基于无证书的属性门限签名方案

  • 凡云华 1 ,
  • 贾洪勇 , 2, *
展开
  • 1. 内蒙古电力(集团)有限责任公司数字研究分公司,呼和浩特 010010
  • 2. 郑州大学网络空间安全学院,郑州 450000
贾洪勇()。

网络出版日期: 2026-06-01

基金资助

河南省重点研发专项(231111211900)

版权

版权所有©《网络空间安全科学学报》编辑部 2026

Certificateless attribute based threshold signature

  • Fan Yunhua 1 ,
  • Jia Hongyong , 2, *
Expand
  • 1. Digital Research Branch of Inner Mongolia Power (Group) Co., Ltd, Hohhot 010020, China
  • 2. School of Cyber Science and Engineering, Zhengzhou University, Zhengzhou 450000, China

Online published: 2026-06-01

Copyright

Copyright ©2026 Journal of Aeronautical Materials. All rights reserved.

摘要

属性签名便于隐匿签名者隐私,能够为电子医疗等网络的匿名认证提供密码原语支撑。然而,现有大多数属性签名方案通过集中式授权的方式管理用户属性密钥。如果属性授权机构被敌手控制,敌手可以伪造任意用户属性密钥,代替用户生成合法签名以牟取非法利益。因此,属性密钥托管问题已经成为限制属性签名应用和发展的安全瓶颈。综上,本文首先提出基于无证书的属性门限签名方案的定义和安全模型;然后,本文采用无证书思想,移除集中式可信属性授权机构,将用户属性密钥的分发和管理权限分别交由系统授权机构与属性授权机构共同承担,提出能够有效克服属性密钥托管问题的属性签名方案;最后,通过形式化安全分析证明提出的属性签名方案能够实现无条件匿名性,并且在随机预言机模型下,针对无证书体制的两类攻击者,签名具有不可伪造性。

本文引用格式

凡云华 , 贾洪勇 . 基于无证书的属性门限签名方案[J]. 网络空间安全科学学报, 2026 . DOI: 10.20172/j.issn.2097-3136.260533

Abstract

Attribute-based signatures facilitate the privacy hiding of signers and can provide cryptographic primitive support for anonymous authentication in networks such as electronic healthcare systems. However, most of the existing attribute-based signature schemes manage the user's attribute key by means of centralized authorization. If the attribute authorization authority is controlled by an adversary, the adversary can forge any user's attribute key and generate legitimate signatures instead of the user in order to gain illegal benefits. Therefore, the attribute key escrow problem has become a security bottleneck limiting the application and development of attribute-based signatures. In view of the above deficiencies, we first present the definition and security model of our certificateless attribute-based threshold signature; Then, we propose a key-escrow-free attribute-based threshold signature scheme, which removes the centralized honest attribute authorization authority and entrusts the management authority of the user's attribute key to the system authorization authority and the attribute authorization authority respectively by adopting the idea of certificateless; Finally, formal security analysis proves that the proposed scheme not only achieves unconditional anonymity, but also ensures that the signature is existentially unforgeable against two types of attackers in the certificateless cryptosystem under the random oracle model.

0 引言

认证是保障敏感信息免遭未授权访问、篡改与泄露的核心安全机制,也是构筑信息安全体系的重要基石。数字签名技术作为实现身份认证的关键手段,可支持私钥持有者向公钥验证方证明自身身份的合法性。然而,传统数字签名,例如基于证书的签名[1-3]和基于身份的签名[4-6],存在公钥与用户身份强绑定的固有特性,导致在认证流程中难以对用户隐私形成有效保护。
属性签名(attribute-based signature, ABS)是一种新型数字签名技术,其核心在于引入属性概念对人群进行细粒度划分,打破了传统数字签名“一对一”的身份绑定模式。这类方案无需群管理员参与,能够在保障签名合法性的同时,隐匿签名者身份,因此特别适用于电子医疗等网络的匿名认证场景[7]。在ABS中,属性授权机构(attribute authority, AA)负责管理用户属性密钥,当用户属性满足签名策略时,可以产生合法签名,验证者无需知道签名者的真实身份就能利用系统公开参数验证签名的合法性[8]。这种“以属性代身份”的设计思想,既实现了签名者的隐私保护,又保障了签名的可验证性,为匿名身份认证提供了关键技术支撑。研究者根据访问策略嵌入位置的差异,将ABS分为基于密钥策略的属性签名(key-policy ABS, KP-ABS)[9-10]和基于签名策略的属性签名(signature-policy ABS, SP-ABS)[11-12]。在KP-ABS方案中,签名密钥与访问策略关联;而在SP-ABS方案中,签名本身与访问策略关联。
目前,ABS的设计与分析逐渐成为相关领域的研究热点,其研究聚焦于策略灵活性、安全增强及性能优化3个方向。在策略灵活性提升方面,Su等[13]将访问树结构引入ABS的设计,通过树节点的层级化逻辑关系,实现了由AND、OR和门限等构成的复杂访问策略。Xiong等[14]则利用线性秘密共享方案(linear secret sharing scheme,LSSS),将访问策略转化为线性秘密共享矩阵,也能实现灵活的访问策略。在安全机制强化方面,Cui等[15]和Shi等[16]分别提出了支持属性权限撤销的可追踪ABS方案,能够有效解决签名滥用和用户属性权限失效问题。在性能优化方面,Chen等[17]和Kang等[18]将云计算技术与ABS方案深度融合,设计了“云端外包计算”架构,将签名与验证过程中的高计算成本操作外包至云端服务器,显著降低ABS方案中签名者和验证者的本地计算开销。Kang等[19]和朱留富等[20]则通过优化签名结构,结合聚合签名的思想,设计了具有固定签名长度的ABS方案,使签名长度不再随属性数量增加而增长,减少了签名传输过程中的通信负载,同时降低了验证阶段的计算量,提升了ABS的实用性和可扩展性。
上述研究对ABS进行了系统性优化,推动了其在隐私认证等领域的应用和发展。然而,这些ABS方案采用单个属性授权机构管理系统中所有用户属性密钥,因此存在属性密钥托管问题,即不诚实的AA可以生成任意用户属性密钥,从而代替用户生成合法签名以牟取非法利益。为解决属性密钥托管问题,构建去中心化的可信授权架构,已成为当前ABS领域需要突破的研究瓶颈。国内外学者展开了一系列基于分布式授权的改进探索。Li等[21]通过引入Chase等[22]提出的匿名密钥分发协议分散可信AA的权限,由多个授权机构协同完成属性密钥的管理。然而,为实现分布式授权,密钥匿名分发协议将增加AA与用户之间的通信和计算成本。唐飞等[23]利用分布式密钥生成(distributed key generation,DKG)协议[24],提出了无可信单一授权中心的分布式ABS方案。然而,上述方案在系统初始化阶段,各AA需要通过可验证秘密分享方法完成系统密钥协商,这一过程需要消耗大量计算和通信资源。Cui等[25]在AA和用户之间使用非交互式零知识证明(non-interactive zero knowledge,NIZK)协议,赋予用户部分属性密钥的自主选择权限。然而,NIZK协议存在较高的计算复杂度,导致该方案效率低,难以满足实时性要求较高的应用场景。随着区块链技术的兴起,Guo等[26]将区块链与ABS结合,提出了一种基于区块链的分布式授权ABS方案,并将其应用于电子健康记录的匿名认证场景。然而,Oberko等[27]指出由于典型的区块链系统需要将用户公钥上链存储,而ABS方案的签名验证过程需要关联用户公钥与属性信息,因此,攻击者可以通过区块链上的公钥追溯用户的签名行为,进而破坏签名者的匿名性。综上,上述改进方案未能同时兼顾效率与隐私保护,如何设计支持分布式授权、高效且隐私保护良好的ABS方案是一个值得研究的问题。
本文针对现有ABS方案广泛存在的属性密钥托管问题,提出一种基于无证书的属性基门限签名方案。该方案利用无证书的思想,通过构建多授权机构协同管理机制,移除单一可信授权中心,使用户属性密钥由系统授权机构与属性授权机构联合计算生成。两者分工协作、相互制衡,各授权机构均无法独立生成用户属性密钥,从而解决集中式授权方案中单点信任而导致的密钥托管问题。在访问控制机制方面,该方案根据属性对用户权限进行细粒度划分,当任意用户所拥有的属性集合满足签名策略中设定的门限条件时,可以独立生成签名。此外,本文通过形式化安全分析证明,提出的ABS方案能够实现无条件匿名性;并且在随机预言机模型(random oracle model, ROM)和计算性Diffie-Hellman(CDH)困难问题假设下,针对无证书体制的两类攻击者,该方案生成的签名具有不可伪造性。

