<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE article PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Publishing DTD v1.1 20151215//EN" "http://jats.nlm.nih.gov/publishing/1.1/JATS-journalpublishing1.dtd">
<article xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:mml="http://www.w3.org/1998/Math/MathML" xml:lang="en" article-type="research-article" dtd-version="1.1">
<front>
<journal-meta>
<journal-id journal-id-type="pmc">CSSE</journal-id>
<journal-id journal-id-type="nlm-ta">CSSE</journal-id>
<journal-id journal-id-type="publisher-id">CSSE</journal-id>
<journal-title-group>
<journal-title>Computer Systems Science &#x0026; Engineering</journal-title>
</journal-title-group>
<issn pub-type="ppub">0267-6192</issn>
<publisher>
<publisher-name>Tech Science Press</publisher-name>
<publisher-loc>USA</publisher-loc>
</publisher>
</journal-meta>
<article-meta>
<article-id pub-id-type="publisher-id">40483</article-id>
<article-id pub-id-type="doi">10.32604/csse.2023.040483</article-id>
<article-categories>
<subj-group subj-group-type="heading">
<subject>Article</subject>
</subj-group>
</article-categories>
<title-group>
<article-title>An Efficient Heterogeneous Ring Signcryption Scheme for Wireless Body Area Networks</article-title>
<alt-title alt-title-type="left-running-head">An Efficient Heterogeneous Ring Signcryption Scheme for Wireless Body Area Networks</alt-title>
<alt-title alt-title-type="right-running-head">An Efficient Heterogeneous Ring Signcryption Scheme for Wireless Body Area Networks</alt-title>
</title-group>
<contrib-group>
<contrib id="author-1" contrib-type="author">
<name name-style="western"><surname>Ning</surname><given-names>Qingqing</given-names></name></contrib>
<contrib id="author-2" contrib-type="author" corresp="yes">
<name name-style="western"><surname>Jin</surname><given-names>Chunhua</given-names></name><email>xajch0206@163.com</email></contrib>
<contrib id="author-3" contrib-type="author">
<name name-style="western"><surname>Chen</surname><given-names>Zhiwei</given-names></name></contrib>
<contrib id="author-4" contrib-type="author">
<name name-style="western"><surname>Xu</surname><given-names>Yongliang</given-names></name></contrib>
<contrib id="author-5" contrib-type="author">
<name name-style="western"><surname>Lu</surname><given-names>Huaqi</given-names></name></contrib>
<aff id="aff-1"><institution>Faculty of Computer &#x0026; Software Engineering, Huaiyin Institute of Technology</institution>, <addr-line>Huai&#x2019;an, 233003</addr-line>, <country>China</country></aff>
</contrib-group>
<author-notes>
<corresp id="cor1"><label>&#x002A;</label>Corresponding Author: Chunhua Jin. Email: <email>xajch0206@163.com</email></corresp>
</author-notes>
<pub-date date-type="collection" publication-format="electronic"><year>2023</year></pub-date>
<pub-date date-type="pub" publication-format="electronic"><day>28</day><month>7</month><year>2023</year></pub-date>
<volume>47</volume>
<issue>2</issue>
<fpage>2061</fpage>
<lpage>2078</lpage>
<history>
<date date-type="received"><day>20</day><month>3</month><year>2023</year></date>
<date date-type="accepted"><day>15</day><month>5</month><year>2023</year></date>
</history>
<permissions>
<copyright-statement>&#x00A9; 2023 Ning et al.</copyright-statement>
<copyright-year>2023</copyright-year>
<copyright-holder>Ning et al.</copyright-holder>
<license xlink:href="https://creativecommons.org/licenses/by/4.0/">
<license-p>This work is licensed under a <ext-link ext-link-type="uri" xlink:type="simple" xlink:href="https://creativecommons.org/licenses/by/4.0/">Creative Commons Attribution 4.0 International License</ext-link>, which permits unrestricted use, distribution, and reproduction in any medium, provided the original work is properly cited.</license-p>
</license>
</permissions>
<self-uri content-type="pdf" xlink:href="TSP_CSSE_40483.pdf"></self-uri>
<abstract>
<p>Wireless body area networks (WBANs) are an emerging technology for the real-time monitoring of physiological signals. WBANs provide a mechanism for collecting, storing, and transmitting physiological data to healthcare providers. However, the open wireless channel and limited resources of sensors bring security challenges. To ensure physiological data security, this paper provides an efficient Certificateless Public Key Infrastructure Heterogeneous Ring Signcryption (CP-HRSC) scheme, in which sensors are in a certificateless cryptosystem (CLC) environment, and the server is in a public key infrastructure (PKI) environment. CLC could solve the limitations of key escrow in identity-based cryptography (IBC) and certificate management for public keys in PKI. While PKI is suited for the server because it is widely used on the Internet. Furthermore, this paper designs a ring signcryption method that allows the controller to anonymously encrypt physiological data on behalf of a set of sensors, but the server does not exactly know who the sensor is. The construction of this paper can achieve anonymity, confidentiality, authentication, non-repudiation, and integrity in a logically single step. Under the computational Diffie-Hellman (CDH) problem, the formal security proof is provided in the random oracle model (ROM). This paper demonstrates that this scheme has indistinguishability against adaptive chosen ciphertext attacks (IND-CCA2) and existential unforgeability against adaptive chosen message attacks (EUF-CMA). In terms of computational cost and energy usage, a comprehensive performance analysis demonstrates that the proposed scheme is the most effective. Compared to the three existing schemes, the computational cost of this paper&#x2019;s scheme is reduced by about 49.5&#x0025;, 4.1&#x0025;, and 8.4&#x0025;, and the energy usage of our scheme is reduced by about 49.4&#x0025;, 3.7&#x0025;, and 14.2&#x0025;, respectively.</p>
</abstract>
<kwd-group kwd-group-type="author">
<kwd>Wireless body area networks</kwd>
<kwd>certificateless cryptosystem</kwd>
<kwd>public key infrastructure</kwd>
<kwd>security</kwd>
<kwd>ring singncryption</kwd>
</kwd-group>
<funding-group>
<award-group id="awg1">
<funding-source>Postgraduate Research &#x0026; Practice Innovation Program of Jiangsu Province</funding-source>
<award-id>SJCX22_1677</award-id>
</award-group>
</funding-group>
</article-meta>
</front>
<body>
<sec id="s1"><label>1</label><title>Introduction</title>
<p>WBANs are a collection of different smart medical sensors placed in patients&#x2019; bodies [<xref ref-type="bibr" rid="ref-1">1</xref>&#x2013;<xref ref-type="bibr" rid="ref-3">3</xref>]. These sensors are small, portable, and intercommunicating devices that can be implanted or worn to monitor the critical signs of a patient. WBANs can assist doctors in checking patients&#x2019; health states in real-time by the analysis of physiological data, including heart rate and sleep quality, etc. They also can be applied in the fields of health management and sports tracking. The sensors can collect a patient&#x2019;s movement trail and transmit the physiological information to the servers for analysis and treatment [<xref ref-type="bibr" rid="ref-4">4</xref>&#x2013;<xref ref-type="bibr" rid="ref-6">6</xref>]. WBANs bring convenient for some patients since they no longer need to go to the hospital often. In addition, they improve the efficacy of healthcare because some diseases and emergency medical responses can be performed remotely. Therefore, WBANs are vital for the creation of a highly trustworthy, ubiquitous healthcare system. Because collected physiological data by the WBANs is sensitive and must be kept secret, unauthorized parties cannot access these data [<xref ref-type="bibr" rid="ref-7">7</xref>&#x2013;<xref ref-type="bibr" rid="ref-9">9</xref>]. On open channels, users from different network domains are susceptible to various security attacks during the transmission of physiological information, and some of the collected data is scattered. Most body area network connections rely on the star network connection of the central node. If the aggregation node is breached during the communication process, and the data is stolen and tampered with by malicious users, it may cause serious consequences. In addition, resource differences must also be considered, as sensors have resource constraints such as limited computing, storage, bandwidth, and energy capacity, while servers have powerful computing and storage capabilities [<xref ref-type="bibr" rid="ref-10">10</xref>]. Therefore, it isn&#x2019;t simple to design an efficient heterogeneous security scheme to satisfy these features [<xref ref-type="bibr" rid="ref-11">11</xref>,<xref ref-type="bibr" rid="ref-12">12</xref>]. To further ensure that the patient&#x2019;s medical data will not be leaked, this article can use ring signcryption technology to optimize the scheme.</p>
