• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于國密SM2 和SM9 的加法同態(tài)加密方案*

    2022-07-13 00:47:34凌國瑋單進(jìn)勇
    密碼學(xué)報(bào) 2022年3期
    關(guān)鍵詞:同態(tài)明文密文

    唐 飛, 凌國瑋, 單進(jìn)勇

    1. 重慶郵電大學(xué)計(jì)算機(jī)科學(xué)與技術(shù)學(xué)院, 重慶 400065

    2. 重慶郵電大學(xué)網(wǎng)絡(luò)空間安全與信息法學(xué)院, 重慶 400065

    3. 北京數(shù)牘科技有限公司, 北京 100083

    1 引言

    近年來, 人們更加傾向于使用公有云或互聯(lián)網(wǎng)存儲(chǔ)數(shù)據(jù), 進(jìn)而降低存儲(chǔ)成本. 為了實(shí)現(xiàn)用戶數(shù)據(jù)的隱私保護(hù)機(jī)制, 常用的方法是將數(shù)據(jù)加密后再存入數(shù)據(jù)庫中. 然而, 當(dāng)用戶要對(duì)加密的數(shù)據(jù)進(jìn)行相關(guān)計(jì)算, 例如求和、內(nèi)積等, 如果是普通的加密方法, 則用戶需要自己下載數(shù)據(jù)再解密并計(jì)算, 或授權(quán)云服務(wù)提供商獲取原始數(shù)據(jù)從而實(shí)現(xiàn)云計(jì)算服務(wù). 針對(duì)這一問題, Rivest 等人[1]提出了同態(tài)加密的概念, 同態(tài)加密是一種可對(duì)密文進(jìn)行同態(tài)運(yùn)算的加密方案, 即對(duì)密文計(jì)算后再解密可以得到對(duì)原始數(shù)據(jù)直接計(jì)算的結(jié)果, 從而同時(shí)實(shí)現(xiàn)云存儲(chǔ)數(shù)據(jù)的機(jī)密性與用戶的隱私保護(hù)性.

    同態(tài)加密方案一般分為全同態(tài)加密和部分同態(tài)加密兩類[2]. 其中, 全同態(tài)加密方案[3]可對(duì)密文進(jìn)行任意的同態(tài)計(jì)算, 部分同態(tài)加密方案只能單獨(dú)對(duì)密文做加法或乘法同態(tài)計(jì)算. 盡管部分同態(tài)加密方案只能支持單一的同態(tài)計(jì)算, 但這類方案的實(shí)現(xiàn)效率往往比全同態(tài)加密方案高很多, 因此具有更高的可用性. 部分同態(tài)加密方案中以加法同態(tài)加密方案最為典型, 已廣泛應(yīng)用于數(shù)據(jù)聚合[4]、多方計(jì)算[5]、聯(lián)邦學(xué)習(xí)[6]、區(qū)塊鏈支付系統(tǒng)[7]等現(xiàn)實(shí)應(yīng)用場(chǎng)景中. 例如, 無線傳感器網(wǎng)絡(luò)中的數(shù)據(jù)聚合方案[4]利用加法同態(tài)加密保護(hù)了數(shù)據(jù)隱私, 同時(shí)降低了網(wǎng)絡(luò)帶寬; 智能電網(wǎng)[5]利用加法同態(tài)加密對(duì)用戶電量數(shù)據(jù)進(jìn)行加密, 從而實(shí)現(xiàn)電量的隱私保護(hù)與快速求和計(jì)算; 聯(lián)邦學(xué)習(xí)[6]利用加法同態(tài)加密使得在多方聯(lián)合訓(xùn)練模型的同時(shí)保持原始數(shù)據(jù)不泄露給服務(wù)方.

    加法同態(tài)加密方案中若干密文運(yùn)算后的結(jié)果為對(duì)應(yīng)明文之和的密文, 即Enc(m1)?Enc(m2) =Enc(m1+m2). 現(xiàn)有的經(jīng)典加法同態(tài)加密方案均為國外研究人員設(shè)計(jì), 例如Paillier[8]、基于ElGamal[9]的同態(tài)加密方案Exponential ElGamal[10](簡(jiǎn)寫為Exp-ElGamal)、BGN[11]等, 缺乏支持國密標(biāo)準(zhǔn)的加法同態(tài)加密方案. 因此, 在需要同態(tài)加密的應(yīng)用場(chǎng)景中一般都使用上述方案, 尤其是Paillier 方案使用特別廣泛, 例如微眾銀行的FATE 聯(lián)邦學(xué)習(xí)平臺(tái)[12]等均使用Paillier 方案作為其基礎(chǔ)核心組件. 截至目前, Paillier 論文[8]已被引用7762 次(Google 學(xué)術(shù)被引數(shù)據(jù)).

    商用密碼是我國自主研發(fā)的密碼標(biāo)準(zhǔn)方案, 常用的商密標(biāo)準(zhǔn)包括 SM2[13]、SM3[14]、SM4[15]、SM9[16]等. 其中, SM2 是普通的公鑰密碼方案, SM9 是基于身份的公鑰密碼(標(biāo)識(shí)密碼) 方案. SM2和SM9 均基于橢圓曲線, 在同等安全強(qiáng)度下相對(duì)RSA[17]、Paillier[8]等類型的公鑰密碼方案而言, 具有密鑰更短、系統(tǒng)參數(shù)更小等優(yōu)點(diǎn), 并且硬件實(shí)現(xiàn)橢圓曲線密碼算法所需邏輯電路門數(shù)要較RSA 類型少得多, 功耗也更低. 目前, 國密系列標(biāo)準(zhǔn)方案已得到廣泛應(yīng)用, 研究者們也基于國密方案構(gòu)造了多種類型的密碼方案, 例如區(qū)塊鏈隱私保護(hù)[18]、多接收方公鑰加密[19]、多方簽名[20,21]、環(huán)簽名[22,23]、門限解密[24]、廣播加密[25]、標(biāo)識(shí)簽密[26]、范圍證明[27]等.

    如上所述, 目前缺乏基于國密標(biāo)準(zhǔn)的同態(tài)加密方案, 使得相關(guān)企業(yè)只能采用Paillier 等加法同態(tài)加密方案. 針對(duì)這一問題, 本文基于國密SM2 和SM9 設(shè)計(jì)具有加法同態(tài)性質(zhì)的公鑰加密方案, 本文的主要貢獻(xiàn)如下:

    分別基于國密SM2 和SM9 構(gòu)造了加法同態(tài)加密方案和標(biāo)識(shí)加法同態(tài)加密方案. 兩個(gè)方案均兼容原標(biāo)準(zhǔn)方案中的推薦曲線參數(shù)和密鑰生成算法, 僅對(duì)原方案的加解密算法作出調(diào)整, 使新方案在盡可能保留原方案結(jié)構(gòu)的基礎(chǔ)上具備加法同態(tài)性質(zhì). 對(duì)所提方案做安全性與效率分析. 安全性方面, 首先通過與原標(biāo)準(zhǔn)方案的密文形式進(jìn)行對(duì)比, 所提方案與原標(biāo)準(zhǔn)方案具有類似的安全性, 再證明了所提方案具有INDCPA 安全性. 效率分析方面,編程實(shí)現(xiàn)所提方案,并與Paillier[8]、Exp-ElGamal[10]、Twisted-ElGamal[7]方案做對(duì)比分析, 實(shí)驗(yàn)結(jié)果表明所提方案的絕大多數(shù)指標(biāo)均優(yōu)于Paillier、Exp-ElGamal. 其中所提SM2加法同態(tài)加密方案的解密耗時(shí)大約僅為Exp-ElGamal 方案的3/5, Paillier 方案的1/8; SM9 加法同態(tài)加密方案的解密耗時(shí)大約僅為Exp-ElGamal 方案的3/4, Paillier 方案的1/6.

