Technology Application

Anti-quantum IoV privacy protection scheme from blockchain-based aggregate signcryption

  • Yu Huifang , 1, 2, * ,
  • Chen Beibei 1 ,
  • Li Shunkai 1
Expand
  • 1. School of Cyberspace Security, Xi’an University of Posts and Telecommunications, Xi’an 710121, China
  • 2. State Key Laboratory of Blockchain and Data Security, Zhejiang University, Hangzhou 310058, China

Online published: 2026-05-13

Copyright

Copyright ©2026 Journal of Aeronautical Materials. All rights reserved.

Abstract

To address the issues of privacy leakage and low authentication efficiency in data transmission of Internet of vehicles (IoV), this paper proposes a decentralized IoV privacy protection scheme based on number theoretic research unit (NTRU) lattice-based aggregate signcryption algorithm. Based on NTRU lattice, the proposed scheme establishes an anti-quantum security architecture, and employs a certificateless mechanism to alleviate the burden of certificate management and the risk of key escrow. A pseudo-identity mechanism is adopted to ensure the anonymity and traceability of users. By integrating blockchain and the InterPlanetary File System (IPFS), it constructs a dual-layer distributed storage architecture to achieve secure storage and verifiability of ciphertexts. The quantum immunity of this scheme relies on the intractability of computing problems in NTRU lattice. The computation and communication advantages of the proposed scheme effectively enhance the level of privacy protection and authentication efficiency, and are suitable for the IoV data sharing scenario with large-scale and high-frequency interactions.

Cite this article

Yu Huifang , Chen Beibei , Li Shunkai . Anti-quantum IoV privacy protection scheme from blockchain-based aggregate signcryption[J]. Journal of Cybersecurity, 2026 , 4(1) : 105 -116 . DOI: 10.20172/j.issn.2097-3136.260208

0 引言

随着智能交通系统的快速发展,车联网(Internet of Vehicles,IoV)作为其核心组成部分,正逐步成为推动智慧城市建设的关键技术支撑[1]。通过实现车辆与车辆、车辆与基础设施间的高效通信,IoV提升了交通运行效率、缓解了交通拥堵、促进了智能驾驶与信息服务的深度融合[2]。然而,IoV系统的开放性与高动态性使其面临严峻的安全风险与隐私泄露,车辆在通信中需要频繁交换的位置信息、身份标识和车辆状态等极易受到攻击,不仅危及用户隐私安全,还可能引发交通事故[3-4]。因此,如何设计高效安全的IoV隐私保护方案是当前的研究热点。
Raya等[5]提出基于传统公钥基础设施的匿名认证方案,通过为车辆分配多对匿名密钥与短期伪名证书实现身份认证,但该方案需要频繁存储与管理大量证书,导致通信存储开销较大,难以适配资源受限的IoV环境。Zhang等[6]提出基于身份的批量认证方案,提升了验证效率,却带来密钥托管的风险。Samra等[7]提出无证书签名方案,该方案的完整私钥由用户自选值和密钥生成中心(key generation center,KGC)的部分密钥组成,解决了证书管理和密钥托管的问题。Zhu等[8]提出融合无证书体制与条件认证机制的隐私认证方案,实现了用户匿名性与可追溯性的动态平衡。然而,上述方案均无法保障敏感信息的机密性,也不支持批量聚合处理,在高频通信场景下存在验证效率低、通信开销高的问题。
在IoV多车辆并发通信场景下,现有隐私保护方案[9-10]难以满足大规模交互数据快速处理与安全传输的需求。在此背景下,无证书聚合签密(certificateless aggregate signcryption,CLASC)[11]应运而生,其支持路侧单元(road side unit,RSU)对来自多个车辆的签密消息进行聚合处理,在保障机密性、认证性与不可否认性的同时,实现高效的数据传输与批量验证,有效降低计算与通信开销,成为解决IoV安全问题的高效实用方法。Liu等[12]提出基于双区块链和双线性对的CLASC方案,采用雾节点执行数据预处理,通过联盟链与私有链分层存储实现可信数据共享,却存在计算复杂度高的问题。Dai等[13]提出面向车载传感器网络的CLASC方案,支持多消息批量签密和聚合验证,在保证安全性的同时降低了计算开销。Hou等[14]提出基于中国剩余定理的CLASC方案,支持车辆动态进出场景仅需通过一次模除操作即可快速更新域密钥,实现了高效的分布式密钥管理。潘森杉等[15]提出基于椭圆曲线的CLASC方案,通过密钥原像保护机制抵御公钥替换攻击,利用哈希函数的抗碰撞性防范合谋攻击,具备较强安全性。Wang等[16]提出基于区块链的CLASC方案,借助区块链存储公钥以防止公钥替换攻击,采用无配对设计以提升系统效率。然而,上述CLASC方案均基于传统数论难题(如双线性对、椭圆曲线等)构建,难以抵御量子计算攻击。
传统密码体制面临被量子算法破解的风险[17]。格密码[18]作为最具实用前景的抗量子密码体制之一,具有良好的理论安全性。NTRU格[19]作为多项式环上的一类特殊格,仅涉及小整数模运算和多项式环上的乘法运算,具有存储空间小、密钥长度短、运算效率高等优势,广泛应用于轻量级安全应用场景。基于NTRU格的无证书聚合签名方案[20],在随机预言机模型下基于NTRU格中的困难问题,证明其满足量子免疫性。然而,现有的研究仍存在以下瓶颈:①NTRU格密码作为新兴抗量子技术,尚处于研究初期阶段,现有IoV隐私保护方案大多数基于传统密码体制构建,无法抵御量子计算攻击,难以满足未来IoV环境的安全需求;②现有方案多面向通用多用户通信或云数据共享场景,未充分考虑IoV的高动态性和对通信时延的敏感性,缺乏适配IoV场景的定制化优化策略;③现有方案未与区块链深度结合,难以满足IoV在去中心化身份管理、可信数据存储和可追溯性方面的综合需求。
为实现去中心化身份管理与可信数据共享,区块链技术已逐步被引入IoV架构中[21]。作为去中心化分布式账本技术,区块链具有数据不可篡改、可追溯、可验证与透明性等特性,在IoV中用于存储认证标签和通信日志等信息,替代了传统依赖中心化第三方的信任机制,有效降低信任管理成本,防范数据伪造与篡改风险。此外,星际文件系统(inter planetary file system,IPFS)是点对点的分布式文件存储协议,其与区块链结合可实现大规模数据的高效存储与管理,缓解链上存储压力,提升系统的可扩展性与存储效率[22]
针对上述问题,本文提出基于区块链聚合签密的抗量子车联网隐私保护方案,能够在多车辆高频通信场景下实现轻量化的安全数据签密和聚合验证,降低系统计算与通信开销,保障用户身份隐私与数据安全,满足IoV场景中对隐私保护与去中心化信任管理的双重需求。主要贡献如下。
1)构建具有量子免疫性的轻量化安全架构,以NTRU格为基础设计无证书聚合签密方案,在避免证书管理负担与密钥托管风险的同时,兼顾签密提供的机密性与不可否认性,提升系统整体安全性和运行效率。
2)提升大规模聚合验证效率。通过聚合签密机制与链上验证流程,支持路侧单元对多个车辆的签密密文进行批量聚合,借助智能合约实现链上自动验证,满足IoV大规模高频通信场景下低时延和高实时性的需求。
3)实现可追溯匿名认证。设计基于伪身份的可追溯机制,结合哈希函数与时间戳生成车辆伪身份,在保障车辆真实身份隐私安全的同时,提供必要的可追责能力。
4)构建可信的去中心化存证系统。利用区块链与IPFS构建双层分布式存储架构,该架构将聚合标签上链存证,借助智能合约自动执行聚合验证,提升系统的透明性、可验证性与不可篡改性;同时,利用IPFS的点对点分布式存储机制,实现密文链下去中心化存储,提升系统去中心化程度与数据存储效率。

1 预备知识

1.1 NTRU格

给定素数$ q> 5 $、整数$ n={2}^{t} $$ t> 2 $),多项式环$ {R}_{q}={Z}_{q}[x]/({x}^{n}+1) $,多项式$ f,g\in {R}_{q} $满足$ h= g \cdot{f}^{-1}\text{ mod } q\in R_{q}^{\times } $。NTRU格$ {{{{\boldsymbol{\varLambda}}} }}_{h,q}=\{(x,y)\in {R}^{2}|x+y\cdot h= 0\ \mathrm{mod}\ q\} $$ {R}^{2n} $上的满秩格,其基矩阵为$ {{\boldsymbol{A}}}_{h,q}= \left(\begin{matrix}-{{\boldsymbol{C}}}_{n}(h) & {{\boldsymbol{I}}}_{n}\\ q{{\boldsymbol{I}}}_{n} & {{\boldsymbol{0}}}_{n}\\ \end{matrix}\right) $$ {{\boldsymbol{I}}}_{n} $$ n\times n $单位矩阵,$ {{\boldsymbol{0}}}_{n} $$ n\times n $零矩阵,$ {{\boldsymbol{C}}}_{n}(h) $ 是反循环矩阵。

1.2 离散高斯分布

给定$ n $维格$ \varLambda \in {R}^{n} $,对于$ \forall x\in {R}^{n} $,线性空间$ {R}^{n} $中以向量$ {\boldsymbol{c}}\in {R}^{n} $为中心,任意实数$ \sigma \gt 0 $为标准差的离散高斯分布的定义如下:
$ {\rho }_{\sigma ,c}\left(x\right)={\mathrm{exp}}\left(\frac{-\pi ||x-{\boldsymbol{c}}|{|}^{2}}{{\sigma }^{2}}\right)$
$ {D}_{\mathit{\Lambda },\sigma ,c}\left(x\right)=\frac{{\rho }_{\sigma ,c}\left(x\right)}{{\rho }_{\sigma ,c}\left(\varLambda \right)}=\frac{{\rho }_{\sigma ,c}\left(x\right)}{{\mathit{\Sigma }}_{x\in \mathit{\varLambda }}{\rho }_{\sigma ,c}\left(x\right)} $
引理1 给定正整数$ n $和实数$ \sigma \gt 0 $,对$ {R}^{n} $上的离散高斯分布$ D_{\sigma }^{n} $,两个不等式成立:
$ \left\{\begin{aligned} & \mathit{\Pr } \left[x\leftarrow D_{\sigma }^{1}\colon \left|\left|x\right|\right|> 12\sigma \right]< {2}^{-100},n=1\\& {\mathrm{Pr}}\left[x\leftarrow D_{\sigma }^{n}\colon \left|\left|x\right|\right|> 2\sigma \sqrt{n}\right]< {2}^{-n},n> 1\end{aligned} \right. $

1.3 陷门生成算法

给定素数$ q> 5 $、整数$ n $,NTRU格$ {\mathit{\Lambda }}_{h,q} $上的陷门生成算法$ {\mathrm{TrapGen}}\left(n,q\right) $输出$ B=\left(\begin{matrix}{\boldsymbol{C}}\left(f\right) & {\boldsymbol{C}}\left(g\right)\\ {\boldsymbol{C}}\left(F\right) & {\boldsymbol{C}}\left(G\right)\\ \end{matrix}\right) $$ h=g \cdot {f}^{-1} \text{ mod }q\in R_{q}^{\times } $$ f,g,F,G\in R $是多项式,$ {\boldsymbol{C}}\left(f\right)、{\boldsymbol{C}}\left(g\right)、 {\boldsymbol{C}}\left(F\right)、{\boldsymbol{C}}\left(G\right) $ 是反循环矩阵。