1 预备知识

1.1 双线性映射

定义$ \mathbb{G} $$ {\mathbb{G}}_{T} $均为$ p $阶循环群,其中,$ p $为素数。若映射$ e\colon \mathbb{G}\times \mathbb{G}\rightarrow {\mathbb{G}}_{T} $满足以下性质,则称其为双线性映射。
1) 双线性:对$ \forall {g}_{1},{g}_{2}\in \mathbb{G} $$ \forall a,b\in \mathbb{Z}_{p}^{*} $,满足$ e(g_{1}^{a},g_{2}^{b})=e{({{g}_{1}},{{g}_{2}})}^{ab} $,其中$ g_{1}^{a} $$ g_{2}^{b} $$ \mathbb{G} $上的倍点运算,$ e{({{g}_{1}},{{g}_{2}})}^{ab} $$ {\mathbb{G}}_{T} $上的模指数运算。
2) 非退化性:$ \exists {g}_{1},{g}_{2}\in \mathbb{G} $,使得$ e({g}_{1},{g}_{2})\neq 1 $,其中,1是$ {\mathbb{G}}_{T} $的单位元。
3) 可计算性:存在多项式时间算法能够计算$ e({g}_{1},{g}_{2}) $的值。

1.2 计算性Diffie-Hellman假设

对于$ p $阶循环群$ \mathbb{G} $,设g$ \mathbb{G} $的生成元,给定元组$ \left(g,{g}^{a},{g}^{b}\right) $,不存在多项式时间算法可求解$ {g}^{ab} $,其中$ a,b\in \mathbb{Z}_{p}^{*} $

1.3 拉格朗日插值

$ f(x) $$ d-1 $次多项式函数,任意给定$ d $个不同的点$ \left({x}_{i},f({x}_{i})\right) $,则$f(x) $可由式(1)唯一确定。
$ f(x)=\sum \limits_{i=1}^{d}f({x}_{i}){\Delta }_{i,S}(x) $
其中,$ {\Delta }_{i,S}(x)=\displaystyle\prod \limits_{j\in S,j\neq i}\dfrac{x-{x}_{j}}{{x}_{i}-{x}_{j}} $为拉格朗日系数,$ S $$ d $个点的下标构成的集合。

2 形式化定义与安全模型

2.1 形式化定义

定义$ {\Upsilon}_{d,{{W}^{*}}}(\cdot ) $为签名策略,其中,$ {W}^{*} $为声明属性集合,d为签名门限。设用户U的属性集合为$ {W}_{U} $,若$ \left| {W}_{U}\cap {W}^{*}\right| \geqslant d $时,则$ {\Upsilon}_{d,{{W}^{*}}}\left({W}_{U}\right)=1 $,表示U可生成合法签名;否则,U无法生成合法签名。
基于无证书的属性门限签名方案包含系统授权机构(SA)、属性授权机构和用户3类实体。方案由以下5个阶段构成。
1) 系统授权机构初始化:由SA执行,输入安全参数$ \lambda $和签名门限d,输出系统授权机构的公开参数CPK和秘密参数CSK。
2) 属性授权机构初始化:由AA执行,输入CPK,输出属性授权机构的公开参数APK和秘密参数ASK。
3) 密钥分发:由SA和AA共同执行,输入用户属性集合$ {W}_{U} $、CPK和ASK,输出用户属性密钥$ {\mathrm{UK}} $
4) 签名:由签名者执行,输入$ {\Upsilon}_{d,{{W}^{*}}}(\,\,) $、CPK、APK、$ {\mathrm{UK}} $及消息$ m $,输出签名$ \sigma $
5) 验证:由验证者执行,输入$ {\Upsilon}_{d,{{W}^{*}}}(\,\,) $、CPK、APK、$ m $$ \sigma $,如果$ {\Upsilon}_{d,{{W}^{*}}}\,\left({W}_{U}\right)\,=1 $,说明签名合法;否则,签名无效。

2.2 安全模型

基于无证书的属性基签名方案应该满足匿名性和不可伪造性。由于引入无证书的思想,其安全性证明需针对无证书体制的两类攻击者分别分析,两类攻击者的定义及对应安全游戏中的操作权限如下。
1) 第一类攻击者A1(恶意属性授权机构):这类攻击者可以查询并替换APK和ASK,可以查询CPK,但无法获得CSK。
2) 第二类攻击者A2(不诚实的系统授权机构):这类攻击者能够查询并替换CSK和CPK,可以查询APK,但无法获得ASK。

2.2.1 无条件匿名性

定理1 如果拥有不受限计算能力的攻击者A也无法以不可忽略的优势赢得以下游戏,则基于无证书的属性门限签名方案是无条件匿名的。
1) 初始化:A选择挑战签名策略$ {\Upsilon}_{d,{{W}^{*}}}(\,\,) $。挑战者C执行系统授权机构初始化算法和属性授权机构初始化算法,并将CPK、CSK、APK和ASK发送给A,因此A具备生成系统中任意用户属性密钥的权限。
2) 挑战:A选择消息m*、拥有属性集合$ {W}_{{{U}_{1}}} $$ {W}_{{{U}_{2}}} $的用户$ {U}_{1} $$ {U}_{2} $,满足$ {\Upsilon}_{d,{{W}^{*}}}\left({W}_{{{U}_{1}}}\right)= {\Upsilon}_{d,{{W}^{*}}}\left({W}_{{{U}_{2}}}\right)= 1 $,并将m*$ {W}_{{{U}_{1}}} $$ {W}_{{{U}_{2}}} $发送给C。C抛掷一枚公平硬币$ b\in \left\{1,2\right\} $,直接运行密钥分发算法和签名算法生成m*对应的签名$ {\sigma }^{b*}=\{\sigma _{1}^{b*},\sigma _{2}^{b*},{\{\sigma _{3,j}^{b*}\}}_{{{w}_{j}}\in {{W}^{*}}}\} $,并将$ {\sigma }^{b*} $发送给$ \mathrm{A } $进行猜测。
3) 猜测:$ \mathrm{A } $输出猜测$ {b}^{\prime} $,若$ b={b}^{\prime} $,则$ \mathrm{A } $赢得游戏。

2.2.2 第一类敌手攻击下的不可伪造性

定理2 如果无证书体制第一类攻击者(恶意的AA)无法在多项式时间内以一个不可忽略的优势赢得以下游戏,则基于无证书的属性基签名方案在适应性选择消息和属性攻击条件下具备不可伪造性。
1) 初始化攻击者A1选择挑战签名策略$ {\Upsilon}_{d,{{W}^{*}}}(\cdot ) $和消息$ {m}^{*} $。挑战者C执行系统授权机构初始化算法和属性授权机构初始化算法,将生成的CPK、APK和ASK发送给A1
2) 询问阶段:A1可并发执行多项式次散列询问、密钥解析询问和签名询问,其可以根据前序询问结果动态调整询问类型与顺序。C将仿真结果发送给A1
3) 伪造阶段:A1输出消息$ {m}^{*} $的签名$ {\sigma }^{*} $。若满足以下条件,则A1在游戏中获胜。
$ {\sigma }^{*} $$ {m}^{*} $$ {\Upsilon}_{d,{{W}^{*}}}(\cdot ) $下的合法签名。
• 任何满足$ {\Upsilon}_{d,{{W}^{*}}}\left({W}_{U}\right)=1 $的用户属性集合$ {W}_{U} $未进行密钥解析询问。
$ \left({W}_{U},{m}^{*}\right) $未进行签名询问,其中$ {\Upsilon}_{d,{{W}^{*}}}\left({W}_{U}\right)=1 $

2.2.3 第二类敌手攻击下的不可伪造性

定理3 如果无证书体制第二类攻击者(恶意的SA)无法在多项式时间内以一个不可忽略的优势赢得以下游戏,则基于无证书的属性基签名方案在适应性选择消息和属性攻击条件下具备不可伪造性。
1) 初始化:攻击者A2选择签名策略$ {\Upsilon}_{d,{{W}^{*}}}(\,\,) $和消息$ {m}^{*} $。挑战者C运行系统授权机构初始化算法和属性授权机构初始化算法,将生成的CPKCSKAPK发送给A2
2) 询问阶段:A2并发地执行多项式次散列询问、密钥解析询问和签名询问,其可以根据前序询问结果动态调整询问类型与顺序。C将仿真结果发送给A2
3) 伪造阶段:A2输出消息$ {m}^{*} $的签名$ {\sigma }^{*} $。若满足以下条件,则A2在游戏中获胜。
$ {\sigma }^{*} $$ {m}^{*} $$ {\Upsilon}_{d,{{W}^{*}}}(\,\,) $下的合法签名。
• 任何满足$ {\Upsilon}_{d,{{W}^{*}}}\left({W}_{U}\right)=1 $的用户属性集合$ {W}_{U} $未进行密钥解析询问。
$ \left({W}_{U},{m}^{*}\right) $未进行签名询问,其中$ {\Upsilon}_{d,{{W}^{*}}}\left({W}_{U}\right)=1 $

3 基于无证书的属性基签名方案

本节首先设计基于无证书密码体制的属性基签名方案;然后,对方案的正确性进行分析。

3.1 具体方案

定义属性集合为$ W=\left\{{w}_{1},\cdots ,{w}_{j},\cdots ,{w}_{J}\right\} $,其中,$ {w}_{j} $W中第j个的属性,JW中所有属性的总数。本方案具体流程如下。