<sec id="s1_1"><label>1.1</label><title>Related Work</title>
<p>Due to the important role of health data stored in WBANs in medical treatment, researchers must address security issues in WBANs before truly developing them. Recently, people have proposed some secure WBANs schemes from different perspectives. It&#x2019;s worth mentioning that Hu et al. [<xref ref-type="bibr" rid="ref-13">13</xref>] described an approach to preserve the user and WBAN&#x2019;s communication. Their proposal is attribute-based encryption (ABE) [<xref ref-type="bibr" rid="ref-14">14</xref>]. But ABE couldn&#x2019;t be the best option due to its expensive cryptographic operations. These expensive activities are a challenge for sensor nodes with limited resources [<xref ref-type="bibr" rid="ref-15">15</xref>,<xref ref-type="bibr" rid="ref-16">16</xref>]. Rehman et al. [<xref ref-type="bibr" rid="ref-17">17</xref>] proposed an efficient lightweight key agreement and authentication scheme for WBAN. Their scheme has shown effectiveness in resisting various known network attacks, such as sensor node simulation attacks, but still has significant computational overhead.</p>
<p>Wu et al. [<xref ref-type="bibr" rid="ref-18">18</xref>] proposed a lightweight dual-factor authentication scheme for WBANs. Their scheme claims to be resistant to internal attacks, offline guessing attacks and session key leakage attacks, but the scheme cannot guarantee forward security. Signing first and then encrypting is a traditional solution. This scheme is inefficient because the calculation time and communication consumption are equal to the sum of signature consumption and encryption consumption. To address the problem of the traditional scheme&#x2019;s low efficiency, the initial signcryption scheme proposed by Zheng [<xref ref-type="bibr" rid="ref-19">19</xref>] has demonstrated that signcryption consumption is significantly less than the total signature and encryption consumption. At once, the signcryption scheme reduces the computational complexity and communication demands during data transmission by a significant amount.</p>
<p>Tan et al. [<xref ref-type="bibr" rid="ref-20">20</xref>] designed an identity-based signcryption scheme for WBANs. Unlike traditional PKI, which requires a certificate to associate an identity with the public key, IBC eliminates complex certificate management. The user&#x2019;s public key is generated from identity information, including id numbers, phone numbers, and so on. A trusted third party that generates a user&#x2019;s private key is referred to as a private key generator (PKG). IBC is perfectly suited for resource-constrained WBANs, and because PKG has the private key of every user, IBC will inevitably encounter key escrow problems [<xref ref-type="bibr" rid="ref-21">21</xref>,<xref ref-type="bibr" rid="ref-22">22</xref>]. Liu et al. [<xref ref-type="bibr" rid="ref-23">23</xref>] designed the authentication scheme for WBANs using CLC. Every user must be authorized to gain access to health data stored on servers. The advantage of Liu&#x2019;s scheme is the use of CLC, and there is no public key certificate problem or key escrow problem [<xref ref-type="bibr" rid="ref-24">24</xref>,<xref ref-type="bibr" rid="ref-25">25</xref>]. The CLC still requires KGC, which is tasked with creating a partial private key from the master key and an individual&#x2019;s identification. The user then creates a secret value and mixes it with a partial private key to create the complete private key [<xref ref-type="bibr" rid="ref-26">26</xref>]. Because KGC lacks the secret value, it couldn&#x2019;t obtain a complete private key. So, the key escrow issue is overcome.</p>
<p>To ensure integrity, non-repudiation, confidentiality, and authentication during the communication process, this article provides an effective CP-HRSC system from the WBANs in CLC to an Internet server in PKI. Compared to current schemes [<xref ref-type="bibr" rid="ref-27">27</xref>], this paper&#x2019;s solution not just to guarantees a greater level of security and reduces computation and communication costs.</p>
</sec>
<sec id="s1_2"><label>1.2</label><title>Motivation and Contribution</title>
<p>This paper aims to design an efficient CP-HRSC scheme for WBANs. This paper&#x2019;s goal is not only to solve the above-mentioned problems, but also to reduce the computational and communication cost in a way that provides integrity and confidentiality. In addition, this paper&#x2019;s solution adopts heterogeneous systems and ring signcryption technologies, which are better suited for transmitting data in WBANs. WBANs represent the sender and servers represent the receiver. This paper&#x2019;s contributions are listed below:
<list list-type="simple">
<list-item><label>(1)</label><p>This article provides a heterogeneous signcryption scheme between the WBANs and server, in which the server is in PKI and the WBANs are in CLC. CLC could solve the limitations of key escrow problems in IBC and public key certificate management in PKI.</p></list-item>
<list-item><label>(2)</label><p>The ring signcryption is a mechanism that allows the controller to anonymously signcrypt physical data on behalf of a set of sensors. This preserves the sensor&#x2019;s privacy by keeping its identity hidden from the server. Instead, the server just knows that the data was signcrypted by a member of a ring of sensors, it can not determine the exact identity of the sensor who signcrypts the message.</p></list-item>
<list-item><label>(3)</label><p>This paper&#x2019;s scheme provides anonymity, confidentiality, integrity, non-repudiation, and authentication. It is proven IND-CCA2 and EUF-CMA in ROM.</p></list-item>
<list-item><label>(4)</label><p>The analysis of performance indicates that this paper&#x2019;s solution is the most effective in terms of computational cost and energy usage. Compared with the other three related schemes [<xref ref-type="bibr" rid="ref-27">27</xref>&#x2013;<xref ref-type="bibr" rid="ref-29">29</xref>], the computational cost of our scheme is reduced by about 49.5&#x0025;, 4.1&#x0025;, and 8.4&#x0025;, and energy usage of our scheme is reduced by about 49.4&#x0025;, 3.7&#x0025;, and 14.2&#x0025;, respectively.</p></list-item>
</list></p>
</sec>
<sec id="s1_3"><label>1.3</label><title>Organization</title>
<p>The remainder of the paper is structured as follows: Section 2 describes the network model and security requirements. A CP-HRSC scheme is proposed in Section 3. In Section 4, this article analyzes the security and performance of the scheme. The application of this paper&#x2019;s scheme is shown in Section 5. Finally, the conclusion is described in Section 6.</p>
</sec>
</sec>
<sec id="s2"><label>2</label><title>Preliminaries</title>
<p>In this chapter, this article describes network model and security requirements.</p>
<sec id="s2_1"><label>2.1</label><title>Network Model</title>
<p><xref ref-type="fig" rid="fig-1">Fig. 1</xref> depicts the conventional WBANs model. Most of the network model is made up of three objects: patients, service providers (SP), and users (e.g., a hospital, a nurse, a doctor, a research institution, etc.). The WBANs consist of a controller and several sensor nodes [<xref ref-type="bibr" rid="ref-30">30</xref>,<xref ref-type="bibr" rid="ref-31">31</xref>]. The sensors and controller can communicate with each other, and the controller can also communicate with the Internet to transmit patients&#x2019; medical data to the server. If a user wishes to access patients&#x2019; health records, the server must provide permission. When a user wishes to obtain WBAN&#x2019;s monitoring data, it must first submit a query message to the server. The server then verifies whether or not the user is permitted to access the WBANs. If so, the server transmits the gathered information to the user in a safe manner. If not, it will be rejected.</p>
<fig id="fig-1"><label>Figure 1</label><caption><title>Network model</title></caption><graphic mimetype="image" mime-subtype="tif" xlink:href="CSSE_40483-fig-1.tif"/></fig>
</sec>
<sec id="s2_2"><label>2.2</label><title>Security Requirements</title>
<p>Five security features (anonymity, confidentiality, integrity, non-repudiation, and authentication) must be satisfied by the sensors and server. The confidentiality of query messages keeps them secret from everyone except for the sender and receiver. Authentication guarantees that just those who have been granted permission can view the medical data stored in the WBANs. Integrity ensures that a user&#x2019;s query message was not modified by unauthorized users. Non-repudiation prevents users from denying their true identity. So, once a user has already sent a request message to WBANs, this activity cannot be denied.</p>
</sec>
<sec id="s2_3"><label>2.3</label><title>Bilinear Pairings</title>
