Key-Policy ABE (KP-ABE) en vergelijking
Vergelijk KP-ABE (beleid in de sleutel) met CP-ABE en begrijp de cryptografische constructies achter beide.
Key-Policy ABE (KP-ABE) en vergelijking is een gratis Cryptology Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cryptology Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cryptology Academy bevat in totaal 4 lessen.
Definitie van KP-ABE
Bij Key-Policy Attribute-Based Encryption (KP-ABE) wordt het toegangsbeleid door de sleutelautoriteit opgenomen in de geheime sleutel van de gebruiker, terwijl cijferteksten attribuutverzamelingen bevatten. Ontsleuteling slaagt wanneer de attribuutverzameling van de cijfertekst voldoet aan het beleid dat in de sleutel van de gebruiker is gecodeerd. De autoriteit verleent ontsleutelrechten door te bepalen welk beleid in de sleutel van elke gebruiker wordt opgenomen.
Goyal et al. KP-ABE (2006)
De grondleggende KP-ABE-constructie werd in 2006 gepresenteerd door Goyal, Pandey, Sahai en Waters. Hun constructie gebruikt toegangsbomen waarvan de bladeren attributen zijn en de interne knooppunten drempelpoorten. De sleutelautoriteit zet de toegangboom om in een lineair schema voor geheimverdeling en codeert delen van het hoofdgeheim in de sleutel van de gebruiker. Versleuteling is eenvoudig: kies een willekeurig geheim y en verdeel delen daarvan over elk attribuut in de cijfertekst.
KP-ABE-ontsleutelingsproces
Bij KP-ABE van Goyal et al. werkt ontsleuteling door de met attributen versleutelde componenten te combineren met de delen in de sleutel, met behulp van koppelingsbewerkingen. Voor elk bladknooppunt dat overeenkomt met een attribuut dat in de cijfertekst voorkomt, berekent de gebruiker een koppeling. Deze waarden worden gecombineerd volgens de structuur van de toegangboom (met polynoominterpolatie voor drempelknooppunten) om de sleutel voor de versleuteling van het bericht terug te vinden.
CP-ABE versus KP-ABE: wie beheert het beleid
Het fundamentele verschil tussen CP-ABE en KP-ABE is wie het toegangsbeleid opgeeft: de versleutelaar (CP-ABE) of de sleutelautoriteit (KP-ABE). Bij CP-ABE bepaalt de versleutelaar: "dit document vereist role=Doctor AND department=Cardiology." Bij KP-ABE bepaalt de autoriteit: "deze gebruiker kan alles ontsleutelen met de labels {medical, patient-data}." De keuze hangt ervan af welke partij de toegang moet beheren.
Waarom CP-ABE de voorkeur heeft voor cloudopslag
CP-ABE heeft de voorkeur wanneer de versleutelaar de toegangscontrole moet opgeven. Bij cloudopslag weet de bestandseigenaar tijdens de versleuteling wie toegang tot het bestand moet hebben. Die neemt het beleid op in de cijfertekst en uploadt die. De sleutelautoriteit geeft algemene attribuutsleutels uit. Dit model sluit aan bij traditionele toegangscontrole, waarbij gegevenseigenaren hun gegevens beheren — de autoriteit certificeert alleen het bezit van attributen en neemt geen toegangsbeslissingen per bestand.
Waarom KP-ABE de voorkeur heeft voor inhoudsdistributie
KP-ABE heeft de voorkeur wanneer de autoriteit toegang op basis van bevoegdheden verleent. Bij inhoudsdistributie geeft een mediabedrijf sleutels uit aan abonnees. Een sleutel voor een premiumabonnee kan het beleid "kan inhoud ontsleutelen met het label {premium} OR {standard}" bevatten, terwijl een basisabonnee "kan {standard} ontsleutelen" krijgt. De versleutelaar voorziet inhoud eenvoudigweg van een label op basis van het type; de autoriteit bepaalt waartoe elke abonnee toegang heeft via het beleid in diens sleutel.
Fuzzy IBE als voorloper
Zowel CP-ABE als KP-ABE vinden hun oorsprong in Fuzzy IBE, dat in 2005 door Sahai en Waters werd geïntroduceerd. Fuzzy IBE gebruikt een identiteit als een verzameling attributen en staat ontsleuteling toe wanneer de attribuutverzamelingen van de afzender en ontvanger ten minste t attributen gemeen hebben. Fuzzy IBE is een speciaal geval van KP-ABE waarbij het beleid een drempelpoort over identiteitsattributen is. Het was de eerste constructie die attributen gebruikte voor toegangscontrole.