3.1.1 系统授权机构初始化

输入系统安全参数$ \lambda $和签名门限d,SA执行以下操作:
1) 根据$ \lambda $,选取映射$ e\colon \mathbb{G}\times \mathbb{G}={\mathbb{G}}_{T} $,其中,$ \mathbb{G} $$ {\mathbb{G}}_{T} $均为p阶循环群。
2) 选取安全的散列函数$ {H}_{1},{H}_{2}\colon {\left\{0,1\right\}}^{*}\rightarrow \mathbb{G} $
3) 随机选取$ g,{g}_{2}\in \mathbb{G} $,其中,$ g $$ \mathbb{G} $的生成元。
4) 随机选取系统主密钥$ a\in \mathbb{Z}_{p}^{*} $,计算系统公钥$ {g}_{1}={g}^{a} $,以及系统公开参数$ {Z}_{1}=e({g}_{1},{g}_{2}) $
5) 随机选择一个$ d-1 $次多项式$ q(\cdot ) $,满足$ q(0)=a $
6) 对$ \forall {w}_{j}\in W $,计算属性密钥$ {a}_{j}=q(j) $
• 系统中心公开参数:
$ {\mathrm{CPK}}=\left\{e,g,{g}_{1},{g}_{2},{Z}_{1},{H}_{1},{H}_{2},p\right\} 。 $
• 系统中心秘密参数:
$ {\mathrm{CSK}}=\left\{a,{\left\{{a}_{j}\right\}}_{{{w}_{j}}\in W},q(\cdot )\right\} 。 $

3.1.2 属性授权机构初始化

输入CPK,AA执行以下操作:
1) 随机选取$ c\in \mathbb{Z}_{p}^{*} $作为属性授权机构密钥,并计算属性授权机构公钥$ {g}_{3}={g}^{c} $$ {Z}_{2}=e({g}_{2},{g}_{3}) $
2) 随机选择一个$ d-1 $次多项式$ f(\cdot ) $,满足$ f(0)=c $
3)对$ \forall {w}_{j}\in W $,计算属性次密钥$ {c}_{j}=f(j) $
4)对$ \forall {w}_{j}\in W $,随机选取$ {t}_{j}\in \mathbb{Z}_{p}^{*} $,并计算其公开承诺$ {T}_{j}={g}^{{{t}_{j}}} $
• 属性授权机构公开参数:
$ {\mathrm{APK}}=\left\{{g}_{3},{Z}_{2},{\left\{{T}_{j}\right\}}_{{{w}_{j}}\in W}\right\} $
• 属性授权机构秘密参数:
$ {\mathrm{ASK}}=\left\{c,{\left\{{c}_{j}\right\}}_{{{w}_{j}}\in W},{\left\{{t}_{j}\right\}}_{{{w}_{j}}\in W},f(\cdot )\right\} $

3.1.3 密钥分发

输入用户属性集合$ {W}_{U} $、CPK和ASK,执行以下操作。
1) 用户向SA请求生成部分用户属性密钥$ {\mathrm{QK}}={\left\{{\mathrm{Q{K}}}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}} $,其中,$ {\mathrm{Q{K}}}_{j}=g_{2}^{{a}_{j}} $
2) 用户向AA请求生成部分用户属性次密钥$ {\mathrm{CK}}={\left\{{\mathrm{C{K}}}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}} $,其中,$ {\mathrm{C{K}}}_{j} $利用式(2)计算。
$ {\mathrm{C{K}}}_{j}={H}_{2}{({{w}_{j}})}^{{{t}_{j}}}\cdot g_{2}^{{c}_{j}} $
3) 用户生成用户属性密钥集合$ {\mathrm{UK}}={\left\{{\mathrm{U{K}}}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}} $,其中,$ {\mathrm{U{K}}}_{j}={\mathrm{Q{K}}}_{j}\cdot {\mathrm{C{K}}}_{j} $

3.1.4 签名

输入签名策略$ {\Upsilon}_{d,{{W}^{*}}}(\,\cdot \,) $、消息$ m $和用户属性密钥集合$ {\mathrm{UK}} $,签名者执行以下操作。
1) 选择签名属性集合$ {W}^{\prime} $,其中,$ {W}^{\prime}\subseteq {W}_{U}\cap {W}^{*} $$ \left| {W}^{\prime}\right| =d $
2) 选取$ \mathbb{Z}_{q}^{*} $中的随机数$ v $和随机数集合$ {\left\{{r}_{j}\right\}}_{j\in {{W}^{*}}} $,根据式(3)~(6)计算$ m $的签名:
$ \begin{split}{\sigma }_{1}&={H}_{1}(m)^{v}\cdot {\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{\mathrm{U{K}}}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot \\& {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{({{w}_{j}})}^{{{r}_{j}}}\end{split} $
$ {\sigma }_{2}={g}^{v} $
对任意属性$ {w}_{j}\in {W}^{\prime} $,计算
$ {\sigma }_{3,j}={T}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {g}^{{{r}_{j}}} $
对任意属性$ {w}_{j}\in {W}^{*}\backslash {W}^{\prime} $,计算
$ {\sigma }_{3,j}={g}^{{{r}_{j}}} $
• 签名$ \sigma =\left\{{\sigma }_{1},{\sigma }_{2},{\left\{{\sigma }_{3,j}\right\}}_{{{w}_{j}}\in {{W}^{*}}}\right\} $

3.1.5 验证

输入$ {\Upsilon}_{t,{{W}^{*}}}(\,\,) $$ m $$ \sigma $,验证者通过式(7)判定签名的合法性。
$ \begin{split}e(g,{\sigma }_{1})&={Z}_{1}\cdot {Z}_{2}\cdot e\left({H}_{1}(m),{\sigma }_{2}\right)\cdot \\& {\prod }_{{{w}_{j}}\in {{W}^{*}}}e\left({H}_{2}({w}_{j}),{\sigma }_{3,j}\right)\end{split} $
如果式(7)成立,则接受$ \sigma $$ m $的合法签名,否则拒绝。

3.2 方案正确性分析

本文从理论层面对方案的正确性进行分析与验证,相关推导过程如式(8)所示。
$ \begin{split}& e(g,{\sigma }_{1})\\&=e\left(g,{H}_{1}{(m)}^{v}\cdot {\prod }_{{{w}_{j}}\in {{W}^{\prime}}}U{K}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{({{w}_{j}})}^{{{r}_{j}}}\right)\\&=e\left(g,{\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{\left({H}_{2}{({{w}_{j}})}^{{{t}_{j}}}\cdot g_{2}^{{a}_{j}}\cdot g_{2}^{{c}_{j}}\right)}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot \right.\\& \quad\left.{\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{({{w}_{j}})}^{{{r}_{j}}}\right)\cdot e\left({H}_{1}(m),{g}^{v}\right)\\&=e\left(g,{\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{\left({H}_{2}{({{w}_{j}})}^{{{t}_{j}}}\right)}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{({{w}_{j}})}^{{{r}_{j}}}\right)\cdot \\& \quad{Z}_{1}\cdot {Z}_{2}\cdot e\left({H}_{1}(m),{\sigma }_{2}\right)\\&={\prod }_{{{w}_{j}}\in {{W}^{\prime}}}e\left({H}_{2}({w}_{j}),{T}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {g}^{{{r}_{j}}}\right)\cdot \\& \quad{\prod }_{{{w}_{j}}\in {{W}^{*}}\backslash {{W}^{\prime}}}e\left({H}_{2}({w}_{j}),{g}^{{{r}_{j}}}\right)\cdot {Z}_{1}\cdot {Z}_{2}\cdot e\left({H}_{1}(m),{\sigma }_{2}\right)\\&={Z}_{1}\cdot {Z}_{2}\cdot e\left({H}_{1}(m),{\sigma }_{2}\right)\cdot \\&\quad {\prod }_{{{w}_{j}}\in {{W}^{*}}}e\left({H}_{2}({w}_{j}),{\sigma }_{3,j}\right)\end{split} $
综上,验证者可通过式(7)判定签名的合法性。