<p>Suppose that there are two groups, <inline-formula id="ieqn-1"><mml:math id="mml-ieqn-1"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-2"><mml:math id="mml-ieqn-2"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> in existence. <inline-formula id="ieqn-3"><mml:math id="mml-ieqn-3"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> is an additive group, while <inline-formula id="ieqn-4"><mml:math id="mml-ieqn-4"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> is multiplicative group that has the same prime order <italic>p</italic>, <italic>P</italic> is the generator of <inline-formula id="ieqn-5"><mml:math id="mml-ieqn-5"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. This article states that <inline-formula id="ieqn-6"><mml:math id="mml-ieqn-6"><mml:mi>e</mml:mi><mml:mo>:</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>&#x00D7;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">&#x2192;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> has the common attributes:
<list list-type="simple">
<list-item><label>a.</label><p>Bilinearity: <inline-formula id="ieqn-7"><mml:math id="mml-ieqn-7"><mml:mi mathvariant="normal">&#x2200;</mml:mi><mml:mi>r</mml:mi><mml:mo>,</mml:mo><mml:mi>c</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula>, <inline-formula id="ieqn-8"><mml:math id="mml-ieqn-8"><mml:mi mathvariant="normal">&#x2200;</mml:mi><mml:mi>K</mml:mi><mml:mo>,</mml:mo><mml:mi>M</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-9"><mml:math id="mml-ieqn-9"><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>r</mml:mi><mml:mi>K</mml:mi><mml:mo>,</mml:mo><mml:mi>c</mml:mi><mml:mi>M</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>K</mml:mi><mml:mo>,</mml:mo><mml:mi>M</mml:mi><mml:msup><mml:mo stretchy="false">)</mml:mo><mml:mrow><mml:mi>r</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>.</p></list-item>
<list-item><label>b.</label><p>Non-degeneracy: <inline-formula id="ieqn-10"><mml:math id="mml-ieqn-10"><mml:mi mathvariant="normal">&#x2203;</mml:mi><mml:mi>K</mml:mi><mml:mo>,</mml:mo><mml:mi>M</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> such that <inline-formula id="ieqn-11"><mml:math id="mml-ieqn-11"><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>K</mml:mi><mml:mo>,</mml:mo><mml:mi>M</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2260;</mml:mo><mml:mn>1</mml:mn></mml:math></inline-formula>.</p></list-item>
<list-item><label>c.</label><p>Computability: There exists a feasible algorithm to find <inline-formula id="ieqn-12"><mml:math id="mml-ieqn-12"><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>K</mml:mi><mml:mo>,</mml:mo><mml:mi>M</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, <inline-formula id="ieqn-13"><mml:math id="mml-ieqn-13"><mml:mi mathvariant="normal">&#x2200;</mml:mi><mml:mi>K</mml:mi><mml:mo>,</mml:mo><mml:mi>M</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
</list></p>
<p>This paper&#x2019;s scheme&#x2019;s security is dependent just on the difficulty of the following CDH problem. Offered <inline-formula id="ieqn-14"><mml:math id="mml-ieqn-14"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> of order <italic>p</italic> prime and <italic>P</italic>, CDH problem in <inline-formula id="ieqn-15"><mml:math id="mml-ieqn-15"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> is to calculate <inline-formula id="ieqn-16"><mml:math id="mml-ieqn-16"><mml:mi>m</mml:mi><mml:mi>n</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula> offered <inline-formula id="ieqn-17"><mml:math id="mml-ieqn-17"><mml:mo stretchy="false">(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>m</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p>
<p><bold>Definition 1.</bold> If no adversary <inline-formula id="ieqn-18"><mml:math id="mml-ieqn-18"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> can solve <inline-formula id="ieqn-19"><mml:math id="mml-ieqn-19"><mml:mo stretchy="false">(</mml:mo><mml:mi>&#x03F5;</mml:mi><mml:mo>,</mml:mo><mml:mi>t</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>-CDH problem in <inline-formula id="ieqn-20"><mml:math id="mml-ieqn-20"><mml:mi>t</mml:mi></mml:math></inline-formula>-polynomial time with an advantage of at least <inline-formula id="ieqn-21"><mml:math id="mml-ieqn-21"><mml:mi>&#x03F5;</mml:mi></mml:math></inline-formula>, then CDH assumption holds.</p>
</sec>
</sec>
<sec id="s3"><label>3</label><title>Proposed Scheme</title>
<p>In this chapter, this article first introduces the basic definition and security concepts of the CP-HRSC scheme, which enables the sender in CLC to transmit the message to the recipient in PKI. Next, this article designs the efficient CP-HRSC scheme and demonstrates its security in ROM. <xref ref-type="table" rid="table-1">Table 1</xref> contains a listing of this paper&#x2019;s scheme&#x2019;s necessary notations.</p>
<table-wrap id="table-1"><label>Table 1</label><caption><title>The symbols mentioned in the article</title></caption>
<table frame="hsides">
<colgroup>
<col align="left"/>
<col align="left"/>
</colgroup>
<thead>
<tr>
<th align="left">Symbol</th>
<th align="left">Description</th>
</tr>
</thead>
<tbody>
<tr>
<td align="left"><inline-formula id="ieqn-22"><mml:math id="mml-ieqn-22"><mml:mi>e</mml:mi></mml:math></inline-formula></td>
<td align="left">A bilinear pairing</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-23"><mml:math id="mml-ieqn-23"><mml:mi>s</mml:mi></mml:math></inline-formula></td>
<td align="left">Master private key of PKG</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-24"><mml:math id="mml-ieqn-24"><mml:mi>p</mml:mi></mml:math></inline-formula></td>
<td align="left">The prime order of <inline-formula id="ieqn-25"><mml:math id="mml-ieqn-25"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-26"><mml:math id="mml-ieqn-26"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula></td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-27"><mml:math id="mml-ieqn-27"><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula></td>
<td align="left">A group of integers that do not contain zero</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-28"><mml:math id="mml-ieqn-28"><mml:mi>k</mml:mi></mml:math></inline-formula></td>
<td align="left">A security parameter</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-29"><mml:math id="mml-ieqn-29"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula></td>
<td align="left">Hash function (<italic>i</italic>&#x2009;&#x003D;&#x2009;1, 2, 3)</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-30"><mml:math id="mml-ieqn-30"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula></td>
<td align="left">An addition group</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-31"><mml:math id="mml-ieqn-31"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula></td>
<td align="left">Connection symbol</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-32"><mml:math id="mml-ieqn-32"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula></td>
<td align="left">A multiple group</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-33"><mml:math id="mml-ieqn-33"><mml:mi>L</mml:mi></mml:math></inline-formula></td>
<td align="left">A sender group with identities <inline-formula id="ieqn-34"><mml:math id="mml-ieqn-34"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>i</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula></td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-35"><mml:math id="mml-ieqn-35"><mml:mi>P</mml:mi></mml:math></inline-formula></td>
<td align="left">A generator of group <inline-formula id="ieqn-36"><mml:math id="mml-ieqn-36"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula></td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-37"><mml:math id="mml-ieqn-37"><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula></td>
<td align="left">A master public key of PKG</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-38"><mml:math id="mml-ieqn-38"><mml:msub><mml:mi>S</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula></td>
<td align="left">A private key of identity <italic>ID</italic></td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-39"><mml:math id="mml-ieqn-39"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula></td>
<td align="left">A private key of the receiver</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-40"><mml:math id="mml-ieqn-40"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula></td>
<td align="left">A public key of the receiver</td>
</tr>
<tr>
<td align="left"><inline-formula id="ieqn-41"><mml:math id="mml-ieqn-41"><mml:mo>&#x2295;</mml:mo></mml:math></inline-formula></td>
<td align="left">XOR operator</td>
</tr>
</tbody>
</table>
</table-wrap>
<sec id="s3_1"><label>3.1</label><title>Syntax</title>
<p>A basic CP-HRSC system comprises eight algorithms listed below.
