• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于橢圓曲線中配對的密碼學(xué)研究綜述*

    2022-05-09 07:49:28胡紅鋼
    密碼學(xué)報 2022年2期
    關(guān)鍵詞:對數(shù)橢圓密碼

    王 輩, 胡紅鋼

    中國科學(xué)技術(shù)大學(xué)信息科學(xué)技術(shù)學(xué)院中國科學(xué)院電磁空間信息重點實驗室, 合肥 230027

    1 引言

    橢圓曲線理論在數(shù)論發(fā)展史上占有濃墨重彩的一筆, 如懷爾斯利用橢圓曲線給出了費(fèi)馬大定理的證明. 其在應(yīng)用學(xué)科—密碼學(xué), 也是一個將抽象數(shù)學(xué)應(yīng)用到實際中的最閃亮的范例, 如橢圓曲線密碼體制. 此后, 橢圓曲線在密碼學(xué)上的應(yīng)用便開始層出不窮. 從學(xué)術(shù)的角度說, 橢圓曲線對密碼學(xué)的一大貢獻(xiàn)在于它提供了一個用途廣泛的數(shù)學(xué)工具, 也就是具有一定安全屬性的雙線性映射—配對. 1993 年, Menezes 等人[1]利用Weil 對將橢圓曲線離散對數(shù)問題轉(zhuǎn)化到有限域上的離散對數(shù)問題, 也就是MOV 攻擊. 1999年, Frey[2]等人利用Tate 對給出了橢圓曲線離散對數(shù)的另一種約化, 即FR 約化. 除了配對在密碼分析的應(yīng)用外, Joux[3]利用雙線性對給出一輪三方密鑰交換協(xié)議. 然而, 正式將配對發(fā)揮重大作用的還要?dú)w功于Shamir[4], 他在1984 年提出公鑰是否可以為任一字符串, 試圖構(gòu)造基于身份的公鑰密碼體制, 并提出了兩個公開問題: (1) 如何向眾多的可信第三方證明自己的身份; (2) 可信第三方如何安全地將用戶的私鑰送到用戶手中. 直到2001 年,Boneh 等人[5]利用Weil 對構(gòu)造出基于身份的密碼體制,才很好地解決了這兩個公開問題. 隨后, 其他基于身份的密碼體制也隨之產(chǎn)生, 如數(shù)字簽名[6,7]、(已認(rèn)證) 密鑰交換協(xié)議[8]、變色龍哈希[9]及其在或者不在隨機(jī)預(yù)言機(jī)下的層次擴(kuò)展[10,11]. 其他一些基于配對的方案不是基于身份的, 而是具有特殊功能, 例如秘密握手[12]、短/聚合/可驗證地加密/組/環(huán)/盲簽名[13–17]和簽密[18–20].

    目前, 計算配對的算法主要有Miller 算法[21]和橢圓網(wǎng)算法[22], 相比之下, Miller 算法的計算效率較高且適應(yīng)范圍更廣泛. Miller 算法的主要過程就是計算Miller 函數(shù)fr,P, 其中r影響著算法的迭代次數(shù).由于配對的廣泛應(yīng)用, 配對的計算效率需要不斷地提高. 研究者們開始從各個角度對此展開研究, 主要分為兩大方向: 一是利用理論與算法的工具來改善Miller 算法, 如分母約化技術(shù)、選定梅森素數(shù)作為r等;二是構(gòu)造新的更快速的配對, 如構(gòu)造迭代次數(shù)更少的配對. 本文第2 節(jié)按時間順序給出了配對的原始定義與改進(jìn)方案, 結(jié)合研究者們的研究成果介紹近二十年來配對的發(fā)展歷程. 第4 節(jié)簡單介紹了Miller 算法的改進(jìn)算法以及計算多重配對的最新改進(jìn)算法.

    配對友好型曲線的構(gòu)造也是近些年的一大研究熱點, 其構(gòu)造思想需權(quán)衡配對的計算效率與安全性. 本文第四部分簡要地介紹了近些年配對友好型曲線的種類, 重點介紹幾類最流行的配對友好型曲線—BN 曲線、BLS 曲線和KSS 曲線. 一些國際標(biāo)準(zhǔn)組織在制定基于配對的密碼體制相關(guān)標(biāo)準(zhǔn)中[23–25], 這三類曲線總是占據(jù)主導(dǎo)位置. 我國國家密碼管理局在2016 年發(fā)布的SM9 標(biāo)識密碼算法, 其中使用的曲線是BN曲線. 目前實現(xiàn)雙線性對的一些代碼庫, 有miracl 庫[26]、mcl 庫、amcl 庫[27]、PBC 庫[28], relic 庫等.根據(jù)最新的文獻(xiàn)資料和構(gòu)造密碼方案期望達(dá)到的安全級別, 我們總結(jié)了以上三類曲線相應(yīng)參數(shù)的選取與參數(shù)長度, 以便底層實現(xiàn)的研究者們快速掌握相關(guān)數(shù)據(jù).

    基于身份的密碼體制[5]是建立在雙線性Diffie-Hellman 假設(shè)之下, 此假設(shè)包括兩大困難問題—雙線性Diffie-Hellman 問題與雙線性Diffie-Hellman 判定性問題. 雙線性Diffie-Hellman 判定性問題強(qiáng)于Diffie-Hellman 計算性問題, 而Diffie-Hellman 計算性問題又強(qiáng)于離散對數(shù)問題. 由此可見, 解決這些問題是當(dāng)前數(shù)學(xué)界與密碼學(xué)界的研究熱點. 除這些問題外, 還有其他困難問題, 第5 節(jié)會具體給出它們的定義, 并簡要地介紹其困難程度和配對的安全性研究.

    下面我們介紹配對相關(guān)理論中一些基本的符號:

    2 橢圓曲線中的配對

    橢圓曲線是一類虧格為1 的包含一個無窮遠(yuǎn)點∞的光滑曲線. 設(shè)定義在K上的橢圓曲線E滿足Weierstrass 方程

    密碼學(xué)者們利用配對設(shè)計密碼體制時需要考慮使用哪一類配對以及配對的安全性參數(shù)等問題, Galbraith[31]給出了此三類配對的安全性比較. Abe 等人[32–34]就此三類配對給出了不同類型的結(jié)構(gòu)保存簽名算法. 下面,我們具體介紹橢圓曲線上的各種配對.

    2.1 Weil 對

    命題3E/K,f,g如命題1,2 所述,設(shè)S ∈E[r]是另一個r-扭點,那么對任意點X ∈E,g(X+S)r=f([r]X+[r]S)=f([m]X)=g(X)r. 從而,g(X+S)/g(X)∈μr.

    由以上三個命題, 下面我們來給出Weil 對的一種定義.

    定義2 設(shè)映射

    這里選取X ∈E使得g(X+S) 和g(X) 都有定義且非零.

    定理1[30]設(shè)E/K是橢圓曲線, 存在S,T ∈E[r] 使得er(S,T) 為r-次本原單位根. 特別地, 當(dāng)E[r]?E(K) 時, 有μr ?K.

    在實際應(yīng)用中, 為方便Weil 對的計算, 我們一般采用下面的等價定義.

    當(dāng)分母出現(xiàn)零時, 再重新選擇R,S, 重復(fù)操作直至計算出結(jié)果. 這里分母為零的可能性很小(發(fā)生的概率至多為O(logp/p)). 因此, 此表達(dá)式(4) 在很大的概率上是合理定義的.

    命題4[30]設(shè)P,Q ∈E[r], 則ˉer(P,Q)=er(P,Q).