4 安全性分析

定理1 本文提出的基于无证书的属性基门限签名方案满足无条件匿名性。
证明 如果攻击者A即使计算能力不受限制也无法赢得以下游戏,则基于无证书的属性基门限签名方案满足无条件匿名性。
1) 初始化:与无条件匿名性游戏的挑战阶段一致。
2) 挑战阶段:与无条件匿名性游戏的挑战阶段一致。
3) 猜测阶段:A输出猜测$ {b}^{\prime} $,若$ b={b}^{\prime} $,则A在游戏中获胜。若A无法以不可忽略的优势获胜,则方案不满足无条件匿名性。A无法赢得游戏的原因如下:
$ b=1 $时,C从$ \mathbb{Z}_{q}^{*} $中选取随机数$ {v}^{1} $和随机数集合$ {\left\{r_{j}^{1}\right\}}_{j\in {{W}^{*}}} $,生成m*对应的签名为$ {\sigma }^{1*} $。然而,$ {\sigma }^{1*} $与C选取$ {v}^{2}={v}^{1} $$ {\left\{r_{j}^{2}\right\}}_{{{w}_{j}}\in {{W}^{*}}}={\left\{r_{j}^{1}\right\}}_{{{w}_{j}}\in {{W}^{*}}} $,与m*生成的签名$ {\sigma }^{2*} $一致,因此C也可声称该签名是在$ b=2 $的条件下生成的。上述结论的正确性由式(9)~(12)给出。
$ \begin{split}\sigma _{1}^{1*}&=g_{2}^{a+c}\cdot {\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{H}_{2}{({{w}_{j}})}^{{{t}_{j}}\cdot {{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot \\& \quad{H}_{1}({{m}^{*}})^{{{v}^{1}}}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{({{w}_{j}})}^{{r_{j}^{1}}}\\\,&=g_{2}^{a+c}\cdot {\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{H}_{2}{({{w}_{j}})}^{{{t}_{j}}\cdot {{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot \\& \quad{H}_{1}({{m}^{*}})^{{{v}^{2}}}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{({{w}_{j}})}^{{r_{j}^{2}}}\\&=\sigma _{1}^{2*}\end{split} $
$ \sigma _{2}^{1*}={g}^{{{v}^{1}}}={g}^{{{v}^{2}}}=\sigma _{2}^{2*} $
对任意属性$ {w}_{j}\in {W}^{\prime} $,可以推出
$ \begin{aligned}\sigma _{3,j}^{1*}&={T}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {g}^{{r_{j}^{1}}}\\&={T}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {g}^{{r_{j}^{2}}}\\&=\sigma _{3,j}^{2*}\end{aligned} $
对任意属性$ {w}_{j}\in {W}^{*}\backslash {W}^{\prime} $,可以推出
$ \sigma _{3,j}^{1*}={g}^{{r_{j}^{1}}}={g}^{{r_{j}^{2}}}=\sigma _{3,j}^{2*} $
同理可证,当$ b=2 $时,C生成的签名$ {\sigma }^{2*} $可能与签名$ {\sigma }^{1*} $相同。综上,即使A的计算能力不受限制也无法赢得游戏,因此提出的ABS方案满足无条件匿名性。
证毕
定理2 (第一类敌手攻击下的不可伪造性) 针对无证书体制第一类攻击者,本文提出的基于无证书的属性基门限签名方案在适应性选择消息和属性攻击下满足不可伪造性。
证明 本节在适应性选择消息和属性攻击条件下,证明在多项式时间内,攻击者A1攻破本方案与算法C解决CDH困难问题$ \left(g,{g}_{1}={g}^{a},{g}_{2}={g}^{b}\right) $等价。
1) 初始化:与第一类敌手不可伪造性游戏的初始化阶段一致。
(2) 预言仿真阶段:A1进行多项式次散列询问、密钥解析询问和签名询问。C将各询问仿真结果分别存储于列表$ {\mathcal{L}}_{i}(i=1,2) $$ {\mathcal{L}}_{K} $中。
1) $ {H}_{1}- $询问:定义$ {\mathcal{L}}_{1} $包含数组$ ({m}_{i},{H}_{1,i}) $,C维护列表$ {\mathcal{L}}_{1} $,并选取随机数$ \delta $。如果A1$ {m}_{i} $进行$ {H}_{1}- $询问,则C执行以下操作。
• C首先检查$ {\mathcal{L}}_{1} $,若$ {\mathcal{L}}_{1} $中存在$ ({m}_{i},{H}_{1,i}) $,则将$ {H}_{1,i} $作为$ {m}_{i} $的询问应答发送给A1
• 若$ i=\delta $,C随机选取$ {\eta }_{\delta }\in \mathbb{Z}_{p}^{*} $,把$ {H}_{1,i}={g}^{{{\eta }_{\delta }}} $作为$ {m}_{i} $的询问应答发送给A1,并将$ ({m}_{i},{H}_{1,i}) $存入$ {\mathcal{L}}_{1} $
• 若$ i\neq \delta $,C随机选取$ {\theta }_{i},{\eta }_{i}\in \mathbb{Z}_{p}^{*} $,把$ {H}_{1,i}=g_{1}^{{\theta }_{i}}\cdot {g}^{{{\eta }_{i}}} $作为$ {m}_{i} $的询问应答发送给A1,并将$ ({m}_{i},{H}_{1,i}) $存入$ {\mathcal{L}}_{1} $
2) $ {H}_{2}- $询问:定义列表$ {\mathcal{L}}_{2} $包含数组$ ({w}_{j},{H}_{2,j}) $,由C负责维护。如果A1对属性$ {w}_{j} $进行$ {H}_{2}- $询问时,则C执行以下操作。
• C检查$ {\mathcal{L}}_{2} $,若$ {\mathcal{L}}_{2} $中存在$ ({w}_{j},{H}_{2,j}) $,则将$ {H}_{2,j} $作为$ {w}_{j} $的询问应答发送给A1
• 若$ {w}_{j}\in {W}^{*} $,则$ \mathrm{C} $随机选取$ {\beta }_{j}\in \mathbb{Z}_{p}^{*} $,计算$ {H}_{2,j}={g}^{{{\beta }_{j}}} $作为$ {w}_{j} $的询问应答发送给A1,并将$ ({w}_{j},{H}_{2,j}) $存入$ {\mathcal{L}}_{2} $
• 若$ {w}_{j}\notin {W}^{*} $,则C随机选取$ {\beta }_{j},{\gamma }_{j}\in \mathbb{Z}_{p}^{*} $,计算$ {H}_{2,j}=g_{1}^{-{\beta }_{j}}\cdot {g}^{{{\gamma }_{j}}} $作为对$ {w}_{j} $$ {H}_{2}- $询问应答发送给A1,并将$ ({w}_{j},{H}_{2,j}) $存入$ {\mathcal{L}}_{2} $
3) 密钥解析询问:定义$ {\mathcal{L}}_{K} $包含数组$ \left({W}_{U}, {\left\{U{K}_{j},{T}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}}\right) $。当A1输入$ {W}_{U} $进行密钥解析询问时,C执行以下操作。
• C检查列表$ {\mathcal{L}}_{K} $,若$ {\mathcal{L}}_{K} $中存在$ \left({W}_{U},\left\{U{K}_{j}, {T}_{j}\right\}_{{{w}_{j}}\in {{W}_{U}}}\right) $,则将$ {\left\{U{K}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}} $作为对$ {W}_{U} $的密钥解析询问应答发送给A1
• 若$ \left| {W}_{U}\cap {W}^{*}\right| \lt d $,则定义3个属性集合$ \varGamma $$ {\varGamma }^{\prime} $$ S $,满足$ \varGamma \subseteq {\varGamma }^{\prime}\subset S $,其中,$ \varGamma ={W}_{U}\cap {W}^{*} $$ \left| {\varGamma }^{\prime}\right| =d-1 $$ S={\varGamma }^{\prime}\cup \{0\} $
对属性$ {w}_{j}\in {\Gamma }^{\prime} $,C首先随机选取$ {\tau }_{j},{t}_{j}\in \mathbb{Z}_{p}^{*} $,等价于隐性地令$ {\tau }_{j}={a}_{j} $;然后,对$ {w}_{j} $进行预言询问得到$ {H}_{2,j} $作为仿真结果;最后,C计算用户属性密钥$ {\left\{U{K}_{j}=H_{2,j}^{{t}_{j}}\cdot g_{2}^{{\tau }_{j}+{c}_{j}}\right\}}_{{{w}_{j}}\in {{\Gamma }^{\prime}}} $$ {\left\{{T}_{j}={g}^{{{t}_{j}}}\right\}}_{{{w}_{j}}\in {{\Gamma }^{\prime}}} $
对属性$ {w}_{j}\notin {\varGamma }^{'} $,C随机选取$ t_{j}^{\prime}\in \mathbb{Z}_{p}^{*} $,分别按式(13)和式(14)计算用户属性密钥和公开承诺。
$ \begin{aligned}U{K}_{j} ={\left(g_{1}^{-{\beta }_{j}}\cdot {g}^{{{\gamma }_{j}}}\right)}^{{t_{j}^{\prime}}}\cdot g_{2}^{\tfrac{{\Delta }_{0,S}(j)}{{\beta }_{j}}{\gamma }_{j}+{\sum }_{i\in {{\Gamma }^{\prime}}}{\tau }_{i}\cdot {\Delta }_{i,S}\left(j\right)+{c}_{j}}\end{aligned} $
$ {T}_{j}=g_{2}^{\tfrac{{\Delta }_{0,S}(j)}{{\beta }_{j}}}{g}^{{t_{j}^{\prime}}} $
正确性验证:令$ {t}_{j}=\dfrac{{\Delta }_{0,S}(j)}{{\beta }_{j}}\cdot b+t_{j}^{\prime} $,由拉格朗日插值定理可知式(15)成立。
$ \begin{split}{a}_{j}&={\sum }_{i\in {{\Gamma }^{\prime}}}q(i)\cdot {\Delta }_{i,S}(j)+q(0)\cdot {\Delta }_{0,S}(j)\\&={\sum }_{i\in {{\Gamma }^{\prime}}}{\tau }_{i}\cdot {\Delta }_{i,S}(j)+a\cdot {\Delta }_{0,S}(j)\end{split} $
因此,式(16)和式(17)必定成立。
$ \begin{split}U{K}_{j}&={\left(g_{1}^{-{\beta }_{j}}\cdot {g}^{{{\gamma }_{j}}}\right)}^{{t_{j}^{\prime}}}\cdot g_{2}^{\tfrac{{\Delta }_{0,S}(j)}{{\beta }_{j}}{\gamma }_{j}+{\sum }_{i\in {{\Gamma }^{\prime}}}{\tau }_{i}\cdot {\Delta }_{i,S}\left(j\right)+{c}_{j}}\\\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,&={\left(g_{1}^{-{\beta }_{j}}\cdot {g}^{{{\gamma }_{j}}}\right)}^{\tfrac{{\Delta }_{0,S}(j)}{{\beta }_{j}}b+{t_{j}^{\prime}}}\cdot g_{2}^{{\sum }_{i\in {{\Gamma }^{\prime}}}{\tau }_{i}\cdot {\Delta }_{i,S}(j)+a\cdot {\Delta }_{0,S}(j)+{c}_{j}}\\\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,&={\left(g_{1}^{-{\beta }_{j}}\cdot {g}^{{{\gamma }_{j}}}\right)}^{{{t}_{j}}}\cdot g_{2}^{{a}_{j}+{c}_{j}}\end{split} $
