WO2003013053A1 - Procede de determination de la taille d'un alea pour un schema de signature electronique - Google Patents

Procede de determination de la taille d'un alea pour un schema de signature electronique Download PDF

Info

Publication number
WO2003013053A1
WO2003013053A1 PCT/FR2002/002453 FR0202453W WO03013053A1 WO 2003013053 A1 WO2003013053 A1 WO 2003013053A1 FR 0202453 W FR0202453 W FR 0202453W WO 03013053 A1 WO03013053 A1 WO 03013053A1
Authority
WO
WIPO (PCT)
Prior art keywords
size
signature
log
hazard
counter
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/FR2002/002453
Other languages
English (en)
Inventor
Jean-Sébastien CORON
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Gemplus SA
Original Assignee
Gemplus Card International SA
Gemplus SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Gemplus Card International SA, Gemplus SA filed Critical Gemplus Card International SA
Publication of WO2003013053A1 publication Critical patent/WO2003013053A1/fr
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/30Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy
    • H04L9/3006Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy underlying computational problems or public-key parameters
    • H04L9/302Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy underlying computational problems or public-key parameters involving the integer factorization problem, e.g. RSA or quadratic sieve [QS] schemes
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
    • H04L9/3249Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures using RSA or related signature schemes, e.g. Rabin scheme

Definitions

  • the present invention relates to a method for determining the size of a hazard used to generate an electronic signature in public key cryptography systems.
  • the concept of public key cryptography was invented by Whitfield DIFFIE and Martin HELLMAN in 1976.
  • the principle of public key cryptography consists in using a pair of keys, a public encryption key and a private decryption key. It must be computationally infeasible to find the private decryption key from the public encryption key.
  • An electronic signature of a message is a number depending both on the private key known only to the person signing the message, as well as on the content of the message to be signed.
  • An electronic signature must be verifiable: it must be possible for a third party to verify the validity of the signature, without knowledge of the private key of the person signing the message being required; signature verification is performed using the corresponding public key.
  • - Rabin signature scheme its security is also based on the difficulty of factoring large numbers
  • the original message is obtained from the signature itself; since the original message is not necessary to verify the signature, the total size of the signature is shorter.
  • the first realization of a public key scheme was developed in 1977 by Rivest, Shamir and Adleman, who invented the RSA encryption system.
  • the security of RSA rests on the difficulty of factorizing a large number which is the product of two prime numbers.
  • the RSA system is the most widely used public key encryption system. It can be used as an encryption method or as a encryption method. signature.
  • the RSA system is used in smart cards, for certain applications of these. Possible applications of RSA on a smart card are access to databases, banking applications, remote payment applications such as pay TV, gas distribution or payment of tolls. highway.
  • the first part is the generation of the RSA key.
  • Each user creates an RSA public key and a corresponding private key, according to the following 5-step process:
  • the integers e and d are respectively called encryption exponents and decryption exponents.
  • the integer n is called the module.
  • the second part is the generation of the signature.
  • the method consists in taking as input the message M to be signed, in applying to it an encoding using a function ⁇ to obtain the character string ⁇ (M).
  • the signature S is then given by:
  • the third part is the verification of the signature: the method consists in taking as input the message M to sign and the signature S to verify, in applying an encoding to the message M using a function ⁇ to obtain the character string ⁇ (M ), to calculate
  • An example of an encoding process is the process described in the standard "ISO / IEC 9796-2, Information Technology - Security techniques - Digital signature scheme giving message recovery, Part 2: Mechanisms using a hash-funct ion, 1997".
  • Another example of an encoding process is the encoding process described in the standard "RSA Laboboratories, PKCS # 1: RSA cryptography specifications, version 2.0, September 1998". These two encoding methods allow messages of arbitrarily long size to be signed.
  • the PSS signature scheme makes it possible to sign a message M of arbitrary length.
  • PSS-R a variant of the PSS scheme in which we find the message when verifying the signature. It is no longer necessary to transmit the message with the signature.
  • the PSS signature process works as follows: to sign a message M, we concatenate a random r of size k 0 bits, k 0 being a previously determined parameter. We then apply to M
  • a hash function G is defined taking as input a message of size ki bits and returning as output a message of size k-k ⁇ -1 bits. We define the function G which returns the first k 0 bits of the function G, as well as the function G 2 which returns the remaining k-k ⁇ -k 0 -l bits.
  • the encoding function ⁇ (M) is then given by:
  • ⁇ (M)
  • the PSS-R signature scheme an acronym for Probabilist ic Signature Scheme - Recovery, is similar to the PSS scheme, the difference being that it allows to find the message at the time of the verification of the signature.
  • the size of the message which is found during the verification of the signature is k-1-ko-k ⁇ .
  • k 0 of the hazard the more we can find a large message when verifying the signature. This therefore reduces the total size of the data exchanged: there is no need to transmit the message because it will be found when verifying the signature.
  • the size of the data exchanged is crucial in many applications with few memories, such as a smart card or pocket computers.
  • the invention consists of a method for determining the optimal size of the hazard used during the generation of the signature.
  • the size is optimal in the sense that it is the minimum size to guarantee a level of security equivalent to RSA.
  • the use of a smaller size hazard does not provide a level of security equivalent to that of RSA.
  • the method of the invention is particularly intended to apply to the PSS signature scheme, but it can extend to other signature schemes with characteristics similar to PSS, for example to the PFDH signature scheme, English acronym for " Probabilistic Full Domain Hash ”.
  • the PFDH scheme works as follows. To generate a signature of a message M, a random r of size k 0 bits is concatenated with the message M, k 0 being a previously determined parameter. We apply then to M
  • r a hash function H which returns as output a chain of size k bits denoted ⁇ (M) H (M
  • the advantage of this first variant is that the size k 0 of the hazard is optimal: a size k o less than this value would generate a level of security lower than the security level of the RSA system, while a size k 0 greater to this value would decrease the size of the message that can be found during the verification of the signature.
  • the method consists in using the time tgen necessary for the generation of a signature, as well as the maximum lifetime tvie of the system for generating signatures according to a given public key.
  • QSIG tvie / TGen.
  • the advantage of this second variant is that a level of security equivalent to the RSA system is obtained, with a maximum retrieved message size, and without using a counter.
  • the advantage of the method of the third variant is that, throughout the process, an optimal value for the size k 0 of the hazard is kept: a safety level equivalent to the RSA system is maintained while allowing a size to be found. message maximum.
  • the signature schemes used for the present invention are preferably RSA, Rabin, PSS, PSS-R and PFHD as described previously in the description.
  • the three variants of the process described above, but not exhaustive, can apply more generally to any signature system in which the value of the hazard is found at the time of signature verification.
  • the application of any one of the three variants of the process described above makes it possible to obtain an optimal size of the generated hazard.
  • the three variants are particularly intended for use in an electronic portable object of the smart card type.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Storage Device Security (AREA)