    命題5[29]Weil 對具有如下性質(zhì):

    · 雙線性, 非退化, 見定義1;

    · 交互性:P ∈E[r], 滿足er(P,P)=1. 利用雙線性, 則有er(P,Q)=er(Q,P)-1;

    · 相容性: 若P ∈E[rr′],Q ∈E[r], 則err′(P,Q)=er(r′P,Q);

    · Galois 作用:P,Q ∈E[r],σ ∈Gal(ˉK/K), 則有er(P,Q)σ=er(Pσ,Qσ).

    根據(jù)Weil 對的交互性, 當(dāng)Q=kP時, 總有ˉer(P,Q)=1, 從而在實用中并不安全. 密碼學(xué)上使用的Weil 對一般為改進(jìn)的Weil 對,具體定義為?er(P,Q)= ˉer(P,φ(Q)),可見文獻(xiàn)[5,35]. 其中φ ∈End(E)滿足φ(Q)∈<P >,φ稱為distorsion 映射. 對于distorsion 映射的存在性, 可參見文獻(xiàn)[36,37]. Cheol[38]給出了Weil 對的一種改進(jìn)辦法: 對于改進(jìn)的Weil 對?er(P,Q), 當(dāng)φ為單射且可分時, 可以將擴(kuò)域上運(yùn)算約化到基域上處理, 從而加快了配對的計算. 特別地, 當(dāng)P=Q, ?er(P,P) 的計算可約化成Tate 對的形式(僅需一個Miller 函數(shù)fr,P) 且沒有指數(shù)步的計算.

    2.2 Tate 對

    Tate 對是另一類經(jīng)典的雙線性非退化的映射. 最早在1958 年由Tate 提出, 之后Lichtenbaum 做了進(jìn)一步的擴(kuò)充. 1994 年, Frey 和Rück[39]首先分析了任意阿貝爾簇的除子類群上的離散對數(shù), 利用Tate對將其約化到有限域或者局部域的剩余類域上的離散對數(shù). 1998 年, 他們[2]又給出了有限域上的橢圓曲線離散對數(shù)的約化. 下面我們僅給出橢圓曲線上Tate 對的定義與結(jié)論, 從它與Weil 對的關(guān)系出發(fā), 結(jié)合研究者的改進(jìn)方法一步步給出它的改進(jìn)定義.

    一些研究者給出了Tate 對在其他曲線形式下的計算, 比如Jacobi Quadratic 曲線[42]、Edwards 曲線[43,44]、超橢圓曲線[45,46]. Duursma 和Lee 等人[45]在超橢圓曲線上提出了Tate 對的改進(jìn)辦法—減少迭代次數(shù), Barreto 等人[46]正是根據(jù)這個思想在超奇異橢圓曲線上構(gòu)造了新的配對—Eta 對, 它的計算效率比Tate 對的快. 在這之后, 新的配對大量涌現(xiàn), 但是總體上, 這些新的配對均是將Tate 對限制到某些特定子群上構(gòu)造的.

    2.3 Eta 對與Ate 對

    這里, 我們主要介紹兩個特殊的Tate 對, 現(xiàn)已被廣泛應(yīng)用與研究.

    這里T=t-1,P,Q ∈E(Fq)[r]. 在一定的條件下, 此配對是非退化雙線性的. 當(dāng)r ≈#E(Fq) 時, Eta 對的迭代次數(shù)幾乎比Tate 對的的迭代次數(shù)少一半.

    Eta 對的定義在一般橢圓曲線上并不適用, Hess 等人[47]進(jìn)一步將Eta 對擴(kuò)充到一般橢圓曲線上, 構(gòu)造了Ate 對與Twisted Ate 對. 下面, 我們分別給出它們的定義.

    引理1[30]設(shè)E/Fq是橢圓曲線,r為大素數(shù)且滿足r| #E(Fq),k為與r對應(yīng)的嵌入次數(shù). 則E[r]?E(Fqk).

    設(shè)πq是橢圓曲線E上的Frobenius 自同態(tài).πq的特征多項式為h(u) =u2-tu+q,h(u)≡(u-1)(u-q)modr, 則0≡(πq-1)(πq-q)modr.

    引理2[40]πq在E[r] 上形成兩個特征子空間, 分別是1-特征子空間G1=E[r]∩ker(πq-[1]) =E(Fq)[r] 和q-特征子空間G2=E[r]∩ker(πq-[q])?E(Fqk)[r]. 很顯然,G1,G2是加法群且有E[r] =G1⊕G2.

    Wang 等人[53]根據(jù)αtwist的定義, 通過Weierstrass 型曲線和Edwards 型曲線之間的映射關(guān)系在高次扭Weierstrass 曲線上定義了一個新的配對T-Ate 配對, 結(jié)合了Edwards 型曲線的快速點加倍點運(yùn)算和Weierstrass 型曲線的Miller 快速計算公式.

    顯然, 當(dāng)t比較小時, Ate 對和扭Ate 對比Tate 對的計算要快. 但是, 并不是所有的配對友好型曲線都具有較小的跡t. 已知T ≡qmodr且r‖qk-1, 則r|Φk(T)(其中Φk為分圓多項式), 那么T的極小值為r1/φ(k)(φ為歐拉函數(shù)). 所以Ate 對的Miller 迭代次數(shù)的下界是log(r1/φ(k)). 對于一些配對友好型曲線, 這個下界是可以達(dá)到的, 如分圓類橢圓曲線[54,55]. Duan 等人[56]改進(jìn)了文獻(xiàn)[54] 中的方法, 當(dāng)k=2i·3 時, 構(gòu)造一類橢圓曲線滿足t ≈r1/φ(k). Lin[57]進(jìn)一步分析k=3i的情況, 構(gòu)造了t ≈r1/φ(k)的一類橢圓曲線并給出了k=9 時Ate 對的快速計算. 所以改進(jìn)Ate 對與扭Ate 對的主要研究方向就是使Miller 迭代次數(shù)盡量達(dá)到下界, 下面§2.4 節(jié)我們會給出這一研究方向的具體進(jìn)展. 由于改進(jìn)Ate 對的方法對扭Ate 對同樣適用, 下面我們僅針對Ate 對的研究作分析.

    2.4 其它配對

    Matsuda 等人[58]構(gòu)造了優(yōu)化Ate 對, 他們把T=t-1(≡qmodr) 換成任意的整數(shù)S ≡qmodr.這樣構(gòu)造的新的配對比Tate 對至少快兩倍. 文獻(xiàn)[59] 給出了優(yōu)化Ate 對在分圓類橢圓曲線上的計算, 文獻(xiàn)[60] 給出了優(yōu)化Ate 對的在BN 曲線上的快速實現(xiàn)算法. Zhao 等人[61]延續(xù)了Matsuda 等人的思想,繼續(xù)減少M(fèi)iller 的迭代次數(shù), 構(gòu)造了廣義的Ate 對Atei, 定義如下.

    定義9 設(shè)E/Fq是橢圓曲線,r為大素數(shù)且滿足r|#E(Fq). 設(shè)k為嵌入次數(shù)且T=t-1, 我們令Ti=Ti ≡qimodr,1≤i ≤k-1. Q ∈G2?E[r]∩ker(πq-[q]),P ∈G1=E[r]∩ker(πq-[1]). 廣義的Ate 對(Atei對) 定義如下:

    同樣, 我們可以給出定義在G2×G1上的R-Ate 對RA,B(Q′,P′), 其中Q′∈G2,P′∈G1. 當(dāng)(A,B) =(qi,r) 時,RA,B(Q′,P′)=fTi,Q′(P′), 從而Atei對是特殊的R-Ate 對.

    對一些之前不能達(dá)到下界的配對友好型曲線, 若在其上計算R-Ate 對, 它的迭代次數(shù)卻能達(dá)到下界log(r1/φ(k)). 而且文獻(xiàn)[64] 表明計算R-Ate 對比計算Atei對的整體消耗節(jié)省29%-69%. 結(jié)合Ate 對與幾類改進(jìn)的Ate 對, 在一些曲線上, 他們的迭代次數(shù)均可以達(dá)到下界. Vercauteren[63]將這些Miller迭代次數(shù)可以達(dá)到下界的配對命名為最優(yōu)配對(optimal pairing), 定義如下.