$ {T}_{j}=g_{2}^{\tfrac{{\Delta }_{0,S}(j)}{{\beta }_{j}}}{g}^{{t_{j}^{\prime}}}={g}^{{{t}_{j}}} $
$ {\left\{U{K}_{j},{T}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}} $发送给A1,并将数组$ \left({W}_{U},\left\{U{K}_{j}, {T}_{j}\right\}_{{{w}_{j}}\in {{W}_{U}}}\right) $存入列表$ {\mathcal{L}}_{K} $
• 若$ \left| {W}_{U}\cap {W}^{*}\right| \geqslant d $,则C停止仿真,将该事件记为E1
4) 签名询问:A1输入$ \left({W}_{U},{m}_{i}\right) $进行签名询问,C进行如下操作。
• 若$ \left| {W}_{U}\cap {W}^{*}\right| \lt d $,则C首先对$ {m}_{i} $$ {W}_{U} $进行$ {H}_{1}- $询问和密钥解析询问获得明文散列值和用户属性密钥;然后,直接利用签名算法生成签名并发送给A1
• 若$ \left| {W}_{U}\cap {W}^{*}\right| \geqslant d $,且$ i\neq \delta $,C首先随机选取属性集合$ {W}^{\prime}=\left\{w_{0}^{\prime},w_{1}^{\prime},\cdots ,w_{d-1}^{\prime}\right\} $,其中$ {W}^{\prime}\subseteq \left\{{W}_{U}\cap {W}^{*}\right\} $$ \left| {W}^{\prime}\right| =d $;然后,选择随机数$ {v}^{\prime}\in \mathbb{Z}_{p}^{*} $和随机数集合$ {\left\{{t}_{j},{r}_{j}\in \mathbb{Z}_{p}^{*}\right\}}_{{{w}_{j}}\in {{W}^{*}}} $;最后,按式(18)~(21)生成$ {m}_{i} $对应的签名$ {\sigma }^{i}=\left\{\sigma _{1}^{i},\sigma _{2}^{i},{\left\{\sigma _{3,j}^{i}\right\}}_{{{w}_{j}}\in {{W}^{*}}}\right\} $
$ \begin{aligned}\sigma _{1}^{i}&={g}^{{{\eta }_{i}}\cdot \,{{v}^{\prime}}}\cdot g_{1}^{{\theta }_{i}\,\cdot {v}^{\prime}}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{\left({w}_{j}\right)}^{{{r}_{j}}}\cdot \\& g_{2}^{-\tfrac{{\eta }_{i}}{{\theta }_{\varsigma }}+c}\cdot {\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{H}_{2}{\left({w}_{j}\right)}^{{{t}_{j}}\cdot {{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\end{aligned} $
$ \sigma _{2}^{i}=g_{2}^{-\tfrac{1}{{\theta }_{i}}}\cdot {g}^{{{v}^{\prime}}} $
$ {\left\{\sigma _{3,j}^{i}={T}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {g}^{{{r}_{j}}}\right\}}_{{{w}_{j}}\in {{W}^{\prime}}} $
$ {\left\{\sigma _{3,j}^{i}={g}^{{{r}_{j}}}\right\}}_{{{w}_{j}}\in {{W}^{*}}\backslash {{W}^{\prime}}} $
正确性验证:令$ v=-\dfrac{b}{{\theta }_{i}}+{v}^{\prime} $,则式(22)和式(23)成立。
$ \begin{aligned}\sigma _{1}^{i}\,&={g}^{{{\eta }_{i}}\cdot \,{{v}^{\prime}}}\cdot g_{1}^{{\theta }_{i}\,\cdot {v}^{\prime}}\cdot g_{2}^{-\tfrac{{\eta }_{i}}{{\theta }_{i}}+c}\cdot \\& {\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{H}_{2}{\left({w}_{j}\right)}^{{{t}_{j}}\cdot {{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{\left({w}_{j}\right)}^{{{r}_{j}}}\\\,\,\,\,\,\,\,\,&={\left(g_{1}^{{\theta }_{i}}\cdot {g}^{{{\eta }_{i}}}\right)}^{-\tfrac{b}{{\theta }_{i}}+{{v}^{\prime}}}\cdot g_{2}^{a+c}\cdot \\& {\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{H}_{2}{\left({w}_{j}\right)}^{{{t}_{j}}\cdot {{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{\left({w}_{j}\right)}^{{{r}_{j}}}\\\,\,\,\,\,\,\,\,&={H}_{1}(m)^{v}\cdot {\prod }_{{{w}_{j}}\in {{W}^{\prime}}}U{K}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot \prod \limits_{{w}_{j}\in {W}^{*}}{H}_{2}{\left({w}_{j}\right)}^{{{r}_{j}}}\end{aligned} $
$ {\sigma }_{2}=g_{2}^{-\tfrac{1}{{\theta }_{i}}}\cdot {g}^{{{v}^{\prime}}}={g}^{v} $
• 若i = $\delta $,C停止仿真,将该事件记为E2
(3) 伪造阶段:若A1在挑战签名策略$ {\Upsilon}_{d,{{W}^{*}}}(\,\,) $下,成功伪造消息$ {m}^{*} $的签名$ {\sigma }^{*}=\left\{\sigma _{1}^{*},\sigma _{2}^{*},{\left\{\sigma _{3,j}^{*}\right\}}_{{{w}_{j}}\in {{W}^{*}}}\right\} $,且$ {m}^{*}={m}^{\delta } $,则式(24)成立。
$ \begin{aligned}e(g,\sigma _{1}^{*})&={Z}_{1}\cdot e({g}_{2},{g}^{c})\cdot e\left({g}^{{{\eta }_{\delta }}},\sigma _{2}^{*}\right)\cdot \\& {\prod }_{{{w}_{j}}\in {{W}^{*}}}e\left({g}^{{{\beta }_{j}}},\sigma _{3,j}^{*}\right)\end{aligned} $
根据式(24),C可以成功解决CDH困难问题$ {g}^{a\cdot b}=\dfrac{\sigma _{1}^{*}}{g_{2}^{c}\cdot \sigma _{2}^{*{\eta }_{\delta }}\cdot {\displaystyle\prod }_{{{w}_{j}}\in {{W}^{*}}}\sigma _{3,j}^{*{\beta }_{j}}} $。由于CDH困难问题在多项式时间内不可求解,因此,针对无证书体制第一类攻击者本文提出的基于无证书的属性门限签名方案在适应性选择消息和属性攻击下具备不可伪造性。
证毕
定理3 (第二类敌手攻击下的不可伪造性) 针对无证书体制下第二类攻击者,本文提出的基于无证书的属性基门限签名方案在适应性选择消息和属性攻击下满足不可伪造性。
证明 本节将在适应性选择消息和属性攻击条件下,证明在多项式时间内,攻击者A2攻破本方案与算法C解决CDH困难问题$ \left(g,{g}_{2}={g}^{b},{g}_{3}={g}^{c},\right) $等价。
(1) 初始化:与第二类敌手不可伪造性游戏的初始化流程一致。
(2) A2进行多项式次散列函数询问、密钥解析询问和签名询问。C将预言结果分别存储于列表$ {\mathcal{L}}_{i}(i=1,2) $$ {\mathcal{L}}_{K} $中。
1) $ {H}_{1}- $询问:定义$ {\mathcal{L}}_{1} $包含数组$ ({m}_{i},{H}_{1,i}) $,C维护列表$ {\mathcal{L}}_{1} $,并选取随机数$ \delta $。若A2$ {m}_{i} $进行$ {H}_{1}- $询问,C执行以下操作。
• C首先检查$ {\mathcal{L}}_{1} $,若$ {\mathcal{L}}_{1} $中包含$ ({m}_{i},{H}_{1,i}) $,则将$ {H}_{1,i} $作为$ {m}_{i} $的询问应答发送给A2
• 若$ i=\delta $,则C随机选取$ {\eta }_{\delta }\in \mathbb{Z}_{p}^{*} $,把$ {H}_{1,i}={g}^{{{\eta }_{\delta }}} $作为$ {m}_{i} $的询问应答发送给A2,并将$ ({m}_{i},{H}_{1,i}) $存入$ {\mathcal{L}}_{1} $
• 若i$\delta $,则C随机选取$ {\theta }_{i},{\eta }_{i}\in \mathbb{Z}_{p}^{*} $,把$ {H}_{1,i}=g_{3}^{{\theta }_{i}}\cdot {g}^{{{\eta }_{i}}} $作为$ {m}_{i} $的询问应答发送给A2,并将$ ({m}_{i},{H}_{1,i}) $存入$ {\mathcal{L}}_{1} $
2) $ {H}_{2}- $询问:定义列表$ {\mathcal{L}}_{2} $包含数组$ ({w}_{j},{H}_{2,j}) $,由C负责维护。当A2对属性$ {w}_{j} $进行$ {H}_{2}- $询问时,C执行以下操作。
• C检查$ {\mathcal{L}}_{2} $,若$ {\mathcal{L}}_{2} $中存在$ ({w}_{j},{H}_{2,j}) $,则将$ {H}_{2,j} $作为$ {w}_{j} $的询问应答发送给A2
• 若属性$ {w}_{j} \in W_u $$ \mathrm{C} $随机选取$ {\beta }_{j}\in \mathbb{Z}_{p}^{*} $,计算$ {H}_{2,j}={g}^{{{\beta }_{j}}} $作为$ {w}_{j} $的询问应答发送给A2,并将$ ({w}_{j},{H}_{2,j}) $存入$ {\mathcal{L}}_{2} $
3) 密钥解析询问:定义列表$ {\mathcal{L}}_{K} $包含数组$ \left({W}_{U},{\left\{U{K}_{j},{T}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}}\right) $。当A2输入$ {W}_{U} $进行密钥解析询问时,C执行如下操作。
• C检查$ {\mathcal{L}}_{K} $,若$ {\mathcal{L}}_{K} $中存在$ \left({W}_{U},{\left\{{\mathrm{U{K}}}_{j},{T}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}}\right) $,将$ {\left\{U{K}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}} $作为对$ {W}_{U} $的密钥解析询问应答发送给A2
• 若$ \left| {W}_{U}\cap {W}^{*}\right| \lt d $,定义属性集合$ \varGamma $$ {\varGamma }^{\prime} $$ S $,满足$ \varGamma \subseteq {\varGamma }^{\prime}\subset S $,其中,$ \Gamma ={W}_{U}\cap {W}^{*} $$ \left| {\varGamma }^{\prime}\right| =d-1 $$ S={\varGamma }^{\prime}\cup \{0\} $
