Passa al contenuto principale

3.4. Usage Notes (Note di Utilizzo)

3.4. Usage Notes (Note di Utilizzo)

Per DSA o ECDSA, il valore k viene utilizzato per calcolare la prima metà della firma, chiamata r (vedere Sezione 2.4). Gli standard DSA ed ECDSA richiedono che se r è zero, deve essere selezionato un nuovo k. In questa situazione, questo documento specifica che il valore k è "inappropriato" e il processo di generazione dovrebbe continuare a ciclare.

Questo evento è estremamente improbabile. In effetti, richiederebbe uno sforzo computazionale considerevole (simile a rompere la resistenza alla preimmagine della funzione hash) trovare una chiave privata e un messaggio che porterebbero a un valore zero per r. Incontrare un tale caso per puro caso è quindi considerato improbabile, e un attaccante non può forzarlo con messaggi accuratamente costruiti. In pratica, un tale percorso di codice non verrà attivato e può quindi essere implementato con un'ottimizzazione minima.