1.4 高斯采样算法

给定多项式 $ h\in R_{q}^{\times } $,短基 $ B\in Z_{q}^{2n\times 2n} $,高斯参数$ \sigma $和均匀分布矩阵 $ {\boldsymbol{U}}\in Z_{q}^{2n} $,高斯采样算法$ {\mathrm{SamplePre}} \left(h,B,\left({\boldsymbol{U}},0\right),\sigma \right) $输出服从高斯分布$ {D}_{h,\sigma ,q} $的随机样本 $ \left({d}_{1},{d}_{2}\right)\in R_{q}^{2} $,使得 $ {d}_{1}+{d}_{2}h={\boldsymbol{U}} $$ \left|\left|{d}_{1}\right|\right|\leqslant \sigma \sqrt{n} $$ \left|\left|{d}_{2}\right|\right|\leqslant \sigma \sqrt{n} $

1.5 拒绝采样算法

给定$ H\colon {\{0{,}1\}}^{*}\rightarrow {\{-1{,}0,1\}}^{l} $$ l $ 是正整数)、消息$ b $、矩阵$ {\boldsymbol{A}}\in Z_{q}^{n\times m} $和签名密钥$ {S}_{i}\in {\{-d,\cdots ,0,\cdots ,d\}}^{m\times l} $,拒绝采样算法以概率$ {\mathrm{min}}\left(\dfrac{D_{\sigma }^{m}\left(z\right)}{\mathrm{M}D_{{{S}}_{{i}}{c},\sigma }^{{m}}\left(z\right)},1\right) $输出$ (z,c) $$ \mathrm{M} $是常数,$ y\in D_{\sigma }^{m} $$ c=H({\boldsymbol{A}}y,b) $$ z={S}_{i}c+y $

1.6 NTRU格中计算问题

1.6.1 决策NTRU密文破解问题

给定$ c\in {R}_{q},h\in R_{q}^{\times } $,决策NTRU密文破解(Decision NTRU Ciphertext Cracking,DNCC)问题是区分$ c $是从分布$ D=\{c=p(hs+e)\colon s\leftarrow {\chi }_{\rho},e\leftarrow {\chi }_{\beta },p\in R_{q}^{\times }\} $中采样得到,还是从$ {R}_{q} $上的均匀分布中采样得到。其中,$ {\chi }_{\rho} $是秘密多项式的概率分布,$ {\chi }_{\beta } $是噪声多项式的概率分布。

1.6.2 环中小整数解问题

给定素数$ q $、正实数$ \beta $,多项式$ f,g\in {R}_{q} $满足$ h= g \cdot {f}^{-1}\text{ mod }q\in R_{q}^{\times } $,其中,$ {R}_{q}={Z}_{q}[x]/({x}^{n}+1) $,NTRU格$ {{\boldsymbol{\varLambda}}}_{h,q} $上的环中小整数解(ring small integer solution on ring,RSIS)问题是寻找$ ({z}_{1},{z}_{2})\in {{\boldsymbol{\varLambda}} }_{h,q} $,使得$ ||({z}_{1},{z}_{2})||\leqslant \beta $

1.7 区块链

区块链[23]是去中心化的分布式账本技术,能按照时间顺序记录并链接经过验证的交易与事件。区块链由多个可信或半可信节点共同维护,通过共识机制保障系统正常运行,形成完整的分布式交易账本,能保障数据的安全性与可信性。根据去中心化程度的不同,区块链分为公有链、私有链和联盟链3类。公有链对于所有用户开放,任何用户均可自由加入网络,参与交易验证并访问链上数据。私有链由单个实体控制与维护,用于内部数据的记录和管理。联盟链由多个组织共同管理和维护,适用于多方协作场景。本文采用联盟链架构,该架构由交通管理局、保险公司等多个可信第三方节点共同维护区块链账本,并实现身份认证、行为审计和隐私保障等功能,提升IoV系统的安全性和隐私保护能力。

1.8 星际云文件系统

星际云文件系统[24]是一种点对点分布式文件存储协议,能提供高效可靠的去中心化数据存储与访问机制。IPFS采用内容寻址而非位置寻址,即每个文件由其哈希值唯一标识,用户可通过内容哈希精准检索目标文件,确保文件的一致性与完整性。IPFS将文件切分为若干数据块并分布式存储在多个节点中,支持多源并行下载与自动拼接,有效提升了数据传输效率和系统容错能力。

2 系统模型

基于本文方案的系统模型如图1所示。具体如下:①密钥生成中心是可信的第三方实体,负责生成系统全局公共参数、为注册车辆生成伪身份与部分私钥。KGC无法获取车辆的完整私钥,从而有效避免密钥托管问题。②路侧单元是部署在道路周边的基础设施,负责接收来自多个车辆的签密密文并对其执行聚合操作。随后,RSU将聚合密文上传到IPFS,将聚合签名和对应密文哈希值上传到区块链。③车辆配备计算与存储能力有限的车载单元(On-Board Unit,OBU),通过OBU可与RSU或其他车辆进行通信,负责收集数据、执行签密操作并向RSU发送签密密文。④区块链存储聚合签名和密文哈希值,确保数据的不可篡改性、可追溯性和透明性,并支持对聚合签密的有效性进行自动化验证。⑤IPFS负责存储聚合签密密文,实现数据的高效存储与访问,缓解区块链的存储负担。⑥数据请求者包括车主、交通管理局、保险公司等第三方机构,其可通过区块链发起聚合签密验证请求,验证成功后根据返回的哈希值从IPFS检索密文并解密获取原始数据。
图 1 本文方案的系统模型

Fig.1 System model of the proposed scheme

3 本文方案

本节提出基于区块链聚合签密的抗量子车联网隐私保护方案,其工作流程如图2所示。
图 2 本文方案的工作流程

Fig.2 Workflow of the proposed scheme

3.1 系统初始化阶段

1)给定安全参数$ {n} $,KGC选择一个素数 $ q> 5 $和两个正整数$ k,m $$ m> 5n{\mathrm{log}}q $),定义多项式环$ {R}_{q}={Z}_{q}\left[x\right]/\left({x}^{n}+1\right) $,复杂度函数 $ \widetilde{L}=O\sqrt{n{\mathrm{log}}q} $,高斯参数$ \sigma =\widetilde{L}\omega \left(\sqrt{{\mathrm{log}}n}\right) $。同时,KGC选择抗碰撞哈希函数:$ {H}_{1}\colon {\left\{0{,}1\right\}}^{*}\rightarrow {R}_{q} $$ {H}_{2}\colon {\left\{0{,}1\right\}}^{*}\times {\left\{0{,}1\right\}}^{*}\rightarrow R_{q}^{\times } $$ {H}_{3}\colon {R}_{q}\times {R}_{q}\times {\left\{0{,}1\right\}}^{*}\rightarrow Z_{q}^{n} $$ {H}_{4}\colon {\left\{0{,}1\right\}}^{*}\times {\left\{0{,}1\right\}}^{*}\times Z_{q}^{n}\rightarrow \{v\colon v\in Z_{q}^{n}, 0\;\leqslant \;\left|\left|v\right|\right|\;\leqslant\; k\} $$ {H}_{5}\colon {\left\{0{,}1\right\}}^{n}\rightarrow {\left\{0{,}1\right\}}^{k} $$ {H}_{6}\colon {\left\{0{,}1\right\}}^{k}\;\times\; {\left\{0{,}1\right\}}^{*}\;\times {\left\{0{,}1\right\}}^{*}\rightarrow Z_{q}^{n} $
2)KGC得到系统的公私钥$ (h,B)\leftarrow {\mathrm{TrapGen}} $$ (n,q) $$ B=\left(\begin{matrix}{\boldsymbol{C}}\left(f\right) & {\boldsymbol{C}}\left(g\right)\\ {\boldsymbol{C}}\left(F\right) & {\boldsymbol{C}}\left(G\right)\\ \end{matrix}\right)\in Z_{q}^{2n\times 2n} $$ h=g{\cdot f}^{-1}\in R_{q}^{\times } $$ f,g\in {R}_{q} $$ f $可逆。
3)KGC秘密保存$ B $,公开系统公共参数$ \varphi = \left\{h,{H}_{1}{,H}_{2},{H}_{3},{H}_{4},{H}_{5}{,H}_{6},q,m,k,n \right\} $

3.2 车辆注册阶段

车辆$ {V}_{i} $向KGC提交注册请求,KGC为其生成伪身份$ {\mathrm{PI{D}}}_{i} $ 以保护其真实身份$ {{\mathrm{ID}}}_{i} $
1)KGC随机选择$ {\alpha }_{i}\in {R}_{q} $,计算$ {P}_{i}={\alpha }_{i}g $$ {Q}_{i}= {H}_{1}\left({\mathrm{I{D}}}_{i}\right)\cdot {H}_{2}({\alpha }_{i}h,{T}_{i}) $,生成伪身份$ {\mathrm{PI{D}}}_{i}=\left({P}_{i},{Q}_{i},{T}_{i}\right) $,其中,$ {T}_{i} $是时间戳,用于防止伪身份重放攻击。
2)KGC秘密保存$ \left({{\mathrm{ID}}}_{i},{H}_{1}\left({\mathrm{I{D}}}_{i}\right)\right) $,通过安全信道发送$ {\mathrm{PI{D}}}_{i} $给车辆$ {V}_{i} $,上传$ \left({H}_{3}\left({{\mathrm{PID}}}_{i}\right),{T}_{i}\right) $到区块链,供其他节点验证车辆伪身份的合法性,增强系统的透明性。

3.3 密钥提取阶段

1)KGC计算$ {U}_{i}={H}_{3}\left({\mathrm{P}}{{\mathrm{ID}}}_{i}\right)\in Z_{q}^{n} $,得到$ \left({d}_{i,1},{d}_{i,2}\right)\leftarrow {\mathrm{SamplePre}}\left(h,B,\left({U}_{i},0\right),\sigma \right) $,设置部分私钥$ {d}_{i}= ({d}_{i,1},{d}_{i,2} $)$ \in R_{q}^{2} $ 且满足 $ \left|\left|{d}_{i,1}\right|\right|\leqslant \sigma \sqrt{n} $,$ \left|\left|{d}_{i,2}\right|\right|\leqslant \sigma \sqrt{n} $,通过安全信道将部分私钥$ {d}_{i} $发送给车辆$ {V}_{i} $
2)车辆$ {V}_{i} $验证$ {d}_{i,1}+{d}_{i,2}h={U}_{i} $是否成立,如果成立,车辆$ {V}_{i} $接受$ {d}_{i} $作为部分私钥;否则拒绝。

