信頼できる第三者機関 によって計算され、主体に発行される。
暗黙的証明書方式では、証明書発行プロセス中に認証局(CA)に開示されない秘密鍵を主体が保有します。CAは証明書を正しく発行する能力は信頼されていますが、個々のユーザーの秘密鍵を保持する能力は信頼されていません。誤って発行された証明書は失効させる ことができますが、IDベースの方式では秘密鍵の不正使用に対する同様のメカニズムは存在しません。
ECQV制度の説明 まず、スキームのパラメータについて合意する必要があります。それらは以下のとおりです。
生成点を含む楕円曲線のパラメータ G {\displaystyle G\,} 順序n {\displaystyle n\,} 。 エンコード関数エンコード ( γ 、 私 D ) {\displaystyle {\textrm {エンコード}}(\gamma ,ID)} 公開鍵再構築データγ {\displaystyle \gamma } 識別情報私 D {\displaystyle ID} 引数をバイトブロックとしてエンコードし、対応するデコード γ ( ⋅ ) {\displaystyle {\textrm {デコード}}_{\gamma }(\cdot )} これは、γ {\displaystyle \gamma } エンコーディングからの値。 ハッシュ関数 H n ( ⋅ ) {\displaystyle H_{n}(\cdot )} バイトブロックを受け取り、ハッシュ値を整数として返します。[ 0 、 n − 1 ] {\displaystyle [0,n-1]} 認証局 (CA)は秘密鍵を保有するc {\displaystyle c\,} 公開鍵Q C A = c G {\displaystyle Q_{CA}=cG}
証明書要求プロトコル ここで、アリスは認証局から暗黙の証明書を要求するユーザーです。彼女は識別情報を持っています。私 D A {\displaystyle ID_{A}} 。
アリスはランダムな整数を生成するα {\displaystyle \alpha \,} アリスは計算するA = α G {\displaystyle A=\alpha \,G\,} そして送信するA {\displaystyle A} そして私 D A {\displaystyle ID_{A}} CAへ。 CAはランダムな整数を選択しますk {\displaystyle k\,} から[ 1 、 n − 1 ] {\displaystyle [1,n-1]\,} 計算するk G {\displaystyle kG\,} 。 CAは計算するγ = A + k G {\displaystyle \gamma =A+kG\,} (これは公開鍵の復元データです) CAは計算するC e r t = エンコード ( γ 、 ID A ) {\displaystyle Cert={\textrm {エンコード}}(\gamma ,{\textrm {ID}}_{A})\,} CAは計算するe = H n ( C e r t ) {\displaystyle e=H_{n}(Cert)} CAは計算するs = e k + c ( モジュール n ) {\displaystyle s=ek+c{\pmod {n}}\,} (s {\displaystyle s\,} (秘密鍵の再構築データ) CAは送信します( s 、 C e r t ) {\displaystyle (s,Cert)\,} アリスへ アリスは計算するe ′ = H n ( C e r t ) {\displaystyle e'=H_{n}(Cert)} そして彼女の秘密鍵1 = e ′ α + s ( モジュール n ) {\displaystyle a=e'\alpha +s{\pmod {n}}\,} アリスは計算するγ ′ = デコード γ ( C e r t ) {\displaystyle \gamma '={\textrm {Decode}}_{\gamma }(Cert)} そして彼女の公開鍵Q A = e ′ γ ′ + Q C A {\displaystyle Q_{A}=e'\gamma '+Q_{CA}\,} アリスは証明書が有効であることを確認します。つまり、Q A = 1 G {\displaystyle Q_{A}=aG}
秘密鍵と公開鍵の等価性の証明 アリスの秘密鍵は1 = e ′ α + s = e α + e k + c ( モジュール n ) {\displaystyle a=e'\alpha +s=e\alpha +ek+c{\pmod {n}}}
公開鍵復元値γ = A + k G = ( α + k ) G {\displaystyle \gamma =A+kG=(\alpha +k)G}
アリスの公開鍵はQ A = e γ + Q C A = e ( α + k ) G + c G = ( e α + e k + c ) G {\displaystyle Q_{A}=e\gamma +Q_{CA}=e(\alpha +k)G+cG=(e\alpha +ek+c)G}
したがって、Q A = 1 G {\displaystyle Q_{A}=aG} これで証明が完了する。
安全 ECQVのセキュリティ証明はBrownらによって発表されている[ 2 ] 。
参考文献 ↑ 「効率的な暗号化のための標準規格、SEC 4:楕円曲線Qu-Vanstone暗黙証明書方式(ECQV)」(PDF) 。www.secg.org。2013年1月24日。 2017年7月5日 取得 。 ↑ Brown , Daniel RL; Gallant, Robert P.; Vanstone, Scott A. (2001). "Provably Secure Implicit Certificate Schemes". Financial Cryptography . Lecture Notes in Computer Science. Vol. 2339. pp. 156–165 . CiteSeerX 10.1.1.32.2221 . doi : 10.1007/3-540-46088-8_15 . ISBN 978-3-540-44079-6 2015年12月27日 取得 。Hankerson, D.; Vanstone, S. ; Menezes, A. (2004).楕円曲線暗号入門 . Springer Professional Computing. ニューヨーク: Springer . CiteSeerX 10.1.1.331.1248 . doi : 10.1007/b97644 . ISBN 978-0-387-95273-4 。 certicom.com、「暗黙の証明書の説明」 、コードと暗号 第2巻、第2号 Leon Pintsov および Scott Vanstone、「デジタル時代の郵便収入徴収」 、Financial Cryptography 2000、Lecture Notes in Computer Science 1962、pp. 105–120、Springer、2000 年 2 月。
外部リンク 効率的な暗号化のための標準グループ Blackberry Crypto APIはECQVをサポートしています Blackberry傘下のCerticom社は、ZigbeeスマートエネルギーにECQVを採用している。 ISO/IEC 27001:2022認証の規格