Abstract

La présente invention concerne un procédé de détermination de la taille d'un aléa utilisé pour générer une signature électronique dans les systèmes de cryptographie à clef publique, ladite taille étant à la fois minimale et permettant de garantir un niveau de sécurité équivalent avec les systèmes cryptographiques de base.

Description

PROCEDE DE DETERMINATION DE LA TAILLE D'UN ALEA POUR UN SCHEMA DE SIGNATURE ELECTRONIQUE
La présente invention concerne un procédé de détermination de la taille d'un aléa utilisé pour générer une signature électronique dans les systèmes de la cryptographie à clef publique.
Le concept de cryptographie à clef publique fut inventé par Whitfield DIFFIE et Martin HELLMAN en 1976. Le principe de la cryptographie à clef publique consiste à utiliser une paire de clefs, une clef publique de chiffrement et une clef privée de déchiffrement. Il doit être calculatoirement infaisable de trouver la clef privée de déchiffrement à partir de la clef publique de chiffrement.
Une signature électronique d'un message est un nombre dépendant à la fois de la clef privée connue seulement de la personne signant le message, ainsi que du contenu du message à signer. Une signature électronique doit être vérifiable : il doit être possible pour une tierce personne de vérifier la validité de la signature, sans que la connaissance de la clé privée de la personne signant le message ne soit requise ; la vérification de la signature s'effectue à l'aide de la clef publique correspondante .
Il existe de nombreux schémas de signature électronique. Les plus connus sont : - Schéma de signature RSA : c'est le schéma de signature électronique le plus largement utilisé. Sa sécurité est basée sur la difficulté de la factorisation de grands nombres ;
- Schéma de signature Rabin : sa sécurité est aussi basée sur la difficulté de la factorisation de grands nombres ; - Schéma de signature de type El-Gamal : sa sécurité est basée sur la difficulté du problème du logarithme discret ; le problême du logarithme discret consiste à déterminer, s'il existe, un entier x tel que y=gx avec y et g deux éléments d'un ensemble E possédant une structure de groupe ;
- Schéma de signature Schnorr : il s'agit d'une variante du schéma de signature de type El-Gamal.
Techniquement, deux types de schéma de signature électronique se distinguent :
Schémas de signature électronique nécessitant le message original pour la vérification de la signature : on transmet donc le message et la signature séparément ;
- Schémas de signature électronique avec reconstitution du message : le message original est obtenu d'après la signature elle-même ; le message original n'étant pas nécessaire pour vérifier la signature, la taille totale de la signature est plus courte.
La première réalisation d'un schéma à clef publique fut mise au point en 1977 par Rivest, Shamir et Adleman, qui ont inventé le système de chiffrement RSA. La sécurité de RSA repose sur la difficulté de factoriser un grand nombre qui est le produit de deux nombres premiers. Le système RSA est le système de chiffrement à clé publique le plus utilisé. Il peut être utilisé comme procédé de chiffrement ou comme procédé de signature. Le système RSA est utilisé dans les cartes à puce, pour certaines applications de celles-ci. Les applications possibles de RSA sur une carte à puce sont l'accès à des banques de données, des applications bancaires, des applications de paiements à distance comme par exemple la télévision à péage, la distribution d'essence ou le paiement de péages d'autoroute.
Le principe d'un schéma de signature électronique basé sur le système RSA peut généralement être défini en trois parties :
- La première partie est la génération de la clef RSA. Chaque utilisateur crée une clé publique RSA et une clé privée correspondante, suivant le procédé suivant en 5 étapes :
1) Générer deux nombres premiers distincts p et q de même taille k/2 bits, k étant un paramètre entier;
2) Calculer le nombre n tel que : n=p*q et φ=(p-
1) * (q-1) ;
3) Sélectionner aléatoirement un entier e,
Figure imgf000005_0001
4) Calculer l'unique entier d, l<d<φ, tel que e*d=l mod φ;
5) La clé publique est (n,e) ; la clé privée est d.