<list list-type="simple">
<list-item><label>(1)</label><p>Setup: It is an initialization algorithm run by PKG. The input is the algorithm&#x2019;s parameter <italic>k</italic>. The output consists of a master key <italic>s</italic> and system parameter <inline-formula id="ieqn-42"><mml:math id="mml-ieqn-42"><mml:mrow><mml:mtext mathvariant="italic">params</mml:mtext></mml:mrow></mml:math></inline-formula> with <inline-formula id="ieqn-43"><mml:math id="mml-ieqn-43"><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(2)</label><p>CLC-PPKE: It is an algorithm for the extraction of partial private keys that is run by PKG. It accepts as input the user&#x2019;s <italic>ID</italic> as well as <italic>s</italic>, and it produces a partial private key <inline-formula id="ieqn-44"><mml:math id="mml-ieqn-44"><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(3)</label><p>CLC-SVS: It is an algorithm for setting up a secret value that the users are responsible for running. The algorithm accepts an identity <italic>ID</italic> as its input and produces a secret value <inline-formula id="ieqn-45"><mml:math id="mml-ieqn-45"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(4)</label><p>CLC-PKS: It is an algorithm for setting up a private key that is run by users, and it generates complete private key <inline-formula id="ieqn-46"><mml:math id="mml-ieqn-46"><mml:msub><mml:mi>S</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> from <inline-formula id="ieqn-47"><mml:math id="mml-ieqn-47"><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-48"><mml:math id="mml-ieqn-48"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> that are supplied by the users.</p></list-item>
<list-item><label>(5)</label><p>CLC-PKG: It is an algorithm for the generation of public keys that requires the users to supply a secret value <inline-formula id="ieqn-49"><mml:math id="mml-ieqn-49"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> as an input and produces a public key <inline-formula id="ieqn-50"><mml:math id="mml-ieqn-50"><mml:mi>P</mml:mi><mml:msub><mml:mi>K</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> as its output.</p></list-item>
<list-item><label>(6)</label><p>PKI-KG: It is an algorithm for the production of keys that is used by PKI users. The user will select a secret key <italic>x</italic> and then generate <italic>pk</italic> that corresponds to it.</p></list-item>
<list-item><label>(7)</label><p>SC: A sender&#x2019;s probabilistic signcryption algorithm takes plaintext message <italic>m</italic>, a set of identities <inline-formula id="ieqn-51"><mml:math id="mml-ieqn-51"><mml:mi>L</mml:mi><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula> that form the ring, sender&#x2019;s <inline-formula id="ieqn-52"><mml:math id="mml-ieqn-52"><mml:msub><mml:mi>S</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2264;</mml:mo><mml:mi>s</mml:mi><mml:mo>&#x2264;</mml:mo><mml:mi>n</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, and then <inline-formula id="ieqn-53"><mml:math id="mml-ieqn-53"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and outputs the ciphertext <inline-formula id="ieqn-54"><mml:math id="mml-ieqn-54"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>(8)</label><p>USC: Receiver runs probabilistic unsigncryption algorithm that accepts <inline-formula id="ieqn-55"><mml:math id="mml-ieqn-55"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula>, <inline-formula id="ieqn-56"><mml:math id="mml-ieqn-56"><mml:mi>L</mml:mi><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, and <inline-formula id="ieqn-57"><mml:math id="mml-ieqn-57"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> as input and returns <italic>m</italic> or <inline-formula id="ieqn-58"><mml:math id="mml-ieqn-58"><mml:mi mathvariant="normal">&#x22A5;</mml:mi></mml:math></inline-formula> if <inline-formula id="ieqn-59"><mml:math id="mml-ieqn-59"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula> is incorrect ciphertext.</p></list-item>
</list></p>
<p>These algorithms should fulfill the CP-HRSC stability condition. If <inline-formula id="ieqn-60"><mml:math id="mml-ieqn-60"><mml:mi>&#x03C3;</mml:mi><mml:mo>=</mml:mo><mml:mi>S</mml:mi><mml:mi>C</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>S</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, then <inline-formula id="ieqn-61"><mml:math id="mml-ieqn-61"><mml:mi>m</mml:mi><mml:mo>=</mml:mo><mml:mi>U</mml:mi><mml:mi>S</mml:mi><mml:mi>C</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>&#x03C3;</mml:mi><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>.</mml:mo></mml:math></inline-formula></p>
</sec>
<sec id="s3_2"><label>3.2</label><title>Security Notions</title>
<p>CP-HRSC scheme should comply with confidentiality (IND-CCA2) and unforgeability (EUF-CMA). To suit CP-HRSC, this article slightly modifies the [<xref ref-type="bibr" rid="ref-32">32</xref>] concepts.</p>
<p><bold>Definition 2.</bold> A CP-HRSC scheme is <inline-formula id="ieqn-62"><mml:math id="mml-ieqn-62"><mml:mo stretchy="false">(</mml:mo><mml:mi>&#x03F5;</mml:mi><mml:mo>,</mml:mo><mml:mi>t</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>-IND-CCA2 secure if no probabilistic <italic>t</italic>-polynomial time adversary <inline-formula id="ieqn-63"><mml:math id="mml-ieqn-63"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> has advantage at least <inline-formula id="ieqn-64"><mml:math id="mml-ieqn-64"><mml:mi>&#x03F5;</mml:mi></mml:math></inline-formula> after at most <inline-formula id="ieqn-65"><mml:math id="mml-ieqn-65"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> in the confidentiality game.</p>
<p>Definition 2 grasps the insider security for confidentiality of signcryption since <inline-formula id="ieqn-66"><mml:math id="mml-ieqn-66"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> knows all senders&#x2019; private keys. The insider security ensures the forward security of the signcryption scheme, i.e., confidentiality is kept in case the sender&#x2019;s private key is disclosed.</p>
<p>This article takes into consideration the game for both adversary <inline-formula id="ieqn-67"><mml:math id="mml-ieqn-67"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> and challenger <inline-formula id="ieqn-68"><mml:math id="mml-ieqn-68"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> for confidentiality.</p>
<p><italic>Initial</italic>: Assuming a secure parameter <italic>k</italic>, <inline-formula id="ieqn-69"><mml:math id="mml-ieqn-69"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> executes Setup algorithm and passes <italic>params</italic> along to <inline-formula id="ieqn-70"><mml:math id="mml-ieqn-70"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>.</p>
<p><italic>Phase 1</italic>: <inline-formula id="ieqn-71"><mml:math id="mml-ieqn-71"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> executes a limited amount of queries that are polynomially constrained.
