Articulo de referencia

Componibilidad universal

El marco de componibilidad universal (UC) [ 1 ] es un modelo de propósito general para el análisis de protocolos criptográficos. Garantiza propiedades de seguridad muy robustas....

El marco de componibilidad universal (UC) [ 1 ] es un modelo de propósito general para el análisis de protocolos criptográficos. Garantiza propiedades de seguridad muy robustas. Los protocolos permanecen seguros incluso si se componen arbitrariamente con otras instancias del mismo u otros protocolos . La seguridad se define en el sentido de emulación de protocolo. Intuitivamente, se dice que un protocolo emula a otro si ningún entorno (observador) puede distinguir las ejecuciones. Literalmente, el protocolo puede simular el otro protocolo (sin tener acceso al código). La noción de seguridad se deriva por implicación. Supongamos un protocoloPAG1{\displaystyle P_{1}}es seguro por definición. Si otro protocoloPAG2{\displaystyle P_{2}}emula protocoloPAG1{\displaystyle P_{1}}de tal manera que ningún entorno distinga la emulación de la ejecución del protocolo, entonces el protocolo emuladoPAG2{\displaystyle P_{2}}es tan seguro como el protocoloPAG1{\displaystyle P_{1}}.

Funcionalidad ideal

Una funcionalidad ideal es un protocolo en el que una entidad de confianza, capaz de comunicarse a través de canales perfectamente seguros con todos los participantes, calcula el resultado deseado. Decimos que un protocolo criptográfico que no puede utilizar dicha entidad de confianza cumple con una funcionalidad ideal si puede emular el comportamiento de esta para usuarios honestos y si la información que un adversario obtiene al atacar el protocolo es indistinguible de la que puede calcular un simulador que solo interactúa con la funcionalidad ideal.

Modelo de cálculo

El modelo computacional de la componibilidad universal se basa en máquinas de Turing interactivas que pueden activarse entre sí escribiendo en las cintas de comunicación de las demás. Una máquina de Turing interactiva es una variante de la máquina de Turing multicinta y se utiliza habitualmente para modelar los aspectos computacionales de las redes de comunicación en criptografía .

Modelo de comunicación

El modelo de comunicación en el marco básico de UC es muy sencillo. Los mensajes del remitente se entregan al adversario, quien puede reemplazarlos con mensajes de su elección que se envían al receptor. Este es también el modelo de amenaza de Dolev-Yao (basado en el modelo computacional, todas las partes se modelan como máquinas de Turing interactivas).

Todos los modelos de comunicación que agregan propiedades adicionales como confidencialidad , autenticidad , sincronización o anonimato se modelan utilizando su propia funcionalidad ideal. Una funcionalidad de comunicación ideal toma un mensaje como entrada y produce un mensaje como salida. Los poderes (más limitados) para el adversarioA{\displaystyle {\mathcal {A}}}se modelan a través de la capacidad (limitada) del adversario para interactuar con esta funcionalidad ideal.

Canal autenticado ideal

Para un canal autenticado ideal óptimo, la funcionalidad idealFAth{\displaystyle {\mathcal {F}}_{\mathsf {Auth}}}toma un mensajemetro{\displaystyle m}de un partido con identidadPAG{\displaystyle P}como entrada, y emite el mismo mensaje junto con la identidadPAG{\displaystyle P}al receptor y al adversario. Para modelar el poder del adversario para retrasar la comunicación asíncrona, la funcionalidadFAth{\displaystyle {\mathcal {F}}_{\mathsf {Auth}}}puede primero enviar un mensaje al adversarioA{\displaystyle {\mathcal {A}}}y solo entregaría el mensajemetro,PAG{\displaystyle m,P}una vez que reciba la orden de hacerlo como respuesta.

Canal seguro ideal

En un canal seguro ideal , la funcionalidad idealFSmido{\displaystyle {\mathcal {F}}_{\mathsf {Sec}}}solo muestra la identidad del remitente tanto al destinatario como al adversario, mientras que el mensaje solo se revela al destinatario. Esto modela el requisito de que un canal seguro sea autenticado y privado. Para modelar cierta fuga de información sobre lo que se está transfiriendo,FSmido{\displaystyle {\mathcal {F}}_{\mathsf {Sec}}}puede revelar información sobre el mensaje al adversario, por ejemplo, la longitud del mensaje. La comunicación asíncrona se modela mediante el mismo mecanismo de retardo que paraFAth{\displaystyle {\mathcal {F}}_{\mathsf {Auth}}}.