    為了降低私鑰泄露導(dǎo)致密碼系統(tǒng)可用性和安全性受損的風(fēng)險(xiǎn), 進(jìn)一步構(gòu)造具有門限解密性質(zhì)的加法同態(tài)方案. 門限解密方案的安全性與一般的基于Shamir 秘密共享[28]的門限解密方案類似, 為基于國密SM2 和SM9 的同態(tài)加密方案的分布式應(yīng)用提供理論支撐.

    2 預(yù)備知識(shí)與定義

    2.1 橢圓曲線與相關(guān)復(fù)雜性假設(shè)

    令p是大素?cái)?shù),E為定義在有限域Fp上的橢圓曲線,G為橢圓曲線的q階基點(diǎn)(xG,yG), 群G 代表以G為生成元生成的橢圓曲線點(diǎn)集. 若x ∈Z?q, [x]G代表橢圓曲線基點(diǎn)G的x倍點(diǎn). 橢圓曲線上的運(yùn)算規(guī)則此處不再贅述.

    在SM2 方案[13]中, 推薦的曲線方程為y=x3+ax+b, 建議的參數(shù)a,b分別如下:

    a: 787968B4 FA32C3FD 2417842E 73BBFEFF 2F3C848B 6831D7E0 EC65228B 3937E498;

    b: 8542D69E 4C044F18 E8B92435 BF6FF7DE 45728391 5C45517D 722EDB8B 08F1DFC3.

    假設(shè)1離散對(duì)數(shù)(discrete logarithm) 問題. 給定(E,G,p,q) 與群G, 隨機(jī)選擇P ∈G, 計(jì)算一個(gè)隨機(jī)數(shù), 滿足P=[x]G是困難的.

    假設(shè)2CDH(computational Diffie-Hellman)問題. 給定(E,G,p,q)與群G, 隨機(jī)選擇[x]G,[y]G ∈G, 計(jì)算[xy]G是困難的.

    假設(shè)3DDH(decisional Diffie-Hellman)問題. 給定(E,G,p,q)與群G,隨機(jī)選擇[x]G,[y]G,[z]G ∈G, 判斷z=xy是否成立是困難的.

    2.2 雙線性映射與相關(guān)復(fù)雜性假設(shè)

    令G1,G2為階為大素?cái)?shù)N的加法循環(huán)群, GT為階為大素?cái)?shù)N的乘法循環(huán)群,P1,P2是G1,G2的生成元, 若x ∈Z?N, [x]Pi代表生成元P1,P2的x倍, 其中i ∈{0,1}, 滿足:

    (1)雙線性: 對(duì)任意的a,b ∈ZN,e([a]P1,[b]P2)=e([b]P1,[a]P2)=e(P1,P2)ab;

    (2)非退化性:e(P1,P2)?=1;

    (3)可計(jì)算性: 存在有效算法能高效計(jì)算雙線性對(duì)e, 如基于Weil 對(duì)[29]的改進(jìn)算法.

    在SM9 方案[16]中, 群G1,G2中元素均為橢圓曲線上的點(diǎn), 曲線方程采用y2=x3+5.

    2.3 加法同態(tài)公鑰加密

    一個(gè)普通的加法同態(tài)加密方案包含如下四個(gè)算法.

    (1)系統(tǒng)建立Setup(1?): 系統(tǒng)建立算法輸入安全參數(shù)?, 輸出公共參數(shù)pp, 包含明文空間M、密文空間C 等系統(tǒng)公開參數(shù)的描述.

    (2)密鑰生成KeyGen(pp): 密鑰生成算法輸入系統(tǒng)參數(shù)pp, 輸出用戶公鑰pk 和私鑰sk.

    (3)加密Enc(pk,m): 加密算法輸入公鑰pk 與明文m ∈M, 輸出密文c ∈C.

    (4)解密Dec(sk,c): 解密算法輸入私鑰sk 與密文c ∈C, 輸出m ∈M; 否則輸出⊥, 代表解密失敗.方案具有如下三個(gè)性質(zhì).

    (1)正確性. 對(duì)于所有pp←Setup(1?), (pk,sk)←KeyGen(pp),c ←Enc(pk,m), 均有m ←Dec(sk,c).

    (2)同態(tài)性. 所有pp←Setup(1?), (pk,sk)←KeyGen(pp), 對(duì)于任意兩個(gè)密文c1←Enc(pk,m1),c2←Enc(pk,m2), 均有c1?c2=Enc(pk,m1+m2).

    (3)安全性. 加法同態(tài)公鑰加密方案的安全性要求敵手無法從密文得到關(guān)于明文的任何信息.

    2.4 加法同態(tài)標(biāo)識(shí)加密

    標(biāo)識(shí)密碼即基于身份的密碼(identity-based cryptography, IBC), 是Shamir[31]于1984 年提出的概念, 在標(biāo)識(shí)密碼方案中, 用戶的私鑰由密鑰生成中心(key generation center, KGC) 根據(jù)主密鑰和用戶標(biāo)識(shí)計(jì)算得出, 用戶的公鑰由用戶標(biāo)識(shí)充當(dāng), 從而用戶不需要通過第三方保證其公鑰的真實(shí)性. 與基于公鑰基礎(chǔ)設(shè)施(public key infrastructure, PKI) 的密碼方案相比, 標(biāo)識(shí)密碼方案中的密鑰管理環(huán)節(jié)可以適當(dāng)?shù)玫胶?jiǎn)化. 在大數(shù)據(jù)隱私計(jì)算中, 一般的加法同態(tài)加密方案由于更新密鑰需要花費(fèi)太多的時(shí)間, 故越來越多人開始注意到基于身份的同態(tài)加密方案, 例如Gentry 等人[32]基于容錯(cuò)困難(learning with errors,LWE) 問題構(gòu)造的同態(tài)加密方案等.

    一個(gè)加法同態(tài)標(biāo)識(shí)加密方案通常由如下四個(gè)算法組成.

    系統(tǒng)建立Setup(1?): 算法輸入一個(gè)安全參數(shù)?, 輸出加密主公鑰mpk 和加密主私鑰msk, 以及系統(tǒng)參數(shù)pp, 其中包含明文空間M、密文空間C、加密主公鑰mpk 等公開參數(shù)的描述.

    密鑰生成KeyGen(pp,msk,id): 密鑰生成算法輸入加密主私鑰msk 與用戶標(biāo)識(shí)id, 輸出用戶私鑰skid.

    加密Enc(id,m): 加密算法輸入用戶標(biāo)識(shí)id 與明文m ∈M, 輸出密文c ∈C.

    解密Dec(sk,c): 解密算法輸入用戶私鑰skid與密文c ∈C, 輸出m ∈M; 否則輸出⊥, 代表解密失敗.

    方案具有如下三個(gè)性質(zhì).

    正確性. 對(duì)于所有(mpk,msk,pp)←Setup(1?), skid←KeyGen(pp,msk,id),c ←Enc(id,m), 均有m ←Dec(skid,c).

    同態(tài)性. 方案滿足對(duì)于所有(mpk,msk,pp)←Setup(1?), skid←KeyGen(pp,msk,id), 對(duì)于任意兩個(gè)密文c1←Enc(id,m1),c2←Enc(id,m2), 均有c1?c2=Enc(id,m1+m2).

    安全性. 加法同態(tài)標(biāo)識(shí)加密方案的安全性要求敵手無法從密文得到關(guān)于明文的任何信息.

    2.5 大步小步走(Baby Step Giant Step, BSGS) 算法

    2.6 秘密共享

    Shamir 秘密共享[28]是構(gòu)造門限密碼方案的基礎(chǔ)組件. 在Shamir 秘密共享方案中, 假設(shè)一共有n個(gè)參與者, 只有當(dāng)大于等于t位參與者共同參與計(jì)算時(shí), 才能恢復(fù)秘密值s, 小于t位參與者無法獲得關(guān)于秘密的任何信息. 令GF(p) 是階為大素?cái)?shù)p的有限域, 秘密信息s ∈Z?p.

    2.6.1 Shamir 秘密共享方案

    可信中心給n位參與者{U1,U2,··· ,Un}分發(fā)秘密份額, 使得其中任意t位及其以上誠實(shí)的參與者才可以重構(gòu)出秘密信息s, 而任意小于t位的參與者不能得到關(guān)于秘密s的任何信息.