ABE met dubbel beleid
ABE met dubbel beleid (DP-ABE) combineert CP-ABE en KP-ABE in één schema. Zowel de cijfertekst als de gebruikerssleutel bevat toegangsbeleid. Voor ontsleuteling moeten de attributen van de cijfertekst voldoen aan het beleid van de sleutel EN de attributen van de sleutel voldoen aan het beleid van de cijfertekst. DP-ABE is nuttig voor het uitdrukken van wederzijdse beperkingen, zoals "voor dit document zijn medische bevoegdheden vereist EN alleen abonnees in de EMEA-regio hebben toegang."
ABE met meerdere autoriteiten
Standaard-ABE heeft één vertrouwde autoriteit die alle attribuutsleutels uitgeeft. ABE met meerdere autoriteiten (MA-ABE) verdeelt de uitgifte van attributen over meerdere onafhankelijke autoriteiten. Verschillende organisaties kunnen attributen binnen hun domein uitgeven (een ziekenhuis geeft role=Doctor uit, een apothekersraad geeft license=Pharmacist uit) zonder samen te werken. Hierdoor verdwijnt het centrale vertrouwenspunt en wordt toegangscontrole tussen organisaties mogelijk. Chase (2007) stelde de eerste MA-ABE-constructie voor.
ABE in standaarden en producten
Hoewel ABE niet door NIST of ISO is gestandaardiseerd, wordt het gebruikt in onderzoeksprototypes en sommige producten. IBM Research heeft ABE ontwikkeld als prototype voor het delen van gegevens in de gezondheidszorg. Zeutro heeft CP-ABE op de markt gebracht voor de beveiliging van bedrijfsgegevens. Microsoft Research heeft KP-ABE onderzocht voor beheer van digitale rechten. De belangrijkste belemmeringen voor bredere toepassing zijn de prestaties (pairingbewerkingen) en de complexiteit van het op schaal beheren van attribuutautoriteiten.
Beveiliging van KP-ABE
De beveiliging van KP-ABE vereist dat een gebruiker geen cijferteksten kan ontsleutelen waarvan de attribuutverzameling niet voldoet aan het beleid van diens sleutel. Preciezer gezegd mag geen enkele coalitie van gebruikers met onderling disjuncte attribuutverzamelingen hun sleutels combineren om een cijfertekst te ontsleutelen die geen van hen afzonderlijk zou kunnen ontsleutelen. Deze eigenschap van collusiebestendigheid onderscheidt ABE van eenvoudigere systemen op basis van attributen en vereist een zorgvuldig schema-ontwerp; de eigenschap wordt bewezen onder pairinggebaseerde aannames zoals DBDH.
Quiz: locatie van het beleid in KP-ABE
Waar bevindt het toegangsbeleid zich in KP-ABE?
Samenvatting van KP-ABE en de vergelijking
KP-ABE bevat beleid in gebruikerssleutels (uitgegeven door de autoriteit); cijferteksten bevatten attribuutverzamelingen. Goyal et al. 2006 is de basisconstructie. CP-ABE heeft de voorkeur wanneer versleutelaars het beleid bepalen (cloudopslag); KP-ABE wanneer autoriteiten mogelijkheden verlenen (inhoudsdistributie). Fuzzy IBE van Sahai-Waters uit 2005 is de gebruikelijke voorloper. ABE met meerdere autoriteiten verdeelt de uitgifte van sleutels over organisaties, waardoor centrale vertrouwenspunten verdwijnen. Collusiebestendigheid is een belangrijke beveiligingseigenschap die ABE onderscheidt van eenvoudigere schema's.
Leer Cryptology Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 67
- Lessen
- 261
Veelgestelde vragen
Is de les “Key-Policy ABE (KP-ABE) en vergelijking” gratis?
Ja — de volledige tekst van “Key-Policy ABE (KP-ABE) en vergelijking” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cryptology Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cryptology Academy bevat in totaal 4 lessen.
Wat leer ik in “Key-Policy ABE (KP-ABE) en vergelijking”?
Vergelijk KP-ABE (beleid in de sleutel) met CP-ABE en begrijp de cryptografische constructies achter beide. Je oefent met Cryptology Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cryptology Academy te beginnen?
Ervaring vooraf is niet nodig. Cryptology Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.
Hoe lang duurt de les “Key-Policy ABE (KP-ABE) en vergelijking”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cryptology Academy?
Ja. Elke les over Cryptology Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Verder dan public-key: functionele encryptie
- Ciphertext-Policy ABE (CP-ABE)
- Key-Policy ABE (KP-ABE) en vergelijking
- Praktische toepassingen van ABE