<list list-type="simple">
<list-item><label>(1)</label><p>Partial private key extraction queries: <inline-formula id="ieqn-72"><mml:math id="mml-ieqn-72"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects <italic>ID</italic> and sends it to <inline-formula id="ieqn-73"><mml:math id="mml-ieqn-73"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>. <inline-formula id="ieqn-74"><mml:math id="mml-ieqn-74"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> executes the CLC-PPKE algorithm and sends <inline-formula id="ieqn-75"><mml:math id="mml-ieqn-75"><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> to <inline-formula id="ieqn-76"><mml:math id="mml-ieqn-76"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>.</p></list-item>
<list-item><label>(2)</label><p>Private key setup queries: <inline-formula id="ieqn-77"><mml:math id="mml-ieqn-77"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> executes the CLC-PKS algorithm when <inline-formula id="ieqn-78"><mml:math id="mml-ieqn-78"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gives it an identity <italic>ID</italic> and provides <inline-formula id="ieqn-79"><mml:math id="mml-ieqn-79"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> the full private key. (If necessary, <inline-formula id="ieqn-80"><mml:math id="mml-ieqn-80"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> may first run the CLC-PPKE and CLC-SVS algorithms).</p></list-item>
<list-item><label>(3)</label><p>Public key queries: <inline-formula id="ieqn-81"><mml:math id="mml-ieqn-81"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects an <italic>ID</italic> and transmits it to <inline-formula id="ieqn-82"><mml:math id="mml-ieqn-82"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>. <inline-formula id="ieqn-83"><mml:math id="mml-ieqn-83"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> then performs CLC-PKG algorithm and provides resulting public key to <inline-formula id="ieqn-84"><mml:math id="mml-ieqn-84"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>. (If necessary, <inline-formula id="ieqn-85"><mml:math id="mml-ieqn-85"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> might initiate the CLC-SVS algorithm first).</p></list-item>
<list-item><label>(4)</label><p>Public key replacement queries: <inline-formula id="ieqn-86"><mml:math id="mml-ieqn-86"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> can change <inline-formula id="ieqn-87"><mml:math id="mml-ieqn-87"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> to a value that it chooses.</p></list-item>
<list-item><label>(5)</label><p>Key extraction queries: When <inline-formula id="ieqn-88"><mml:math id="mml-ieqn-88"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gets an <italic>ID</italic> from <inline-formula id="ieqn-89"><mml:math id="mml-ieqn-89"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>, it runs the PKI-KE algorithm and sends <inline-formula id="ieqn-90"><mml:math id="mml-ieqn-90"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> the private key <inline-formula id="ieqn-91"><mml:math id="mml-ieqn-91"><mml:msub><mml:mi>s</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> that goes with that identity <italic>ID</italic>.</p></list-item>
<list-item><label>(6)</label><p>Signcryption queries: <inline-formula id="ieqn-92"><mml:math id="mml-ieqn-92"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects the message <italic>m</italic>, an identity for the sender (<italic>ID<sub>j</sub></italic>), and an identity for the receiver (<inline-formula id="ieqn-93"><mml:math id="mml-ieqn-93"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>). <inline-formula id="ieqn-94"><mml:math id="mml-ieqn-94"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> then executes CLC-PKS and CLC-PKG algorithms in order to obtain the sender&#x2019;s <inline-formula id="ieqn-95"><mml:math id="mml-ieqn-95"><mml:msub><mml:mi>s</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-96"><mml:math id="mml-ieqn-96"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>. Then <inline-formula id="ieqn-97"><mml:math id="mml-ieqn-97"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> sends <inline-formula id="ieqn-98"><mml:math id="mml-ieqn-98"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> outcome from <inline-formula id="ieqn-99"><mml:math id="mml-ieqn-99"><mml:mi>S</mml:mi><mml:mi>C</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>s</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. If the corresponding public key has been changed, <inline-formula id="ieqn-100"><mml:math id="mml-ieqn-100"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> might not know the sender&#x2019;s secret value. In this instance, <inline-formula id="ieqn-101"><mml:math id="mml-ieqn-101"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> is needed to give it to us.</p></list-item>
<list-item><label>(7)</label><p>Unsigncryption queries: <inline-formula id="ieqn-102"><mml:math id="mml-ieqn-102"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> executes the PKI-KE and CLC-PKG to obtain private key <inline-formula id="ieqn-103"><mml:math id="mml-ieqn-103"><mml:msub><mml:mi>s</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-104"><mml:math id="mml-ieqn-104"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>, after <inline-formula id="ieqn-105"><mml:math id="mml-ieqn-105"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects <inline-formula id="ieqn-106"><mml:math id="mml-ieqn-106"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula> and <inline-formula id="ieqn-107"><mml:math id="mml-ieqn-107"><mml:mi>L</mml:mi><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, sender&#x2019;s <inline-formula id="ieqn-108"><mml:math id="mml-ieqn-108"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, and receiver&#x2019;s <inline-formula id="ieqn-109"><mml:math id="mml-ieqn-109"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>. <inline-formula id="ieqn-110"><mml:math id="mml-ieqn-110"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> sends <inline-formula id="ieqn-111"><mml:math id="mml-ieqn-111"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> the outcome of <inline-formula id="ieqn-112"><mml:math id="mml-ieqn-112"><mml:mi>U</mml:mi><mml:mi>S</mml:mi><mml:mi>C</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>&#x03C3;</mml:mi><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>s</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. The output is either <italic>m</italic> or &#x22A5;.</p></list-item>
</list></p>
<p><italic>Challenge</italic>: The conclusion of phase 1 is determined by <inline-formula id="ieqn-113"><mml:math id="mml-ieqn-113"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>.<inline-formula id="ieqn-114"><mml:math id="mml-ieqn-114"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> creates two plaintexts of identical <inline-formula id="ieqn-115"><mml:math id="mml-ieqn-115"><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>m</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>m</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and identities <inline-formula id="ieqn-116"><mml:math id="mml-ieqn-116"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>2</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>3</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi><mml:mo>&#x2212;</mml:mo><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, the sender&#x2019;s <inline-formula id="ieqn-117"><mml:math id="mml-ieqn-117"><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> and the receiver&#x2019;s <inline-formula id="ieqn-118"><mml:math id="mml-ieqn-118"><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>r</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> that it desires to be challenged on. Keep in mind that during phase 1, <inline-formula id="ieqn-119"><mml:math id="mml-ieqn-119"><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>r</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> should never be sent in response to a key extraction query. <inline-formula id="ieqn-120"><mml:math id="mml-ieqn-120"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> picks an unpredictable bit <inline-formula id="ieqn-121"><mml:math id="mml-ieqn-121"><mml:mi>&#x03B2;</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, then calculates <inline-formula id="ieqn-122"><mml:math id="mml-ieqn-122"><mml:msup><mml:mi>&#x03C3;</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mi>S</mml:mi><mml:mi>C</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>m</mml:mi><mml:mrow><mml:mi>&#x03B2;</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:mspace width="thinmathspace" /><mml:msub><mml:mi>s</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>r</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, that is then passed to <inline-formula id="ieqn-123"><mml:math id="mml-ieqn-123"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>.</p>
<p><italic>Phase 2</italic>: Similar to phase 1, <inline-formula id="ieqn-124"><mml:math id="mml-ieqn-124"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> can consider an adaptive amount of polynomially bounded enquires. To gain access to the <italic>m</italic>, it cannot do key extraction query on <inline-formula id="ieqn-125"><mml:math id="mml-ieqn-125"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> or unsigncryption query on <inline-formula id="ieqn-126"><mml:math id="mml-ieqn-126"><mml:mo stretchy="false">(</mml:mo><mml:msup><mml:mi>&#x03C3;</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:mspace width="thinmathspace" /><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> until <inline-formula id="ieqn-127"><mml:math id="mml-ieqn-127"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> has been refreshed during the challenge phase.</p>
<p>Guess: <inline-formula id="ieqn-128"><mml:math id="mml-ieqn-128"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> generates <inline-formula id="ieqn-129"><mml:math id="mml-ieqn-129"><mml:mi>&#x03B2;</mml:mi></mml:math></inline-formula>, if <inline-formula id="ieqn-130"><mml:math id="mml-ieqn-130"><mml:msup><mml:mi>&#x03B2;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mi>&#x03B2;</mml:mi></mml:math></inline-formula>, then <inline-formula id="ieqn-131"><mml:math id="mml-ieqn-131"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> wins game.</p>