    2.6.2 Shamir 聯(lián)合隨機(jī)秘密共享方案

    在無可信中心的情況下, 需要參與者{U1,U2,··· ,Un}聯(lián)合決定并生成隨機(jī)的共享秘密值.

    3 基于SM2 算法的同態(tài)加密方案

    SM2[13]是中國于2010 年12 月發(fā)布的基于橢圓曲線的公鑰密碼方案, 并于2012 年3 月成為商用密碼標(biāo)準(zhǔn). 本節(jié)基于SM2 構(gòu)造具有加法同態(tài)性質(zhì)的公鑰加密方案.

    3.1 方案構(gòu)造

    系統(tǒng)建立. 令A(yù)、B分別為加密用戶與解密用戶, 他們提前設(shè)定相同的公共參數(shù)pp, 其中p是大素?cái)?shù),E為定義在有限域Fp上的橢圓曲線,G是橢圓曲線的q階基點(diǎn), 明文空間M 的比特長(zhǎng)度mlen 設(shè)為32 比特[7]. 若k ∈, [k]G代表橢圓曲線基點(diǎn)G的k倍點(diǎn). 密碼雜湊函數(shù)H:{0,1} →Zq.x||y代表字節(jié)串或比特串x與y的拼接.⊕代表比特串之間的異或運(yùn)算.

    密鑰生成.B用戶隨機(jī)選取私鑰sk∈, 公開公鑰pk=[sk]G.

    加密. 設(shè)用戶A需要發(fā)送給用戶B的消息為m, 用戶A需要進(jìn)行以下計(jì)算:

    標(biāo)準(zhǔn)SM2 方案[13]的c2部分是m ⊕t, 其中t= KDF(x2||y2,mlen), KDF :{0,1}?×mlen→{0,1}mlen. 但由于本方案的后續(xù)計(jì)算過程沒有用到t, 故在本方案中無需計(jì)算該值.

    解密. 用戶B收到用戶A發(fā)送的密文c=(c1,c2,c3), 進(jìn)行如下運(yùn)算解密:

    (1) 驗(yàn)證c1是否滿足橢圓曲線方程, 若不滿足則報(bào)錯(cuò)并退出;

    (2) 計(jì)算橢圓曲線點(diǎn)S=[h]c1, 其中h=1, 若S是無窮遠(yuǎn)點(diǎn), 則報(bào)錯(cuò)并退出;

    (3) 計(jì)算橢圓曲線點(diǎn)[sk]c1=(x2,y2),[m]G=c2?[sk]c1;

    (4) 利用BSGS 算法從[m]G中恢復(fù)m;

    (5) 若是同態(tài)運(yùn)算后的密文, 直接輸出明文m, 解密完成并退出;

    (6) 否則計(jì)算u=H(x2||m||y2), 判斷u=c3是否成立. 若成立, 輸出明文m, 否則報(bào)錯(cuò)并退出.

    標(biāo)準(zhǔn)SM2 方案[13]支持消息完整性校驗(yàn), 故本文提出的基于SM2 的同態(tài)加密方案相比一般的加法同態(tài)加密方案還具有密文校驗(yàn)的功能. 然而c3部分是密碼雜湊函數(shù)生成的摘要, 不具備加同態(tài)性, 所以無法支持同態(tài)計(jì)算后的密文校驗(yàn). 但從實(shí)際應(yīng)用來看, 這是可以接受的. 如聯(lián)邦學(xué)習(xí)中最典型的兩方縱向(無第三方存在的情況), 雙方通過加密自身訓(xùn)練過程中的中間值, 進(jìn)而共同完成模型訓(xùn)練. 然而, 進(jìn)行密文計(jì)算(同態(tài)加、標(biāo)量乘等操作) 的一方無法對(duì)密文進(jìn)行解密, 同時(shí)解密一方解密得到的明文一般為不可區(qū)分的隨機(jī)值, 失去了密文校驗(yàn)的價(jià)值, 如兩方縱向邏輯回歸[34]; 另一方面, Paillier[8]、Exp-ElGamal[10]、BGN[11]等使用廣泛的同態(tài)方案均不支持同態(tài)密文校驗(yàn), 但仍被廣泛使用, 這也能說明同態(tài)密文校驗(yàn)并不是必須的. BSGS 算法無法在有效的時(shí)間內(nèi)恢復(fù)比特長(zhǎng)度過長(zhǎng)的明文, 故限定了明文空間M 的比特長(zhǎng)度,此處以32 比特[7]為例.

    正確性. 如果用戶A、B是誠實(shí)的, 那么有:

    3.2 門限解密

    門限密碼概念由Desmedt[35]提出, 假設(shè)系統(tǒng)中存在t位參與者{U1,U2,··· ,Un}, 他們共享解密私鑰sk, 當(dāng)對(duì)密文進(jìn)行解密時(shí), 至少需要t位參與者共同參與才能恢復(fù)密文所對(duì)應(yīng)的明文, 少于t位的參與者無法得到關(guān)于明文的任何信息. 門限解密能夠降低或避免因個(gè)體完全掌握解密密鑰而導(dǎo)致的濫用權(quán)限、密鑰丟失, 或某個(gè)參與者被攻擊者完全控制而造成系統(tǒng)癱瘓等安全風(fēng)險(xiǎn), 使系統(tǒng)的容錯(cuò)率和安全性得到較大提高. 一般的門限密碼方案可分為有可信中心和無可信中心兩類. 當(dāng)可信中心存在時(shí), 由可信中心進(jìn)行秘密分發(fā), 減少參與者之間的通信量和計(jì)算量; 但一個(gè)被所有參與者都信任的可信中心可能并不存在, 此時(shí)需要參與者聯(lián)合實(shí)現(xiàn)對(duì)秘密的分享, 即無可信中心方案. 本節(jié)基于Shamir 秘密共享[28]構(gòu)造3.1 節(jié)加法同態(tài)加密方案的門限解密方案.

    系統(tǒng)建立. 系統(tǒng)建立階段的公開參數(shù)與符號(hào)定義在有可信中心時(shí)由可信中心產(chǎn)生, 無可信中心時(shí)由t位參與者共同決定, 它們應(yīng)與3.1 節(jié)系統(tǒng)建立的公開參數(shù)與符號(hào)定義保持一致.

    密鑰生成. 當(dāng)存在可信中心時(shí), 由可信中心完成生成密鑰對(duì)(pk,sk)、公開公鑰pk、生成關(guān)于sk 的秘密份額、秘密份額的分發(fā). 可信中心需進(jìn)行如下運(yùn)算:

    3.3 安全性分析

    基于SM2 的加法同態(tài)加密方案是將標(biāo)準(zhǔn)SM2 方案的密文c2部分從m ⊕t變?yōu)閇m]G+[k]pk, 從而使方案具備加法同態(tài)性. 其中t是由[k]pk 通過密鑰派生函數(shù)KDF 生成的比特串, 即t近似于的[k]pk摘要. 也就是說標(biāo)準(zhǔn)SM2 方案的c2部分是將明文m與[k]pk 的摘要進(jìn)行異或得到的. 而本文所提出的基于SM2 的加法同態(tài)加密方案是將[m]G與[k]pk 直接相加. 兩種方案的密文c2部分生成本質(zhì)上是一致的, 均為明文與[k]pk 進(jìn)行運(yùn)算. 且在其余運(yùn)算過程與密文部分均不變的的前提下, 基于SM2 的加法同態(tài)加密方案與標(biāo)準(zhǔn)SM2 方案應(yīng)有類似的安全性. 從另一個(gè)方面來說, 基于SM2 的加法同態(tài)加密方案的c2密文形式與Exp-ElGamal 也是一致的, 也可說明該方案與Exp-ElGamal 也有類似的安全性.

    定理1如果DDH 問題是難解的, 那么基于SM2 的加法同態(tài)加密方案是IND-CPA 安全的.