    定義11 設(shè)e:G1×G2→GT是一個非退化雙線性配對, 并且|G1|=|G2|=|GT|=r, 其中GT定義在域Fqk上. 若配對的Miller 迭代次數(shù)≈log(r1/φ(k))+ε(k),ε(k)≤log(k), 則稱此配對e(·,·) 為最優(yōu)配對.

    這個定義并不僅僅對于配對中只有一個Miller 函數(shù)的配對滿足要求, 例如Ate 對, 對于配對中有幾個Miller 函數(shù)的乘積或者線性組合, 其計算的總Miller 迭代次數(shù)也滿足要求, 例如R-Ate 對. 以上分析可知Ate 對及其改進(jìn)Ate 對在特定情形下可以成為最優(yōu)配對. 那么, Weil 對或者扭Ate 對, 他們會是最優(yōu)配對嗎? Vercauteren[63]給出了一個假設(shè): 除具有有效可計算自同態(tài)(Frobenius 自同態(tài)除外) 的橢圓曲線, 其上的任意非退化配對, 迭代次數(shù)均可達(dá)到下界log(r1/φ(k)). Hess 等人[65]證明了這個猜想, 證明的主要思想是將配對的Miller 函數(shù)表示為一系列次數(shù)較小的函數(shù)的乘積, 并利用格的相關(guān)工具證明了配對的迭代次數(shù)在理論上可以達(dá)到下界log(r1/φ(k)). 他們的結(jié)論對Weil 對、Ate 對和扭Ate 對均成立. 到目前為止, 最快的配對是最優(yōu)Ate 對(optimal Ate pairing), 而且在實際中被廣泛應(yīng)用.

    自配對的定義首先由Lee[66]提出, 他在秩為2 的自由模上定義了自配對A×A →A, 并將其推廣到橢圓曲線上, 定義了E[r]×E[r]→E[r]. 這一類橢圓曲線上的自配對與Weil 對有很多相似的性質(zhì), 并且可以建立密鑰協(xié)商與數(shù)字簽名算法. 然而, 更常用的自配對是橢圓曲線上對于同一點的自配對es(P,P).事實上, 自配對就是在以往配對的基礎(chǔ)上再定義的配對, 如es(P,P) =e(P,φ(P))(自配對與Weil 對的關(guān)系). 文獻(xiàn)[67-69] 給出了自配對在橢圓曲線與超橢圓曲線上的快速計算. 值得一提的是, 相比Tate 對或者Ate 對的最終指數(shù)步計算, 自配對的指數(shù)步計算更快速. 這一類的自配對es(P,P) 目前在密碼學(xué)上應(yīng)用廣泛, 如短簽名[17]、在線/離線的簽名體制[70]、基于身份的Chameleon 的哈希方案[71].

    本文所有配對的定義均是在橢圓曲線上討論的, 文獻(xiàn)[64,73-75] 給出了一些配對在超橢圓曲線上的定義. 相比較于橢圓曲線, 超橢圓曲線具有更豐富的自同態(tài)環(huán)結(jié)構(gòu), 能否利用其自同態(tài)環(huán)中的某些特別元素加快超橢圓曲線上的雙線性對有效計算或構(gòu)造具有更短Miller 鏈的雙線性對? 目前, 適于雙線性對的超橢圓曲線并不多, 如何構(gòu)造更多配對友好型超橢圓曲線值得進(jìn)一步研究.

    3 配對友好型曲線及參數(shù)選取

    關(guān)于求解變量(u,y) 的整數(shù)解. 參數(shù)化的配對友好型曲線更具體的定義如下:

    定義13 設(shè)t(u),r(u),q(u)∈Q[u]. 給定正整數(shù)k和非平方正整數(shù)D, 若以下條件滿足

    (1)q(u)=p(u)d,d ≥1,p(u) 代表素數(shù);

    (2)r(u) 是非常量的、不可約的、表示整數(shù)值的且首項系數(shù)大于0;

    (3)r(u) 整除p(u)+1-t(u);

    (4)r(x) 整除Φk(t(u)-1), 其中Φk表示k次分圓多項式;

    (5) 方程Dy2(u)=4q2(u)-t2(u) 有無數(shù)整數(shù)解(u,y).則稱三元組(t(u),r(u),q(u)) 表示具有嵌入次數(shù)k和判別式D的一類橢圓曲線. 同樣, 對于某一類橢圓曲線, 其ρ的定義如下:

    注2 對于有理系數(shù)多項式g(u) 滿足四個條件, 則可表示為素數(shù): (1) 非常量的不可約多項式; (2) 首項系數(shù)大于0; (3) 對于某些u ∈Z,g(u) 表示整數(shù); (4) 對于某些u1,u2∈Z, 有g(shù)cd(g(u1),g(u2))=1.

    某一類橢圓曲線構(gòu)成集合的基數(shù)取決于變量(u,y) 的整數(shù)解的個數(shù). 在某些情況下, 若解(u,y) 組成的集合呈指數(shù)增長, 我們稱這樣的類為稀疏的. 在其他情況下, 若解(u,y) 組成的集合相當(dāng)稠密, 我們稱這樣的類為完備的.

    Freeman 等人[76]對近些年配對友好型曲線作了詳細(xì)綜述, 主要分為非參數(shù)化的配對友好型曲線和參數(shù)化的配對友好型曲線. 非參數(shù)化的配對友好型曲線主要包括: 超奇異橢圓曲線伴隨嵌入次數(shù)k ∈{1,2,3,4,6}, 見文獻(xiàn)[76, §3]; Cocks–Pinch 曲線[77]; DEM 曲線[78]. 參數(shù)化的配對友好型曲線包括: 稀疏的類和完備的類. 目前稀疏的類有: MNT 曲線類伴隨嵌入次數(shù)k ∈{3,4,6}[79]; GMV 曲線類—擴(kuò)展的MNT 曲線類[80]; Freeman 曲線類伴隨嵌入次數(shù)為k= 10[81]. 目前完備的類有: 分圓域類—包括BLS 曲線[55]和BW 曲線[54]; 零星類—包括BN 曲線[82]; Scott–Barreto 類[83,84]. 目前在實際應(yīng)用中(如NIST 或者國密算法SM9 中) 較廣泛被使用的曲線有BN 曲線、BLS 曲線、KSS 曲線[85](BW 曲線的一些特例). 下面我們重點介紹這三類曲線相關(guān)參數(shù)的選取.

    3.1 BN 曲線

    BN 曲線是定義在有限域Fp,p ≥5 上的橢圓曲線E, 它的階r和特征p均是參數(shù)化的素數(shù)

    其中u是精心挑選的整數(shù).E的曲線形式為y2=x3+b, 其中b ∈F*p. BN 曲線的嵌入次數(shù)k=12.

    注意, BN 曲線總是有6 階扭曲線: 若ξ ∈Fp2既不是二次剩余也不是三次剩余, 則定義E的扭曲線E′/Fp2滿足y2=x3+b′, 其中b′=b/ξ或b′=bξ. 為了簡化計算, 元素ξ可用Fp12在Fp2上的六次擴(kuò)張的本原元來表示, i.e., Fp12= Fp2[γ],γ6=ξ. 順便說一下, BN 曲線已成為許多近期出版物的熱點, 比如文獻(xiàn)[52,86-90].

    3.2 BLS 曲線

    BLS 曲線和BN 曲線的定義很相似, 也是定義在參數(shù)化的特征p上且滿足方程y2=x3+b′的曲線.與BN 曲線不同的是, BLS 曲線的階不是素數(shù)階的, 其階可被一個很大的參數(shù)化的素數(shù)r整除, 從而可以在r階扭子群上定義配對. 它們可使用不同的嵌入次數(shù), 但研究者們關(guān)注最多的是BLS12 和BLS24, 其相對于r的嵌入次數(shù)k分別為12 和24. 具體參數(shù)由下式給出.