<p>The benefit for <inline-formula id="ieqn-132"><mml:math id="mml-ieqn-132"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> is given by <inline-formula id="ieqn-133"><mml:math id="mml-ieqn-133"><mml:mrow><mml:mtext mathvariant="italic">Advantage</mml:mtext></mml:mrow><mml:mo stretchy="false">(</mml:mo><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">(</mml:mo><mml:mi>P</mml:mi><mml:mi>r</mml:mi><mml:mo stretchy="false">[</mml:mo><mml:msup><mml:mi>&#x03B2;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mi>&#x03B2;</mml:mi><mml:mo stretchy="false">]</mml:mo><mml:mo>&#x2212;</mml:mo><mml:mn>1</mml:mn><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula>, in which <inline-formula id="ieqn-134"><mml:math id="mml-ieqn-134"><mml:mi>P</mml:mi><mml:mi>r</mml:mi><mml:mo stretchy="false">[</mml:mo><mml:msup><mml:mi>&#x03B2;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mi>&#x03B2;</mml:mi><mml:mo stretchy="false">]</mml:mo></mml:math></inline-formula> stands for such possibility which <inline-formula id="ieqn-135"><mml:math id="mml-ieqn-135"><mml:msup><mml:mi>&#x03B2;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mi>&#x03B2;</mml:mi></mml:math></inline-formula>.</p>
<p><bold>Definition 3.</bold> If no probability <italic>t</italic>-polynomial time adversary can acquire a minimum of <inline-formula id="ieqn-136"><mml:math id="mml-ieqn-136"><mml:mi>&#x03F5;</mml:mi></mml:math></inline-formula> in confidentiality game by performing at more than private key extraction queries <inline-formula id="ieqn-137"><mml:math id="mml-ieqn-137"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>p</mml:mi><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, public key replacement queries <inline-formula id="ieqn-138"><mml:math id="mml-ieqn-138"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>k</mml:mi><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, key extraction queries <inline-formula id="ieqn-139"><mml:math id="mml-ieqn-139"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, SC queries <inline-formula id="ieqn-140"><mml:math id="mml-ieqn-140"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, USC queries <inline-formula id="ieqn-141"><mml:math id="mml-ieqn-141"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, the CP-HRSC technique is considered <inline-formula id="ieqn-142"><mml:math id="mml-ieqn-142"><mml:mo stretchy="false">(</mml:mo><mml:mi>&#x03F5;</mml:mi><mml:mo>,</mml:mo><mml:mi>t</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>p</mml:mi><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>k</mml:mi><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>-Type-I-EUF-CMA secure. Since the adversary knows the private keys of all senders, the above definition covers insider security for SC confidentiality. Confidentiality even though the sender&#x2019;s private key has been damaged because of the forward security provided by the SC method, which is guaranteed by insider security.</p>
<p>Since the senders are part of the CLC environment, designers must take into account two categories of adversaries to ensure unforgeability. Type-I adversary represents an opponent who does not have access to <italic>s</italic> of KGC. It can replace users&#x2019; <inline-formula id="ieqn-143"><mml:math id="mml-ieqn-143"><mml:mi>p</mml:mi><mml:mi>k</mml:mi></mml:math></inline-formula> with other (legal) <inline-formula id="ieqn-144"><mml:math id="mml-ieqn-144"><mml:mi>p</mml:mi><mml:mi>k</mml:mi></mml:math></inline-formula> of its choosing. Type-II opponent represents a trusted and inquisitive KGC with knowledge of its master private key. However, it isn&#x2019;t a solution for the user&#x2019;s public key.</p>
<p>Take into consideration how the unforgeability game that <inline-formula id="ieqn-145"><mml:math id="mml-ieqn-145"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> and <inline-formula id="ieqn-146"><mml:math id="mml-ieqn-146"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> play against one another.</p>
<p><italic>Initial</italic>: Using the security parameter <italic>k</italic>, <inline-formula id="ieqn-147"><mml:math id="mml-ieqn-147"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> executes Setup procedure and passes results to <inline-formula id="ieqn-148"><mml:math id="mml-ieqn-148"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> in the form of <italic>params</italic>.</p>
<p><italic>Attack</italic>: <inline-formula id="ieqn-149"><mml:math id="mml-ieqn-149"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> executes a number of inquiries that have a polynomially constrained execution, similar to the confidentiality game.</p>
<p><italic>Forgery</italic>: <inline-formula id="ieqn-150"><mml:math id="mml-ieqn-150"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> exports <inline-formula id="ieqn-151"><mml:math id="mml-ieqn-151"><mml:msup><mml:mi>&#x03C3;</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula> and <inline-formula id="ieqn-152"><mml:math id="mml-ieqn-152"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>2</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, <inline-formula id="ieqn-153"><mml:math id="mml-ieqn-153"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-154"><mml:math id="mml-ieqn-154"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and is effective if such prerequisites are satisfied:
<list list-type="simple">
<list-item><label>(1)</label><p><inline-formula id="ieqn-155"><mml:math id="mml-ieqn-155"><mml:mi>U</mml:mi><mml:mi>S</mml:mi><mml:mi>C</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:msup><mml:mi>&#x03C3;</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>s</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:msup><mml:mi>m</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula>.</p></list-item>
<list-item><label>(2)</label><p><inline-formula id="ieqn-156"><mml:math id="mml-ieqn-156"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> just hasn&#x2019;t submitted a setup request for a private key to be used by any identities in the set <inline-formula id="ieqn-157"><mml:math id="mml-ieqn-157"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula>.</p></list-item>
<list-item><label>(3)</label><p><inline-formula id="ieqn-158"><mml:math id="mml-ieqn-158"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> can&#x2019;t do each <inline-formula id="ieqn-159"><mml:math id="mml-ieqn-159"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>k</mml:mi><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> for any identity in the set <inline-formula id="ieqn-160"><mml:math id="mml-ieqn-160"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula> prior to the forgery phase and <inline-formula id="ieqn-161"><mml:math id="mml-ieqn-161"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>p</mml:mi><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> in a certain phase.</p></list-item>
<list-item><label>(4)</label><p><inline-formula id="ieqn-162"><mml:math id="mml-ieqn-162"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> hasn&#x2019;t requested for <inline-formula id="ieqn-163"><mml:math id="mml-ieqn-163"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> on <inline-formula id="ieqn-164"><mml:math id="mml-ieqn-164"><mml:mo stretchy="false">(</mml:mo><mml:msup><mml:mi>m</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
</list></p>
<p>The possibility that <inline-formula id="ieqn-165"><mml:math id="mml-ieqn-165"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> will emerge victorious can be seen to be its advantage.</p>
<p><bold>Definition 4.</bold> If no probability <italic>t</italic>-polynomial time adversary <inline-formula id="ieqn-166"><mml:math id="mml-ieqn-166"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> can acquire a minimum of <inline-formula id="ieqn-167"><mml:math id="mml-ieqn-167"><mml:mi>&#x03F5;</mml:mi></mml:math></inline-formula> in an unforgeability game by performing at more than <inline-formula id="ieqn-168"><mml:math id="mml-ieqn-168"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, <italic>SC</italic> queries <inline-formula id="ieqn-169"><mml:math id="mml-ieqn-169"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, then the CP-HRSC technique is considered <inline-formula id="ieqn-170"><mml:math id="mml-ieqn-170"><mml:mo stretchy="false">(</mml:mo><mml:mi>&#x03F5;</mml:mi><mml:mo>,</mml:mo><mml:mi>t</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>-Type-II-EUF-CMA secure.</p>
<p>In the end, let&#x2019;s think about a unforgeability game that <inline-formula id="ieqn-171"><mml:math id="mml-ieqn-171"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> and an adversary of Type-II play against one another.</p>
<p><italic>Initial:</italic> <inline-formula id="ieqn-172"><mml:math id="mml-ieqn-172"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> executes the Setup procedure with <italic>k</italic> and provides <inline-formula id="ieqn-173"><mml:math id="mml-ieqn-173"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> with <italic>params</italic> and <italic>s</italic>.</p>
<p><italic>Attack:</italic> <inline-formula id="ieqn-174"><mml:math id="mml-ieqn-174"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> executes a polynomially bounded number of inquiries, public key queries and SC queries similar to the confidentiality game. In addition, the <inline-formula id="ieqn-175"><mml:math id="mml-ieqn-175"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>p</mml:mi><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-176"><mml:math id="mml-ieqn-176"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>k</mml:mi><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, and <inline-formula id="ieqn-177"><mml:math id="mml-ieqn-177"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> are unnecessary because <inline-formula id="ieqn-178"><mml:math id="mml-ieqn-178"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> can perform these tasks on their own.</p>
<p><italic>Forgery:</italic> <inline-formula id="ieqn-179"><mml:math id="mml-ieqn-179"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> exports <inline-formula id="ieqn-180"><mml:math id="mml-ieqn-180"><mml:msup><mml:mi>&#x03C3;</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula> and <inline-formula id="ieqn-181"><mml:math id="mml-ieqn-181"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>2</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, <inline-formula id="ieqn-182"><mml:math id="mml-ieqn-182"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-183"><mml:math id="mml-ieqn-183"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and is effective if such prerequisites are satisfied:
<list list-type="simple">