    證明:如果存在一個(gè)概率多項(xiàng)式時(shí)間(probabilistic polynomial time, PPT) 敵手A能以不可忽略的優(yōu)勢(shì)ε打破基于SM2 的加法同態(tài)加密方案, 則可以構(gòu)造挑戰(zhàn)者C以不可忽略的優(yōu)勢(shì)解決DDH 問題.

    系統(tǒng)建立.C得到DDH 問題的實(shí)例([x]G,[y]G,z[G]). 然后運(yùn)行系統(tǒng)建立算法, 得到系統(tǒng)參數(shù)pp,設(shè)置公鑰pk=[x]G. 將pp 與pk 發(fā)送給A.

    挑戰(zhàn).A提交兩個(gè)任意的明文m0,m1∈M 給C.C隨機(jī)選擇一個(gè)比特α ∈{0,1}, 進(jìn)而計(jì)算c?=([y]G,[mα]G+[z]G), 然后將c?發(fā)送給A.

    猜測(cè).A輸出對(duì)α的猜測(cè)α′. 如果α=α′, 則說明A獲勝. 定義:

    定義A獲勝的優(yōu)勢(shì)為:

    那么C解決DDH 問題的優(yōu)勢(shì)為:

    本節(jié)提出的門限解密方案是基于Shamir 秘密共享構(gòu)造的, 采用了Desmedt[35]構(gòu)造的ElGamal 的門限解密方案的思路. 同時(shí)關(guān)于以基于Shamir 秘密共享方案構(gòu)造公鑰加密方案的門限解密的安全性已在多篇文獻(xiàn)中得到證明, 如文獻(xiàn)[24,35] 等, 故本文不再贅述.

    4 基于SM9 算法的同態(tài)加密方案

    2016 年國家密碼管理局正式發(fā)布SM9 標(biāo)準(zhǔn)[16], 它是一種基于雙線性對(duì)的標(biāo)識(shí)密碼方案, 同時(shí)也是我國商用密碼算法中的第一個(gè)標(biāo)識(shí)密碼算法. 本節(jié)基于SM9 構(gòu)造具有加法同態(tài)性質(zhì)的標(biāo)識(shí)加密方案.

    4.1 方案構(gòu)造

    系統(tǒng)建立. 令A(yù)、B分別為加密用戶與解密用戶. KGC 提前設(shè)定公開參數(shù)pp, 其中G1、G2為階為素?cái)?shù)N的加法循環(huán)群,P1、P2是它們的生成元, GT為階是素?cái)?shù)N的乘法循環(huán)群, hid 是加密私鑰生成函數(shù)識(shí)別符.e是從G1×G2到GT的雙線性對(duì), 明文空間m的比特長(zhǎng)度mlen 設(shè)為32 比特[7]. 若u是隨機(jī)數(shù), [u]P代表群G1、G2中元素P的u倍. 密碼雜湊函數(shù)H1:{0,1}?×N →Z?N, 消息驗(yàn)證碼函數(shù)MAC :{0,1}?×GT→Z?N, 密鑰派生函數(shù)KDF :{0,1}?×klen→{0,1}klen, 其中klen = mlen+256.隨機(jī)選擇msk∈Z?N作為加密主私鑰, 計(jì)算G1中的元素mpk=[msk]P1作為加密主公鑰, 則加密主密鑰對(duì)為(mpk,msk). KGC 保存msk, 公開mpk.

    密鑰生成. 設(shè)用戶B的標(biāo)識(shí)為idb, KGC 在有限域FN上計(jì)算t1=H1(idb||hid,N)+msk, 若t1=0則需重新執(zhí)行系統(tǒng)建立算法, 否則計(jì)算t2=msk·t?11. 用戶B的解密私鑰skidb=[t2]P2.

    加密. 設(shè)用戶A需要發(fā)送給用戶B的消息為m. 用戶A應(yīng)實(shí)現(xiàn)以下運(yùn)算步驟:

    標(biāo)準(zhǔn)SM9 加密方案[16]的c2部分是m ⊕K1, 其中K1是KDF 生成的K的前mlen 比特. 由于本方案中后續(xù)無需用到K1, 故K1部分在本方案中被丟棄.

    解密. 用戶B收到用戶A發(fā)送的密文c=(c1,c2,c3), 進(jìn)行如下計(jì)算解密:

    與SM2 同態(tài)加密方案類似, 單個(gè)密文可以通過c3進(jìn)行解密校驗(yàn). 但是由于c3是消息驗(yàn)證碼函數(shù)生成的, 不具備加法同態(tài)性, 因此無法校驗(yàn)同態(tài)計(jì)算后的密文. 同時(shí)本方案需要利用BSGS 算法從gm中恢復(fù)出m, 此處同樣限定明文空間M 的比特長(zhǎng)度mlen 為32 比特.

    正確性. 如果用戶A、B是誠實(shí)的且KGC 未被攻擊, 那么一定有:

    4.2 門限解密

    Boneh 等人[29]最早將門限思想引入到基于身份的加密方案中, 其目的主要是為了解決KGC 完全掌握系統(tǒng)主私鑰msk, 從而導(dǎo)致的權(quán)限過大問題. 主要采用的方法是將msk 分割為秘密份額分發(fā)給各個(gè)分KGC, 每個(gè)分KGC 為用戶生成部分用戶私鑰份額, 至少需要t個(gè)KGC 產(chǎn)生的用戶私鑰份額, 才能構(gòu)成完整的用戶私鑰, 完成對(duì)密文的解密, 因此也被稱作分布式密鑰生成. 但此方法存在兩個(gè)弊端: 首先要求KGC 必須實(shí)時(shí)在線, 其次是必須要足夠的t個(gè)KGC 才能完成解密. 所以Baek 等人[36]認(rèn)為, 在基于身份的門限解密方案中, 直接對(duì)用戶密鑰進(jìn)行分割也是有必要的, 此類門限解密和傳統(tǒng)的基于PKI 的門限解密類似, 單個(gè)KGC 作為可信中心存在. 于是我們可將基于身份的門限解密方案分成單中心(單個(gè)KGC) 與多中心(多個(gè)KGC) 兩種類型. 本節(jié)以假設(shè)系統(tǒng)中存在n位參與者{U1,U2,··· ,Un}, 然后再基于Shamir 秘密共享構(gòu)造4.1 節(jié)的門限解密方案.

    系統(tǒng)建立. 單中心情況下, 僅有一個(gè)KGC 存在. KGC 首先參照4.1 節(jié)系統(tǒng)初始化部分得到公開參數(shù)pp 與相關(guān)符號(hào)定義, 然后選擇隨機(jī)數(shù)t2= msk·[H1(idb||hid,N)+msk]?1∈Z?N?1作為秘密, 通過計(jì)算H1(idb||hid,N) 與上式聯(lián)立可求得加密主私鑰msk, 進(jìn)而可以計(jì)算G1中的元素mpk = [msk]P1作為加密主公鑰. 最后保存msk, 公開mpk.

    多中心情況下, 系統(tǒng)中存在n′個(gè)可信中心{KGC1,KGC2,··· ,KGCn′},n′≥2t ?1, 它們需要共同確定公開參數(shù)與相關(guān)符號(hào)定義. 由于SM9 方案的用戶密鑰形式為skidb= msk·[H1(idb||hid,N)+msk]?1P2, 為了防止msk 泄露, 此處不能直接以msk 作為秘密. 我們首先將用戶密鑰形式寫為skidb=[1?H1(idb||hid,N)·[H1(idb||hid,N)+msk]?1]P2, 然后以[H1(idb||hid,N)+msk]?1作為秘密實(shí)現(xiàn)門限解密. KGC 們?yōu)榱松擅孛芊蓊~, 并公開mpk, 需要進(jìn)行如下運(yùn)算:

    多中心情況下, 此階段KGC 們不需要做出任何運(yùn)算.

    加密. 加密算法中, 單中心情況與多中心情況是一致的, 加密用戶直接使用標(biāo)識(shí)idb加密發(fā)送的消息m得到密文c即可, 具體的計(jì)算過程見4.1節(jié)加密部分.