Les entiers e et d sont appelés respectivement exposant de chiffrement et exposant de déchiffrement. L'entier n est appelé le module. La deuxième partie est la génération de la signature.
Le procédé consiste à prendre en entrée le message M à signer, à lui appliquer un encodage utilisant une fonction μ pour obtenir la chaîne de caractère μ (M) . La signature S est alors donnée par :
S=μ (M) d mod N ;
Ainsi, seule la personne possédant la clef privée correspondant à l'exposant d peut générer la signature ;
La troisième partie est la vérification de la signature : le procédé consiste à prendre en entrée le message M à signer et la signature S à vérifier, à appliquer un encodage au message M en utilisant une fonction μ pour obtenir la chaîne de caractère μ(M), à calculer
Y=S e mod N
et à vérifier que le résultat obtenu est égal à μ(M) . Dans ce cas, la signature S du message M est valide, et dans le cas contraire elle est fausse.
Il existe de nombreux procédés d'encodage utilisant différentes fonctions μ. Un exemple de procédé d'encodage est le procédé décrit dans le standard « ISO/IEC 9796-2, Information Technology - Security techniques - Digital signature scheme giving message recovery, Part 2 : Mechanisms using a hash- funct ion, 1997 ». Un autre exemple de procédé d'encodage est le procédé d'encodage décrit dans le standard « RSA Laboboratories , PKCS#1 : RSA cryptography spécifications, version 2.0, September 1998 ». Ces deux procédés d'encodage permettent de signer des messages de taille arbitrairement longue.
L'inconvénient de ces procédés d'encodage précédemment décrits est qu'ils n'offrent pas forcément un niveau de sécurité comparable au système RSA.
Au contraire, il existe des procédés d'encodage qui offrent un niveau de sécurité équivalent au schéma RSA. Le plus connu d'entre eux est le schéma de signature PSS, acronyme anglais désignant « Probabil istic Signature Scheme », décrit en 1996 par Bellare et Rogaway dans la publication intitulée « The exact security of digital signatures - How to sign with RSA and Rabin » et publiée à la conférence Eurocrypt 1996. Le schéma de signature PSS est inclus dans de nombreux standards, incluant
- IEEE P1363, Standard Spécifications For Public Key Cryptography: Additional Techniques ; - PKCS #1 v2.1, RSA Cryptography Standard.
Le schéma de signature PSS permet de signer un message M de longueur arbitraire. Il existe aussi une variante du schéma PSS nommée PSS-R dans laquelle on retrouve le message au moment de la vérification de la signature. Il n'est alors plus nécessaire de transmettre le message avec la signature . Le procédé de signature PSS fonctionne de la manière suivante : pour signer un message M, on concatene au message un aléa r de taille k0 bits, k0 étant un paramètre déterminé préalablement. On applique ensuite à M| |r une fonction de hachage H qui renvoie en sortie une chaîne de taille ki bits, ki étant un paramètre, pour obtenir le résultat w. On définit une fonction de hachage G prenant en entrée un message de taille ki bits et renvoyant en sortie un message de taille k-kχ-1 bits. On définit la fonction G qui renvoie les k0 premiers bits de la fonction G, ainsi que la fonction G2 qui renvoie les k-kι-k0-l bits restants . La fonction d'encodage μ(M) est alors donnée par :
μ(M)=θ| | | |Gι(w) xor r| | G2 (w) .
Pour vérifier la signature S d'un message M, on calcule dans un premier temps
Y=SAe mod N
Et on écrit ensuite Y sous la forme Y= 0 | | w | | r* | |g, où w est une chaîne de taille kx bits, r* est une chaîne de taille ko bits, et g est une chaîne comprenant les k-ko-kχ-1 bits restants. On calcule r=Gx (w) xor r* et on vérifie que w=H(M| | r) et g=G2 (w) .
Le schéma de signature PSS-R, acronyme anglais désignant Probabilist ic Signature Scheme - Recovery, est analogue au schéma PSS, la différence étant qu'il permet de retrouver le message au moment de la vérification de la signature. La taille du message qui est retrouvée lors de la vérification de la signature est de k- 1-ko-kχ. On en déduit que plus la taille k0 de l'aléa est petite, plus on peut retrouver un grand message lors de la vérification de la signature. On diminue donc ainsi la taille totale des données échangées : on n'a pas besoin de transmettre le message car il sera retrouvé au moment de la vérification de la signature. Or la taille des données échangées est cruciale dans beaucoup d'applications disposant de peu de mémoires, comme la carte à puce ou les ordinateurs de poches.