3.4 密钥生成阶段

1)车辆$ {V}_{i} $随机选择秘密值$ {x}_{i,1},{x}_{i,2}\leftarrow {D}_{{{Z}^{n}},\sigma } $,设置 $ {x}_{i}=\left({x}_{i,1},{x}_{i,2}\right)\in R_{q}^{2} $,结合部分私钥$ {d}_{i} $和秘密值$ {x}_{i} $,得到完整私钥$ {sk}_{i}=\left({d}_{i},{x}_{i}\right)\in R_{q}^{2} $
2)车辆$ {V}_{i} $计算$ {\mu }_{i}={H}_{4}\left({\mathrm{PI{D}}}_{i},h,{U}_{i}\right) $$ {P}_{i}= {x}_{i,1}+ {x}_{i,2}h $,设置公钥$ {\mathrm{p{k}}}_{i}={U}_{i}+{\mu }_{i}{P}_{i} $
签密车辆$ {V}_{i} $的公钥是$ {\mathrm{p{k}}}_{i} $,私钥是$ {{\mathrm{sk}}}_{i} $;数据请求者的公钥是$ {\mathrm{p{k}}}_{r} $,私钥是$ {{\mathrm{sk}}}_{r} $

3.5 签密阶段

车辆$ {V}_{i} $ 对消息 $ {m}_{i}\in {\{0{,}1\}}^{k} $ 执行签密操作。
1)车辆$ {V}_{i} $随机选择$ {e}_{i,1},{e}_{i,2}\;\leftarrow \;{\chi }_{\beta } $$ {s}_{i}\;\leftarrow\; {\chi }_{\rho } $$ {p}_{i},{y}_{i,2}\leftarrow {D}_{{{Z}^{n}},\sigma } $$ {\tau }_{i}\leftarrow {\{0{,}1\}}^{n} $$ {t}_{i}\leftarrow {\{0{,}1\}}^{*} $,计算$ {c}_{i,1}= {m}_{i}\oplus {H}_{5}\left({\tau }_{i}\right) $$ {c}_{i,2}={p}_{i}\left({\mu }_{r}{s}_{i}+{e}_{i,1}\right) $$ {c}_{i,3}={p}_{i}[({\mathrm{p{k}}}_{r}-{U}_{r}){s}_{i}+ {e}_{i,2}]+ {\tau }_{i}\left\lfloor \dfrac{q}{2}\right\rfloor $$ {y}_{i,1}={y}_{i,2}h $$ {\lambda }_{i}={H}_{6}\left({c}_{i,1}{,y}_{i,2},{t}_{i}\right) $$ {z}_{i,1}=\left({d}_{i,1}+{\mu }_{i}{x}_{i,1}\right){\lambda }_{i}+ {y}_{i,1} $$ {z}_{i,2}=\left({d}_{i,2}+{\mu }_{i}{x}_{i,2}\right){\lambda }_{i}-{y}_{i,2} $
2)为了降低签名$ {z}_{i} $与私钥$ {{\mathrm{sk}}}_{i} $之间的统计相关性,车辆$ {V}_{i} $采用拒绝采样技术生成签名$ {z}_{i} $,即以概率$ {\mathrm{min}}\left(1,\dfrac{{D}_{{{Z}^{n}},\sigma }\left({\sigma }_{i}\right)}{\mathrm{M}{D}_{{{Z}^{n}},\sigma ,{{{\mathrm{sk}}}_{i}},{{\lambda}_{i}}}\left({\sigma }_{i}\right)}\right)\text{输出}{z}_{i}={z}_{i,1}+{z}_{i,2}h $。拒绝采样算法核心目标是使输出签名$ {z}_{i} $的统计分布接近离散高斯分布$ {D}_{{{Z}^{n}},\sigma } $,保证签名和私钥的统计独立性。
3)车辆$ {V}_{i} $输出最终的密文$ {\sigma }_{i}=({c}_{i,1},{c}_{i,2},{{{c}_{i,3}},{{\lambda }_{i}},{{t}_{i}}, z}_{i}) $,并发送$ {\sigma }_{i} $至RSU。

3.6 聚合阶段

给定车辆伪身份集合$ {\mathrm{PID}}\;=\;\{{{\mathrm{PID}}}_{1},\;{{\mathrm{PID}}}_{2},\;\cdots , {{\mathrm{PID}}}_{i},\;\cdots , \;{\mathrm{PID}}_{N}\} $ 和对应密文集合$ \sigma =\left\{{\sigma }_{1},\;\sigma _{2},\;\cdots , {{\sigma }_{i}},\cdots ,\sigma _{N}\right\} $,RSU对收到的多个密文执行聚合操作。
1)RSU计算$ z=\displaystyle\sum \nolimits_{i=1}^{N}{z}_{i} $$ Z=\left(\left\{{\lambda }_{i},{t}_{i}\right\}_{i=1}^{N},z\right) $$ C= \left\{{c}_{i,1},{c}_{i,2},{c}_{i,3}\right\}_{i=1}^{N} $,生成聚合密文$ \delta =\left(C,Z\right) $
2)RSU上传$ C $ 到 IPFS,获得密文哈希值$ H $,随后上传 $ \left(Z,H\right) $ 到区块链。

3.7 解签密阶段

数据请求者发起聚合签密验证请求,区块链上的智能合约验证聚合密文的有效性。
1)检查时间戳$ {t}_{i} $是否有效,如果有效,执行2);否则,拒绝聚合密文$ \delta $
2)如果$ \left|\left|z\right|\right|\leqslant 2N\sigma \sqrt{n}\left(2{k}^{2}+k+2\right) $,执行3);否则,拒绝聚合密文$ \delta $
3)从区块链上提取车辆公钥集合 $ {\mathrm{pk}}=\{{ {\mathrm{pk}}}_{1}, { {\mathrm{pk}}}_{2},\cdots { {\mathrm{pk}}}_{i},\cdots { {\mathrm{pk}}}_{N}\} $。如果 $ z=\displaystyle\sum \nolimits_{i=1}^{N}{\lambda }_{i} {\mathrm{pk}}_{i} $,返回链上存储的哈希值$ H $;否则,拒绝。
数据请求者根据返回的哈希值$ H $从IPFS获取$ C $,然后执行解密操作。
1)计算$ \tau _{i}^{\prime}\;=\;{c}_{i,3}\;-\;\left({x}_{r,1}\;+\;{x}_{r,2}h\right){c}_{i,2} $$ \tau _{i}^{\prime}\;=\;\{\tau _{i,1}^{\prime}, \tau _{i,2}^{\prime},\cdots , \tau _{i,j}^{\prime},\cdots ,\tau _{i,k}^{\prime}\} $。对于$ j\in \left\{1{,}2,\cdots ,k\right\} $,如果 $ \tau _{i,j}^{\prime}\in \left\lfloor -\dfrac{q}{4}, \dfrac{q}{4}\right\rfloor $$ {\tau }_{i,j}=0 $;否则,$ {\tau }_{i,j}=1 $。最终恢复$ {\tau }_{i}=\left\{{\tau }_{i,1},{\tau }_{i,2},\cdots , {\tau }_{i,j},\cdots , \tau _{i,k}\right\} $
2)计算 $ {m}_{i}={c}_{i,1}\oplus {H}_{5}\left({\tau }_{i}\right) $,恢复消息集合$ \{{m}_{1}, {m}_{2},\cdots ,{m}_{i},\cdots ,{m}_{N}\} $

3.8 追踪阶段

车辆 $ {V}_{i} $ 发生违法或异常行为时,追踪如下。
1)给定车辆伪身份 $ {\mathrm{PI{D}}}_{i}=\left({P}_{i},{Q}_{i},{T}_{i}\right) $,KGC计算$ {H}_{1}\left({\mathrm{I{D}}}_{i}\right)={Q}_{i}\cdot H_{2}^{-1}({{{f}^{-1}}P}_{i},{T}_{i}) $$ H_{2}^{-1}\left(\cdot \right) $表示哈希函数 $ {H}_{2} $ 输出在多项式环$ {R}_{q} $上的乘法逆元。
2)查询注册数据库,检索出与$ {H}_{1}\left({\mathrm{I{D}}}_{i}\right) $对应的车辆真实身份$ {\mathrm{I{D}}}_{i} $

3.9 正确性分析

1)验证 $ \left|\left|z\right|\right|\leqslant 2\sigma \sqrt{n}\left(2{k}^{2}+k+2\right) $
由于$ \left|\left|{x}_{i,1}\right|\right|,\left|\left|{x}_{i,2}\right|\right|,\left|\left|{y}_{i,1}\right|\right|,\left|\left|{y}_{i,2}\right|\right|\leqslant 2\sigma \sqrt{n} $$ \left|\left|{d}_{i,1}\right|\right|,\left|\left|{d}_{i,2}\right|\right|\leqslant \sigma \sqrt{n} $$ 0\leqslant \left|\left|{\lambda }_{i}\right|\right|,\left|\left|{\mu }_{i}\right|\right|\leqslant k $,故$ \left|\left|{z}_{i,1}\right|\right|\leqslant \left|\left|\left({d}_{i,1}+{\mu }_{i}{x}_{i,1}\right){\lambda }_{i}\right|\right|+ \left|\left|{y}_{i,1}\right|\right|\leqslant k\left(\sigma \sqrt{n}+2k\sigma \sqrt{n}\right)+2\sigma \sqrt{n}=\sigma \sqrt{n}\left(2{k}^{2}+k+2\right) $
同理:$ \left|\left|{z}_{i,2}\right|\right|\leqslant \sigma \sqrt{n}\left(2{k}^{2}+k+2\right) $。因此,车辆$ {V}_{i} $的签名$ {z}_{i} $满足$ \left| \left| {z}_{i}\right| \right| \leqslant \left|\left|{z}_{i,1}\right|\right|+\left|\left|{z}_{i,2}h\right|\right|\leqslant 2\sigma \sqrt{n}\left(2{k}^{2}+k+2\right) $。由于$ z\;=\;\displaystyle\sum \nolimits_{i=1}^{N}{z}_{i} $,故聚合签名$ z $满足$ \left|\left|z\right|\right|\;\leqslant \;2N\sigma \sqrt{n} \left(2{k}^{2}+ k+2\right) $
2)验证 $ z=\displaystyle\sum \nolimits_{i=1}^{N}{\lambda }_{i}{\mathrm{p{k}}}_{i} $
$ \begin{split} z&=\sum _{i=1}^{N}{z}_{i}= \sum _{i=1}^{N}\left({z}_{i,1}+{z}_{i,2}h\right) \\& =\sum \limits_{i=1}^{N}\left[\left({d}_{i,1}+{\mu }_{i}{x}_{i,1}\right){\lambda }_{i}+\left({d}_{i,2}+{\mu }_{i}{x}_{i,2}\right){\lambda }_{i}h\right]\\& =\sum _{i=1}^{N}{\lambda }_{i}\left[{d}_{i,1}+{d}_{i,2}h+{\mu }_{i}\left({x}_{i,1}+{x}_{i,2}h\right)\right] \\& =\sum \limits_{i=1}^{N}{\lambda }_{i}\left({U}_{i}+{\mu }_{i}{P}_{i}\right)\\& =\sum \limits_{i=1}^{N}{\lambda }_{i}{\mathrm{p{k}}}_{i}\end{split} $
3)恢复$ {\tau }_{i} $的正确性。
$ \begin{split}\tau_i^{\prime}& = c_{i, 3}-\left(x_{r, 1}+x_{r, 2} h\right) c_{i, 2} \\& =p_i\left[\left({\mathrm{p k}}_r-U_r\right) s_i+e_{i, 2}\right]+\tau_i\left\lfloor\frac{q}{2}\right\rfloor \\&-p_i\left(x_{r, 1}+x_{r, 2} h\right)\left(\mu_r s_i+e_{i, 1}\right) \\& =p_i\left(e_{i, 2}-x_{r, 1} e_{i, 1}-x_{r, 2} h e_{i, 1}\right)+\tau_i\left\lfloor\frac{q}{2}\right\rfloor\end{split} $
由于$ {e}_{i,1}{,e}_{i,2}\;\leftarrow \;{\chi }_{\beta },\;{{{x}_{r,1}},\;x}_{r,2},{p}_{i}\leftarrow {D}_{{{Z}^{n}},\sigma } $均为短向量,在计算过程中可忽略不计。对于$ j\in \{1{,} 2, \cdots , k\} $,如果 $ \tau _{i,j}^{\prime}\in \left\lfloor -\dfrac{q}{4},\dfrac{q}{4}\right\rfloor $,则$ {\tau }_{i,j}=0 $;否则,$ {\tau }_{i,j}=1 $。因此,恢复$ {\tau }_{i}=\left\{{\tau }_{i,1},{\tau }_{i,2},\cdots ,{\tau }_{i,j},{\cdots ,\tau }_{i,k}\right\} $
4)追踪的正确性。
$ \begin{split} {H}_{1}\left({{{\mathrm{I{D}}}}}_{i}\right)&= {Q}_{i}\cdot {H}_{2}^{-1}\left({{f}^{-1}P}_{i},{T}_{i}\right) \\& ={H}_{1}\left({\mathrm{I{D}}}_{i}\right)\cdot {H}_{2}\left({\alpha }_{i}h,{T}_{i}\right)\cdot H_{2}^{-1}\left({f}^{-1}{\alpha }_{i}g,{T}_{i}\right) \\& ={H}_{1}\left({\mathrm{I{D}}}_{i}\right){\cdot H}_{2}\left({\alpha }_{i}h,{T}_{i}\right)\cdot {H}_{2}^{-1}\left({\alpha }_{i}h,{T}_{i}\right) \\&={H}_{1}\left({\mathrm{I{D}}}_{i}\right) \end{split}$