    4.3 安全性分析

    基于SM9 的加法同態(tài)加密方案與基于SM2 的加法同態(tài)加密方案采用了類似修改思路, 將標(biāo)準(zhǔn)SM9方案的密文c2部分從m ⊕t變?yōu)間m·w, 從而使方案具備加同態(tài)性.t是由w、密文c1部分、用戶標(biāo)識(shí)通過密鑰派生函數(shù)KDF 生成的比特串. 然而,w是由c1與p2通過雙線性對(duì)e求得的GT群元素, 用戶標(biāo)識(shí)也包含在c1中. 故KDF 的主要參數(shù)就是w, 所以t實(shí)質(zhì)上近似于w的摘要. 由此可知, 標(biāo)準(zhǔn)SM9方案的c2是由明文m與w的摘要t進(jìn)行異或運(yùn)算得到的, 而本文提出的基于SM9 的加法同態(tài)加密方案是將明文m以gm的形式放到乘法群GT中再直接與w相乘得到的. 兩種方案的密文c2部分本質(zhì)是一樣的, 均是明文m與w的運(yùn)算. 故在其他運(yùn)算過程以及密文部分不變的前提下, 兩種方案應(yīng)有類似的安全性.

    定理2令密碼雜湊函數(shù)H1是隨機(jī)諭言機(jī), 如果DDH 問題是難解的, 那么基于SM9 的加法同態(tài)加密方案是IND-CPA 安全的.

    本節(jié)所提的門限解密方案是以Shamir 秘密共享為基礎(chǔ)構(gòu)造的, 構(gòu)造思想與Baek 等人[36]構(gòu)造的基于身份的門限解密方案一致. 此類門限解密方案的安全性已在文獻(xiàn)[36] 中得到證明, 本文不再贅述.

    5 效率分析

    本文的主要工作是分別基于國密SM2 和SM9 構(gòu)造了加法同態(tài)加密方案. 為保證本文所提出同態(tài)加密方案的高效性, 本節(jié)將對(duì)128 比特安全等級(jí)(256 位橢圓曲線、3072 位Paillier)、明文比特長(zhǎng)度為32比特下(參照Chen 等人[7]的方案) 的SM2 同態(tài)加密方案、標(biāo)準(zhǔn)SM2 加密方案、SM9 同態(tài)加密方案、標(biāo)準(zhǔn)SM9 加密方案、Exp-ElGamal 方案、Twisted-ElGamal 方案、Paillier 方案進(jìn)行對(duì)比實(shí)驗(yàn). 選取Exp-ElGamal 方案、Paillier 方案進(jìn)行對(duì)比實(shí)驗(yàn)的原因是因?yàn)樗鼈兪亲畛S玫募臃ㄍ瑧B(tài)加密方案, 而選取Twisted-ElGamal 方案是因?yàn)樗拿荑€與密文長(zhǎng)度是相對(duì)較小的, 并且能很好的應(yīng)用于Sigma 協(xié)議與范圍證明協(xié)議. 測(cè)試的硬件平臺(tái)采用Intel i7-1165G7 處理器、內(nèi)存為16 GB、主頻為2.8 GHz. 操作系統(tǒng)為Ubuntu 18.04, 編程語言是Go 1.19. 標(biāo)準(zhǔn)SM2 和SM9 加密方案使用的代碼庫為cryptogm[38], 本文所提出的同態(tài)加密方案的具體實(shí)現(xiàn)[39]也是基于cryptogm 代碼庫; Exp-ElGamal 方案使用的將Go 語言版Bitcoin 的btcec[40]里的EC-ElGamal 方案改為Exp-ElGamal 方案[41]; Paillier 方案使用代碼庫Go-Paillier[42]; Twisted-ElGamal 方案使用Chen 在GitHub 上提供的開源代碼庫[43].

    5.1 通信與存儲(chǔ)開銷

    從解密算法中可以看出, 如果需要得到明文m, 那么必須求解一個(gè)離散對(duì)數(shù). 加快求解離散對(duì)數(shù)的算法例如kangaroo 算法[44]、Galbraith-Ruprai 算法[45]、BSGS 算法[33]、Bernstein-Lange 算法[46]等.Chen 等人[7]對(duì)它們進(jìn)行了算法復(fù)雜度的分析, 且比較了它們的特性. 例如, kangaroo 算法與Galbraith-Ruprai 算法的平均時(shí)間復(fù)雜度為O(2mlen/2) 且需要一個(gè)固定的內(nèi)存開銷; BSGS 算法平均時(shí)間/空間復(fù)雜度均為O(2mlen/2), 且它可通過調(diào)整參數(shù)的方式靈活調(diào)整時(shí)間以及空間開銷. Bernstein-Lange 算法的平均時(shí)間/空間復(fù)雜度為O(2mlen/3), 但它并不支持并行計(jì)算. 本文選擇BSGS 算法恢復(fù)明文, 因?yàn)樗臅r(shí)間與空間開銷是靈活的, 并且支持并行計(jì)算. 經(jīng)過實(shí)驗(yàn)分析, 該算法需要128 MB 左右的內(nèi)存空間.

    經(jīng)過對(duì)比分析, 各方案的密鑰、密文長(zhǎng)度如表1 所示.

    表1 各種方案的密鑰與密文長(zhǎng)度(明文長(zhǎng)度為32 比特, 單位bits)Table 1 Key and ciphertext length for various schemes (plaintext length is 32 bits, unit: bits)

    需要注意的是, 表1 中密文長(zhǎng)度是在已知明文比特長(zhǎng)度為32 比特下進(jìn)行計(jì)算得到的. 并且標(biāo)識(shí)密碼方案(標(biāo)準(zhǔn)SM9 方案、基于SM9 的同態(tài)加密方案) 的用戶公鑰為用戶標(biāo)識(shí), 即公鑰長(zhǎng)度就是標(biāo)識(shí)長(zhǎng)度, 故在表中沒有給出它們的公鑰長(zhǎng)度.

    5.2 計(jì)算開銷

    經(jīng)過實(shí)驗(yàn)測(cè)試, 各加密方案的效率計(jì)算開銷結(jié)果如表2 所示.

    標(biāo)準(zhǔn)SM2 方案與標(biāo)準(zhǔn)SM9 方案不具備同態(tài)性, 故表2 中沒有同態(tài)加與標(biāo)量乘的實(shí)驗(yàn)結(jié)果.

    關(guān)于基于SM2 的同態(tài)加密方案, 如表2 所示, 本文所提出的基于SM2 的同態(tài)加密方案相較于經(jīng)典加法同態(tài)加密方案的Exp-ElGamal、Paillier 在各個(gè)指標(biāo)上均存在效率優(yōu)勢(shì). 解密運(yùn)算方面, 本方案的解密耗時(shí)大約僅為Exp-ElGamal 方案的57%, Paillier 方案的12%. 與標(biāo)準(zhǔn)SM2 方案相比, 加密效率有所降低的原因是由于密文部分的生成從密鑰擴(kuò)展和異或運(yùn)算(即t= KDF(x2||y2,mlen) 與m ⊕t) 變成了橢圓曲線點(diǎn)乘與點(diǎn)加運(yùn)算(即[m]G與[m]G+[k]pk), 后者的效率是低于前者的; 解密效率降低的原因是需要進(jìn)行BSGS 算法恢復(fù)明文m.

    表2 各種方案的效率測(cè)試(運(yùn)行1000 次的平均值, 單位: ms)Table 2 Efficiency tests of various schemes (average value of 1000 runs, unit: ms)

    關(guān)于基于SM9 的同態(tài)加密方案, 如表2 所示, 本文所提出的基于SM9 的同態(tài)加密方案在各個(gè)指標(biāo)上與Paillier 方案相比均有一定優(yōu)勢(shì), 與Exp-ElGamal 方案相比也僅在加密運(yùn)算上不及. 解密運(yùn)算方面, 本方案的解密耗時(shí)大約僅為Exp-ElGamal 方案的75%, Paillier 方案的16%. 所以該方案相較于其他加法同態(tài)加密方案仍是高效的. 同時(shí), 該方案的密文c2是一個(gè)GT群元素而非一個(gè)橢圓曲線的點(diǎn), 無需做橢圓曲線點(diǎn)加法時(shí)需要的模逆運(yùn)算, 而模逆運(yùn)算是相當(dāng)耗時(shí)的, 所以該方案的同態(tài)加運(yùn)算效率很高. 與標(biāo)準(zhǔn)SM9 方案相比, 加密效率有所降低的原因是由于密文c2部分的生成從異或運(yùn)算(m ⊕K2) 變成了群上的模冪與乘法運(yùn)算(gm與gm×w), 后者的耗時(shí)高于前者. 解密效率降低的原因同樣是需要進(jìn)行BSGS 算法恢復(fù)明文m.