    其中u是精心挑選的整數(shù).

    3.3 KSS 曲線

    KSS 曲線也可用于不同的嵌入度. 若嵌入次數(shù)k= 18, 其與BLS 曲線非常相似(曲線方程表達(dá)式,同樣有6 次扭曲線, 參數(shù)化素數(shù)p和r|#E(Fp)). 在這種情況下, 參數(shù)表示如下:

    4 計算配對的算法總結(jié)

    本節(jié)我們總結(jié)計算配對的一些算法,主要有Miller 算法[21]和橢圓網(wǎng)算法[22]. Stange[22]于2007 年利用橢圓網(wǎng)(橢圓除序列) 的性質(zhì)給出了一種計算Tate 對的多項式時間算法, 該算法也適用于Weil 對的計算. 但與Miller 算法相比, 該算法的效率仍然較低. 而且Miller 算法的適用范圍要比Stange 算法廣泛.但是Stange 算法的優(yōu)勢在于計算過程中無需求逆操作, 因此該算法依然值得進(jìn)一步優(yōu)化. 本節(jié), 我們著重介紹Miller 算法及其改進(jìn)算法, 它的算法的基本步驟包括Miller 迭代步(MLP) 和最后的指數(shù)步(FE),其中關(guān)鍵步驟是計算Miller 函數(shù)fT,Q(這里假設(shè)計算Ate 對,Q ∈G2). 由于Miller 函數(shù)fT,Q滿足迭代關(guān)系:

    算法1 Miller 算法計算Miller 函數(shù)fT,Q Input: r ∈N, P ∈G1,Q ∈G2 Output: fr,Q(P)1 T = ∑l j=0 tj2j, tj ∈{0,1} 且tl = 1.2 R ←Q, f ←1 3 for j = l-1 →0 do 4f ←f2gR,R(P), R ←[2]Q;5if tj = 1 then f ←fgR,Q(P), R ←R+Q;7end 8 end 9 Return f.6

    (2) 在一些特殊的橢圓曲線上改進(jìn)配對的計算, 如MNT 曲線[41,79,95], BN 曲線[52,96];

    (3) Miller 迭代包括點的加法與倍乘運(yùn)算, 分析在不同的坐標(biāo)系下加快點的運(yùn)算[97];

    (4) 當(dāng)嵌入次數(shù)為偶數(shù)時, 可采用分母約化的技術(shù)加快運(yùn)算[41];

    (5) 從算法的角度對r分析, 如選取r為梅森素數(shù)減少M(fèi)iller 迭代的次數(shù), 將r做NAF 或者NAFw展開[98]等;

    (6) 利用distorsion 映射在超奇異橢圓曲線上改進(jìn)Tate 對[46].

    (7) 將橢圓曲線密碼體制中的點壓縮技術(shù)應(yīng)用到配對計算中, 加快配對的計算, 這一思想, 首次由Scott 和Barreto 實現(xiàn)并提出壓縮雙線性對的概念[99].

    (8) 對于具有高次扭曲線的曲線, 利用高次扭將點加與倍點運(yùn)算降到更小的域上計算, 從而加快配對的加算效率, 主要針對Ate 對或者optimal Ate 對[48,49].

    國際標(biāo)準(zhǔn)中大多使用BN 曲線或者BLS 曲線上的optimal Ate 對, 主要這兩類曲線上的配對計算效率較快, 而且都具有六次扭曲線. 所以上面的第八種改進(jìn)方法可以被采用. 結(jié)合Ate 對的定義(§2.3) 和注1 中的具體分析, 我們給出計算optimal Ate 對的改進(jìn)算法, 見算法2. 算法2 只是表達(dá)了具體改進(jìn)的思想, 對于BN 曲線上optimal Ate 對利用扭曲線改進(jìn)的精確表達(dá), 可參見文獻(xiàn)[96, Alg 1].

    算法2 利用扭曲線改進(jìn)的Miller 算法計算optimal Ate 對Input: T ∈N, Q′ ∈G′2, P ∈G1, Q′ 與P 線性無關(guān)Output: αopt(Q,P) = fT,φ(Q′)(P)qk-1 1 T = ∑l j=0 tj2j, tj ∈{0,1} 且tl = 1.r 2 R′ ←Q′, f ←1 3 for j = l-1 →0 do 4f ←f2gφ(R′),φ(R′)(P), R′ ←[2]R′;5if tj = 1 then f ←fgφ(R′),φ(Q′)(P), R′ ←R′ +Q′;7end 8 end 9 f ←f(qk-1)/r 10 Return f.6

    由于多重配對越來越高的關(guān)注度, 加快多重配對的計算效率也是一研究要點. 研究者們發(fā)現(xiàn)調(diào)整單個配對實現(xiàn)可以在多重配對實現(xiàn)中有效工作, 這絕不是微不足道的發(fā)現(xiàn). 因而一些在單個配對計算上的優(yōu)化在多重配對計算上變得可用, 而且研究者們[100–102]得到—兩個配對乘積的聯(lián)合計算比計算兩個單獨(dú)配對的乘積更快. 最近, Scott[103]對傳統(tǒng)的Miller 算法拆分成兩個算法, 一個算法計算和存儲g函數(shù), 另一個算法計算Miller 函數(shù)f. 注意到他的算法主要針對BLS12 曲線上的Ate 對的實現(xiàn), 根據(jù)有限域Fp12的特殊表示, 垂直方程υ的計算在Ate 對的計算中不產(chǎn)生影響, 所以Miller 函數(shù)fT,Q的計算只與線性函數(shù)l有關(guān), 從而Miller 算法可以拆成兩個算法. 具體見算法3 和4.

    算法3 計算和存儲BLS12 曲線上Ate 對的g 函數(shù)Input: T ∈N, Q ∈G2, P ∈G1 Output: 在Fp12 上的長度為■log T」 的數(shù)組g,1 T = ∑l j=0 tj2j, tj ∈{0,1} 且tl = 1.2 R ←Q, f ←1 3 for j = l-1 →0 do 6 4g[i] ←lR,R(P), R ←[2]R;5if tj = 1 then g[i] ←g[i]lR,Q(P), R ←R+Q;7end 8 end 9 Return g.

    正如Scott[103]所說, 這種拆分的Miller 算法只有在計算多重配對時才能體現(xiàn)出它的優(yōu)勢, 他相繼也給出了計算多重Ate 對的數(shù)組g算法和計算Miller 函數(shù)f的算法, 相似于算法3 和4, 這些算法已在amcl 庫[27]中實現(xiàn). 更重要的, 針對BLS12-381 的多重Ate 對的計算消耗, 他給出進(jìn)一步分析, 計算單個Ate 對需要1556m, 計算雙重Ate 對需要1797m, 而計算高于雙重的Ate 對僅需要1856m, 其中m表示一個乘法操作. 由此可見, 此種拆分算法的優(yōu)勢所在.

    算法4 計算BLS12 曲線上Ate 對Input: T, 在Fp12 上的長度為■log T」 的數(shù)組g Output: f ∈Fp12 1 f ←1 2 for j ←■log T」 to 0 do 3f ←f2gi 4 end 5 f ←f(p6-1)(p2+1)(p4-p2+1)/r 6 Return f.

    5 與配對相關(guān)的計算困難問題與安全性研究

    基于配對的密碼體制的安全性主要基于以下困難問題的假設(shè):

    · 離散對數(shù)問題(discrete logrithm problem (DLP)): 這里給出有限域上離散對數(shù)的定義. 考慮Fq的乘法群F*q: 設(shè)x,y ∈F*q, 滿足xm=y, 求解mmod ord(x).