L'invention consiste en un procédé permettant de déterminer la taille optimale de l'aléa utilisé lors de la génération de la signature. La taille est optimale au sens où elle est la taille minimale permettant de garantir un niveau de sécurité équivalent à RSA. L'utilisation d'un aléa de taille plus petite ne permet pas d'avoir un niveau de sécurité équivalent à celui de RSA. Le procédé de l'invention est particulièrement destiné à s'appliquer au schéma de signature PSS, mais il peut s'étendre à d'autres schémas de signature aux caractéristiques analogues à PSS, par exemple au schéma de signature PFDH, acronyme anglais de « Probabilistic Full Domain Hash ». Le schéma PFDH fonctionne de la manière suivante. Pour générer une signature d'un message M, on concatene au message M un aléa r de taille k0 bits, k0 étant un paramètre déterminé préalablement. On applique ensuite à M| |r une fonction de hachage H qui renvoie en sortie une chaîne de taille k bits notée μ (M) =H (M | | r) .
Dans une première variante, le procédé consiste à inclure un compteur qui limite le nombre total de signature qui seront générées pour une clef publique donnée. Initialement, le compteur est fixé à zéro. A chaque nouvelle signature, on incrémente le compteur. Lorsque la valeur du compteur a dépassé une valeur maximale notée qsig, on ne peut plus générer de signature. On détermine alors la valeur optimale de la taille k0 de l'aléa en déterminant k0=log (qsig) /log ( 2 ) , où log désigne la fonction logarithme. L'avantage de cette première variante est que la taille k0 de l'aléa est optimale : une taille ko inférieure à cette valeur engendrerait un niveau de sécurité inférieur au niveau de sécurité du système RSA, tandis qu'une taille k0 supérieure à cette valeur diminuerait la taille du message qui peut être retrouvé lors de la vérification de la signature.
Dans une deuxième variante, le procédé consiste à utiliser le temps tgen nécessaire à la génération d'une signature, ainsi que la durée de vie maximale tvie du système de génération de signatures selon une clé publique donnée. Par exemple, une carte bancaire utilisant ce dit système de génération de signatures selon une clé publique donnée devant être renouvelée tous les deux ans possède une durée de vie tvie=2 ans. On obtient alors le nombre maximal qsig de signatures pouvant être générées en calculant : qsig=tvie/tgen.
On obtient ensuite suivant le même procédé décrit dans la première variante la taille optimale ko de l'aléa en calculant : k0=log(qsig) /log(2)
L'avantage de cette deuxième variante est que l'on obtient un niveau de sécurité équivalent au système RSA, avec une taille de message retrouvé maximale, et sans utiliser de compteur.
Dans une troisième variante, on utilise un compteur q du nombre de signatures générées, mais on ne connaît pas à priori la valeur limite de ce compteur. Initialement, le compteur q est fixé à zéro, et la valeur du paramètre k0 est fixée à zéro. A chaque nouvelle génération d'une signature, on incrémente le compteur q. On détermine alors une nouvelle valeur de k0 égale à la taille mesurée en nombre de bits de q. Par exemple, si q=7, k0=3, et si q=8, k0=4. L'avantage du procédé de la troisième variante est que l'on conserve tout au long du procédé une valeur optimale pour la taille k0 de l'aléa : on conserve un niveau de sécurité équivalent au système RSA tout en permettant de retrouver une taille maximale de message.
Les schémas de signature utilisés pour la présente invention sont préfèrent iellement du RSA, Rabin, PSS, PSS-R et PFHD comme décrits précédemment dans la description. Les trois variantes du procédé précédemment décrites mais non exhaustives peuvent s'appliquer plus généralement à tout système de signature dans lequel on retrouve la valeur de l'aléa au moment de la vérification de la signature. L'application de l'une quelconque des trois variantes du procédé précédemment décrites permettent d'obtenir une taille d'aléa généré optimale. Les trois variantes sont particulièrement destinées à être utilisées dans un objet portable électronique de type carte à puce .