<list-item><label>(1)</label><p><inline-formula id="ieqn-184"><mml:math id="mml-ieqn-184"><mml:mi>U</mml:mi><mml:mi>S</mml:mi><mml:mi>C</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:msup><mml:mi>&#x03C3;</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>s</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:msup><mml:mi>m</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula>.</p></list-item>
<list-item><label>(2)</label><p><inline-formula id="ieqn-185"><mml:math id="mml-ieqn-185"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> just hasn&#x2019;t submitted a setup request for a private key to be used by any identities in the set <inline-formula id="ieqn-186"><mml:math id="mml-ieqn-186"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula>.</p></list-item>
<list-item><label>(3)</label><p><inline-formula id="ieqn-187"><mml:math id="mml-ieqn-187"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> hasn&#x2019;t requested for <inline-formula id="ieqn-188"><mml:math id="mml-ieqn-188"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> on <inline-formula id="ieqn-189"><mml:math id="mml-ieqn-189"><mml:mo stretchy="false">(</mml:mo><mml:msup><mml:mi>m</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
</list></p>
<p>The possibility that <inline-formula id="ieqn-190"><mml:math id="mml-ieqn-190"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> will emerge victorious can be seen to be its advantage.</p>
<p><bold>Definition 5.</bold> If an adversary who is not a member of the sender group is unable to identify the real sender with a probability greater than the random chance for any set of <italic>n</italic> identities, <italic>m</italic> and <inline-formula id="ieqn-191"><mml:math id="mml-ieqn-191"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula>, then the CP-HRSC scheme is completely anonymous for that set of inputs. In this way, the adversary has a probability of <inline-formula id="ieqn-192"><mml:math id="mml-ieqn-192"><mml:mn>1</mml:mn><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:mi>n</mml:mi></mml:math></inline-formula> in identifying the original sender.</p>
</sec>
<sec id="s3_3"><label>3.3</label><title>The Proposed Scheme</title>
<p>To build a practical CP-HRSC scheme, this article adopts Chow&#x2019;s scheme [<xref ref-type="bibr" rid="ref-29">29</xref>] and employs subsequent eight algorithms.</p>
<p><bold>Setup</bold>: Given <italic>k</italic>, the PKG chooses <inline-formula id="ieqn-193"><mml:math id="mml-ieqn-193"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-194"><mml:math id="mml-ieqn-194"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> of prime order <italic>p</italic> (with <inline-formula id="ieqn-195"><mml:math id="mml-ieqn-195"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> additive and <inline-formula id="ieqn-196"><mml:math id="mml-ieqn-196"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> multiplicative), <italic>P</italic>, <inline-formula id="ieqn-197"><mml:math id="mml-ieqn-197"><mml:mi>e</mml:mi><mml:mo>:</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>&#x00D7;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">&#x2192;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, and hash functions <inline-formula id="ieqn-198"><mml:math id="mml-ieqn-198"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>:</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:msup><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo stretchy="false">&#x2192;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-199"><mml:math id="mml-ieqn-199"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>:</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:msup><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo stretchy="false">&#x2192;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> and <inline-formula id="ieqn-200"><mml:math id="mml-ieqn-200"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub><mml:mo>:</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:msup><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo stretchy="false">&#x2192;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:msup><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mrow><mml:mi>&#x03B1;</mml:mi><mml:mo>+</mml:mo><mml:mi>&#x03B3;</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>. Here, <inline-formula id="ieqn-201"><mml:math id="mml-ieqn-201"><mml:mi>&#x03B1;</mml:mi></mml:math></inline-formula> indicates the amount of bits in the message that must be delivered, and <inline-formula id="ieqn-202"><mml:math id="mml-ieqn-202"><mml:mi>&#x03B3;</mml:mi></mml:math></inline-formula> indicates the amount of data required to express a feature of <inline-formula id="ieqn-203"><mml:math id="mml-ieqn-203"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. PKG chooses <inline-formula id="ieqn-204"><mml:math id="mml-ieqn-204"><mml:mi>s</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> randomly and computes <inline-formula id="ieqn-205"><mml:math id="mml-ieqn-205"><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>s</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>. PKG publishes <inline-formula id="ieqn-206"><mml:math id="mml-ieqn-206"><mml:mrow><mml:mtext mathvariant="italic">params</mml:mtext></mml:mrow><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:mo>,</mml:mo><mml:mi>e</mml:mi><mml:mo>,</mml:mo><mml:mi>&#x03B1;</mml:mi><mml:mo>,</mml:mo><mml:mi>&#x03B3;</mml:mi><mml:mo>,</mml:mo><mml:mspace width="thinmathspace" /><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>i</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula> and guarantees <italic>s</italic> secrets.</p>
<p><bold>CLC-PPKE</bold>: User submits <italic>ID</italic> to the PKG. The PKG computes <inline-formula id="ieqn-207"><mml:math id="mml-ieqn-207"><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:mi>D</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and sends <inline-formula id="ieqn-208"><mml:math id="mml-ieqn-208"><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>s</mml:mi><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> to user.</p>
<p><bold>CLC-SVS</bold>: The user with <italic>ID</italic> chooses <inline-formula id="ieqn-209"><mml:math id="mml-ieqn-209"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> as secret value.</p>
<p><bold>CLC-PKS</bold>: The above algorithm provides the user with the whole private key <inline-formula id="ieqn-210"><mml:math id="mml-ieqn-210"><mml:msub><mml:mi>S</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> only when given it <inline-formula id="ieqn-211"><mml:math id="mml-ieqn-211"><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-212"><mml:math id="mml-ieqn-212"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>.</p>
<p><bold>CLC-PKG</bold>: Given <inline-formula id="ieqn-213"><mml:math id="mml-ieqn-213"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, the algorithm computes <inline-formula id="ieqn-214"><mml:math id="mml-ieqn-214"><mml:mi>P</mml:mi><mml:msub><mml:mi>K</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mi>P</mml:mi></mml:math></inline-formula>.</p>
<p><bold>PKI-KE</bold>: Receiver chooses a random <inline-formula id="ieqn-215"><mml:math id="mml-ieqn-215"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> as private key <inline-formula id="ieqn-216"><mml:math id="mml-ieqn-216"><mml:mi>s</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and sets <inline-formula id="ieqn-217"><mml:math id="mml-ieqn-217"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mi>P</mml:mi></mml:math></inline-formula>.</p>
<p><bold>SC</bold>: Consider the sender group <inline-formula id="ieqn-218"><mml:math id="mml-ieqn-218"><mml:mi>L</mml:mi><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula> with <italic>n</italic> identities. To submit <italic>m</italic> to a receiver with <inline-formula id="ieqn-219"><mml:math id="mml-ieqn-219"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> on behalf of <italic>L</italic>, the real sender indexed by <italic>s</italic> (<inline-formula id="ieqn-220"><mml:math id="mml-ieqn-220"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>) performs subsequent operations:
<list list-type="simple">
<list-item><label>(1)</label><p>Select <inline-formula id="ieqn-221"><mml:math id="mml-ieqn-221"><mml:mi>r</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> at random, calculate <inline-formula id="ieqn-222"><mml:math id="mml-ieqn-222"><mml:mi>F</mml:mi><mml:mo>=</mml:mo><mml:mi>r</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>(2)</label><p>As to <inline-formula id="ieqn-223"><mml:math id="mml-ieqn-223"><mml:mi>j</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo>&#x2212;</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mi mathvariant="normal">&#x2216;</mml:mi><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>s</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, select <inline-formula id="ieqn-224"><mml:math id="mml-ieqn-224"><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>&#x2208;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> and query <inline-formula id="ieqn-225"><mml:math id="mml-ieqn-225"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> to obtain <inline-formula id="ieqn-226"><mml:math id="mml-ieqn-226"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>(3)</label><p>Compute <inline-formula id="ieqn-227"><mml:math id="mml-ieqn-227"><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>r</mml:mi><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>&#x2212;</mml:mo><mml:munderover><mml:mo movablelimits="false">&#x2211;</mml:mo><mml:mrow><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mi>j</mml:mi><mml:mo>&#x2260;</mml:mo><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:munderover><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula>.</p></list-item>
<list-item><label>(4)</label><p>Compute <inline-formula id="ieqn-228"><mml:math id="mml-ieqn-228"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>(5)</label><p>Compute <inline-formula id="ieqn-229"><mml:math id="mml-ieqn-229"><mml:mi>V</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>r</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(6)</label><p>Compute <inline-formula id="ieqn-230"><mml:math id="mml-ieqn-230"><mml:mi>w</mml:mi><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, <inline-formula id="ieqn-231"><mml:math id="mml-ieqn-231"><mml:mi>z</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>&#x2225;</mml:mo><mml:mi>V</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2295;</mml:mo><mml:mi>w</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>(7)</label><p>Output <inline-formula id="ieqn-232"><mml:math id="mml-ieqn-232"><mml:mi>&#x03C3;</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>z</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