4 安全性分析

定理1 如果$ {A}_{1} $能破坏本文方案的IND-CCA2-I安全性,则必定存在挑战者$ C $能解决DNCC问题。
证明  $ C $收到NTRU格$ {\wedge }_{\boldsymbol{h},\boldsymbol{q}} $上DNCC问题的随机实例,判断c是从分布$ D=\{c=p\left(hs+e\right)\colon s\leftarrow {\chi }_{\rho }, e\leftarrow {\chi }_{\beta },p\in R_{q}^{\times }\} $中采样的,还是从$ {R}_{q} $上的均匀分布中采样的。$ C $选取挑战身份 $ {\mathrm{P{ID}}}_{\tau } $,输出运行初始化算法得到的系统公共参数$ \varphi $$ {A}_{1} $。在阶段1,$ {A}_{1} $$ C $发出多项式有界次适应性询问。
$ {H}_{1} $询问:$ C $维护列表 $ {L}_{{{H}_{1}}} $$ {A}_{1} $ 提交身份 $ {{\mathrm{ID}}}_{i} $$ {H}_{1} $询问。$ C $检查$ \left({{\mathrm{ID}}}_{i},{\beta }_{i}\right) $是否在$ {L}_{{{H}_{1}}} $中,如果存在,$ C $返回$ {\beta }_{i} $$ {A}_{1} $。否则,$ C $随机选择$ {\beta }_{i}\in Z_{q}^{n} $$ {A}_{1} $,添加$ \left({{\mathrm{ID}}}_{i},{\beta }_{i}\right) $$ {L}_{{{H}_{1}}} $中。
$ {H}_{2} $询问:$ C $维护列表 $ {L}_{{{H}_{2}}} $$ {A}_{1} $ 提交身份 $ {{\mathrm{ID}}}_{i} $$ {H}_{2} $询问。$ C $检查$ \left({\alpha }_{i},h,{T}_{i},{\gamma }_{i}\right) $是否在$ {L}_{{{H}_{2}}} $中,如果存在,$ C $返回$ {\gamma }_{i} $$ {A}_{1} $。否则,$ C $随机选择 $ {\gamma }_{i}\in Z_{q}^{n} $$ {A}_{1} $,添加 $ \left({\alpha }_{i},h,{T}_{i},{\gamma }_{i}\right) $$ {L}_{{{H}_{2}}} $中。
$ {H}_{3} $询问:$ C $维护列表 $ {L}_{{{H}_{3}}} $$ {A}_{1} $提交身份$ {{\mathrm{PID}}}_{i} $$ {H}_{3} $询问。$ C $检查$ \left({\mathrm{P{ID}}}_{i},{U}_{i}\right) $是否在$ {L}_{{{H}_{3}}} $中,如果存在,$ C $返回$ {U}_{i} $$ {A}_{1} $,否则,$ C $随机选择$ {U}_{i}\in Z_{q}^{n} $$ {A}_{1} $,添加 $ \left({\mathrm{P{ID}}}_{i},{U}_{i}\right) $$ {L}_{{{H}_{3}}} $中。
$ {H}_{4} $询问:$ C $维护列表$ {L}_{{{H}_{4}}} $$ {A}_{1} $ 提交身份$ {{\mathrm{PID}}}_{i} $$ {H}_{4} $询问。$ C $检查$ \left({\mathrm{PI{D}}}_{i},h,{U}_{i},{\mu }_{i}\right) $是否在$ {L}_{{{H}_{4}}} $中,如果存在,$ C $返回$ {\mu }_{i} $$ {A}_{1} $,否则,$ C $随机选择$ {\mu }_{i}\in Z_{q}^{n} $$ {A}_{1} $,添加 $ \left({\mathrm{PI{D}}}_{i},h,{U}_{i},{\mu }_{i}\right) $$ {L}_{{{H}_{4}}} $中。
$ {H}_{5} $询问:$ C $维护列表$ {L}_{{{H}_{5}}} $$ {A}_{1} $提交身份$ {{\mathrm{PID}}}_{i} $$ {H}_{5} $询问。$ C $检查 $ \left({\tau }_{i},{\omega }_{i}\right) $是否在$ {L}_{{{H}_{5}}} $中,如果存在,$ C $返回$ {\omega }_{i} $$ {A}_{1} $,否则,$ C $随机选择$ {\omega }_{i}\leftarrow {\left\{0{,}1\right\}}^{k} $$ {A}_{1} $,添加 $ \left({\tau }_{i},{\omega }_{i}\right) $$ {L}_{{{H}_{5}}} $中。
$ {H}_{6} $询问:$ C $维护列表$ {L}_{{{H}_{6}}} $$ {A}_{1} $提交身份$ {{\mathrm{PID}}}_{i} $$ {H}_{6} $询问。$ C $检查$ \left({c}_{i,1}{,y}_{i,2},{t}_{i},{\lambda }_{i}\right) $ 是否已存在于 $ {L}_{{{H}_{6}}} $中,如果存在,$ C $返回$ {\lambda }_{i} $$ {A}_{1} $,否则,$ C $随机选择$ {\lambda }_{i}\in Z_{q}^{n} $$ {A}_{1} $,添加$ \left({c}_{i,1}{,y}_{i,2},{t}_{i},{\lambda }_{i}\right) $$ {L}_{{{H}_{6}}} $中。
部分私钥询问:$ C $维护列表$ {L}_{k} $$ {A}_{1} $提交身份$ {{\mathrm{PID}}}_{i} $的部分私钥询问。如果${\mathrm{ {\mathrm{P{ID}}}}}_{i}={\mathrm{P{ID}}}_{\tau } $$ C $失败;否则,$ C $检查$ \left({\mathrm{P{ID}}}_{i},{d}_{i}\right) $是否在$ {L}_{k} $中,如果存在,$ C $返回$ {d}_{i}=({d}_{i,1},{d}_{i,2} $)给$ {A}_{1} $,否则,$ C $得到$ \left({d}_{i,1},{d}_{i,2}\right)\leftarrow {\mathrm{SamplePre}} \left(h,B,\left({U}_{i},0\right),\sigma \right) $,使得$ {d}_{i,1}+{d}_{i,2}h={U}_{i} $,返回 $ {d}_{i}= ({d}_{i,1}, {d}_{i,2} $) 给$ {A}_{1} $,添加$ \left({\mathrm{P{ID}}}_{i},{d}_{i}\right) $$ {L}_{k} $中。
私钥询问:$ {A}_{1} $ 提交身份$ {{\mathrm{PID}}}_{i} $的私钥询问。如果$ {\mathrm{P{ID}}}_{i}={\mathrm{P{ID}}}_{\tau } $$ C $失败;否则,$ C $检查$ \left({\mathrm{P{ID}}}_{i},{{{d}_{i}},x}_{i},{{\mathrm{sk}}}_{i}\right) $是否在$ {L}_{k} $中,如果存在,$ C $返回$ {{\mathrm{sk}}}_{i}=\left({d}_{i},{x}_{i}\right) $$ {A}_{1} $,否则,$ C $执行部分私钥询问得到$ \left({\mathrm{P{ID}}}_{i},{d}_{i}\right) $,再随机选择秘密值$ {x}_{i,1},{x}_{i,2}\leftarrow {D}_{{{Z}^{n}},\sigma } $,生成完整私钥$ {sk}_{i}=\left({d}_{i},{x}_{i}\right) $,返回 $ {sk}_{i}=\left({d}_{i},{x}_{i}\right) $$ {A}_{1} $,添加 $ \left({\mathrm{P{ID}}}_{i},{{{d}_{i}},x}_{i},{sk}_{i}\right) $$ {L}_{k} $中。
公钥询问:$ {A}_{1} $ 提交身份$ {{\mathrm{PID}}}_{i} $的公钥询问。如果$ {\mathrm{P{ID}}}_{i}={\mathrm{P{ID}}}_{\tau } $$ C $失败;否则,$ C $检查$ \left({\mathrm{P{ID}}}_{i},{{{d}_{i}},x}_{i},{{\mathrm{sk}}}_{i},{\mathrm{p{k}}}_{i}\right) $是否在 $ {L}_{k} $ 中,如果存在,$ C $返回$ {\mathrm{p{k}}}_{i} $$ {A}_{1} $,否则,$ C $$ {L}_{{{H}_{4}}} $中检索$ \left({\mathrm{PI{D}}}_{i},h,{U}_{i},{\mu }_{i}\right) $,计算$ {P}_{i}={x}_{i,1}+{x}_{i,2}h $${\mathrm{ p{k}}}_{i}={U}_{i}+{\mu }_{i}{P}_{i} $,返回$ {\mathrm{p{k}}}_{i} $$ {A}_{1} $,添加 $ \left({\mathrm{P{ID}}}_{i},{{{d}_{i}},x}_{i},{{\mathrm{sk}}}_{i},{\mathrm{p{k}}}_{i}\right) $$ {L}_{k} $中。
公钥替换:$ {A}_{1} $ 提交$ \left({{\mathrm{PID}}}_{i},{\mathrm{pk}}_{i}^{\prime}\right) $的公钥替换。如果$ {\mathrm{P{ID}}}_{i}={\mathrm{P{ID}}}_{\tau } $$ C $失败;否则,$ C $更新$ {L}_{k} $成为 $ \left({\mathrm{P{ID}}}_{i},\bot , \bot ,\bot ,{\mathrm{pk}}_{i}^{\prime}\right) $
签密询问:$ {A}_{1} $请求$ \left({\mathrm{P{ID}}}_{i},{{{{\mathrm{PID}}}_{r}},m}_{i}\right) $的签密询问。如果$ {\mathrm{P{ID}}}_{i}\neq {{\mathrm{PID}}}_{\tau } $,则$ C $运行签密算法且返回密文$ {\sigma }_{i}=\left({c}_{i,1},{c}_{i,2},{{{c}_{i,3}},{{\lambda }_{i}},z}_{i},{t}_{i}\right) $$ {A}_{1} $;否则,$ C $$ {L}_{k} $中获取$ \left({\mathrm{P{ID}}}_{i},{d}_{i},{x}_{i},{{\mathrm{sk}}}_{i},{\mathrm{p{k}}}_{i}\right) $,继续响应。
1)随机选择 $ {e}_{i,1},{e}_{i,2}\leftarrow {\chi }_{\beta } $$ {s}_{i}\leftarrow {\chi }_{\rho } $$ {p}_{i},{y}_{i,2}\leftarrow {D}_{{{Z}^{n}},\sigma } $,计算 $ {c}_{i,1}={m}_{i}\oplus {H}_{5}\left({\tau }_{i}\right) $$ {c}_{i,2}={p}_{i}\left({\mu }_{r}{s}_{i}+{e}_{i,1}\right) $$ {c}_{i,3}= {p}_{i}\left[\left({\mathrm{p{k}}}_{r}-{U}_{r}\right){s}_{i}+{e}_{i,2}\right]+{\tau }_{i}\left\lfloor \dfrac{q}{2}\right\rfloor $$ {y}_{i,1}={y}_{i,2}h $$ {\lambda }_{i}={H}_{6}({c}_{i,1}{,y}_{i,2}, {t}_{i}) $$ {z}_{i,1}=\left({d}_{i,1}+{\mu }_{i}{x}_{i,1}\right){\lambda }_{i}+{y}_{i,1} $$ {z}_{i,2}=\left({d}_{i,2}+{\mu }_{i}{x}_{i,2}\right){\lambda }_{i}-{y}_{i,2} $$ {z}_{i}= {z}_{i,1}+{z}_{i,2}h $
2)以概率$ {\mathrm{min}}\left(1,\dfrac{{D}_{{{Z}^{n}},\sigma }\left({\sigma }_{i}\right)}{\mathrm{M}{D}_{{{Z}^{n}},\sigma ,{{sk}_{i}},{{\lambda}_{i}}}\left({\sigma }_{i}\right)}\right) $输出密文$ {\sigma }_{i}= \left({c}_{i,1},{c}_{i,2},{{{c}_{i,3}},{{\lambda }_{i}},{{t}_{i}},z}_{i}\right) $$ {A}_{1} $
聚合询问:$ {A}_{1} $请求$ \left({\mathrm{PID}},\sigma \right) $的聚合签密询问。$ C $计算$ z = \displaystyle\sum \nolimits_{i=1}^{N}{z}_{i} $,输出聚合密文$ \delta = (\left\{{c}_{i,1},{c}_{i,2},{c}_{i,3},{\lambda }_{i},{t}_{i}\right\}_{i=1}^{N},z) $$ {A}_{1} $
解签密询问:$ {A}_{1} $请求 $ \left({\mathrm{PID}},{{\mathrm{PID}}}_{r},\delta \right) $ 的解签密询问。如果$ {\mathrm{P{ID}}}_{r}\neq {{\mathrm{PID}}}_{\tau } $,则$ C $运行解签密算法,返回$ \left\{{m}_{1},{m}_{2},\cdots ,{m}_{i},\cdots ,{m}_{N}\right\} $$ {A}_{1} $;否则,$ C $响应如下。