Claims

REVENDICATIONS
1) Procédé de détermination de la taille d'un aléa utilisé dans la génération d'une signature électronique, ladite taille étant à la fois minimale et permettant de garantir un niveau de sécurité équivalent avec le système cryptographique de base utilisé à clé publique, caractérisé en ce que ledit procédé nécessite la connaissance du nombre total qsig de signatures qui sont générées pour une clef publique donnée, la taille k0 de l'aléa étant déterminée par la formulation : k0=log (qsig) /log (2) , log désignant la fonction logarithme.
2) Procédé selon la revendication 1 caractérisé en ce qu'il utilise un compteur du nombre de signatures générées, ledit compteur étant fixé initialement à zéro, ledit compteur étant incrémenté à chaque nouvelle génération de signature, le nombre total de signature pouvant être générées étant limité par un paramètre qsig fixé à l'avance, la taille k0 de l'aléa généré étant déterminé par la formulation : k0=log (qsig) /log (2) , log désignant la fonction logarithme .
3) Procédé selon la revendication 1 caractérisé en ce qu'une durée de vie tvie maximale d'un système de génération de signatures pour une clé publique donnée et un temps de génération tgen d'une signature sont connus, le nombre maximal de signatures pouvant être générées est déterminé par la formulation : qsig=tvie/tgen, la taille k0 de l'aléa généré est déterminée par k0=log (qsig) /log (2 ) , log désignant la fonction logarithme .
4) Procédé de détermination de la taille d'un aléa utilisé dans la génération d'une signature électronique, ladite taille étant à la fois minimale et permettant de garantir un niveau de sécurité équivalent avec le système cryptographique de base utilisé, caractérisé en ce qu'il utilise un compteur q du nombre de signatures, ledit compteur q étant fixé initialement à zéro, ledit compteur q étant incrémenté à chaque génération d'une signature, la taille ko de l'aléa étant initialement fixée à 0, ladite taille ko de l'aléa étant ensuite donnée par la taille mesurée en nombre de bits du compteur q.
5) Procédé selon l'une quelconque des revendications 1 à 4, caractérisé en ce que ledit système cryptographique de base est RSA.
6) Procédé selon l'une quelconque des revendications 1 à 4, caractérisé en ce que ledit système cryptographique de base est Rabin. 7) Procédé selon l'une quelconque des revendications 1 à 4, caractérisé en ce que le schéma de signature utilisé est PSS.
8) Procédé, selon l'une quelconque des revendications 1 à 4, caractérisé en ce que le schéma de signature utilisé est PSS-R.
9) Procédé selon l'une quelconque des revendications là 4, caractérisé en ce que le schéma de signature utilisé est PFDH.
10) Procédé selon l'une quelconque des revendications là 9, caractérisé en ce qu'il est mis en œuvre dans un objet électronique portable .
11) Procédé selon la revendication précédente 9, caractérisé en ce que ledit dispositif électronique est une carte à puce.
12) Dispositif électronique portable mettant en oeuvre le procédé selon l'une quelconque des revendications 1 àll.
PCT/FR2002/002453 2001-08-02 2002-07-11 Procede de determination de la taille d'un alea pour un schema de signature electronique Ceased WO2003013053A1 (fr)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR0110409A FR2828353B1 (fr) 2001-08-02 2001-08-02 Procede de determination de la taille d'un alea pour un schema de signature electronique
FR01/10409 2001-08-02