    · 橢圓曲線離散對數(shù)問題(ECDLP): 設(shè)P,Q ∈E(Fq), 滿足Q=[m]P, 求解mmod ord(P).

    · 判定性Diffe-Hellma 問題(DDHP):區(qū)分四元組{g,gx,gy,gxy|x,y為隨機(jī)數(shù)}與{g,gx,gy,gz|x,y,z為隨機(jī)數(shù)}的分布.

    · 橢圓曲線的判定性Diffe-Hellma 問題(ECDDHP):區(qū)分兩個四元組{P,[a]P,[b]P,[ab]P}與{P,[a]P,[b]P,[c]P}的分布, 其中a,b,c ∈F*q且隨機(jī).

    · 橢圓曲線的Diffe-Hellman 計算性問題(CDHP): 已知三個點P,[a]P,[b]P ∈E(Fq), 求解[ab]P.

    · 雙線性Diffe-Hellma 問題(BDHP): 對于四元組{P,[a]P,[b]P,[c]P}, 計算e(P,P)abc.

    · 判定性雙線性 Diffe-Hellma 問題 (DBDHP): 區(qū)分四元組{[a]P,[b]P,[c]P,habc}和{[a]P,[b]P,[c]P,hr}的分布, 其中h=e(g,g),a,b,c,r為隨機(jī)數(shù).

    · 雙線性映射的逆問題(pairing inversion):

    (1) FAPI (fixed argument pairing inversion): 在定義1 中, 給定a ∈G1和z ∈GT, 計算b ∈G2使得e(a,b)=z. 或者, 給定b ∈G2和z ∈GT, 計算a ∈G1使得e(a,b)=z.

    (2) GPI(generalized pairing inversion): 對給定z ∈GT,計算a ∈G1和b ∈G2使得e(a,b)=z.

    離散對數(shù)問題是建立公鑰密碼體制的基礎(chǔ), 所以如何找到快速攻擊DLP 的算法是當(dāng)前研究的熱點問題. 對于解有限域上離散對數(shù)問題(DLP) 的算法主要有次指數(shù)時間的指標(biāo)積(index calculus) 算法[104],在使用指標(biāo)積方法攻擊離散對數(shù)時主要用到兩種篩法收集線性關(guān)系: 數(shù)域篩法(NFS)[105,106]和函數(shù)域篩法(FFS)[107–109], 2014 年Joux[110]對DLP 研究的發(fā)展作了詳細(xì)的介紹. 這兩種篩法適用于不同特征的有限域, 一般地, 對于非小特征的有限域使用數(shù)域篩法, 對中間特征或小特征的有限域使用函數(shù)域篩法會得到更好的結(jié)果. 對于解ECDLP 的算法有大步小步算法[111]、Pollard-ρ算法[112]以及指標(biāo)積算法[113], 2016 年Galbraith 和Gaudry[114]對ECDLP 研究的發(fā)展作了詳細(xì)的介紹.

    以上很多問題大都是建立在DLP 基礎(chǔ)上的, 如DDHP、CDHP、BDHP 等. 由于雙線性對的快速計算, 橢圓曲線的ECDDHP 是容易的. Dan Boneh 等人[5]利用Weil 對建立了基于身份的密碼體制, 其機(jī)制的安全性是建立于BDHP 與DBDHP 的困難性. Joux[115]提出了了兩類雙線性映射的逆問題FAPI與GPI, 并分析以上問題的強(qiáng)弱聯(lián)系. Cheon 等人[116]利用Lee[66]中的自配對也給出以上問題的強(qiáng)弱關(guān)系. 關(guān)于FAPI 與GPI 的相關(guān)研究可參見文獻(xiàn)[117-120]. Kanayama 等人[118]在廣義的Ate 對Atei上分析了FAPI 問題, Kim 等人[120]進(jìn)一步分析了FAPI 問題在Tate 對與Ate 對(及其改進(jìn)的Ate 對)的困難程度. 表面上, Ate 對比Tate 對的迭代次數(shù)小, 代數(shù)結(jié)構(gòu)好, 很容易認(rèn)為Ate 對上的FAPI 問題會弱于Tate 對上的. 然而, Kim 等人[120]發(fā)現(xiàn)它們的困難程度等價. 到目前為止, 還無法確定FAPI 問題的困難程度, 也沒有它的快速攻擊算法, 所以它的安全性依然值得研究.

    5.1 配對的最新安全性參數(shù)

    我們知道構(gòu)造配對友好型曲線需要權(quán)衡(trade-off) 配對的計算效率與安全性. 而定義在有限域Fq上具有嵌入次數(shù)k和r階扭子群的配對, 其配對的安全性由下面兩方面決定:

    (1) 橢圓曲線E/Fq的r階扭子群或者商群的離散對數(shù)問題的時間消耗(曲線方面);

    (2) 有限域Fqk乘法群的子群的離散對數(shù)問題的時間消耗(有限域方面).

    有限域方面的安全級別評估就相對困難, 因為目前有限域上離散對數(shù)的最好攻擊算法是指標(biāo)積算法,然而它的時間復(fù)雜度很難精確表達(dá). 自2013 年以來, 一些更復(fù)雜的算法[121,122]取代了經(jīng)典的Coppersmith 算法[123]和函數(shù)域篩法[107–109], 它們對小特征域上的離散對數(shù)進(jìn)行了攻擊, 使得那些小特征域上的配對無效. ENISA 立即做出了反應(yīng), 并在其2013 年發(fā)布的標(biāo)準(zhǔn)文件中[124]表示該機(jī)構(gòu)禁止使用小特征的配對. 在非小特征的情況下, 最著名的算法是數(shù)域篩法, 自2013 年以來, 也出現(xiàn)了一系列新的變體和改進(jìn)[125–131]. 擴(kuò)展域塔的數(shù)域篩法[132,133](SexTNFS 算法) 顯著改變了攻擊的復(fù)雜性, 并在同一篇文章中對BN128 的安全性作了精確分析, 表明必須重新評估密鑰大小.

    緊接著, Menezes 等人[134]和Barbulescu 等人[135]通過分析數(shù)域篩法(NFS) 的最新進(jìn)展對配對的安全性提出了新的估計, Barbulescu 等人[135]的估計更精確. 他們就是利用目前最好的SexTNFS 算法去攻擊最流行的配對(BN 曲線上的optimal Ate 對), 發(fā)現(xiàn)大多數(shù)現(xiàn)有實現(xiàn)中使用的BN128 曲線所能達(dá)到的安全級別最多100-bit 安全, 并不是之前所稱的128-bit 安全. 并且zk-SNARK[136–139]中被廣泛使用的曲線BLS12-381, 在zcash 的安全審計報告中指出其安全級別也未達(dá)到其所稱的128-bit 安全. 基于這些發(fā)現(xiàn), Barbulescu 等人[135]為幾類較流行的曲線在不同安全級別下重新配置了參數(shù), 如參數(shù)u的選取、域的大小、曲線的方程. 表1 僅給出曲線中參數(shù)u和域Fpk的長度. 對于192-bit 的情況, 表1 對比之前的參數(shù)長度[90], 明顯可見參數(shù)長度的變化. 對于192-bit 和256-bit 安全級別, 這里僅需考慮BLS24和KSS18 曲線, 因為毫無疑問, BN、BLS12 和KSS16 曲線對應(yīng)域的長度會變很大, 計算效率會降低.

    表1 不同安全級別下的不同曲線的參數(shù)長度Table 1 Parameter length for different curves at different security levels

    注3 在64-bit 多處理器的計算平臺上, BN128 曲線上的optimal Ate 對的計算效率最快. 在192-bit 安全級別下, 文獻(xiàn)[90,94] 給出了不同曲線上optimal Ate 對在實現(xiàn)上的計算效率, BLS12 曲線上的optimal Ate 對計算效率最快. 注意這些實現(xiàn)效率均是在之前的曲線參數(shù)下考慮的. 所以在Barbulescu 等人[135]重新配置的曲線參數(shù)之后, 研究者們需分析不同安全級別下的最新曲線參數(shù)的配對實現(xiàn)效率.