对属性$ {w}_{j}\in {\varGamma }^{\prime} $,C首先随机选取$ {\pi }_{j}\in \mathbb{Z}_{p}^{*} $,等价于隐性地令$ {\pi }_{j}={c}_{j} $;然后,对$ {w}_{j} $进行预言询问得到$ {H}_{2,j} $作为仿真结果;最后,C计算用户属性密钥$ {\left\{{\mathrm{U{K}}}_{j}=H_{2,j}^{{t}_{j}}\cdot g_{2}^{{a}_{j}+{\pi }_{j}}\right\}}_{{{w}_{j}}\in {{\varGamma }^{\prime}}} $$ {\left\{{T}_{j}={g}^{{{t}_{j}}}\right\}}_{{{w}_{j}}\in {{\varGamma }^{\prime}}} $
对属性$ {w}_{j}\notin {\Gamma }^{'} $,C随机选取$ a_{j}^{\prime}\in \mathbb{Z}_{p}^{*} $,分别按式(25)和式(26)计算用户属性密钥和公开承诺。
$ U{K}_{j}={g}^{{{\beta }_{j}}\cdot {{t}_{j}}}\cdot g_{2}^{a_{j}^{\prime}+{\sum }_{i\in {{\Gamma }^{\prime}}}{\pi }_{i}\cdot {\Delta }_{i,S}(j)} $
$ {T}_{j}={g}^{{{t}_{j}}} $
正确性验证:令$ {a}_{j}=a_{j}^{\prime}-c\cdot {\Delta }_{0,S}(j) $,由拉格朗日插值定理可知式(27)成立。
$ \begin{split}{c}_{j}&={\sum }_{i\in {{\Gamma }^{\prime}}}f(i)\cdot {\Delta }_{i,S}(j)+f(0)\cdot {\Delta }_{0,S}(j)\\&={\sum }_{i\in {{\Gamma }^{\prime}}}{\pi }_{i}\cdot {\Delta }_{i,S}(j)+c\cdot {\Delta }_{0,S}(j)\end{split} $
由式(27)可以推出式(28)必定成立。
$ \begin{aligned}U{K}_{j}&={g}^{{{\beta }_{j}}\cdot {{t}_{j}}}\cdot g_{2}^{a_{j}^{\prime}+{\sum }_{i\in {{\Gamma }^{\prime}}}{\pi }_{i}\cdot {\Delta }_{i,S}(j)}\\\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,&={g}^{{{\beta }_{j}}\cdot {{t}_{j}}}\cdot g_{2}^{a_{j}^{\prime}-c\cdot {\Delta }_{0,S}(j)+{\sum }_{i\in {{\Gamma }^{\prime}}}{\pi }_{i}\cdot {\Delta }_{i,S}(j)+c\cdot {\Delta }_{0,S}(j)}\\\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,\,&={g}^{{{\beta }_{j}}\cdot {{t}_{j}}}\cdot g_{2}^{{a}_{j}+{c}_{j}}\end{aligned} $
$ {\left\{U{K}_{j},{T}_{j}\right\}}_{{{w}_{j}}\in {{W}_{U}}} $发送给A2,并将数组$ \left({W}_{U},\left\{U{K}_{j}, {T}_{j}\right\}_{{{w}_{j}}\in {{W}_{U}}}\right) $存入列表$ {\mathcal{L}}_{K} $
• 若$ \left| {W}_{U}\cap {W}^{*}\right| \geqslant d $,C停止仿真,将该事件记为E3
4) 签名询问:A2输入$ \left({W}_{U},{m}_{i}\right) $进行签名询问,C进行如下操作。
• 若$ \left| {W}_{U}\cap {W}^{*}\right| \lt d $,C首先对$ {m}_{i} $$ {W}_{U} $进行$ {H}_{1}- $询问和密钥解析询问获得明文散列值和用户属性密钥;然后,直接调用签名算法生成签名并发送给A2
• 若$ \left| {W}_{U}\cap {W}^{*}\right| \geqslant d $,且$ i\neq \delta $,C首先随机选取属性集合$ {W}^{\prime}=\left\{w_{0}^{\prime},w_{1}^{\prime},\cdots ,w_{d-1}^{\prime}\right\} $,其中,$ \left| {W}^{\prime}\right| =d $$ {W}^{\prime}\subseteq \left\{{W}_{U}\cap {W}^{*}\right\} $;然后,选择随机数$ {v}^{\prime}\in \mathbb{Z}_{p}^{*} $和随机数集合$ {\left\{{r}_{j}\in \mathbb{Z}_{p}^{*}\right\}}_{{{w}_{j}}\in {{W}^{*}}} $;最后,令$ {a}_{1}={\sum }_{{{w}_{j}}\in {{\Gamma }^{\prime}}}{a}_{j}\cdot {\Delta }_{j,{{W}^{\prime}}}\left(0\right) $$ {a}_{2}={\sum }_{{{w}_{j}}\notin {{\Gamma }^{\prime}}} a_{j}^{\prime}\cdot {\Delta }_{j,{{W}^{\prime}}}\left(0\right) $$ \Delta =1-{\sum }_{{{w}_{j}}\notin {{\Gamma }^{\prime}}}{\Delta }_{0,S}(j)\cdot {\Delta }_{j,{{W}^{\prime}}}\left(0\right) $,按式(29)-式(32)生成$ {m}_{i} $对应的签名$ {\sigma }^{i}=\left\{\sigma _{1}^{i},\sigma _{2}^{i},{\left\{\sigma _{3,j}^{i}\right\}}_{{{w}_{j}}\in {{W}^{*}}}\right\} $
$ \begin{split}\sigma _{1}^{i}\,&={g}^{{{\eta }_{i}}\cdot \,{{v}^{\prime}}}\cdot g_{3}^{{\theta }_{i}\,\cdot {v}^{\prime}}\cdot g_{2}^{-\tfrac{{\eta }_{i}}{{\theta }_{i}}\cdot \Delta +{a}_{1}+{a}_{2}}\cdot \\& \,\,\,\,\,\,\,{\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{H}_{2}{\left({w}_{j}\right)}^{{{t}_{j}}\cdot {{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{\left({w}_{j}\right)}^{{{r}_{j}}}\end{split} $
$ \sigma _{2}^{i}=g_{2}^{-\tfrac{1}{{\theta }_{i}}\cdot \Delta }\cdot {g}^{{{v}^{\prime}}} $
$ {\left\{\sigma _{3,j}^{i}={T}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {g}^{{{r}_{j}}}\right\}}_{{{w}_{j}}\in {{W}^{\prime}}} $
$ {\left\{\sigma _{3,j}^{i}={g}^{{{r}_{j}}}\right\}}_{{{w}_{j}}\in {{W}^{*}}\backslash {{W}^{\prime}}} $
正确性验证:令$ v=-\dfrac{b}{{\theta }_{i}}\cdot \Delta +{v}^{\prime} $,由拉格朗日插值定理可知式(33)和式(34)成立。
$ \begin{split}\sigma _{1}^{i}\,&={g}^{{{\eta }_{i}}\cdot \,{{v}^{\prime}}}\cdot g_{3}^{{\theta }_{i}\,\cdot {v}^{\prime}}\cdot g_{2}^{-\tfrac{{\eta }_{i}}{{\theta }_{i}}\cdot \Delta +{a}_{1}+{a}_{2}}\cdot \\& \,\,\,\,\,\,\,{\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{H}_{2}{\left({w}_{j}\right)}^{{{t}_{j}}\cdot {{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{\left({w}_{j}\right)}^{{{r}_{j}}}\\\,\,\,\,\,\,\,\,&={\left(g_{3}^{{\theta }_{i}}\cdot {g}^{{{\eta }_{i}}}\right)}^{-\tfrac{b}{{\theta }_{i}}\cdot \Delta +{{v}^{\prime}}}\cdot g_{2}^{c\cdot \Delta +{a}_{1}+{a}_{2}}\cdot \\& \,\,\,\,\,\,{\prod }_{{{w}_{j}}\in {{W}^{\prime}}}{H}_{2}{\left({w}_{j}\right)}^{{{t}_{j}}\cdot {{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}{H}_{2}{\left({w}_{j}\right)}^{{{r}_{j}}}\\\,\,\,\,\,\,\,\,&={H}_{1}(m)^{v}\cdot {\prod }_{{{w}_{j}}\in {{W}^{\prime}}}U{K}_{j}{}^{{{\Delta }_{j,{{W}^{\prime}}}}\left(0\right)}\cdot \prod \limits_{{w}_{j}\in {W}^{*}}{H}_{2}{\left({w}_{j}\right)}^{{{r}_{j}}}\end{split} $
$ {\sigma }_{2}=g_{2}^{-\tfrac{1}{{\theta }_{i}}\cdot \Delta }\cdot {g}^{{{v}^{\prime}}}={g}^{v} $
i = $\delta $,C停止仿真,将该事件记为E4
3) 伪造阶段:若A2在挑战签名策略$ {\Upsilon}_{d,{{W}^{*}}}(\,\,) $下,成功伪造消息$ {m}^{*} $的签名$ {\sigma }^{*}=\{\sigma _{1}^{*},\sigma _{2}^{*}, {\{\sigma _{3,j}^{*}\}}_{{{w}_{j}}\in {{W}^{*}}}\} $,且$ {m}^{*}={m}^{\delta } $,则式(35)成立。
$ \begin{split}e(g,\sigma _{1}^{*})&=e({g}^{{{a}_{1}}+{{a}_{2}}-{\sum }_{{{w}_{j}}\notin {{\Gamma }^{\prime}}}c\cdot {\Delta }_{0,S}(j)\cdot {\Delta }_{j,{{W}^{\prime}}}\left(0\right)},{g}_{2})\cdot \\& {Z}_{2}\cdot e\left({g}^{{{\eta }_{\delta }}},\sigma _{2}^{*}\right)\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}e\left({g}^{{{\beta }_{j}}},\sigma _{3,j}^{*}\right)\end{split} $
根据式(35),C可以成功解决CDH困难问题$ {g}^{bc}={\left(\dfrac{\sigma _{1}^{*}}{g_{2}^{{a}_{1}+{a}_{2}}\cdot \sigma _{2}^{*{\eta }_{\delta }}\cdot {\prod }_{{{w}_{j}}\in {{W}^{*}}}\sigma _{3,j}^{*{\beta }_{j}}}\right)}^{\tfrac{1}{\Delta }} $。由于CDH困难问题在多项式时间内不可求解,因此,针对无证书体制第二类攻击者本文提出的基于无证书的属性门限签名方案,在适应性选择消息和属性攻击下具备不可伪造性。
证毕

