3.5. Rationale (根拠)
3.5. Rationale (根拠)
前のセクションで説明されたプロセスは, [X9.62] の附属書 D で "HMAC_DRBG" 疑似乱数生成器を使用して説明されている k の "承認された" 生成プロセスを模倣しています。主な違いは, 疑似乱数生成器 (PRNG) のシードとして秘密鍵 x とハッシュ化されたメッセージ H(m) の連結を使用することです。n ビットの "セキュリティレベル" を使用する場合, HMAC_DRBG は少なくとも n+64 ビットのシードエントロピーで使用する必要があります。ただし, 鍵 x もそれだけのエントロピーで生成されているべきであり, x の長さは qlen であり, 少なくとも 2*n に等しく, したがって n+64 より大きいです (標準で指定されているように, DSA および ECDSA は qlen >= 160 を必要とします)。したがって, 決定論的 ECDSA は [X9.62] の附属書 D のエントロピー要件を満たすと主張できます。
統合を容易にするために, H(m) の代わりに bits2octets(H(m)) を使用します。実際, 多くの既存の署名システムはメッセージのハッシュをオフロードします。署名エンジン (秘密鍵にアクセスできる) は H(m) のみを受け取ります。データ帯域幅が制限されている一部のアプリケーションでは, bits2int 変換が後続のビットをいずれにせよ無視するという根拠に基づいて, H(m) の最初の qlen ビットのみが署名エンジンに送信されます。おそらく一部のシステムでは, 切り捨てられた H(m) は外部で q を法として削減される可能性があります。これは (EC)DSA がハッシュ化されたメッセージで最初に行うことだからです。bits2octets の定義により, 決定論的 (EC)DSA は同じ入力で適用できます。