分享自:

云辅助移动电子健康系统中可验证的外包属性基加密方案

期刊:ieee transactions on dependable and secure computingDOI:10.1109/tdsc.2023.3292129

可验证的外包属性基加密方案在云辅助移动电子健康系统中的应用

作者及发表信息

本文由Yinbin Miao(西安电子科技大学网络工程学院)、Feng Li(西安电子科技大学)、Xinghua Li(西安电子科技大学综合业务网理论及关键技术国家重点实验室)、Jianting Ning(福建师范大学计算机与网络安全学院/澳门城市大学)、Hongwei Li(电子科技大学计算机科学与工程学院)、Kim-Kwang Raymond Choo(德克萨斯大学圣安东尼奥分校信息系统与网络安全系)和Robert H. Deng(新加坡管理大学信息系统学院)共同完成,发表于IEEE Transactions on Dependable and Secure Computing(2024年7-8月刊,第21卷第4期)。

研究背景

科学领域与研究动机

本研究属于密码学与云计算安全交叉领域,聚焦于属性基加密(Attribute-Based Encryption, ABE)移动电子健康(e-health)系统中的应用。随着云计算的普及,医疗数据外包存储成为趋势,但同时也带来了数据安全和隐私保护的挑战。传统的密文策略属性基加密(Ciphertext-Policy ABE, CP-ABE)虽然能实现细粒度访问控制,但其加密和解密计算复杂度高,难以在资源受限的移动设备(如智能手机、传感器)上高效运行。此外,云服务器可能因利益驱动(如节省计算成本或泄露数据)执行错误的加密或解密操作。

研究目标

本文提出两种方案:
1. OABE(Outsourced ABE with Verifiable Encryption):支持可验证的外包加密,确保云服务器正确执行加密操作。
2. OABE+(Extended OABE with Verifiable Decryption):进一步支持可验证的外包解密,防止云服务器返回错误的解密结果。

研究流程

1. 系统模型与问题定义

研究构建了一个云辅助移动电子健康系统,包含以下实体:
- 可信机构(TA):负责系统初始化和密钥生成。
- 数据所有者(DO):指定访问策略并加密健康数据。
- 公共验证者(PV):验证云服务器的加密操作是否正确。
- 云服务器(CS):执行外包加密和解密操作。
- 数据用户(DUs):访问解密后的数据。

2. 方案设计

(1)OABE方案

  • 密钥生成(KeyGen):TA将主密钥拆分为两部分(α₁, α₂),分别生成用户密钥和云服务器密钥。
  • 加密(Enc)
    • DO阶段:执行轻量级加密(如生成中间密文)。
    • CS阶段:云服务器完成大部分计算密集型操作(如生成最终密文)。
  • 验证与净化(Sanitize):PV通过短签名(Short Signature)验证云服务器的加密操作是否正确,并生成净化后的密文以防止未授权访问。
  • 解密(Dec)
    • CS阶段:云服务器执行部分解密,生成中间结果。
    • DU阶段:用户完成最终解密。

(2)OABE+方案

在OABE基础上,引入可验证标签机制(Verifiable Tag Mechanism),确保云服务器正确执行解密操作。具体步骤:
- 加密阶段:DO生成会话密钥rr,并通过哈希函数映射为标签tag,用于后续验证。
- 解密验证:DU通过标签验证解密结果的正确性。

3. 安全分析

研究基于q-parallel BDHE(双线性Diffie-Hellman指数)假设q-SDH(强Diffie-Hellman)假设,证明了方案的安全性:
- 抗未授权访问:即使攻击者获取部分密钥,也无法解密不符合访问策略的密文。
- 抗恶意云服务器:云服务器无法伪造加密或解密结果。

4. 性能评估

通过理论分析和实验测试(基于NSF研究奖项摘要数据集),比较了OABE/OABE+与现有方案(如SACS)的性能:
- 计算开销:OABE将加密/解密的计算负担从用户转移至云服务器,用户仅需执行常数级操作。
- 存储开销:OABE的密钥存储成本低于SACS。
- 实验验证:在真实数据集上,OABE在加密和解密效率上均优于对比方案。

主要结果

  1. 理论贡献
    • 首次提出同时支持可验证外包加密和解密的CP-ABE方案。
    • 通过密钥分割和短签名技术,显著降低用户端的计算负担。
  2. 实验验证
    • 当属性数量为50时,OABE的用户密钥生成时间仅为SACS的50%。
    • 解密阶段,OABE的用户计算开销比SACS减少约60%。

研究意义

  1. 科学价值
    • 为ABE在资源受限环境中的应用提供了新思路。
    • 提出了可验证外包加密/解密的通用框架。
  2. 应用价值
    • 适用于移动医疗、物联网等场景,保障数据安全的同时提升效率。
    • 为云服务提供商提供了可审计的加密方案。

研究亮点

  1. 创新性方法
    • 密钥分割技术与短签名结合,实现高效验证。
    • 可验证标签机制解决了外包解密的正确性问题。
  2. 性能优势
    • 用户端计算复杂度与属性数量无关,适合移动设备。
  3. 安全性保障
    • 在标准模型下证明方案的安全性,抵御密钥共谋攻击。

其他有价值内容

  • 本文还讨论了方案在多授权机构动态策略更新场景下的扩展性。
  • 未来研究方向包括支持更复杂的访问策略(如隐藏策略)和跨域数据共享。

(报告完)

上述解读依据用户上传的学术文献,如有不准确或可能侵权之处请联系本站站长:admin@fmread.com