如果 $ \left|\left|z\right|\right|\leqslant 2N\sigma \sqrt{n}\left(2{k}^{2}+k+2\right) $$ z=\displaystyle\sum \nolimits_{i=1}^{N}{\lambda }_{i}{\mathrm{p{k}}}_{i} $,计算 $ \tau _{i}^{\prime}={c}_{i,3}-\left({x}_{r,1}+{x}_{r,2}h\right){c}_{i,2} $$ \tau _{i}^{\prime}=\{\tau _{i,1}^{\prime},\tau _{i,2}^{\prime},\cdots ,\tau _{i,j}^{\prime},\cdots , \tau _{i,k}^{\prime}\} $。对于$ j\in \{1{,}2,\cdots ,k \}$,如果$ \tau _{i,j}^{\prime}\in \left\lfloor -\dfrac{q}{4},\dfrac{q}{4}\right\rfloor $$ {\tau }_{i,j}=0 $;否则,$ {\tau }_{i,j}=1 $。恢复$ {\tau }_{i}=\left\{{\tau }_{i,1},{\tau }_{i,2},\cdots ,{\tau }_{i,j},{\cdots ,\tau }_{i,k}\right\} $。最后,计算$ {m}_{i}={c}_{i,1}\oplus {H}_{5}\left({\tau }_{i}\right) $,输出消息集合 $ \{{m}_{i}\}_{i=1}^{N} $$ {A}_{1} $
$ {A}_{1} $发出$ \left({\mathrm{PID}}_{i}^{*},{\mathrm{PID}}_{r}^{*}\right) $和等长消息$ \left({m}_{i0},{m}_{i1}\right) $的挑战询问。$ {A}_{1} $ 不能询问$ {\mathrm{PID}}_{r}^{*} $的完整私钥。如果$ {\mathrm{PID}}_{r}^{*}\neq {\mathrm{P{ID}}}_{\tau } $,则$ C $失败;否则,$ C $随机选择$ \theta \in \left\{0{,}1\right\} $,继续响应如下。
1)$ C $ 随机选择$ e_{i,1}^{*},e_{i,2}^{*},\leftarrow {\chi }_{\beta } $$ s_{i}^{*}\leftarrow {\chi }_{\rho } $$ p_{i}^{*},y_{i,2}^{*}\leftarrow {D}_{{{Z}^{n}},\sigma } $,计算$ c_{i,1}^{*} = {m}_{i\theta }\oplus {H}_{5}\left(\tau _{i}^{*}\right) $$ c_{i,2}^{*} = p_{i}^{*}(\mu _{r}^{*}s_{i}^{*} + e_{i,1}^{*}) $$ c_{i,3}^{*}= p_{i}^{*}\left[\left({\mathrm{pk}}_{r}^{*}-U_{r}^{*}\right)s_{i}^{*}+e_{i,2}^{*}\right]+\tau _{i}^{*}\left\lfloor \dfrac{q}{2}\right\rfloor $$ y_{i,1}^{*}=y_{i,2}^{*}h $$ \lambda _{i}^{*}={H}_{6}(c_{i,1}^{*},y_{i,2}^{*}, t_{i}^{*}) $$ z_{i,1}^{*}=\left(d_{i,1}^{*}+\mu _{i}^{*}x_{i,1}^{*}\right)\lambda _{i}^{*}+y_{i,1}^{*} $$ z_{i,2}^{*}=\left(d_{i,2}^{*}+\mu _{i}^{*}x_{i,2}^{*}\right)\lambda _{i}^{*}-y_{i,2}^{*} $$ z_{i}^{*}=z_{i,1}^{*}+z_{i,2}^{*}h $
2)$ C $输出$ {m}_{i\theta } $的签密密文$ \sigma _{i}^{*}=\left(c_{i,1}^{*},c_{i,2}^{*},c_{i,3}^{*},\lambda _{i}^{*},t_{i}^{*},z_{i}^{*}\right) $$ {A}_{1} $
$ {A}_{1} $在阶段2向$ C $发出像阶段1一样的询问。$ {A}_{1} $不能请求$ {\mathrm{PID}}_{r}^{*} $的完整私钥询问,也不能请求 $ \sigma _{i}^{*} $的解签密询问。$ {A}_{1} $最终输出对$ \theta $的猜测值$ {\theta }^{\prime} $。如果$ {\theta }^{\prime}=\theta $$ {A}_{1} $在游戏中获胜且优势为$ \varepsilon =\left| \Pr \left[{\theta }^{\prime}=\theta \right]-1/2\right| $$ C $ 解决DNCC问题的概率是$ {\varepsilon }^{\prime}\geqslant \varepsilon /e{q}_{{{H}_{5}}}\left({q}_{1}+{q}_{2}+{q}_{3}\right) $[25]$ {q}_{{{H}_{5}}}{,q}_{1},{q}_{2},{q}_{3} $是询问$ {H}_{5} $预言机、部分私钥预言机、私钥预言机和公钥替换的次数。
定理2 如果$ {A}_{2} $能破坏本文方案的IND-CCA2-II安全性,则必定存在挑战者$ C $能解决DNCC问题。
证明  $ C $收到NTRU格$ {\wedge }_{h,q} $上DNCC问题随机实例,判断$ c $是从分布$ D=\{c=p(hs+e)\colon s\leftarrow {\chi }_{\rho }, e\leftarrow {\chi }_{\beta },p\in R_{q}^{\times }\} $中采样,还是从$ {R}_{q} $上的均匀分布中采样。$ C $输出运行初始化算法得到系统参数$ \varphi $ 和主私钥$ B $$ {A}_{2} $。在阶段1,$ {A}_{2} $$ C $ 发出多项式有界次适应性询问,略去了与定理1的阶段1相同的询问。
部分私钥询问:$ C $维护列表$ {L}_{k} $$ {A}_{2} $提交身份$ {{\mathrm{PID}}}_{i} $的部分私钥询问。如果$ {\mathrm{P{ID}}}_{i}={\mathrm{P{ID}}}_{\tau } $$ C $失败;否则,$ C $检查$ \left({\mathrm{P{ID}}}_{i},{d}_{i}\right) $是否在$ {L}_{k} $中,如果存在,$ C $返回$ {d}_{i}=({d}_{i,1},{d}_{i,2} $)给$ {A}_{2} $,否则,$ C $ 得到$ \left({d}_{i,1},{d}_{i,2}\right)\leftarrow {\mathrm{SamplePre}}\left(h,B,\left({U}_{i},0\right),\sigma \right) $,使得$ {d}_{i,1}+{d}_{i,2}h={U}_{i} $,返回 $ {d}_{i}=({d}_{i,1},{d}_{i,2} $) 给 $ {A}_{2} $,添加$ \left({\mathrm{P{ID}}}_{i},{d}_{i}\right) $$ {L}_{k} $中。
私钥询问:$ {A}_{2} $ 提交身份$ {{\mathrm{PID}}}_{i} $的私钥询问。如果$ {\mathrm{P{ID}}}_{i}={\mathrm{P{ID}}}_{\tau } $$ C $失败;否则,$ C $检查$ \left({\mathrm{P{ID}}}_{i},{{{d}_{i}},x}_{i},{{\mathrm{sk}}}_{i}\right) $是否在$ {L}_{k} $中,如果存在,$ C $返回$ {{\mathrm{sk}}}_{i}=\left({d}_{i},{x}_{i}\right) $$ {A}_{2} $,否则,$ C $执行部分私钥询问得到 $ \left({\mathrm{P{ID}}}_{i},{d}_{i}\right) $,随机选择 $ {x}_{i,1},{x}_{i,2}\leftarrow {D}_{{{Z}^{n}},\sigma } $,生成完整私钥$ {{\mathrm{sk}}}_{i}=\left({d}_{i},{x}_{i}\right) $,返回 $ {{\mathrm{sk}}}_{i}=\left({d}_{i},{x}_{i}\right) $$ {A}_{2} $,添加 $ \left({\mathrm{P{ID}}}_{i},{{{d}_{i}},x}_{i},{{\mathrm{sk}}}_{i}\right) $$ {L}_{k} $中。
公钥询问:$ {A}_{2} $提交身份$ {{\mathrm{PID}}}_{i} $的公钥询问。如果${\mathrm{ P{ID}}}_{i}={\mathrm{P{ID}}}_{\tau } $$ C $失败;否则,$ C $检查$ \left({\mathrm{P{ID}}}_{i},{{{d}_{i}},x}_{i},{{\mathrm{sk}}}_{i},{\mathrm{p{k}}}_{i}\right) $是否在$ {L}_{k} $中,如果存在,$ C $返回$ {\mathrm{p{k}}}_{i} $$ {A}_{2} $,否则,$ C $$ {L}_{{{H}_{4}}} $中检索 $ \left({\mathrm{PI{D}}}_{i},h,{U}_{i},{\mu }_{i}\right) $,计算$ {P}_{i}={x}_{i,1}+{x}_{i,2}h $$ {\mathrm{p{k}}}_{i}= {U}_{i}+{\mu }_{i}{P}_{i} $,返回$ {\mathrm{p{k}}}_{i} $$ {A}_{2} $,添加$ \left({\mathrm{P{ID}}}_{i},{{{d}_{i}},x}_{i},{{\mathrm{sk}}}_{i},{\mathrm{p{k}}}_{i}\right) $$ {L}_{k} $中。
签密询问:$ {A}_{2} $请求$ \left({\mathrm{P{ID}}}_{i},{{{{\mathrm{PID}}}_{r}},m}_{i}\right) $的签密询问。如果$ {\mathrm{P{ID}}}_{i}\neq {{\mathrm{PID}}}_{\tau } $,则$ C $运行签密算法,返回密文$ {\sigma }_{i}=\left({c}_{i,1},{c}_{i,2},{{{c}_{i,3}},{{\lambda }_{i}},z}_{i},{t}_{i}\right) $$ {A}_{2} $;否则,$ C $$ {L}_{k} $中获取$ \left({\mathrm{P{ID}}}_{i},{d}_{i},{x}_{i},{{\mathrm{sk}}}_{i},{\mathrm{p{k}}}_{i}\right) $,继续响应。
1)随机选择$ {e}_{i,1},{e}_{i,2}\leftarrow {\chi }_{\beta } $$ {s}_{i}\leftarrow {\chi }_{\rho } $$ {p}_{i},{y}_{i,2}\leftarrow {D}_{{{Z}^{n}},\sigma } $,计算$ {c}_{i,1}={m}_{i}\oplus {H}_{5}\left({\tau }_{i}\right) $$ {c}_{i,2}={p}_{i}\left({\mu }_{r}{s}_{i}+{e}_{i,1}\right) $$ {c}_{i,3}= {p}_{i}\left[\left({\mathrm{p{k}}}_{r}-{U}_{r}\right){s}_{i}+{e}_{i,2}\right]+{\tau }_{i}\left\lfloor \dfrac{q}{2}\right\rfloor $$ {y}_{i,1}={y}_{i,2}h $$ {\lambda }_{i}={H}_{6}({c}_{i,1}{,y}_{i,2}, {t}_{i}) $$ {z}_{i,1}=\left({d}_{i,1}+{\mu }_{i}{x}_{i,1}\right){\lambda }_{i}+{y}_{i,1} $$ {z}_{i,2}=\left({d}_{i,2}+{\mu }_{i}{x}_{i,2}\right){\lambda }_{i}-{y}_{i,2} $$ {z}_{i}={z}_{i,1}+{z}_{i,2}h $
2)以概率$ {\mathrm{min}}\left(1,\dfrac{{D}_{{{Z}^{n}},\sigma }\left({\sigma }_{i}\right)}{\mathrm{M}{D}_{{{Z}^{n}},\sigma ,{{sk}_{i}},{{\lambda}_{i}}}\left({\sigma }_{i}\right)}\right) $输出密文$ {\sigma }_{i}= \left({c}_{i,1},{c}_{i,2},{{{c}_{i,3}},{{\lambda }_{i}},{{t}_{i}},z}_{i}\right) $$ {A}_{2} $
聚合询问:$ {A}_{2} $请求$ \left({\mathrm{PID}},\sigma \right) $的聚合签密询问。$ C $计算$ z=\displaystyle\sum \nolimits_{i=1}^{N}{z}_{i} $,输出聚合密文$ \delta =(\{{c}_{i,1}, {c}_{i,2}, {c}_{i,3},{\lambda }_{i}, {t}_{i}\}_{i=1}^{N}, z) $$ {A}_{2} $