    6 結(jié)論

    本文從橢圓曲線的Weil 對開始, 結(jié)合配對在密碼學(xué)上的進(jìn)展, 給出了各類配對的詳細(xì)定義及其改進(jìn)方案. 對于初學(xué)者來說, 可以較快地了解這方面的工作. 其次, 針對最流行的幾類配對友好型曲線, 結(jié)合最新的攻擊算法, 我們總結(jié)了這幾類曲線不同安全級別下最新的參數(shù)選取, 方便底層實現(xiàn)的研究者們快速掌握. 對于配對上的計算困難問題, 日前研究進(jìn)展依然緩慢. 我們這里關(guān)注的配對只是橢圓曲線上的雙線性配對, 對于其他形式的配對并沒有作過多關(guān)注. 縱觀近三十年配對在密碼學(xué)上的應(yīng)用, 近二十年來, 研究者們更多地關(guān)注配對的快速計算及其改進(jìn), 目前理論上可以證明最優(yōu)配對的存在性, 但在實用中只有很少的配對友好型曲線可以構(gòu)造出最優(yōu)配對. 配對在密碼學(xué)上的應(yīng)用日益廣泛, 它的潛能還有待繼續(xù)挖掘.

    猜你喜歡
    對數(shù)橢圓密碼
    Heisenberg群上由加權(quán)次橢圓p-Laplace不等方程導(dǎo)出的Hardy型不等式及應(yīng)用
    密碼里的愛
    含有對數(shù)非線性項Kirchhoff方程多解的存在性
    指數(shù)與對數(shù)
    例談橢圓的定義及其應(yīng)用
    指數(shù)與對數(shù)
    密碼疲勞
    英語文摘(2020年3期)2020-08-13 07:27:02
    一道橢圓試題的別樣求法
    對數(shù)簡史
    橢圓的三類切點弦的包絡(luò)
    久久性视频一级片| 操美女的视频在线观看| 法律面前人人平等表现在哪些方面| 搡老乐熟女国产| 最黄视频免费看| 美女高潮喷水抽搐中文字幕| 国产精品偷伦视频观看了| 亚洲av美国av| 欧美黑人精品巨大| 777久久人妻少妇嫩草av网站| 夫妻午夜视频| 天天操日日干夜夜撸| 97在线人人人人妻| 女人被躁到高潮嗷嗷叫费观| 一级a爱视频在线免费观看| 免费在线观看完整版高清| 欧美 日韩 精品 国产| 天堂俺去俺来也www色官网| 极品少妇高潮喷水抽搐| 国产av一区二区精品久久| 国产在线视频一区二区| 精品国产乱码久久久久久男人| 久久精品成人免费网站| 大型av网站在线播放| 母亲3免费完整高清在线观看| 大陆偷拍与自拍| 中文字幕人妻丝袜制服| 啪啪无遮挡十八禁网站| 亚洲色图 男人天堂 中文字幕| 精品熟女少妇八av免费久了| 老鸭窝网址在线观看| 成人黄色视频免费在线看| 日韩一卡2卡3卡4卡2021年| 亚洲综合色网址| 中文字幕av电影在线播放| 美女国产高潮福利片在线看| 色综合婷婷激情| 久久精品国产综合久久久| 男男h啪啪无遮挡| 亚洲专区字幕在线| 水蜜桃什么品种好| 国产亚洲一区二区精品| 一本久久精品| 9191精品国产免费久久| 精品国产一区二区三区四区第35| 在线观看www视频免费| 精品福利观看| 国产精品国产高清国产av | 午夜福利在线免费观看网站| 自线自在国产av| 咕卡用的链子| 99精品在免费线老司机午夜| 日韩中文字幕视频在线看片| 视频区图区小说| 一边摸一边抽搐一进一小说 | 老司机影院毛片| 91成年电影在线观看| 午夜福利免费观看在线| 亚洲精品国产精品久久久不卡| 天堂俺去俺来也www色官网| 久久ye,这里只有精品| 菩萨蛮人人尽说江南好唐韦庄| 色精品久久人妻99蜜桃| 国产主播在线观看一区二区| 国产男靠女视频免费网站| 动漫黄色视频在线观看| 下体分泌物呈黄色| 曰老女人黄片| 老司机亚洲免费影院| 日日摸夜夜添夜夜添小说| 怎么达到女性高潮| 免费久久久久久久精品成人欧美视频| 三级毛片av免费| 欧美日韩视频精品一区| 亚洲av日韩在线播放| 久久99一区二区三区| 啦啦啦 在线观看视频| 久久久精品免费免费高清| 久久婷婷成人综合色麻豆| 美女国产高潮福利片在线看| 国产老妇伦熟女老妇高清| 国产精品一区二区免费欧美| 精品国产乱子伦一区二区三区| 日韩大片免费观看网站| 欧美日韩视频精品一区| 国产成人影院久久av| 亚洲黑人精品在线| 99re6热这里在线精品视频| 亚洲,欧美精品.| 亚洲成av片中文字幕在线观看| 国产三级黄色录像| 国产伦理片在线播放av一区| 热re99久久国产66热| 国产人伦9x9x在线观看| 欧美中文综合在线视频| 久久国产亚洲av麻豆专区| 少妇猛男粗大的猛烈进出视频| 丝袜美足系列| 色综合婷婷激情| 精品少妇久久久久久888优播| 大型av网站在线播放| 午夜福利在线观看吧| 香蕉国产在线看| bbb黄色大片| 国产激情久久老熟女| 可以免费在线观看a视频的电影网站| 国产男女超爽视频在线观看| 99精国产麻豆久久婷婷| 欧美日韩亚洲综合一区二区三区_| 天堂中文最新版在线下载| 这个男人来自地球电影免费观看| 十八禁人妻一区二区| 这个男人来自地球电影免费观看| 一区二区三区精品91| 精品国产乱码久久久久久小说| 国产色视频综合| 亚洲精品国产精品久久久不卡| 国产主播在线观看一区二区| 久久国产精品男人的天堂亚洲| 免费黄频网站在线观看国产| 纯流量卡能插随身wifi吗| 侵犯人妻中文字幕一二三四区| 亚洲欧美日韩另类电影网站| 日韩免费高清中文字幕av| 午夜日韩欧美国产| 黄色怎么调成土黄色| 日日爽夜夜爽网站| 看免费av毛片| 国产日韩一区二区三区精品不卡| 国产在线精品亚洲第一网站| 国产成人精品久久二区二区免费| 国产免费视频播放在线视频| 法律面前人人平等表现在哪些方面| 国产一区二区在线观看av| 两人在一起打扑克的视频| 女警被强在线播放| 最黄视频免费看| 日韩人妻精品一区2区三区| 露出奶头的视频| 99re在线观看精品视频| 狠狠精品人妻久久久久久综合| 韩国精品一区二区三区| 12—13女人毛片做爰片一| 久久久国产欧美日韩av| 日韩欧美一区二区三区在线观看 | 亚洲精品国产区一区二| 黄网站色视频无遮挡免费观看| 欧美日韩亚洲高清精品| 国产一区二区三区视频了| 国产精品1区2区在线观看. | 麻豆国产av国片精品| 这个男人来自地球电影免费观看| 国产精品秋霞免费鲁丝片| 一区二区三区精品91| 久久性视频一级片| 亚洲伊人久久精品综合| 一区二区av电影网| 欧美日韩视频精品一区| 十八禁人妻一区二区| 狠狠狠狠99中文字幕| 人妻一区二区av| h视频一区二区三区| 亚洲精品一二三| 国产在线免费精品| 国产av精品麻豆| 欧美在线一区亚洲| 免费看十八禁软件| 两性夫妻黄色片| 人人妻人人澡人人看| 成年女人毛片免费观看观看9 | 一区二区日韩欧美中文字幕| 欧美在线黄色| 国产真人三级小视频在线观看| 人妻 亚洲 视频| 午夜福利一区二区在线看| 三上悠亚av全集在线观看| 老司机深夜福利视频在线观看| av不卡在线播放| 国精品久久久久久国模美| 国产人伦9x9x在线观看| 伦理电影免费视频| 一本久久精品| 老熟妇仑乱视频hdxx| 国产91精品成人一区二区三区 | 桃红色精品国产亚洲av| 精品国产乱码久久久久久小说| 国产精品秋霞免费鲁丝片| 亚洲精品乱久久久久久| 老司机福利观看| 久久ye,这里只有精品| 国产99久久九九免费精品| 五月天丁香电影| 亚洲午夜精品一区,二区,三区| 午夜视频精品福利| 蜜桃在线观看..