    綜上所述, 本文提出的基于國密SM2 和SM9 的同態(tài)加密方案與常用的加法同態(tài)加密方案(Exp-ElGamal、Paillier) 相比在各個(gè)運(yùn)算指標(biāo)上均是高效的. 解密運(yùn)算方面, 所提SM2 加法同態(tài)加密方案的解密耗時(shí)大約為Exp-ElGamal 方案的3/5, Paillier 方案的1/8; SM9 加法同態(tài)加密方案的解密耗時(shí)大約為Exp-ElGamal 方案的3/4, Paillier 方案的1/6. 盡管基于SM9 的同態(tài)加密方案的加密效率不及Exp-ElGamal, 但它的同態(tài)加運(yùn)算效率很高, 在大規(guī)模聯(lián)邦學(xué)習(xí)和隱私計(jì)算中仍應(yīng)具有較大優(yōu)勢(shì). 為了便于讀者參考, 我們將本文所提兩個(gè)加密同態(tài)加密方案的源代碼的上傳至Github 網(wǎng)站中(詳見https://github.com/ShallMate/-Homomorphic-SM2-9).

    6 結(jié)束語

    本文基于國密SM2 與SM9 設(shè)計(jì)了具有加法同態(tài)性質(zhì)的公鑰加密方案, 并構(gòu)造了相應(yīng)的門限解密方法, 解決了目前缺乏基于國密標(biāo)準(zhǔn)的同態(tài)加密方案這一問題, 使國密算法能夠用于同態(tài)加密場(chǎng)景. 對(duì)本文所提方案進(jìn)行了安全性證明, 然后編程實(shí)現(xiàn)了本文所提同態(tài)加密方案, 實(shí)驗(yàn)結(jié)果表明本文提出的兩個(gè)加法同態(tài)加密方案在大多數(shù)指標(biāo)上與經(jīng)典的Exp-ElGamal、Paillier 方案相比均占優(yōu)勢(shì), 其中SM2 加法同態(tài)加密方案的解密耗時(shí)大約僅為Exp-ElGamal 方案的3/5, Paillier 方案的1/8; SM9 加法同態(tài)加密方案的解密耗時(shí)大約僅為Exp-ElGamal 方案的3/4, Paillier 方案的1/6.