解签密询问:$ {A}_{2} $请求$ \left({\mathrm{PID}},{{\mathrm{PID}}}_{r},\delta \right) $的解签密询问。如果$ {\mathrm{P{ID}}}_{r}\neq {{\mathrm{PID}}}_{\tau } $,则$ C $运行解签密算法,返回$ \left\{{m}_{1}, {m}_{2},\cdots ,{m}_{i},\cdots {,m}_{N}\right\} $$ {A}_{2} $;否则,$ C $响应如下。
如果 $ \left|\left|z\right|\right|\leqslant 2N\sigma \sqrt{n}\left(2{k}^{2}+k+2\right) $$ z= \displaystyle\sum\nolimits_{i=1}^{N} {\lambda }_{i}p{k}_{i} $,计算$ \tau _{i}^{\prime}={c}_{i,3}-\left({x}_{r,1}+{x}_{r,2}h\right){c}_{i,2} $$ \tau _{i}^{\prime}=\left\{\tau _{i,1}^{\prime},\tau _{i,2}^{\prime},\cdots , \tau _{i,j}^{\prime},\cdots , \tau _{i,k}^{\prime}\right\} $。对于$ j\in \{1{,}2,\cdots ,k \}$,如果$ \tau _{i,j}^{\prime}\in \left\lfloor -\dfrac{q}{4},\dfrac{q}{4}\right\rfloor $$ {\tau }_{i,j}= 0 $;否则,$ {\tau }_{i,j}=1 $。恢复$ {\tau }_{i}=\left\{{\tau }_{i,1},{\tau }_{i,2},\cdots ,{\tau }_{i,j},{\cdots ,\tau }_{i,k}\right\} $。最后,计算$ {m}_{i}={c}_{i,1}\oplus {H}_{5}\left({\tau }_{i}\right) $,输出消息集合 $ \{{m}_{i}\}_{i=1}^{N} $$ {A}_{2} $
$ {A}_{2} $发出$ \left({\mathrm{PID}}_{i}^{*},{\mathrm{PID}}_{r}^{*}\right) $和等长消息$ \left({m}_{i0},{m}_{i1}\right)$的挑战询问。$ {A}_{2} $ 不能询问$ {{\mathrm{PID}}}^{*} $的完整私钥。如果$ {\mathrm{PID}}_{r}^{*}\neq {\mathrm{P{ID}}}_{\tau } $,则$ C $失败;否则,$ C $选择随机的$ \theta \in \left\{0{,}1\right\} $,继续响应如下。
1)$ C $随机选择$ e_{i,1}^{*},e_{i,2}^{*},\leftarrow {\chi }_{\beta } $$ s_{i}^{*}\leftarrow {\chi }_{\rho } $$ p_{i}^{*},y_{i,2}^{*}\leftarrow {D}_{{{Z}^{n}},\sigma } $,计算 $ c_{i,1}^{*} = {m}_{i\theta }\oplus {H}_{5}\left(\tau _{i}^{*}\right) $$ c_{i,2}^{*} = p_{i}^{*}\left(\mu _{r}^{*}s_{i}^{*} + e_{i,1}^{*}\right) $$ c_{i,3}^{*} = p_{i}^{*}\left[\left({\mathrm{pk}}_{r}^{*}-U_{r}^{*}\right)s_{i}^{*}+e_{i,2}^{*}\right]+\tau _{i}^{*}\left\lfloor \dfrac{q}{2}\right\rfloor $$ y_{i,1}^{*}=y_{i,2}^{*}h $$ \lambda _{i}^{*}={H}_{6}(c_{i,1}^{*},y_{i,2}^{*}, t_{i}^{*}) $$ z_{i,1}^{*}=\left(d_{i,1}^{*}+\mu _{i}^{*}x_{i,1}^{*}\right)\lambda _{i}^{*}+y_{i,1}^{*} $$ z_{i,2}^{*}=\left(d_{i,2}^{*}+\mu _{i}^{*}x_{i,2}^{*}\right)\lambda _{i}^{*}-y_{i,2}^{*} $$ z_{i}^{*}=z_{i,1}^{*}+z_{i,2}^{*}h $
2)$ C $输出$ {m}_{i\theta } $的签密密文$ \sigma _{i}^{*}=(c_{i,1}^{*},c_{i,2}^{*}, c_{i,3}^{*},\lambda _{i}^{*},t_{i}^{*},z_{i}^{*}) $$ {A}_{2} $
$ {A}_{2} $在阶段2向$ C $发出像阶段1一样的询问。$ {A}_{2} $不能请求$ {\mathrm{PID}}_{r}^{*} $的秘密值询问,也不能请求$ \sigma _{i}^{*} $的解签密询问。$ {A}_{2} $最终输出对$ \theta $的猜测值$ {\theta }^{\prime} $。如果$ {\theta }^{\prime}=\theta $$ {A}_{2} $在游戏中获胜且优势 $ \varepsilon =\left| \Pr \left[{\theta }^{\prime}=\theta \right]-1/2\right| $$ C $解决DNCC问题的概率$ {\varepsilon }^{\prime}\geqslant \varepsilon /e{q}_{{{H}_{5}}}{q}_{2} $[25]
定理3 如果$ {A}_{1} $ 能破坏本文方案的UF-CMA-I安全性,则必定存在挑战者$ C $能解决RSIS问题。
证明  $ C $收到NTRU格$ {\wedge }_{\boldsymbol{h},\boldsymbol{q}} $$ {\mathrm{R{SIS}}}_{q,2,\beta } $问题的随机实例,找到$ \left({z}_{1},{z}_{2}\right)\in {\mathit{\Lambda }}_{h,q} $使得$ \left|\left|\left({z}_{1},{z}_{2}\right)\right|\right|\leqslant \beta $$ C $输出运行初始化算法得到系统公共参数 $ \varphi $$ {A}_{1} $$ {A}_{1} $$ C $发出的询问与定理1的阶段1相同。最后,$ {A}_{1} $ 输出伪造密文$ \sigma _{i}^{*}=\left(c_{i,1}^{*},c_{i,2}^{*},c_{i,3}^{*},\lambda _{i}^{*},t_{i}^{*},z_{i}^{*}\right) $$ C $$ {A}_{1} $不能询问$ {\mathrm{PID}}_{i}^{*} $的完整私钥,也不能请求$ \sigma _{i}^{*} $的解签密询问。如果$ {\mathrm{PID}}_{i}^{*}\neq {\mathrm{P{ID}}}_{\tau } $,则$ C $失败;否则,$ C $根据分叉引理[26]伪造另一密文$ \sigma _{i}^{\prime}=\left(c_{i,1}^{\prime},c_{i,2}^{\prime},c_{i,3}^{\prime},\lambda _{i}^{\prime},t_{i}^{\prime},z_{i}^{\prime}\right) $,可得:$ z_{i,1}^{*}+z_{i,2}^{*}h= z_{i,1}^{\prime}+z_{i,2}^{\prime}h $,整理后得到:
$ \left(z_{i,1}^{*}-z_{i,1}^{\prime}\right)+\left(z_{i,2}^{*}-z_{i,2}^{\prime}\right)h=0 $
其中,$ \left|\left|z_{i,1}^{*}\right|\right|,\left|\left|z_{i,2}^{*}\right|\right|,\left|\left|z_{i,1}^{\prime}\right|\right|,\left|\left|z_{i,2}^{\prime}\right|\right|\leqslant 2\sigma \sqrt{n} $,则有:
$ \left|\left|z_{i,1}^{*}-z_{i,1}^{\prime}\right|\right|\leqslant \left|\left|z_{i,1}^{*}\right|\right|+\left|\left|z_{i,1}^{\prime}\right|\right|\leqslant 4\sigma \sqrt{n} $
$ \left|\left|z_{i,2}^{*}-z_{i,2}^{\prime}\right|\right|\leqslant \left|\left|z_{i,2}^{*}\right|\right|+\left|\left|z_{i,2}^{\prime}\right|\right|\leqslant 4\sigma \sqrt{n} $
因此,$ \left(z_{i,1}^{\mathrm{*}}-z_{i,1}^{\mathrm{'}},z_{i,2}^{\mathrm{*}}-z_{i,2}^{\mathrm{'}}\right) $${\mathrm{ R{SIS}}}_{q,2,\beta } $问题的一个解。$ C $解决$ {\mathrm{R{SIS}}}_{q,2,\beta } $问题的概率$ {\varepsilon }^{\prime}=\varepsilon \left(1-{2}^{-\omega \left({\mathrm{log}}n\right)}\right) $[27]$ \varepsilon $$ {A}_{1} $在上述交互中的获胜优势。
定理4 如果$ {A}_{2} $能破坏本文方案的UF-CMA-II安全性,则必定存在挑战者$ C $能解决RSIS问题。
证明  $ C $收到NTRU格$ \mathit{\Lambda }_{\boldsymbol{h},\boldsymbol{q}} $$ {\mathrm{R{SIS}}}_{q,2,\beta } $问题的随机实例,找到$ \left({z}_{1},{z}_{2}\right)\in {\mathit{\Lambda }}_{h,q} $,使得$ \left|\left|\left({z}_{1},{z}_{2}\right)\right|\right|\leqslant \beta $$ C $返回运行初始化算法得到系统公共参数$ \varphi $和主私钥$ B $$ {A}_{2} $$ {A}_{2} $$ C $发出的询问与定理2的阶段1相同。最后,$ {A}_{2} $输出一个伪造密文$ \sigma _{i}^{*}=\left(c_{i,1}^{*},c_{i,2}^{*},c_{i,3}^{*},\lambda _{i}^{*},t_{i}^{*},z_{i}^{*}\right) $$ C $$ {A}_{2} $不能询问$ PID_{i}^{*} $的完整私钥,也不能请求$ \sigma _{i}^{*} $的解签密询问。如果$ {\mathrm{PID}}_{i}^{*}\neq {\mathrm{P{ID}}}_{\tau } $,则$ C $失败;否则,$ C $根据分叉引理[26]伪造另一密文$ \sigma _{i}^{\prime}=\left(c_{i,1}^{\prime},c_{i,2}^{\prime},c_{i,3}^{\prime},\lambda _{i}^{\prime},t_{i}^{\prime},z_{i}^{\prime}\right) $,可得:$ z_{i,1}^{*}+z_{i,2}^{*}h=z_{i,1}^{\prime}+z_{i,2}^{\prime}h $。整理后得到:
$ \left(z_{i,1}^{*}-z_{i,1}^{\prime}\right)+\left(z_{i,2}^{*}-z_{i,2}^{\prime}\right)h=0 $
其中,$ \left|\left|z_{i,1}^{*}\right|\right|,\left|\left|z_{i,2}^{*}\right|\right|,\left|\left|z_{i,1}^{\prime}\right|\right|,\left|\left|z_{i,2}^{\prime}\right|\right|\leqslant 2\sigma \sqrt{n} $,则有
$ \left|\left|z_{i,1}^{*}-z_{i,1}^{\prime}\right|\right|\leqslant \left|\left|z_{i,1}^{*}\right|\right|+\left|\left|z_{i,1}^{\prime}\right|\right|\leqslant 4\sigma \sqrt{n} $
$ \left|\left|z_{i,2}^{*}-z_{i,2}^{\prime}\right|\right|\leqslant \left|\left|z_{i,2}^{*}\right|\right|+\left|\left|z_{i,2}^{\prime}\right|\right|\leqslant 4\sigma \sqrt{n} $
因此,$ \left(z_{i,1}^{\mathrm{*}}-z_{i,1}^{\mathrm{'}},z_{i,2}^{\mathrm{*}}-z_{i,2}^{\mathrm{'}}\right) $$ {\mathrm{R{SIS}}}_{q,2,\beta } $问题的一个解。$ C $解决$ {\mathrm{R{SIS}}}_{q,2,\beta } $问题的概率$ {\varepsilon }^{\prime}=\varepsilon \left(1-{2}^{-\omega \left({\mathrm{log}}n\right)}\right) $[27]$ \varepsilon $$ {A}_{2} $在上述交互中的获胜优势。