| 国产91精品成人一区二区三区 | 在线观看免费视频日本深夜| 老熟妇仑乱视频hdxx| 久久av网站| 国产成人影院久久av| 人妻一区二区av| 欧美日韩视频精品一区| 久久青草综合色| 黑人操中国人逼视频| 亚洲av国产av综合av卡| 高清毛片免费观看视频网站 | 一二三四在线观看免费中文在| 黄色视频在线播放观看不卡| 黑人巨大精品欧美一区二区mp4| 国产精品1区2区在线观看. | 亚洲精品国产一区二区精华液| 久久久久视频综合| 国产片内射在线| 精品国产国语对白av| 午夜91福利影院| 日韩一区二区三区影片| 大型黄色视频在线免费观看| 久久久欧美国产精品| 纯流量卡能插随身wifi吗| 人人妻,人人澡人人爽秒播| 男女午夜视频在线观看| 一区二区日韩欧美中文字幕| 亚洲性夜色夜夜综合| 国产黄色免费在线视频| 亚洲综合色网址| 亚洲国产欧美网| 纯流量卡能插随身wifi吗| 人人妻人人爽人人添夜夜欢视频| 欧美精品人与动牲交sv欧美| 大码成人一级视频| 91精品国产国语对白视频| 精品国产超薄肉色丝袜足j| 两个人免费观看高清视频| 日韩欧美免费精品| 菩萨蛮人人尽说江南好唐韦庄| 黄色丝袜av网址大全| 黄色丝袜av网址大全| 黄色a级毛片大全视频| 一本大道久久a久久精品| 老司机亚洲免费影院| 久久99一区二区三区| 视频区图区小说| 国精品久久久久久国模美| 久久久久久人人人人人| 国产又爽黄色视频| 欧美激情高清一区二区三区| 国产成人av教育| 久久国产亚洲av麻豆专区| 纯流量卡能插随身wifi吗| 美女高潮到喷水免费观看| 国产成人av教育| 在线观看舔阴道视频| 大型黄色视频在线免费观看| 欧美日韩成人在线一区二区| 亚洲情色 制服丝袜| videos熟女内射| 国产成人影院久久av| 精品国产国语对白av| 人妻 亚洲 视频| 久久久精品国产亚洲av高清涩受| 超碰97精品在线观看| 男女之事视频高清在线观看| 男男h啪啪无遮挡| 国产精品久久久人人做人人爽| 国产成人av教育| 亚洲专区国产一区二区| 18禁美女被吸乳视频| 脱女人内裤的视频| kizo精华| 美女扒开内裤让男人捅视频| 91成人精品电影| 亚洲五月婷婷丁香| 国产精品99久久99久久久不卡| 色94色欧美一区二区| 久久ye,这里只有精品| 国产男靠女视频免费网站| 在线观看免费日韩欧美大片| 欧美日韩av久久| 久久精品人人爽人人爽视色| 天堂8中文在线网| 在线观看一区二区三区激情| 三级毛片av免费| 麻豆乱淫一区二区| 男女下面插进去视频免费观看| 国产1区2区3区精品| 免费少妇av软件| 亚洲人成电影免费在线| 精品一区二区三区视频在线观看免费 | 在线观看www视频免费| 黄频高清免费视频| 91精品国产国语对白视频| 一进一出好大好爽视频| 午夜激情久久久久久久| videos熟女内射| 亚洲天堂av无毛| 9热在线视频观看99| 亚洲人成77777在线视频| 国产一区二区 视频在线| 丁香欧美五月| 亚洲成a人片在线一区二区| 亚洲精品在线美女| 18在线观看网站| 老司机深夜福利视频在线观看| 啦啦啦 在线观看视频| www.熟女人妻精品国产| 亚洲国产看品久久| 国产单亲对白刺激| 极品少妇高潮喷水抽搐| 国产精品秋霞免费鲁丝片| 黄网站色视频无遮挡免费观看| 亚洲七黄色美女视频| 中文字幕高清在线视频| 国产午夜精品久久久久久| 国产高清国产精品国产三级| 久久亚洲精品不卡| 欧美日韩亚洲国产一区二区在线观看 | 欧美性长视频在线观看| 国产男女超爽视频在线观看| 中文字幕高清在线视频| 大香蕉久久网| 久久青草综合色| 亚洲精品一二三| 2018国产大陆天天弄谢| 亚洲欧美色中文字幕在线| 三级毛片av免费| 欧美日韩黄片免| 久久99一区二区三区| 黑人操中国人逼视频| 亚洲精品粉嫩美女一区| 成人影院久久| 在线永久观看黄色视频| √禁漫天堂资源中文www| 波多野结衣av一区二区av| 女警被强在线播放| 18禁观看日本| 99香蕉大伊视频| 黄网站色视频无遮挡免费观看| 一夜夜www| 国产免费视频播放在线视频| 岛国毛片在线播放| av国产精品久久久久影院| 极品少妇高潮喷水抽搐| 黄色视频不卡| 亚洲伊人色综图| 肉色欧美久久久久久久蜜桃| 欧美日韩亚洲国产一区二区在线观看 | 亚洲精品中文字幕一二三四区 | 飞空精品影院首页| 天堂中文最新版在线下载| 欧美另类亚洲清纯唯美| 18禁美女被吸乳视频| www.熟女人妻精品国产| 国产精品久久久久久精品电影小说| 亚洲第一欧美日韩一区二区三区 | 搡老熟女国产l中国老女人| 一级黄色大片毛片| 国产精品香港三级国产av潘金莲| 亚洲人成电影观看| 真人做人爱边吃奶动态| 亚洲第一av免费看| 91国产中文字幕| 欧美日韩国产mv在线观看视频| 精品一品国产午夜福利视频| 日本av免费视频播放| 精品卡一卡二卡四卡免费| 男女无遮挡免费网站观看| 两性夫妻黄色片| 无限看片的www在线观看| 久久毛片免费看一区二区三区| 欧美日韩视频精品一区| av电影中文网址| 国产不卡av网站在线观看| 精品久久久久久电影网| 中文字幕精品免费在线观看视频| 久久中文看片网| 日本wwww免费看| 午夜精品国产一区二区电影| 久久久精品国产亚洲av高清涩受| av线在线观看网站| av片东京热男人的天堂| 在线观看人妻少妇| 精品欧美一区二区三区在线| 美女午夜性视频免费| 久久精品国产99精品国产亚洲性色 | tube8黄色片| 老司机午夜十八禁免费视频| 97在线人人人人妻| 精品久久蜜臀av无| avwww免费| 亚洲国产中文字幕在线视频| 国产欧美日韩一区二区三| 黑人猛操日本美女一级片| 精品人妻在线不人妻| 法律面前人人平等表现在哪些方面| 日韩精品免费视频一区二区三区| 2018国产大陆天天弄谢| 热99久久久久精品小说推荐| 久久久久久久久免费视频了| 精品少妇黑人巨大在线播放| 久久国产亚洲av麻豆专区| 国产精品.