メインコンテンツまでスキップ

3.4. Usage Notes (使用上の注意)

3.4. Usage Notes (使用上の注意)

DSA または ECDSA の場合, 値 k は署名の前半を計算するために使用され, r と呼ばれます (セクション 2.4 参照)。DSA および ECDSA 標準は, r がゼロの場合, 新しい k を選択する必要があると規定しています。このような状況では, この文書は値 k が "不適切" であり, 生成プロセスはループし続けるべきであると指定しています。

このイベントは極めて起こりにくいです。実際, r のゼロ値につながる秘密鍵とメッセージを見つけるには, かなりの計算作業 (ハッシュ関数の原像抵抗性を破ることに類似) が必要になります。したがって, 純粋な偶然でそのようなケースに遭遇することは起こりそうにないと考えられ, 攻撃者は注意深く作成されたメッセージでそれを強制することはできません。実際には, そのようなコードパスはトリガーされず, したがって最小限の最適化で実装できます。