5 性能分析

本节依据计算开销、通信开销和安全特性,将本文方案和文献[111328-30]进行对比。在满足IoV基本安全属性基础上,本文方案在计算和通信效率方面体现出轻量化特性,RSU将$ N $辆车的独立签密密文聚合为单个密文上传到区块链,降低了通信带宽占用与链上存储负担;在验证阶段,验证方仅需调用区块链上的智能合约执行一次聚合签名验证,即可完成对多条消息的批量认证,将验证复杂度由$ O(N) $降至$ O(1) $,有效提升验证效率并减轻终端计算开销;同时,本文方案基于NTRU格构造,其核心运算(多项式模乘、模加与高斯采样)在时间复杂度上低于传统密码学中双线性配对或椭圆曲线点乘操作,具备轻量化计算优势。

5.1 计算开销比较

实验测试环境配置:Win 10 OS,Intel(R) Core i5-1035G1 @ 2.00GHz。测试中通过在PyCharm环境下使用Python编程语言调用NumPy和Py-ECC两个密码学函数库,对各类密码学操作进行1000次重复执行并统计其平均运行时间,结果如表1所示。
表 1 密码学操作的执行时间

Table 1 Average execution time of cryptographic operations

操作类型 执行时间/ms
椭圆曲线点乘运算 $ {T}_{M} $ 8.791
椭圆曲线点加运算 $ {T}_{A} $ 0.027
矩阵或向量模乘运算 $ {T}_{{\mathrm{MV}}} $ 0.981
矩阵或向量模加运算 $ {T}_{{\mathrm{MA}}} $ 0.014
指数运算 $ {T}_{E} $ 12.512
双线性配对运算 $ {T}_{P} $ 27.054
映射到点哈希函数 $ {T}_{{\mathrm{PH}}} $ 11.827
哈希运算 $ {T}_{H} $ 0.001
高斯采样算法 $ {T}_{S} $ 0.028
多项式模乘运算 $ {T}_{{\mathrm{PM}}} $ 0.183
多项式模加运算 $ {T}_{{\mathrm{PA}}} $ 0.007
表2给出各方案计算开销对比。图3给出签密阶段计算开销,图4展示解签密阶段计算开销随聚合数量$ N $的变化趋势。由图3可知,本文方案签密开销1.761 ms,略高于文献[29]。文献[29]未对消息做加密处理,故无法保障机密性;本文方案在确保数据安全性的同时仍保持了较高效率,实现了安全性与效率的良好平衡。由图4可知,本文方案得益于高斯采样、多项式模乘和模加运算的高效性,解签密开销低于其他方案且随聚合数量$ N $的增加仅呈轻微增长;文献[111328]因依赖双线性配对或椭圆曲线点乘等,计算开销高于本文方案且随$ N $的增加迅速上升。综上,本文方案在计算效率方面具有优势,在聚合数量$ N $较大时优势更为明显,有效降低了IoV系统时延,提升吞吐量和响应速度,展现出良好的可扩展性与实用价值,更契合IoV场景下多车辆、高并发的数据交互需求。
表 2 各方案计算开销对比

Table 2 Comparison of computational overhead of each scheme

方案 计算开销
签密/签名 解签密/验证
文献[11] $ 3{T}_{M}+2{T}_{A} $ $ \left(3N+1\right){T}_{M}+(4N-1){T}_{A} $
文献[13] $ 3{T}_{M}+{T}_{A} $ $ \left(3N+1\right){T}_{M}+(3N-1){T}_{A} $
文献[28] $ 2{T}_{PH}+{T}_{E} $ $ {T}_{P}+2N{T}_{E}+2N{T}_{{\mathrm{PH}}} $
文献[29] $ {2T}_{H}+2{T}_{S}+5{T}_{{\mathrm{PM}}}+5{T}_{{\mathrm{PA}}} $ $ {\left(N+1\right)T}_{H}+\left(N+1\right){T}_{{\mathrm{PM}}} $
文献[30] $ {2T}_{H}+2{T}_{{\mathrm{MV}}}+2{T}_{{\mathrm{MA}}} $ $ N{T}_{H}+\left(N+1\right){T}_{MV}+N{T}_{{\mathrm{MA}}} $
本文方案 $ {2T}_{H}+2{T}_{S}+9{T}_{{\mathrm{PM}}}+8{T}_{{\mathrm{PA}}} $ $ N{T}_{H}+2N{T}_{{\mathrm{PM}}}+\left(2N-1\right){T}_{{\mathrm{PA}}} $
图 3 签密阶段的计算开销

Fig.3 Computational cost of signcryption phase

图 4 解签密阶段的计算开销

Fig.4 Computational cost of unsigncryption phase

5.2 通信开销比较

为了更加直观地比较各方案的通信开销,本文对通信过程中各元素的长度进行合理假设。为满足128 bit安全级别,设定有限域$ \textit{Z}_{q}^{*} $中每个元素的大小为32 byte,椭圆曲线群$ G $中每个元素的大小为64 byte,双线性对群$ {G}_{1} $中每个元素的大小为128 byte,消息$ m $的长度为32 byte,时间戳$ T $的长度为4 byte。表3给出各方案的通信开销对比。
表 3 各方案通信开销对比

Table 3 Comparison of communication overhead of each scheme

方案通信开销
文献[11]$ \left| Z_{q}^{*}\right| +N\left| G\right| +N\left| m\right| $
文献[13]$ \left| Z_{q}^{*}\right| +N\left| G\right| +N\left| m\right| +N\left| T\right| $
文献[28]$ \left| Z_{q}^{*}\right| +2N\left| {G}_{1}\right| +N\left| m\right| +N\left| T\right| $
文献[29]$ N\left| m\right| +4n\log q $
文献[30]$ N\left| m\right| +\left(n+m\right)\log q $
本文方案$ N\left| m\right| +2n\log q $
表4列出不同安全级别下的参数设置,以模拟不同强度的抗量子安全环境;表5进一步展示在不同聚合数量N下的通信开销对比。由表5可知,在同一聚合数量N下,本文方案在各安全级别实例下的通信开销均低于对比方案。实验过程中,将聚合数量$ N $从0调整至500,分别计算各方案通信开销,变化趋势如图5所示。由图5可知,文献[11, 13, 28]的通信开销随$ N $的增加呈明显上升趋势,限制了系统的高效运行。相比之下,本文方案的聚合密文结构更为紧凑,冗余开销较小且随$ N $增长缓慢,有效降低了IoV中的通信资源消耗,提升数据传输效率,展现出更优的扩展性与适用性。
表 4 不同安全级别下的参数设置