    猜你喜歡
    同態(tài)明文密文
    一種針對(duì)格基后量子密碼的能量側(cè)信道分析框架
    一種支持動(dòng)態(tài)更新的可排名密文搜索方案
    基于模糊數(shù)學(xué)的通信網(wǎng)絡(luò)密文信息差錯(cuò)恢復(fù)
    關(guān)于半模同態(tài)的分解*
    拉回和推出的若干注記
    奇怪的處罰
    一種基于LWE的同態(tài)加密方案
    HES:一種更小公鑰的同態(tài)加密算法
    奇怪的處罰
    中文精品一卡2卡3卡4更新| 简卡轻食公司| 天天躁日日操中文字幕| 色播亚洲综合网| 色综合色国产| 亚洲人成网站在线观看播放| 伦精品一区二区三区| 看片在线看免费视频| 18+在线观看网站| 嘟嘟电影网在线观看| 国产精品久久久久久久久免| 免费黄网站久久成人精品| 秋霞在线观看毛片| 男插女下体视频免费在线播放| 好男人视频免费观看在线| 日本一二三区视频观看| 欧美色视频一区免费| 亚洲人与动物交配视频| 国产精品一二三区在线看| 国产一级毛片在线| 久久久色成人| 久久久久网色| 日韩 亚洲 欧美在线| 国产老妇伦熟女老妇高清| 性色avwww在线观看| 国产精华一区二区三区| 成人av在线播放网站| 99热全是精品| 嘟嘟电影网在线观看| 99热这里只有精品一区| 午夜久久久久精精品| 亚洲av电影不卡..在线观看| 成人鲁丝片一二三区免费| 蜜桃亚洲精品一区二区三区| 晚上一个人看的免费电影| 如何舔出高潮| 欧美成人免费av一区二区三区| 午夜激情欧美在线| 最后的刺客免费高清国语| 久久亚洲精品不卡| 久久精品国产自在天天线| 2022亚洲国产成人精品| av在线观看视频网站免费| 汤姆久久久久久久影院中文字幕 | 女人被狂操c到高潮| 青春草视频在线免费观看| h日本视频在线播放| 2021天堂中文幕一二区在线观| 美女黄网站色视频| 亚洲欧美清纯卡通| 成人美女网站在线观看视频| 日本-黄色视频高清免费观看| 少妇被粗大猛烈的视频| 欧美zozozo另类| 欧美3d第一页| 亚洲,欧美,日韩| 91久久精品电影网| 亚洲精品,欧美精品| 国产乱人视频| av天堂中文字幕网| 亚洲成人av在线免费| 欧美日韩一区二区视频在线观看视频在线 | 欧美不卡视频在线免费观看| 国产又色又爽无遮挡免| 尾随美女入室| 久久久久久久久久成人| av播播在线观看一区| 国产精品一区二区三区四区久久| 简卡轻食公司| 看黄色毛片网站| 91久久精品电影网| 亚洲精品色激情综合| 久久午夜福利片| 午夜精品国产一区二区电影 | 99九九线精品视频在线观看视频| 免费黄色在线免费观看| 久久这里有精品视频免费| 欧美三级亚洲精品| АⅤ资源中文在线天堂| 国产精品美女特级片免费视频播放器| 日韩一区二区视频免费看| 亚洲av日韩在线播放| 99久久精品热视频| 国产亚洲av嫩草精品影院| 国产在视频线在精品| 波野结衣二区三区在线| 国产精品久久久久久精品电影| 国产成人a∨麻豆精品| 国产单亲对白刺激| 内射极品少妇av片p| 自拍偷自拍亚洲精品老妇| 91久久精品国产一区二区三区| 激情 狠狠 欧美| 国产69精品久久久久777片| 国产免费男女视频| 七月丁香在线播放| 一级黄片播放器| 熟妇人妻久久中文字幕3abv| 我的女老师完整版在线观看| 成人性生交大片免费视频hd| kizo精华| 亚洲成人中文字幕在线播放| 国产在视频线精品| 国产成人午夜福利电影在线观看| 最新中文字幕久久久久| 久久久久网色| 日韩国内少妇激情av| 久久亚洲精品不卡| 国产人妻一区二区三区在| 亚洲精华国产精华液的使用体验| 26uuu在线亚洲综合色| 欧美成人一区二区免费高清观看| 秋霞伦理黄片| 日韩欧美精品v在线| 国产精品女同一区二区软件| 午夜激情欧美在线| 久久精品国产亚洲av涩爱| 国产一区二区三区av在线| 视频中文字幕在线观看| 国产精品蜜桃在线观看| 三级男女做爰猛烈吃奶摸视频| 久久这里只有精品中国| 国产精华一区二区三区| 日韩视频在线欧美| 天天躁夜夜躁狠狠久久av| 男女下面进入的视频免费午夜| 久久6这里有精品| 国产精品久久电影中文字幕| 在线天堂最新版资源| 国产精品国产三级国产av玫瑰| 午夜免费激情av| 男女那种视频在线观看| 亚洲av日韩在线播放| 国产成人精品婷婷| 国产乱来视频区| av在线亚洲专区| 2022亚洲国产成人精品| 嫩草影院新地址| 如何舔出高潮| 国语自产精品视频在线第100页| 五月伊人婷婷丁香| 国产精品久久视频播放| 老师上课跳d突然被开到最大视频| 亚洲中文字幕日韩| 国产精品人妻久久久影院| 嫩草影院入口| 精品久久久噜噜| 身体一侧抽搐| 成人漫画全彩无遮挡| 建设人人有责人人尽责人人享有的 | 韩国av在线不卡| 国产又色又爽无遮挡免| 少妇人妻一区二区三区视频| 久久6这里有精品| 亚洲国产精品久久男人天堂| 国产极品精品免费视频能看的| 长腿黑丝高跟| 中文字幕精品亚洲无线码一区| 亚洲国产日韩欧美精品在线观看| 国产精品国产三级专区第一集| 超碰av人人做人人爽久久| 18禁动态无遮挡网站| 国产黄片美女视频| av免费在线看不卡| 97热精品久久久久久| 久久久久久久久久久丰满| 你懂的网址亚洲精品在线观看 | 国产成人a区在线观看| 欧美日韩一区二区视频在线观看视频在线 | 老司机影院成人| 美女被艹到高潮喷水动态| 亚洲精品乱码久久久久久按摩| 免费不卡的大黄色大毛片视频在线观看 | 久久精品综合一区二区三区| 在线免费观看不下载黄p国产| 色5月婷婷丁香| 3wmmmm亚洲av在线观看| 日本一二三区视频观看| 亚洲精华国产精华液的使用体验| 日韩中字成人| 午夜老司机福利剧场| 黄色欧美视频在线观看| av在线观看视频网站免费| 日本爱情动作片www.在线观看| 九九爱精品视频在线观看| 中文亚洲av片在线观看爽| 一本—道久久a久久精品蜜桃钙片 精品乱码久久久久久99久播 | 美女脱内裤让男人舔精品视频| 黑人高潮一二区| 精品人妻熟女av久视频| 精品酒店卫生间| 3wmmmm亚洲av在线观看| 亚洲最大成人手机在线| 看片在线看免费视频| 亚洲自拍偷在线| 欧美激情在线99| 国产在视频线在精品| 国产高潮美女av| 18禁在线播放成人免费| 国产又黄又爽又无遮挡在线| 亚洲av中文av极速乱| 嫩草影院新地址| 国产v大片淫在线免费观看| 国语自产精品视频在线第100页| 免费不卡的大黄色大毛片视频在线观看 | 一夜夜www| 亚洲av不卡在线观看| 亚洲经典国产精华液单| 91久久精品国产一区二区三区| 国产91av在线免费观看| 九九在线视频观看精品| 亚洲精品久久久久久婷婷小说 | 欧美不卡视频在线免费观看| 亚洲精品自拍成人| 久久6这里有精品| 少妇的逼好多水| 好男人视频免费观看在线| 97热精品久久久久久| 好男人在线观看高清免费视频| 欧美高清性xxxxhd video| 人人妻人人澡人人爽人人夜夜 | 一级毛片我不卡| 亚洲av电影不卡..在线观看| 精品国产三级普通话版| 久久午夜福利片| 一卡2卡三卡四卡精品乱码亚洲| 久久亚洲精品不卡| 日韩欧美 国产精品| 中文亚洲av片在线观看爽| 欧美激情久久久久久爽电影| 免费看光身美女| 99久久精品一区二区三区| 色视频www国产| 麻豆精品久久久久久蜜桃| 一边亲一边摸免费视频| 久久人妻av系列| 又黄又爽又刺激的免费视频.| 欧美变态另类bdsm刘玥| 久久亚洲国产成人精品v| 成人亚洲欧美一区二区av| 国产三级中文精品| 自拍偷自拍亚洲精品老妇| 校园人妻丝袜中文字幕| 99久久精品热视频| 久久久久久国产a免费观看| 国产精品女同一区二区软件| 在现免费观看毛片| 久久久国产成人免费| 中文天堂在线官网| 少妇高潮的动态图| 国产免费福利视频在线观看| 久久99蜜桃精品久久| 亚洲精品日韩av片在线观看| 亚洲美女视频黄频| 国产精品,欧美在线| eeuss影院久久| 亚洲人成网站在线播| 欧美极品一区二区三区四区| 欧美另类亚洲清纯唯美| 亚洲人成网站在线观看播放| 精品不卡国产一区二区三区| 男的添女的下面高潮视频| 久久99蜜桃精品久久| 国产av码专区亚洲av| 久久草成人影院| 精品久久久久久久久久久久久| 中文资源天堂在线| 国产黄片美女视频| 日本免费一区二区三区高清不卡| 国内揄拍国产精品人妻在线| 国产精品,欧美在线| 亚洲五月天丁香| 干丝袜人妻中文字幕| 国产一区有黄有色的免费视频 | 中文资源天堂在线| 在线观看66精品国产| 日韩一本色道免费dvd| 欧美日韩在线观看h| 亚洲av成人av| 搡老妇女老女人老熟妇| 日韩亚洲欧美综合| 色吧在线观看| 久久草成人影院| 久久久a久久爽久久v久久| 大又大粗又爽又黄少妇毛片口| 国产精品乱码一区二三区的特点| 国产极品精品免费视频能看的| av播播在线观看一区| 精品午夜福利在线看| 长腿黑丝高跟| 亚洲欧美日韩卡通动漫| 亚洲国产欧美人成| 熟女电影av网| 日韩欧美精品v在线| 国产一区二区在线av高清观看| 