5 计算开销和通信开销分析

本节从计算与通信效率角度,对本文所提基于无证书的属性门限签名方案开展综合性能评估。评估涉及符号定义如表1 所示,通信开销与计算开销对比结果分别见表2表3
表 1 相关符号定义

Table 1 Definition of relevant symbols

符号定义
A系统属性集合数量
B用户属性集合数量
C声明属性集合数量
D签名属性集合数量
EAA数量
tLSSS矩阵列数
Tp双线性对运算耗时
Te$ \mathbb{G} $上的倍点运算耗时
表 2 ABS方案通信开销对比结果

Table 2 Communication cost comparison results of ABS schemes

方案密钥长度/bit签名长度/bit
文献[25](B+2)|$ \mathbb{G} $|(C+t+2)|$ \mathbb{G} $|
文献[28](2B+1)|$ \mathbb{G} $|(2C+2)|$ \mathbb{G} $|
文献[29](2B+1)|$ \mathbb{G} $|(2C+2)|$ \mathbb{G} $|
文献[30]2B|$ \mathbb{G} $|(2C+1)|$ \mathbb{G} $|
本文B|$ \mathbb{G} $|(C+2)|$ \mathbb{G} $|
表 3 ABS方案计算开销对比结果

Table 3 Computation cost comparison results of ABS schemes

方案密钥计算量签名计算量验证计算量
文献[25](2B+5)Te+
1Tp
(Ct+2C+13)Te+
3Tp
(Ct+9)Te+
(Ct+t+9)Tp
文献[28](5B+E+1)Te(2C+2)Te(2C+2)Tp
文献[29](3B+E+1)Te(2C+2)Te(2C+2)Tp
文献[30]2BTe(4C+1)Te(2C+1)Tp+
(2C+1)Te
本文3BTe(2C+2D+2)Te(C+2)Tp
表2可知,文献[28-30]中提出的ABS方案普遍存在通信开销较高的问题。具体而言,这些ABS方案需要在密钥分发阶段为用户的每个属性生成至少两个子密钥,并且在签名阶段为每个签名属性生成两个子签名。上述设计导致方案的密钥长度与签名长度均随用户属性数量的增加线性增长,最终造成了极高的通信开销。因此,无论是从密钥长度还是签名长度的角度来看,这些方案的通信开销都显著高于本文提出的ABS方案。文献[25]中的ABS方案虽然在密钥管理权限优化方面取得了突破,但其密钥长度和签名长度仍略高于本文方案。这是因为该方案采用了非交互式零知识证明,将密钥生成过程中的密钥认证和密钥提取任务分离,虽然限制了属性授权机构的密钥管理权限,但同时也增加了该方案的通信代价。
表3可知,从计算效率来看,本文提出的基于无证书的属性门限签名方案在密钥生成阶段的计算开销仅略[25]和文献[30]中的ABS方案。然而,文献[25]和文献[30]中的ABS方案并未对签名进行聚合处理,导致其在签名和验证阶段的计算代价显著增加。尽管文献[28-29]中的ABS方案在签名生成效率上略优于本文提出的ABS方案,但其验证计算量约为本文提出的ABS方案的2倍,且密钥生成阶段的计算量同样高于本文提出的ABS方案。综合考虑计算和通信开销分析表明,本文提出的ABS方案实现了密钥生成、签名生成、签名验证计算开销的合理分配,同时控制了密钥与签名的传输长度,在整体性能上优于现有ABS方案。
本文以Raspberry Pi 3b为仿真平台,在64-bit Debian GNU/Linux 10(buster)操作系统、1GB内存的实验环境下,采用C语言结合基于配对的密码学库PBC(pairing based cryptography)对本文方案与现有典型方案进行仿真实现与性能对比。仿真对比结果如图1~3所示。
图 1 ABS方案密钥分发仿真时间对比结果

