0Pricing
Cryptology Academy · Lección

ABE basada en políticas de claves (KP-ABE) y comparación

Compare KP-ABE (la política está en la clave) con CP-ABE y comprenda las construcciones criptográficas de cada una.

ABE basada en políticas de claves (KP-ABE) y comparación es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Definición de KP-ABE

En el cifrado basado en atributos con política en la clave (KP-ABE), la autoridad de claves incorpora la política de acceso en la clave secreta del usuario, mientras que los textos cifrados contienen conjuntos de atributos. El descifrado tiene éxito cuando el conjunto de atributos del texto cifrado satisface la política codificada en la clave del usuario. La autoridad concede capacidades de descifrado eligiendo qué política incorpora la clave de cada usuario.

KP-ABE de Goyal et al. (2006)

La construcción fundacional de KP-ABE fue presentada por Goyal, Pandey, Sahai y Waters en 2006. Su construcción utiliza árboles de acceso cuyas hojas son atributos y cuyos nodos internos son compuertas de umbral. La autoridad de claves convierte el árbol de acceso en un esquema de compartición lineal de secretos y codifica partes del secreto maestro en la clave del usuario. El cifrado es sencillo: se elige un secreto aleatorio y y se distribuyen partes a cada atributo del texto cifrado.

Proceso de descifrado de KP-ABE

En el KP-ABE de Goyal et al., el descifrado funciona combinando los componentes del texto cifrado asociados a atributos con las partes compartidas de la clave mediante operaciones de emparejamiento. Para cada nodo hoja correspondiente a un atributo presente en el texto cifrado, el usuario calcula un emparejamiento. Estos valores se combinan según la estructura del árbol de acceso (utilizando interpolación polinómica para los nodos de umbral) a fin de recuperar la clave de cifrado del mensaje.

CP-ABE frente a KP-ABE: quién controla la política

La diferencia fundamental entre CP-ABE y KP-ABE es quién especifica la política de acceso: quien cifra (CP-ABE) o la autoridad de claves (KP-ABE). En CP-ABE, quien cifra decide: «este documento requiere role=Doctor AND department=Cardiology». En KP-ABE, la autoridad decide: «este usuario puede descifrar cualquier contenido etiquetado con {medical, patient-data}». La elección depende de qué parte deba controlar el acceso.

CP-ABE: opción preferida para el almacenamiento en la nube

CP-ABE es la opción preferida cuando quien cifra debe especificar el control de acceso. En el almacenamiento en la nube, el propietario del archivo sabe quién debe acceder a él en el momento del cifrado. Incorpora la política en el texto cifrado y lo sube. La autoridad de claves emite claves de atributos genéricas. Este modelo coincide con el control de acceso tradicional, en el que los propietarios controlan sus datos; la autoridad solo certifica la titularidad de los atributos, no decide el acceso a cada archivo.

KP-ABE: opción preferida para la distribución de contenido

KP-ABE es la opción preferida cuando la autoridad concede acceso basado en capacidades. En la distribución de contenido, una empresa de medios emite claves a sus suscriptores. Una clave de suscriptor premium podría incorporar la política «puede descifrar contenido etiquetado con {premium} OR {standard}», mientras que un suscriptor básico recibiría «puede descifrar {standard}». Quien cifra simplemente etiqueta el contenido con su tipo; la autoridad controla a qué puede acceder cada suscriptor mediante las políticas incorporadas en sus claves.

Fuzzy IBE como precursor

Tanto CP-ABE como KP-ABE se remontan a Fuzzy IBE, introducido por Sahai y Waters en 2005. Fuzzy IBE utiliza una identidad como conjunto de atributos y permite descifrar cuando los conjuntos de atributos del emisor y del receptor se solapan en al menos t atributos. Fuzzy IBE es un caso particular de KP-ABE en el que la política es una compuerta de umbral sobre los atributos de identidad. Fue la primera construcción que utilizó atributos para el control de acceso.

ABE de doble política

ABE de doble política (DP-ABE) combina CP-ABE y KP-ABE en un único esquema. Tanto el texto cifrado como la clave del usuario contienen políticas de acceso. Para descifrar, los atributos del texto cifrado deben satisfacer la política de la clave Y los atributos de la clave deben satisfacer la política del texto cifrado. DP-ABE resulta útil para expresar restricciones mutuas, como «este documento requiere credenciales médicas Y solo suscriptores de la región EMEA».

ABE multi-autoridad

La ABE estándar tiene una única autoridad de confianza que emite todas las claves de atributos. La ABE multi-autoridad (MA-ABE) distribuye la emisión de atributos entre varias autoridades independientes. Distintas organizaciones pueden emitir atributos de su propio ámbito (un hospital emite role=Doctor y un colegio de farmacéuticos emite license=Pharmacist) sin coordinarse. Esto elimina el único punto de confianza y permite el control de acceso entre organizaciones. Chase (2007) propuso la primera construcción de MA-ABE.

ABE en estándares y productos

Aunque ABE no ha sido estandarizada por NIST ni ISO, se ha implementado en prototipos de investigación y algunos productos. IBM Research ha creado un prototipo de ABE para compartir datos sanitarios. Zeutro comercializó CP-ABE para la seguridad de datos empresariales. Microsoft Research ha explorado KP-ABE para la gestión de derechos digitales. Las principales barreras para una adopción más amplia son el rendimiento (las operaciones de emparejamiento) y la complejidad de gestionar autoridades de atributos a gran escala.

Seguridad de KP-ABE

La seguridad de KP-ABE requiere que un usuario no pueda descifrar textos cifrados cuyo conjunto de atributos no satisfaga la política de su clave. Más precisamente, ninguna coalición de usuarios con conjuntos de atributos disjuntos puede combinar sus claves para descifrar un texto cifrado que ninguno de ellos podría descifrar por sí solo. Esta propiedad de resistencia a la colusión distingue ABE de los sistemas más sencillos basados en atributos y requiere un diseño cuidadoso del esquema; se demuestra bajo supuestos basados en emparejamientos, como DBDH.

Cuestionario sobre la ubicación de la política en KP-ABE

En KP-ABE, ¿dónde se encuentra la política de acceso?

Recapitulación de KP-ABE y comparación

KP-ABE incorpora las políticas en las claves de usuario (emitidas por la autoridad); los textos cifrados contienen conjuntos de atributos. Goyal et al. 2006 presentó la construcción fundamental. CP-ABE es preferible cuando los cifradores controlan la política (almacenamiento en la nube); KP-ABE, cuando las autoridades conceden capacidades (distribución de contenido). Fuzzy IBE de Sahai-Waters 2005 es el precursor habitual. La ABE multi-autoridad distribuye la emisión de claves entre organizaciones y elimina los puntos únicos de confianza. La resistencia a la colusión es una propiedad de seguridad clave que distingue ABE de los esquemas más sencillos.

Preguntas frecuentes

¿La lección «ABE basada en políticas de claves (KP-ABE) y comparación» es gratis?

Sí — el texto completo de «ABE basada en políticas de claves (KP-ABE) y comparación» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «ABE basada en políticas de claves (KP-ABE) y comparación»?

Compare KP-ABE (la política está en la clave) con CP-ABE y comprenda las construcciones criptográficas de cada una. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «ABE basada en políticas de claves (KP-ABE) y comparación»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Más allá de la clave pública: cifrado funcional
  2. ABE basada en políticas de texto cifrado (CP-ABE)
  3. ABE basada en políticas de claves (KP-ABE) y comparación
  4. Aplicaciones prácticas de ABE
← Volver a Cryptology Academy