范 青, 何德彪, 罗 敏, 黄欣沂, 李大为
1. 武汉大学 数学与统计学院, 武汉430072
2. 武汉大学 国家网络安全学院, 武汉430072
3. 福建师范大学 计算机与网络空间安全学院, 福州350117
4. 深圳技术大学 大数据与互联网学院, 深圳518118
传统数字签名算法保证了数据完整性和签名者抗抵赖性. 国家密码管理局于2010 年12 月17 日发布了SM2 椭圆曲线公钥密码算法[1], 并于2012 年批准为密码行业标准(GM/T 0003-2012)[2], 2016年正式发布为中国国家密码标准(GB/T32918-2016)[3]. SM2 数字签名算法作为其中之一部分, 与基于有限域上困难问题的数字签名算法相比, 在相同的安全强度下SM2 数字签名具有存储空间小、签名速度快的优势. 在商用密码体系中, 该标准提供了电子认证服务系统所需的安全性能, 替代了国外的ECDSA、Schnorr 等签名算法, 推动了密码技术应用发展的自主化和可控性, 丰富了国产密码体系.
但是日益发展的信息安全技术对数字签名提出了新的功能性需求, 如电子现金、电子投票、匿名通信等具体的应用场景中, 要求用户的身份和位置等隐私信息保密. 环签名能够隐藏真实签名者的身份, 达到匿名性的效果. 2001 年, Rivest 等人首次提出了模糊签名者身份的新型签名概念——环签名[4]. 环签名是指签名者自发选择多个用户, 然后利用自身公私钥对和选取的用户公钥对文件进行签名. 签名者及其选择的用户组成的群组称为环, 构成环的成员由签名者根据所需指定, 验证者只能知道签名值出自环中某一成员, 但不能确定出真实的……