99久久无色码亚洲精品果冻| 人妻系列 视频| 日本一本二区三区精品| 黄色日韩在线| 国产毛片a区久久久久| 国产黄色小视频在线观看| 中国国产av一级| 日韩高清综合在线| 久热久热在线精品观看| 国产淫语在线视频| 91午夜精品亚洲一区二区三区| 又粗又硬又长又爽又黄的视频| 亚洲高清免费不卡视频| 欧美成人午夜免费资源| 欧美最新免费一区二区三区| av免费观看日本| 一级毛片电影观看 | 久久久久久久久久成人| 欧美三级亚洲精品| 国产男人的电影天堂91| 精品一区二区三区视频在线| 99热精品在线国产| av天堂中文字幕网| www日本黄色视频网| 淫秽高清视频在线观看| 亚洲内射少妇av| 身体一侧抽搐| 美女大奶头视频| 亚洲最大成人av| 婷婷色av中文字幕| 国产激情偷乱视频一区二区| 边亲边吃奶的免费视频| 99热网站在线观看| 少妇裸体淫交视频免费看高清| 午夜老司机福利剧场| 国产在线一区二区三区精 | 女的被弄到高潮叫床怎么办| 午夜福利在线观看免费完整高清在| 精品99又大又爽又粗少妇毛片| 赤兔流量卡办理| 一级黄色大片毛片| 美女国产视频在线观看| 久久午夜福利片| 亚洲av不卡在线观看| av专区在线播放| 美女脱内裤让男人舔精品视频| 草草在线视频免费看| 91精品伊人久久大香线蕉| 亚洲不卡免费看| 欧美高清成人免费视频www| 久久久久精品久久久久真实原创| 男人和女人高潮做爰伦理| 中文资源天堂在线| 国产成人91sexporn| 国产美女午夜福利| 国产成人午夜福利电影在线观看| kizo精华| 亚洲精品乱码久久久v下载方式| 波野结衣二区三区在线| 天堂√8在线中文| 超碰97精品在线观看| 亚洲色图av天堂| 久久精品夜夜夜夜夜久久蜜豆| 能在线免费看毛片的网站| 国产免费又黄又爽又色| 在线观看av片永久免费下载| 男女国产视频网站| 91精品国产九色| 欧美区成人在线视频| 岛国在线免费视频观看| 日本免费一区二区三区高清不卡| 国产精品久久视频播放| 欧美日韩一区二区视频在线观看视频在线 | 18禁在线播放成人免费| 日韩欧美在线乱码| 久久久久久久午夜电影| 午夜免费男女啪啪视频观看| 激情 狠狠 欧美| 秋霞伦理黄片| 亚洲av成人av| 成人二区视频| 成人毛片60女人毛片免费| 99九九线精品视频在线观看视频| 亚洲不卡免费看| 国内少妇人妻偷人精品xxx网站| 亚洲在线自拍视频| 精品少妇黑人巨大在线播放 | 欧美成人a在线观看| 91精品国产九色| 波野结衣二区三区在线| 久久久久久国产a免费观看| 国产一级毛片在线| 日韩在线高清观看一区二区三区| 日韩人妻高清精品专区| 亚洲精品国产成人久久av| 亚洲婷婷狠狠爱综合网| 麻豆国产97在线/欧美| 亚洲欧美中文字幕日韩二区| 亚洲欧美日韩东京热| 美女黄网站色视频| a级毛色黄片| 三级男女做爰猛烈吃奶摸视频| 国产av码专区亚洲av| 国产伦精品一区二区三区四那| 国产一区二区三区av在线| 国模一区二区三区四区视频| 午夜免费男女啪啪视频观看| www.色视频.com| 人妻系列 视频| 精品不卡国产一区二区三区| 亚洲精品国产成人久久av| 尤物成人国产欧美一区二区三区| 国产熟女欧美一区二区| 亚洲内射少妇av| 免费看av在线观看网站| 精品熟女少妇av免费看| 舔av片在线| 亚洲在线自拍视频| 亚洲欧美精品专区久久| 老司机影院成人| 搞女人的毛片| 美女高潮的动态| 国产亚洲精品av在线| 日日啪夜夜撸| 国产视频首页在线观看| 99久国产av精品| 全区人妻精品视频| 精品久久国产蜜桃| 久久久久久久久久久丰满| 亚洲精品亚洲一区二区| 欧美性感艳星| 亚洲国产精品成人综合色| 亚洲熟妇中文字幕五十中出| 少妇熟女欧美另类| 国产精品一区二区性色av| 免费搜索国产男女视频| 国产午夜精品一二区理论片| 丰满人妻一区二区三区视频av| 人妻系列 视频| 亚洲经典国产精华液单| 亚洲熟妇中文字幕五十中出| 久久久色成人| 久久久久免费精品人妻一区二区| 高清日韩中文字幕在线| 超碰97精品在线观看| 中文天堂在线官网| 99久久精品国产国产毛片| 网址你懂的国产日韩在线| 久久综合国产亚洲精品| 成人综合一区亚洲| 日日撸夜夜添| 啦啦啦韩国在线观看视频| 久久久精品94久久精品| 人妻制服诱惑在线中文字幕| 春色校园在线视频观看| 男人舔奶头视频| 久久草成人影院| 久久久成人免费电影| 成人美女网站在线观看视频| 嫩草影院精品99| 黄色一级大片看看| 99久国产av精品国产电影| 亚洲精品aⅴ在线观看| 免费在线观看成人毛片| 久久精品久久久久久噜噜老黄 | 国产一区二区在线观看日韩| 99热精品在线国产| 成人鲁丝片一二三区免费| 一级黄色大片毛片| 免费观看的影片在线观看| 中文字幕av成人在线电影| 成人二区视频| 国产精品一及| 美女被艹到高潮喷水动态| 国产高清国产精品国产三级 | 欧美一区二区国产精品久久精品| 欧美激情国产日韩精品一区| 亚洲va在线va天堂va国产| 身体一侧抽搐| 超碰97精品在线观看| 成人三级黄色视频| 观看免费一级毛片| 激情 狠狠 欧美| 成年版毛片免费区| 国产淫片久久久久久久久| 只有这里有精品99| 高清毛片免费看| 久久精品影院6| 久久亚洲国产成人精品v| 一个人观看的视频www高清免费观看| 中文亚洲av片在线观看爽| 三级毛片av免费| www日本黄色视频网| 十八禁国产超污无遮挡网站| 激情 狠狠 欧美| 亚洲经典国产精华液单| 国产人妻一区二区三区在| 亚洲欧美精品专区久久| 国产综合懂色| 乱人视频在线观看| 久久久久久久久久久免费av| 99在线视频只有这里精品首页| 又粗又爽又猛毛片免费看| 一卡2卡三卡四卡精品乱码亚洲| 亚洲国产欧洲综合997久久,| 内射极品少妇av片p| 男插女下体视频免费在线播放| 日韩一本色道免费dvd| 欧美另类亚洲清纯唯美| 国产亚洲91精品色在线| 欧美日韩国产亚洲二区| 国产在视频线精品| 亚洲精品日韩在线中文字幕| 直男gayav资源| 九色成人免费人妻av| 伦精品一区二区三区| 午夜福利在线观看吧| 成人毛片a级毛片在线播放| 99久国产av精品| 国产高清视频在线观看网站| 欧美日韩国产亚洲二区| 日韩高清综合在线| 波多野结衣高清无吗| 建设人人有责人人尽责人人享有的 | 国产精品一区www在线观看| 国模一区二区三区四区视频| 色5月婷婷丁香| 青春草亚洲视频在线观看| 日韩一区二区视频免费看| 欧美性猛交黑人性爽| 国产精品电影一区二区三区| 亚洲18禁久久av| av在线老鸭窝| 国产欧美另类精品又又久久亚洲欧美| 久久人妻av系列| 美女国产视频在线观看| 国产在视频线在精品| 精华霜和精华液先用哪个| 久久久久性生活片| 欧美一区二区精品小视频在线| 嫩草影院入口| 99九九线精品视频在线观看视频| 亚洲精品456在线播放app| 国产极品精品免费视频能看的| 国产精华一区二区三区| 寂寞人妻少妇视频99o| 国产淫片久久久久久久久| 成年版毛片免费区| 91在线精品国自产拍蜜月| 国产探花极品一区二区| 少妇裸体淫交视频免费看高清| 免费看光身美女| av在线天堂中文字幕| 国产精品人妻久久久久久| 国产精品女同一区二区软件| 免费观看精品视频网站| 爱豆传媒免费全集在线观看| 国产在线一区二区三区精 | 国产精品日韩av在线免费观看| 日韩在线高清观看一区二区三区| 亚洲最大成人av| 少妇熟女aⅴ在线视频| 毛片一级片免费看久久久久| 国产av码专区亚洲av| 国产老妇伦熟女老妇高清| 欧美一区二区精品小视频在线| 国产麻豆成人av免费视频| 日日啪夜夜撸| 老女人水多毛片| 国产黄色小视频在线观看| 国产成人精品久久久久久| 一级av片app| 草草在线视频免费看| 亚洲成av人片在线播放无| 日本一二三区视频观看| 亚洲欧美日韩无卡精品| 国产精品电影一区二区三区| 欧美成人a在线观看| 亚洲真实伦在线观看| 老师上课跳d突然被开到最大视频| 我要搜黄色片| 亚洲中文字幕一区二区三区有码在线看| 婷婷色av中文字幕| 变态另类丝袜制服| 少妇高潮的动态图| 韩国av在线不卡| 99久久中文字幕三级久久日本| 尾随美女入室| 欧美色视频一区免费| 热99在线观看视频| 国产伦理片在线播放av一区| 亚洲欧美日韩高清专用| 亚洲成人中文字幕在线播放| 国产精品野战在线观看| 精品久久久久久久末码| 2022亚洲国产成人精品| 国产成人a区在线观看| 亚洲国产精品成人综合色| 2022亚洲国产成人精品| 国产 一区 欧美 日韩| 一个人免费在线观看电影| 久久久久久九九精品二区国产| 高清在线视频一区二区三区 | 中文字幕av在线有码专区| 97热精品久久久久久| 欧美日韩在线观看h| 日韩一区二区视频免费看| 最后的刺客免费高清国语| 日本午夜av视频| 午夜免费男女啪啪视频观看| 毛片女人毛片| 黄片wwwwww| 在线播放无遮挡| 老司机影院成人| 菩萨蛮人人尽说江南好唐韦庄 | 亚洲精品国产成人久久av| 久久精品91蜜桃| 嘟嘟电影网在线观看| 精品久久国产蜜桃| 国产熟女欧美一区二区|