0

我对填充预言机的加密攻击的理解是攻击者有一组 Pi 和 Dec(Ci)

我知道通过反向计算攻击者可以找出 Ci-1,因为我们有

Pi = Dec(Ci) ^ Ci-1

这样攻击者可以找到所有的 Ci-1,但是第一个 Ci 会发生什么?由于您从头开始并倒退,看起来最后一个 Ci 不会被计算,在这种情况下,攻击者无法加密所有消息......?

4

0 回答 0