久久久| 丁香六月欧美| 亚洲人成77777在线视频| 亚洲欧美一区二区三区久久| 免费观看av网站的网址| 手机成人av网站| 亚洲av欧美aⅴ国产| 黄色视频在线播放观看不卡| 亚洲人成电影观看| 12—13女人毛片做爰片一| 精品熟女少妇八av免费久了| 老熟女久久久| 日韩中文字幕视频在线看片| 欧美黑人精品巨大| 两个人看的免费小视频| 中文字幕人妻丝袜一区二区| 日本av手机在线免费观看| 欧美激情极品国产一区二区三区| 91精品国产国语对白视频| 成人亚洲精品一区在线观看| 久久精品亚洲精品国产色婷小说| 亚洲一码二码三码区别大吗| 久热爱精品视频在线9| 18在线观看网站| 精品国产亚洲在线| bbb黄色大片| 亚洲少妇的诱惑av| 午夜激情久久久久久久| 蜜桃在线观看..| 精品一区二区三区av网在线观看 | 亚洲欧洲日产国产| 男女无遮挡免费网站观看| 国产精品亚洲av一区麻豆| 午夜精品国产一区二区电影| 久久久久国内视频| 在线 av 中文字幕| 国内毛片毛片毛片毛片毛片| 脱女人内裤的视频| 美女高潮喷水抽搐中文字幕| 大片电影免费在线观看免费| 男人舔女人的私密视频| 欧美日韩av久久| 五月开心婷婷网| 成人18禁高潮啪啪吃奶动态图| 亚洲欧美色中文字幕在线| 18禁黄网站禁片午夜丰满| 亚洲中文字幕日韩| 久久人妻熟女aⅴ| 少妇猛男粗大的猛烈进出视频| 精品乱码久久久久久99久播| 国产亚洲欧美精品永久| 色在线成人网| 国产成人av教育| 欧美亚洲日本最大视频资源| 夜夜爽天天搞| 亚洲va日本ⅴa欧美va伊人久久| 国产伦理片在线播放av一区| 国产男女内射视频| tube8黄色片| 香蕉国产在线看| 亚洲专区中文字幕在线| 18禁裸乳无遮挡动漫免费视频| 国产在线观看jvid| 欧美大码av| 亚洲精品美女久久av网站| 美女福利国产在线| 最近最新中文字幕大全免费视频| 日韩中文字幕欧美一区二区| 精品熟女少妇八av免费久了| 国产一区有黄有色的免费视频| 国产成人啪精品午夜网站| 亚洲,欧美精品.| 日日爽夜夜爽网站| 日韩欧美免费精品| 精品少妇一区二区三区视频日本电影| av福利片在线| 欧美精品高潮呻吟av久久| 夫妻午夜视频| 亚洲熟妇熟女久久| 高清欧美精品videossex| 一级片免费观看大全| 久久久久久免费高清国产稀缺| 国产欧美日韩综合在线一区二区| 97在线人人人人妻| 免费av中文字幕在线| 精品少妇黑人巨大在线播放| 日韩免费高清中文字幕av| 国产精品 国内视频| 999精品在线视频| 国产精品成人在线| 极品少妇高潮喷水抽搐| www.熟女人妻精品国产| av有码第一页| 亚洲一区中文字幕在线| 国产av又大| 涩涩av久久男人的天堂| 欧美中文综合在线视频| 国产欧美日韩精品亚洲av| 99九九在线精品视频| 欧美在线一区亚洲| 欧美亚洲日本最大视频资源| 国产成人欧美在线观看 | avwww免费| 我的亚洲天堂| 91av网站免费观看| 亚洲中文字幕日韩| 色婷婷av一区二区三区视频| 日韩欧美一区二区三区在线观看 | 午夜91福利影院| 母亲3免费完整高清在线观看| 久久婷婷成人综合色麻豆| 最新在线观看一区二区三区| 久久毛片免费看一区二区三区| 看免费av毛片| 国产免费福利视频在线观看| 精品国产超薄肉色丝袜足j| 亚洲伊人久久精品综合| 国产免费av片在线观看野外av| 亚洲精品av麻豆狂野| 亚洲av第一区精品v没综合| 日韩中文字幕欧美一区二区| av片东京热男人的天堂| 欧美黑人精品巨大| 国产免费视频播放在线视频| 交换朋友夫妻互换小说| 中文字幕制服av| 婷婷丁香在线五月| www.999成人在线观看| 精品国产国语对白av| 国产成人精品久久二区二区91| 国产精品久久久久久精品古装| 桃花免费在线播放| 国产91精品成人一区二区三区 | 国产亚洲精品久久久久5区| 亚洲三区欧美一区| 99久久精品国产亚洲精品| 80岁老熟妇乱子伦牲交| 亚洲成人手机| 国产精品 国内视频| 12—13女人毛片做爰片一| 91麻豆av在线| 亚洲熟妇熟女久久| 老熟妇乱子伦视频在线观看| 欧美日韩福利视频一区二区| 日韩欧美国产一区二区入口| 2018国产大陆天天弄谢| 久久久久精品人妻al黑| 精品国产乱子伦一区二区三区| 久久精品人人爽人人爽视色| 欧美日韩av久久| 国产精品成人在线| 欧美精品高潮呻吟av久久| 国产日韩一区二区三区精品不卡| 国内毛片毛片毛片毛片毛片| 热re99久久精品国产66热6| 国产单亲对白刺激| 国产欧美日韩精品亚洲av| 757午夜福利合集在线观看| 亚洲天堂av无毛| av天堂在线播放| 亚洲欧洲精品一区二区精品久久久| 老司机影院毛片| 国产精品亚洲一级av第二区| 怎么达到女性高潮| 高清黄色对白视频在线免费看| 每晚都被弄得嗷嗷叫到高潮| 亚洲avbb在线观看| 久久精品人人爽人人爽视色| 精品少妇一区二区三区视频日本电影| 99热国产这里只有精品6| 亚洲精品久久成人aⅴ小说| 久久国产亚洲av麻豆专区| 亚洲黑人精品在线| 另类精品久久| 色综合欧美亚洲国产小说| 免费在线观看完整版高清| 国产精品久久久久成人av| 亚洲天堂av无毛| 美女午夜性视频免费| 久久 成人 亚洲| 中亚洲国语对白在线视频| 97在线人人人人妻| 久久人人爽av亚洲精品天堂| 亚洲av日韩在线播放| 午夜精品国产一区二区电影| 丰满人妻熟妇乱又伦精品不卡| 国产精品自产拍在线观看55亚洲 | 国产精品香港三级国产av潘金莲| 99国产精品99久久久久| 最新的欧美精品一区二区| 十八禁高潮呻吟视频| 久久久久久久久免费视频了| 亚洲国产精品一区二区三区在线| 狠狠精品人妻久久久久久综合| 男女高潮啪啪啪动态图| 极品教师在线免费播放| 妹子高潮喷水视频| 久久久国产一区二区| 欧美日韩中文字幕国产精品一区二区三区 | 一级黄色大片毛片| 首页视频小说图片口味搜索| 亚洲精品美女久久av网站| av免费在线观看网站| 免费不卡黄色视频| 精品少妇黑人巨大在线播放| 欧美日韩av久久| 操美女的视频在线观看| a级片在线免费高清观看视频| 窝窝影院91人妻| 中文字幕另类日韩欧美亚洲嫩草| 777久久人妻少妇嫩草av网站| tocl精华| 免费看a级黄色片| 成人18禁在线播放| 成年人免费黄色播放视频|