Algoritmo Blum-Goldwasser
L'algoritmo Blum-Goldwasser è un algoritmo di crittografia asimmetrica proposto da Manuel Blum e Shafi Goldwasser nel 1984. Si tratta di un algoritmo probabilistico semanticamente sicuro, e la dimensione del testo criptato aumenta di un fattore costante rispetto al testo in chiaro. Per criptare un messaggio, l'algoritmo utilizza come chiave uno stream di bit pseudo-casuali generati con l'algoritmo Blum Blum Shub (BBS). Per decrittare un messaggio si utilizza la chiave privata per trovare il seme iniziale con cui sono stati generati i bit della chiave.
Blum-Glodwasser è semanticamente sicuro, assumendo che la fattorizzazione di numeri interi sia un problema intrattabile; in particolare si considera il caso in cui dove sono numeri primi molto grandi. Quest'algoritmo ha diversi vantaggi su altri algoritmi di crittografia probabilistici. Primo, la sua sicurezza è basata solamente sul problema della fattorizzazione, senza bisogno di altre assunzioni (come l'intrattibilità del problema del residuo quadratico o dell'assunzione RSA). In secondo luogo, è molto più efficiente in termini di occupazione di spazio, perché introduce un aumento costante della dimensione rispetto ai dati in chiaro. È anche piuttosto efficiente in termini computazionali, perché non sfigura a confronto con altri algoritmi quali RSA. Tuttavia, è fortemente vulnerabile ad un attacco di tipo chosen cipher-text.
Poiché per criptare si utilizza un algoritmo probabilistico, uno stesso testo in chiaro può produrre risultati molto diversi ogni volta che viene criptato. Questo porta dei vantaggi significativi, poiché impedisce ad un avversario di riconoscere messaggi intercettati confrontandoli con altri intercettati precedentemente.
Definizione dell'algoritmo
modificaBlum-Goldwasser consiste di tre fasi: la generazione di una coppia di chiavi pubblica e privata, il criptaggio dei dati e il decriptaggio dei dati.
Generazione delle chiavi
modificaPer permettere il decriptaggio bisogna che il modulo utilizzato sia un intero di Blum. Questo valore è generato allo stesso modo che in RSA, tranne per il fatto che i fattori primi devono essere congruenti a 3 in modulo 4 (cioè ).
- Alice genera casualmente due numeri primi grandi e tali che , .
- Alice calcola (intero di Blum).
La chiave pubblica è . La chiave privata è la fattorizzazione di data da .
Crittazione del messaggio
modificaSupponiamo che Bob desideri inviare un messaggio m ad Alice:
- Innanzitutto Bob codifica come una stringa di bit .
- Bob sceglie un elemento casuale , dove , e calcola .
- Bob usa il generatore di numeri pseudo-casuali BBS con seme per generare bit casuali (la chiave), come segue:
- For to :
- è il bit meno significativo di
- Calcola .
- Calcola il messaggio criptato c mediante XOR dei bit di m con i bit della chiave b: .
Bob invia il testo criptato .
Per migliorare la performance, il generatore BBS può mandare in output ad ogni ciclo fino a dei bit meno significativi mantenendo le sue caratteristiche di sicurezza. Vedi Blum Blum Shub per dettagli.
Decrittazione del messaggio
modificaAlice riceve . Può ripristinare usando la procedura seguente:
- Mediante i fattori primi , Alice calcola e .
- Calcola il seme iniziale usato dal BBS
- Da , ricalcola il vettore di bit usando il generatore BBS, come nell'algoritmo di crittazione.
- Calcola il testo originale mediante XOR della chiave con il testo criptato: .
Alice ha ottenuto così il messaggio .
Sicurezza ed efficienza
modificaLo schema Blum-Goldwasser è semanticamente sicuro, basandosi sull'intrattabilità del problema di predire i bit della chiave dato solo lo stato finale del generatore BBS e la chiave pubblica . Tuttavia, messaggi criptati nella forma sono vulnerabili ad un attacco di tipo chosen cipher-text, in cui l'avversario richiede la decrittazione di un messaggio criptato . Il messaggio in chiaro originale può essere calcolato come .
A seconda della dimensione del testo in chiaro, Blum-Goldwasser può essere più o meno computazionalmente costoso di RSA. Poiché la maggior parte delle implementazioni di RSA usano un esponente fisso per la crittazione per ottimizzarne il tempo, RSA generalmente è molto più efficiente di BG tranne per messaggi molto brevi. Tuttavia, poiché l'esponente usato da RSA per decriptare è distribuito casualmente, l'esponenziazione in modulo può richiedere un numero di moltiplicazioni comparabile a quello richiesto da BG per un messaggio criptato della stessa lunghezza. BG ha infine il vantaggio di funzionare senza difficoltà per messaggi molto lunghi, nei quali invece RSA richiede più crittazioni separate. In questi casi, BG può essere significativamente più efficiente.
Bibliografia
modifica- M. Blum, S. Goldwasser, An Efficient Probabilistic Public Key Encryption Scheme which Hides All Partial Information, Proceedings of Advances in Cryptology - CRYPTO '84, pp. 289 – 299, Springer Verlag, 1985.
- Alfred J. Menezes, Scott A. Vanstone, A. J. Menezes, Paul C. van Oorschot. Handbook of Applied Cryptography, CRC Press, 1996.