Fig.1 Time comparison of key distribution for ABS schemes

图 2 ABS方案签名仿真时间对比结果

Fig.2 Time comparison of signature generation for ABS schemes

图 3 ABS方案验证仿真时间对比结果

Fig.3 Time comparison of verification for ABS schemes

图1可知,文献[9]方案的密钥分发耗时显著高于其他对比方案,主要原因是其在密钥分发阶段需要执行大量的属性聚合操作。本文方案仅需在椭圆曲线中执行3次倍点运算和两次点加运算,即可生成各属性对应的用户属性密钥。因此,本文方案的密钥分发效率优于对比ABS方案。
图2可知,文献[9]方案为实现固定长度签名,其签名生成耗时随属性数量呈指数级增长,在多属性场景下签名效率显著下降。本文方案的签名生成效率优于文献[30]方案,仅略低于文献[29]方案。这是因为文献[29] 方案在子签名计算中引入了预处理密钥优化,降低了签名阶段的计算开销。但综合密钥分发与签名生成两个阶段的整体耗时来看,本文方案与文献[29]方案的综合性均表现优异。
图3 结果表明,各ABS方案的签名验证耗时均随签名属性数量的增加而上升。本文方案在验证阶段无需执行椭圆曲线倍点运算,因此验证效率随属性数量增长的幅度低于对比方案。综合上述分析,在兼顾密钥分发、签名生成与签名验证全过程效率的前提下,本文方案相比现有对比方案具有更优的整体性能。

6 结束语

针对现有属性签名方案普遍存在属性密钥托管的问题,本文融合无证书密码学思想,通过构建多授权机构协同管理机制,将用户属性密钥的分发和管理权限交由系统授权机构和属性授权机构分别管理,提出了一种基于无证书的属性基门限签名方案。形式化安全分析证明提出的ABS方案能够实现无条件匿名性,并且在随机预言机模型和CDH困难问题假设下,针对无证书体制的两类攻击者,签名是存在性不可伪造的。该方案能够为云计算、电子医疗等对匿名性要求严苛的网络认证场景提供了可靠的技术支撑,有效解决了集中式授权的ABS方案中单点信任导致的密钥托管安全隐患。未来,计划进一步设计并分析基于格的属性签名方案,该方案可以在后量子时代为电子医疗等网络中的匿名身份认证提供更强的安全保障。
1
Khan M A, Ullah I, Kumar N, et al. An improvised certificate-based proxy signature using hyperelliptic curve cryptography for secure UAV communications[J]. IEEE Transactions on Intelligent Transportation Systems, 2025, 26(4): 5264-5275.

2
唐长虹, 赵艳琦, 杨晓艺, 等. 加权门限SM2签名方案[J]. 软件学报, 2025, 36 (8): 3883- 3895.

DOI

Tang C H, Zhao Y Q, Yang X Y, et al. Weighted threshold SM2 signature scheme[J]. Journal of Software, 2025, 36 (8): 3883- 3895.

DOI

3
Niu S, Zhou X, Wang N, et al. Privacy-preserving and efficient verifiable federated learning scheme based on proxy re-signature[J]. Expert Systems with Applications, 2025, 290, 128422.

DOI

4
Chen X J, Huang J Y, Xiao K F, et al. A non-interactive identity-based multi-signature scheme on lattices with public key aggregation[J]. IEEE Transactions on Dependable and Secure Computing, 2025, 22 (4): 4189- 4199.

DOI

5
Ouyang M D, Sun Q S, Li F G. Subversion-resistant identity-based aggregate signature with reverse firewalls for IoV[J]. IEEE Transactions on Vehicular Technology, 2025, 74 (7): 10841- 10852.

DOI

6
Guo H, Tian K, Liu F X, et al. Identity-based linearly homomorphic proxy signature scheme[J]. Computer Networks, 2025, 272, 111703.

DOI

7
Liu X D, Tong X J, Wang Y H. Escrow-free attribute based signature with constant-size for the Internet of Things[J]. Information Sciences, 2026, 723, 122679.

DOI

8
Guo C, Gong B, Li Z, et al. FORT: a forward secure and threshold authorized multi-authority attribute-based signature scheme for multimedia IoT[J]. IEEE Transactions on Multimedia, 2025, 27, 8859- 8874.

DOI

9
Guo C, Lu Y, Xia N, et al. User-friendly and expressive forward-secure attribute-based signature with server-aided signature and outsourced verification[J]. IEEE Transactions on Knowledge and Data Engineering, 2025, 37 (6): 3794- 3809.

DOI

10
Huang Z J, Lin Z W. Secure server-aided attribute-based signature with perfect anonymity for cloud-assisted systems[J]. Journal of Information Security and Applications, 2022, 65, 103066.

DOI

11
李继国, 朱留富, 刘成东, 等. 标准模型下证明安全的可追踪属性基净化签名方案[J]. 计算机研究与发展, 2021, 58 (10): 2253- 2264.

DOI

Li J G, Zhu L F, Liu C D, et al. Provably secure traceable attribute-based sanitizable signature scheme in the standard model[J]. Journal of Computer Research and Development, 2021, 58 (10): 2253- 2264.

DOI

12
Chen B W, Xiang T, Li X G, et al. Efficient attribute-based signature with collusion resistance for Internet of vehicles[J]. IEEE Transactions on Vehicular Technology, 2023, 72 (6): 7844- 7856.

DOI

13
Su Y, Zhang X, Qin J, et al. Efficient and flexible multiauthority attribute-based authentication for IoT devices[J]. IEEE Internet of Things Journal, 2023, 10 (15): 13945- 13958.

DOI

14
Xiong H, Bao Y Y, Nie X Y, et al. Server-aided attribute-based signature supporting expressive access structures for industrial Internet of Things[J]. IEEE Transactions on Industrial Informatics, 2020, 16 (2): 1013- 1023.

DOI

15
Cui H, Deng R H, Wang G L. An attribute-based framework for secure communications in vehicular ad hoc networks[J]. IEEE/ACM Transactions on Networking, 2019, 27 (2): 721- 733.

DOI

16
Shi R, Feng H M, Yang Y, et al. Threshold attribute-based credentials with redactable signature[J]. IEEE Transactions on Services Computing, 2023, 16 (5): 3751- 3765.

DOI

17
Chen Y, Li J G, Liu C D, et al. Efficient attribute based server-aided verification signature[J]. IEEE Transactions on Services Computing, 2022, 15 (6): 3224- 3232.

DOI

18
Kang Z Z, Li J G, Zuo Y T, et al. OABS: efficient outsourced attribute-based signature scheme with constant size[J]. IEEE Internet of Things Journal, 2024, 11 (23): 38167- 38177.

19
Kang Z Z, Li J G, Shen J, et al. TFS-ABS: traceable and forward-secure attribute-based signature scheme with constant-size[J]. IEEE Transactions on Knowledge and Data Engineering, 2023, 35 (9): 9514- 9530.

DOI

20
朱留富, 李继国, 陆阳, 等. 前向安全的高效属性基可净化签名方案[J]. 计算机研究与发展, 2023, 60 (12): 2737- 2748.

DOI

Zhu L F, Li J G, Lu Y, et al. Efficient and forward-secure attribute-based sanitizable signature scheme[J]. Journal of Computer Research and Development, 2023, 60 (12): 2737- 2748.

DOI

21
Li J G, Chen Y, Han J G, et al. Decentralized attribute-based server-aid signature in the Internet of Things[J]. IEEE Internet of Things Journal, 2022, 9 (6): 4573- 4583.

DOI

22
Chase M, Chow S S M. Improving privacy and security in multi-authority attribute-based encryption[C]//Proceedings of the 16th ACM Conference on Computer and Communications Security. New York: ACM, 2009: 121-130.

23
唐飞, 包佳立, 黄永洪, 等. 基于属性的多授权中心身份认证方案[J]. 通信学报, 2021, 42 (3): 220- 228.

Tang F, Bao J L, Huang Y H, et al. Multi-authority attribute-based identification scheme[J]. Journal on Communications, 2021, 42 (3): 220- 228.

24
Gennaro R, Jarecki S, Krawczyk H, et al. Secure distributed key generation for discrete-log based cryptosystems[M]//Advances in Cryptology — EUROCRYPT ’99. Berlin, HeidelbergSpringer, 1999: 295-310.

25
Cui H, Wang G L, Deng R H, et al. Escrow free attribute-based signature with self-revealability[J]. Information Sciences, 2016, 367, 660- 672.

26
Guo H, Li W X, Nejad M, et al. A hybrid blockchain-edge architecture for electronic health record management with attribute-based cryptographic mechanisms[J]. IEEE Transactions on Network and Service Management, 2023, 20 (2): 1759- 1774.

DOI

27
Oberko P S K, Obeng V K S, Xiong H, et al. A survey on attribute-based signatures[J]. Journal of Systems Architecture, 2022, 124, 102396.

DOI

28
Li Y, Chen X, Yin Y Y, et al. SDABS: a flexible and efficient multi-authority hybrid attribute-based signature scheme in edge environment[J]. IEEE Transactions on Intelligent Transportation Systems, 2021, 22 (3): 1892- 1906.

DOI

29
Liu X J, Chen W, Xia Y J, et al. TRAMS: a secure vehicular crowdsensing scheme based on multi-authority attribute-based signature[J]. IEEE Transactions on Intelligent Transportation Systems, 2022, 23 (8): 12790- 12800.

DOI

30
Su Q Q, Zhang R, Xue R, et al. Distributed attribute-based signature with attribute dynamic update for smart grid[J]. IEEE Transactions on Industrial Informatics, 2023, 19 (9): 9424- 9435.

DOI

文章导航

/