Publications (1)

Publication Number Publication Date
WO2003013053A1 true WO2003013053A1 (fr) 2003-02-13

Family

ID=8866249

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/FR2002/002453 Ceased WO2003013053A1 (fr) 2001-08-02 2002-07-11 Procede de determination de la taille d'un alea pour un schema de signature electronique

Country Status (2)

Country Link
FR (1) FR2828353B1 (fr)
WO (1) WO2003013053A1 (fr)

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
BELLARE M ET AL: "THE EXACT SECURITY OF DIGITAL SIGNATURES - HOW TO SIGN WITH RSA AND RABIN", ADVANCES IN CRYPTOLOGY - EUROCRYPT '96. INTERNATIONAL CONFERENCE ON THE THEORY AND APPLICATION OF CRYPTOGRAPHIC TECHNIQUES. SARAGOSSA, MAY 12 - 16, 1996, ADVANCES IN CRYPTOLOGY - EUROCRYPT. INTERNATIONAL CONFERENCE ON THE THEORY AND APPLICATION OF CR, 12 May 1996 (1996-05-12), pages 399 - 416, XP000725449, ISBN: 3-540-61186-X *
CORON J-S: "OPTIMAL SECURITY PROOFS FOR PSS AND OTHER SIGNATURE SCHEMES", ADVANCES IN CRYPTOLOGY - EUROCRYPT 2002. INTERNATIONAL CONF. ON THE THEORY AND APPLICATIONS OF CRYPTOGRAPHIC TECHNIQUES. AMSTERDAM, NL, APRIL 28 - MAY 2, 2002, LECTURE NOTES IN COMPUTER SCIENCE, BERLIN: SPRINGER, DE, vol. 2332, 28 April 2002 (2002-04-28), pages 272 - 287, XP001090352, ISBN: 3-540-43553-0 *

Also Published As

Publication number Publication date
FR2828353A1 (fr) 2003-02-07
FR2828353B1 (fr) 2003-11-14

