3.4. Usage Notes (Verwendungshinweise)
3.4. Usage Notes (Verwendungshinweise)
Bei DSA oder ECDSA wird der Wert k zur Berechnung der ersten Hälfte der Signatur verwendet, genannt r (siehe Abschnitt 2.4). Die Standards DSA und ECDSA verlangen, dass falls r null ist, ein neuer Wert für k ausgewählt werden muss. In dieser Situation gibt dieses Dokument an, dass der Wert k "ungeeignet" ist und der Erzeugungsprozess weiter schleifen sollte.
Dieses Ereignis ist äußerst unwahrscheinlich. Tatsächlich würde es erheblichen rechnerischen Aufwand erfordern (ähnlich dem Brechen der Preimage-Resistenz der Hash-Funktion), um einen privaten Schlüssel und eine Nachricht zu finden, die zu einem Null-Wert für r führen. Rein zufällig auf einen solchen Fall zu stoßen, wird daher als unmöglich betrachtet, und ein Angreifer kann es nicht mit sorgfältig gestalteten Nachrichten erzwingen. In der Praxis wird ein solcher Code-Pfad nicht ausgelöst und kann daher mit minimalen Optimierungen implementiert werden.