3.4. Usage Notes
3.4. Usage Notes (使用注意事项)
对于 DSA 或 ECDSA, 值 k 用于计算签名的前半部分, 称为 r (参见第 2.4 节)。DSA 和 ECDSA 标准规定, 如果 r 为零, 则应选择新的 k。在这种情况下, 本文档指定值 k 是 "不合适的", 生成过程应继续循环。
这种情况极不可能发生。实际上, 它需要相当大的计算工作 (类似于破坏哈希函数的原像抵抗性) 来找到导致 r 为零值的私钥和消息; 因此纯粹偶然遇到这种情况被认为是不太可能的, 攻击者无法用精心制作的消息强制执行它。实际上, 这样的代码路径不会被触发, 因此可以在很少优化的情况下实现。