Canales más avanzados

Si bien los medios técnicos y las suposiciones físicas que subyacen a la comunicación anónima y seudónima son muy diferentes, [ 2 ] el modelado de dichos canales mediante funcionalidades ideales es análogo. Véase también enrutamiento cebolla y P2P anónimo . Se pueden definir funcionalidades similares para la comunicación de difusión o la comunicación síncrona .

Canal anónimo ideal

En un canal anónimo ideal , la funcionalidad ideal,FAnorteonorte{\displaystyle {\mathcal {F}}_{\mathsf {Anónimo}}}toma un mensajemetro{\displaystyle m}de un partido con identidadPAG{\displaystyle P}como entrada, y emite el mismo mensaje pero sin revelar la identidad.PAG{\displaystyle P}al destinatario y al adversario.

Canal pseudónimo ideal

En un canal pseudónimo ideal , las partes participantes primero registran pseudónimos únicos con la funcionalidad ideal.FPAGsmi{\displaystyle {\mathcal {F}}_{\mathsf {Pseu}}}Para realizar una transferenciaFPAGsmi{\displaystyle {\mathcal {F}}_{\mathsf {Pseu}}}toma un mensajemetro{\displaystyle m}y el seudónimonorteymetro{\displaystyle nym}del destinatario como entrada. La funcionalidad ideal busca al propietario del seudónimo y transfiere el mensaje.metro,norteymetro{\displaystyle m,nym}sin revelar la identidad del remitente.

Estas formalizaciones abstraen los detalles de implementación de los sistemas concretos que implementan dichos canales. En su forma pura, una funcionalidad ideal puede resultar irrealizable. Puede ser necesario flexibilizar la funcionalidad filtrando más información al adversario ( grado de anonimato ). Por otro lado, los canales de comunicación pueden ser físicos, [ 3 ] [ 4 ] por ejemplo, un dispositivo móvil puede lograr un canal anónimo cambiando constantemente su ubicación antes de transmitir mensajes que no contengan identificadores .

Resultados de imposibilidad

No existe ningún protocolo de compromiso de bits que sea universalmente componible en el modelo estándar de criptografía . La intuición es que, en el modelo ideal, el simulador debe extraer el valor a comprometer del entorno de entrada. Esto permitiría al receptor en el protocolo real extraer el valor comprometido y romper la seguridad del protocolo. Este resultado de imposibilidad puede aplicarse a otras funcionalidades.

Supuestos de configuración y confianza

Para sortear la imposibilidad mencionada, se requieren supuestos adicionales. En UC, también se modelan supuestos adicionales de configuración y confianza, como el modelo de cadena de referencia común y la existencia de una autoridad de certificación confiable , utilizando funcionalidades ideales.

Controversia y otros modelos

  • La simulabilidad reactiva [ 5 ] es un modelo similar desarrollado simultáneamente con el modelo de componibilidad universal.
  • La criptografía abstracta/constructiva [ 6 ] [ 7 ] es un modelo de propósito general más reciente para el análisis componible de protocolos criptográficos.
  • Los modelos GNUC e IITM son reformulaciones de la componibilidad universal realizadas por otros investigadores (en particular, Victor Shoup y Ralf Kuesters) que influyeron en las nuevas versiones del modelo canónico de Ran Canetti .

Véase también

Referencias

  1. R. Canetti. Seguridad universalmente componible: un nuevo paradigma para los protocolos criptográficos.
  2. Douglas Wikström: "Una red mixta universalmente componible". TCC 2004 : 317–335. doi : 10.1007/978-3-540-24638-1_18
  3. Tatsuaki Okamoto: "Sobre la relación entre los supuestos físicos criptográficos". ISAAC 1993 : 369–378
  4. Waka Nagao, Yoshifumi Manabe, Tatsuaki Okamoto: "Relación de tres canales criptográficos en el marco UC". ProvSec 2008 : 268–282. doi : 10.1007/978-3-540-88733-1_19
  5. Michael Backes, Birgit Pfitzmann y Michael Waidner. El marco de simulación reactiva (RSIM) para sistemas asíncronos. Cryptology ePrint Archive: Informe 2004/082
  6. Ueli Maurer, Renato Renner: Criptografía abstracta. ICS 2011: 1–21
  7. Ueli Maurer. Criptografía constructiva: un nuevo paradigma para las definiciones y pruebas de seguridad. TOSCA 2011: 33–56