Similar Documents

Publication Publication Date Title
EP2345202B1 (fr) Procédé de signature numérique en deux étapes
FR2759226A1 (fr) Protocole de verification d&#39;une signature numerique
EP1151576A1 (fr) Procede cryptographique a cles publique et privee
WO2001031436A1 (fr) Procede de securisation d&#39;un ensemble electronique de cryptographie a base d&#39;exponentiation modulaire contre les attaques par analyse physique
EP0795241B1 (fr) Procede de cryptographie a cle publique base sur le logarithme discret
EP1224765B1 (fr) Procede de contre-mesure dans un composant electronique mettant en oeuvre un algorithme de cryptographie a cle publique de type rsa
EP1350357A1 (fr) Procede d&#39;amelioration de la securite de schemas de chiffrement a clef publique
EP0909495B1 (fr) Procede de cryptographie a cle publique
EP1520370B1 (fr) Procédé et dispositifs cryptographiques permettant d&#39;alleger les calculs au cours de transactions
EP1325584A1 (fr) Procede d&#39;encodage de messages longs pour schemas de signature electronique a base de rsa
WO1998051038A1 (fr) Generateur pseudo-aleatoire base sur une fonction de hachage pour systemes cryptographiques necessitant le tirage d&#39;aleas
FR2834153A1 (fr) Procede cryptographique permettant de repartir la charge entre plusieurs entites et dispositifs pour mettre en oeuvre ce procede
WO2003013053A1 (fr) Procede de determination de la taille d&#39;un alea pour un schema de signature electronique
WO2006070092A1 (fr) Procede de traitement de donnees et dispositif associe
EP1325585A1 (fr) Procede de transmission accelere de signature electronique
WO2007065468A1 (fr) Procédé de génération de signature avec preuve de sécurité &#39;tight&#39;, procédé de vérification et schéma de signature associés basés sur le modèle de diffie-hellman
EP1185025A1 (fr) Signature digitale indéniable basée sur un corps quadratique
FR2829333A1 (fr) Procede de reduction de la taille d&#39;une signature rsa ou rabin
EP1090479A1 (fr) Procede de verification de signature ou d&#39;authentification
FR3143243A1 (fr) Signature et dechiffrement de message securises par double rsa-crt
FR2818473A1 (fr) Procedes de contre-mesure dans un composant electronique mettant en oeuvre un algorithme de cryptographie a cle publique de type rsa
WO2006045660A2 (fr) Procede de generation de signature a la volee avec preuve de securite
FR2837335A1 (fr) Procede et systeme cryptographiques
FR3070517A1 (fr) Systeme et procede d&#39;authentification et de signature numerique
FR2842968A1 (fr) Procede d&#39;obtention d&#39;une signature electronique possedant une garantie sur sa securite

Legal Events

Date Code Title Description
AK Designated states

Kind code of ref document: A1

Designated state(s): AE AG AL AM AT AU AZ BA BB BG BR BY BZ CA CH CN CO CR CU CZ DE DK DM DZ EC EE ES FI GB GD GE GH GM HR HU ID IL IN IS JP KE KG KP KR KZ LC LK LR LS LT LU LV MA MD MG MK MN MW MX MZ NO NZ OM PH PL PT RO RU SD SE SG SI SK SL TJ TM TN TR TT TZ UA UG US UZ VN YU ZA ZM ZW

Kind code of ref document: A1

Designated state(s): AE AG AL AM AT AU AZ BA BB BG BY BZ CA CH CN CO CR CU CZ DE DM DZ EC EE ES FI GB GD GE GH HR HU ID IL IN IS JP KE KG KP KR LC LK LR LS LT LU LV MA MD MG MN MW MX MZ NO NZ OM PH PL PT RU SD SE SG SI SK SL TJ TM TN TR TZ UA UG US UZ VN YU ZA ZM

AL Designated countries for regional patents

Kind code of ref document: A1

Designated state(s): GH GM KE LS MW MZ SD SL SZ UG ZM ZW AM AZ BY KG KZ RU TJ TM AT BE BG CH CY CZ DK EE ES FI FR GB GR IE IT LU MC PT SE SK TR BF BJ CF CG CI GA GN GQ GW ML MR NE SN TD TG

Kind code of ref document: A1

Designated state(s): GH GM KE LS MW MZ SD SL SZ TZ UG ZM ZW AM AZ BY KG KZ MD RU TJ TM AT BE BG CH CY CZ DE DK EE ES FI FR GB GR IE IT LU MC NL PT SE SK TR BF BJ CF CG CI CM GA GN GQ GW ML MR NE SN TD TG

121 Ep: the epo has been informed by wipo that ep was designated in this application
DFPE Request for preliminary examination filed prior to expiration of 19th month from priority date (pct application filed before 20040101)
REG Reference to national code

Ref country code: DE

Ref legal event code: 8642

122 Ep: pct application non-entry in european phase
NENP Non-entry into the national phase

Ref country code: JP

WWW Wipo information: withdrawn in national office

Country of ref document: JP