Table 4 Parameter settings under different security levels

参数 实例1 实例2 实例3
$ n $ 128 192 256
$ k $ 16 16 16
$ m $ 512 512 512
$ q $ 218 226 233
表 5 不同聚合数量N下的通信开销对比

Table 5 Comparison of communication overhead under different aggregation numbers N

方案$ N $=100$ N $=200$ N $=300
实例1实例2实例3实例1实例2实例3实例1实例2实例3
文献[29]3481645568593926041671168849928601696768110592
文献[30]3712043904509446272069504765448832095104102144
本文方案302083558442496558086118468096814088678493696
图 5 各方案通信开销对比

Fig.5 Comparison of communication overhead of each scheme

5.3 安全特性比较

本文方案与文献[111328-30]在安全特性方面的对比结果如表6所示。
表 6 各方案的安全特性对比

Table 6 Comparison of security features of each scheme

方案 机密性 不可伪
造性
条件隐私
保护
抗量子性 抗重放
攻击
去中心化
文献[11]
文献[13]
文献[28]
文献[29]
文献[30]
本文方案
文献[29-30]未能提供机密性保障;文献[11, 13, 28]基于传统公钥密码学构造,不具备量子免疫性;文献[11, 28-29]在通信过程中直接使用真实身份,缺乏伪身份保护机制,存在用户隐私泄露风险;文献[11, 29-30]未采用时间戳机制,难以有效防御重放攻击;文献[11, 13, 28-30]均依赖于中心化第三方,存在单点故障风险,难以满足IoV对去中心化的需求。本文方案具备量子免疫性;通过时间戳机制有效防御重放攻击;利用伪身份机制保障车辆真实身份的隐匿与可追溯,实现了条件隐私保护;结合区块链与IPFS构建去中心化可信存储与公开可验证体系,在保证数据完整性与不可篡改性的同时,缓解了通信链路压力与链上存储负担。综上,本文方案在满足签密基本安全属性基础上,在量子免疫性、条件隐私保护、抗重放和去中心化等方面展现出优势,更适配高频通信和隐私敏感的IoV环境。

5.4 网络环境性能测试

为了全面评估本文方案在多方网络环境下实际性能,本文分别模拟了局域网(1 ms时延)和广域网(30 ms时延)两种通信环境,对密钥生成、签密、聚合与解签密核心阶段进行了耗时测试,实验结果如表7所示。
表 7 多方环境下核心阶段耗时

Table 7 Time consumption of core stages in multi-party environment 单位:ms

阶段局域网广域网
N=100N=200N=500N=100N=200N=500
密钥生成2.0612.2832.93660.07260.29760.945
签密4.1304.3864.98462.14262.41663.993
聚合2.3742.5202.92731.37531.55131.942
解签密43.59081.756196.114159.635197.816312.185
局域网环境中,本文方案各阶段耗时均维持在较低水平,聚合数量N=500时解签密阶段的耗时196.114 ms,满足IoV高并发场景实时性需求。广域网环境中,受网络时延与带宽限制,各阶段耗时略有上升,但整体仍呈线性增长趋势,体现出良好的系统可扩展性和运行稳定性。本文方案在实际多方网络环境下能保持较高运行效率和稳定性,支持大规模IoV环境下数据安全和隐私保护通信需求。

6 结束语

IoV作为智慧城市建设的关键技术支撑,通信安全和隐私保护问题日益突出。本文提出具有量子免疫性的去中心化IoV隐私保护方案,实现了高效的数据签密与批量验证,降低了计算开销与通信开销,提升了系统整体性能,在保障数据完整性与可验证性的同时缓解了链上存储压力,还实现了车辆真实身份的隐匿与可追责,兼顾了隐私保护与监管的双重需求。整体方案各模块协同运行,能够适配大规模、高动态的IoV场景。
本文方案在极端高频通信下的聚合签密效率和系统大规模部署的可扩展性仍有待进一步优化。未来工作重点围绕3个方面展开:①提升高并发场景下的聚合签密效率,继续优化系统实时性和可扩展性;②探索轻量化格密码设计和高效区块链共识机制,适配资源受限的IoV环境;③引入属性密钥嵌入与策略隐藏技术,在不泄露用户具体属性信息的前提下实现细粒度访问控制,满足复杂IoV环境中对数据安全与身份隐私的双重保护需求。
1
Zhou J, Tian D, Wang Y, et al. Reliability-optimal cooperative communication and computing in connected vehicle systems[J]. IEEE Transactions on Mobile Computing, 2019, 19 (5): 1216- 1232.

2
Alladi T, Chamola V, Sahu N, et al. A comprehensive survey on the applications of blockchain for securing vehicular networks[J]. IEEE Communications Surveys & Tutorials, 2022, 24 (2): 1212- 1239.

DOI

3
Bendiab G, Hameurlaine A, Germanos G, et al. Autonomous vehicles security: challenges and solutions using blockchain and artificial intelligence[J]. IEEE Transactions on Intelligent Transportation Systems, 2023, 24 (4): 3614- 3637.

DOI

4
Grover J. Security of vehicular ad hoc networks using blockchain: a comprehensive review[J]. Vehicular Communications, 2022, 34, 100458.

DOI

5
Raya M, Hubaux J P. Securing vehicular ad hoc networks[J]. Journal of Computer Security, 2007, 15 (1): 39- 68.

DOI

6
Zhang C, Lu R, Lin X, et al. An efficient identity-based batch verification scheme for vehicular sensor networks[C]//IEEE INFOCOM 2008-the 27th Conference on Computer Communications. IEEE, 2008: 246-250.

7
Samra B, Fouzi S. New efficient certificateless scheme-based conditional privacy preservation authentication for applications in VANET[J]. Vehicular Communications, 2022, 34, 100414.

DOI

8
Zhu F, Yi X, Abuadbba A, et al. A security-enhanced certificateless conditional privacy-preserving authentication scheme for vehicular ad hoc networks[J]. IEEE Transactions on Intelligent Transportation Systems, 2023, 24 (10): 10456- 10466.

DOI

9
Gu K, Qiu J, Peng X, et al. Traceable attribute-based keyword search scheme for distributed data storage under fog computing-based social Internet of vehicles[J]. IEEE Transactions on Cognitive Communications and Networking, 2025, 11 (5): 3453- 3469.

DOI

10
Zhan Q, Luo M, Qiu M. An efficient multi-mode certificateless ring signcryption scheme in VANETs[J]. IEEE Internet of Things Journal, 2024, 11 (20): 33508- 33524.

DOI

11
Yu H, Ren R. Certificateless elliptic curve aggregate signcryption scheme[J]. IEEE Systems Journal, 2022, 16 (2): 2347- 2354.

DOI

12
Liu S, Chen L, Chen L, et al. Integrated and accountable data sharing for smart grids with fog and dual-blockchain assistance[J]. IEEE Transactions on Industrial Informatics, 2023, 20 (3): 4940- 4952.

13
Dai C, Xu Z. Pairing-free certificateless aggregate signcryption scheme for vehicular sensor networks[J]. IEEE Internet of Things Journal, 2023, 10 (6): 5063- 5072.

DOI

14
Hou Y, Cao Y, Xiong H, et al. CASKA-CRT: Chinese remainder theorem empowered certificateless aggregate signcryption scheme with key agreement in IoVs[J]. IEEE Transactions on Intelligent Vehicles, 2024, 9 (11): 6814- 6829.

DOI

15
潘森杉, 王赛妃. 一种抗伪造攻击的车联网无证书聚合签密方案[J]. 西安电子科技大学学报, 2023, 50 (2): 169- 177.

Pan S B, Wang S F. A certificateless aggregate signcryption scheme against forgery attacks in Internet of Vehicles[J]. Journal of Xidian University, 2023, 50 (2): 169- 177.

16
Wang Y, Peng C, Jia X, et al. Pairing-free blockchain-assisted certificateless aggregation signcryption scheme for VANETs[J]. IEEE Internet of Things Journal, 2025, 12 (11): 15545- 15557.

DOI

17
Li S, Chen Y, Chen L, et al. Post-quantum security: Opportunities and challenges[J]. Sensors, 2023, 23 (21): 8744.

18
Bernstein D, Lange T. Post-quantum cryptography[J]. Nature, 2017, 549 (7671): 188- 195.

DOI

19
Hoffstein J, Pipher J, Silverman J. NTRU: a ring-based public key cryptosystem[C]//International algorithmic number theory symposium. Berlin, Heidelberg: Springer Berlin Heidelberg, 1998: 267-288.

20
Huang Y, Xu G, Song X, et al. A quantum-secure certificateless aggregate signature protocol for vehicular ad hoc networks[J]. Vehicular Communications, 2024, 47, 100775.

DOI

21
Mollah M, Zhao J, Niyato D, et al. Blockchain for the internet of vehicles towards intelligent transportation systems: a survey[J]. IEEE Internet of Things Journal, 2020, 8 (6): 4157- 4185.

22
Azbeg K, Ouchetto O, Andaloussi S J. BlockMedCare: a healthcare system based on IoT, blockchain and IPFS for data management security[J]. Egyptian informatics journal, 2022, 23 (2): 329- 343.

DOI

23
Zheng Z, Xie S, Dai H N, et al. Blockchain challenges and opportunities: a survey[J]. International journal of web and grid services, 2018, 14 (4): 352- 375.

24
Doan T, Psaras Y, Ott J, et al. Toward decentralized cloud storage with IPFS: opportunities, challenges, and future considerations[J]. IEEE Internet Computing, 2022, 26 (6): 7- 15.

DOI

25
Yu H, Wang H. Lattice-based threshold signcryption for blockchain oracle data transmission[J]. IEEE Transactions on Intelligent Transportation Systems, 2023, 24 (10): 11057- 11065.

DOI

26
Singh S, Padhye S. Generalisations of NTRU cryptosystem[J]. Security and Communication Networks, 2016, 9 (18): 6315- 6334.

DOI

27
Yu H, Zhang Q, Li L. Certificateless anti-quantum blind signcryption for e-cash[J]. Journal of Industrial Information Integration, 2024, 40, 100632.

DOI

28
Dohare I, Singh K, Ahmadian A, et al. Certificateless aggregated signcryption scheme (CLASS) for cloud-fog centric industry 4.0[J]. IEEE Transactions on Industrial Informatics, 2022, 18 (9): 6349- 6357.

DOI

29
Xu M, Li C. An NTRU-based certificateless aggregate signature scheme for underwater acoustic communication[J]. IEEE Internet of Things Journal, 2023, 11 (6): 10031- 10039.

DOI

30
Xu S, Yu S, Bai Y, et al. LB-CLAS: Lattice-based conditional privacy-preserving certificateless aggregate signature scheme for VANET[J]. Vehicular Communications, 2024, 50, 100843.

DOI

Outlines

/