</list></p>
<p><bold>USC</bold>: The receiver with <inline-formula id="ieqn-233"><mml:math id="mml-ieqn-233"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> executes subsequent actions upon receiving <inline-formula id="ieqn-234"><mml:math id="mml-ieqn-234"><mml:mi>&#x03C3;</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>z</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and <inline-formula id="ieqn-235"><mml:math id="mml-ieqn-235"><mml:mi>L</mml:mi><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>:
<list list-type="simple">
<list-item><label>(1)</label><p>Compute <inline-formula id="ieqn-236"><mml:math id="mml-ieqn-236"><mml:mi>w</mml:mi><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>(2)</label><p>Compute <inline-formula id="ieqn-237"><mml:math id="mml-ieqn-237"><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>&#x2225;</mml:mo><mml:mi>V</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>z</mml:mi><mml:mo>&#x2295;</mml:mo><mml:mi>w</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>(3)</label><p>As to <inline-formula id="ieqn-238"><mml:math id="mml-ieqn-238"><mml:mi>j</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, compute <inline-formula id="ieqn-239"><mml:math id="mml-ieqn-239"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>(4)</label><p>Check if <inline-formula id="ieqn-240"><mml:math id="mml-ieqn-240"><mml:mi>e</mml:mi><mml:mrow><mml:mo>(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>V</mml:mi><mml:mo>)</mml:mo></mml:mrow><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:munderover><mml:mo movablelimits="false">&#x2211;</mml:mo><mml:mrow><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:munderover><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> holds. If pass, output <italic>m</italic>. Or else, reject <inline-formula id="ieqn-241"><mml:math id="mml-ieqn-241"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula> and output <inline-formula id="ieqn-242"><mml:math id="mml-ieqn-242"><mml:mi mathvariant="normal">&#x22A5;</mml:mi></mml:math></inline-formula>.</p></list-item>
</list></p>
<p>This is where this article demonstrates that the current proposal is correct. As <inline-formula id="ieqn-243"><mml:math id="mml-ieqn-243"><mml:mi>F</mml:mi><mml:mo>=</mml:mo><mml:mi>r</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>, <inline-formula id="ieqn-244"><mml:math id="mml-ieqn-244"><mml:mi>r</mml:mi><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>r</mml:mi><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mi>P</mml:mi><mml:mo>=</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mi>F</mml:mi></mml:math></inline-formula>. Because of <inline-formula id="ieqn-245"><mml:math id="mml-ieqn-245"><mml:mi>V</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>r</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>, so</p>
<p><disp-formula id="ueqn-1">
<mml:math id="mml-ueqn-1" display="block"><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>V</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>r</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>r</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mi>s</mml:mi><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>r</mml:mi><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>.</mml:mo></mml:math></disp-formula></p>
<p>Moreover, since <inline-formula id="ieqn-246"><mml:math id="mml-ieqn-246"><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>r</mml:mi><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>&#x2212;</mml:mo><mml:munderover><mml:mo movablelimits="false">&#x2211;</mml:mo><mml:mrow><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mi>j</mml:mi><mml:mo>&#x2260;</mml:mo><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:munderover><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula>, so
<disp-formula id="ueqn-2">
<mml:math id="mml-ueqn-2" display="block"><mml:mrow><mml:mover><mml:mi>e</mml:mi><mml:mo stretchy="false">&#x005E;</mml:mo></mml:mover></mml:mrow><mml:mrow><mml:mo>(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>V</mml:mi><mml:mo>)</mml:mo></mml:mrow><mml:mo>=</mml:mo><mml:mrow><mml:mover><mml:mi>e</mml:mi><mml:mo stretchy="false">&#x005E;</mml:mo></mml:mover></mml:mrow><mml:mrow><mml:mo stretchy="false">(</mml:mo></mml:mrow><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:munderover><mml:mo movablelimits="false">&#x2211;</mml:mo><mml:mrow><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mi>j</mml:mi><mml:mo>&#x2260;</mml:mo><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:munderover><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow><mml:mo>=</mml:mo><mml:mrow><mml:mover><mml:mi>e</mml:mi><mml:mo stretchy="false">&#x005E;</mml:mo></mml:mover></mml:mrow><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:munderover><mml:mo movablelimits="false">&#x2211;</mml:mo><mml:mrow><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:munderover><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow><mml:mo>)</mml:mo></mml:mrow><mml:mo>.</mml:mo></mml:math></disp-formula></p>
</sec>
</sec>
<sec id="s4"><label>4</label><title>Analysis of the Protocol</title>
<sec id="s4_1"><label>4.1</label><title>Security Analysis</title>
<p>Going to the follow Theorems 1 and 2, this article demonstrates that the suggested CP-HRSC scheme meets the standards for secrecy, anonymity, and unforgeability. This was achieved by adhering to the reasoning process that began with Theorem 1.</p>
<p><bold>Theorem 1.</bold> (Confidentiality) In ROM, if <inline-formula id="ieqn-247"><mml:math id="mml-ieqn-247"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> has a non-negligible benefit <inline-formula id="ieqn-248"><mml:math id="mml-ieqn-248"><mml:mi>&#x03F5;</mml:mi></mml:math></inline-formula> against by IND-CCA2 security of this paper&#x2019;s CP-HRSC scheme when trying to run in a time step <italic>t</italic> and going to perform <inline-formula id="ieqn-249"><mml:math id="mml-ieqn-249"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-250"><mml:math id="mml-ieqn-250"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> to hash function <inline-formula id="ieqn-251"><mml:math id="mml-ieqn-251"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, then there appears to exist <inline-formula id="ieqn-252"><mml:math id="mml-ieqn-252"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> that can solve CDH problem with an additional benefit in time <inline-formula id="ieqn-253"><mml:math id="mml-ieqn-253"><mml:msup><mml:mi>t</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>&#x003C;</mml:mo><mml:mi>t</mml:mi><mml:mo>+</mml:mo><mml:mi>O</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:msub><mml:mi>t</mml:mi><mml:mrow><mml:mi>p</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, where <inline-formula id="ieqn-254"><mml:math id="mml-ieqn-254"><mml:msub><mml:mi>t</mml:mi><mml:mrow><mml:mi>p</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> represents the expense of pairing computation. The above algorithm could solve the CDH problem with a benefit <inline-formula id="ieqn-255"><mml:math id="mml-ieqn-255"><mml:msup><mml:mi>&#x03F5;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>&#x003E;</mml:mo><mml:mi>&#x03F5;</mml:mi><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi></mml:mrow></mml:msub><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mo>.</mml:mo></mml:math></inline-formula></p>
<p><bold>Proof.</bold> Therefore, in the demonstration, this article would then illustrate what <inline-formula id="ieqn-256"><mml:math id="mml-ieqn-256"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> are using <inline-formula id="ieqn-257"><mml:math id="mml-ieqn-257"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> as just a subprogram to overcome random instances <inline-formula id="ieqn-258"><mml:math id="mml-ieqn-258"><mml:mo stretchy="false">(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>a</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>b</mml:mi><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> from both CDH problems.</p>
<p><italic>Initial</italic>: <inline-formula id="ieqn-259"><mml:math id="mml-ieqn-259"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> provides <inline-formula id="ieqn-260"><mml:math id="mml-ieqn-260"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> with master secret key <inline-formula id="ieqn-261"><mml:math id="mml-ieqn-261"><mml:mi>&#x03B7;</mml:mi></mml:math></inline-formula>, <inline-formula id="ieqn-262"><mml:math id="mml-ieqn-262"><mml:mrow><mml:mtext mathvariant="italic">params</mml:mtext></mml:mrow></mml:math></inline-formula> with <inline-formula id="ieqn-263"><mml:math id="mml-ieqn-263"><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>&#x03B7;</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula> and <inline-formula id="ieqn-264"><mml:math id="mml-ieqn-264"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>. Here <inline-formula id="ieqn-265"><mml:math id="mml-ieqn-265"><mml:mi>&#x03B7;</mml:mi></mml:math></inline-formula> is selected at random by <inline-formula id="ieqn-266"><mml:math id="mml-ieqn-266"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>, it simulates the private key of recipient.</p>
<p><italic>Phase 1</italic>: <inline-formula id="ieqn-267"><mml:math id="mml-ieqn-267"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> assumes the role of <inline-formula id="ieqn-268"><mml:math id="mml-ieqn-268"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>&#x2019;s opponent with in secrecy play described in Section 3. <inline-formula id="ieqn-269"><mml:math id="mml-ieqn-269"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> maintains <inline-formula id="ieqn-270"><mml:math id="mml-ieqn-270"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> to emulate, correspondingly, the hash function <inline-formula id="ieqn-271"><mml:math id="mml-ieqn-271"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. Remember that <inline-formula id="ieqn-272"><mml:math id="mml-ieqn-272"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> must keep the same behavior as well as prevent accidents. It is this paper&#x2019;s belief that <inline-formula id="ieqn-273"><mml:math id="mml-ieqn-273"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will enquire about <inline-formula id="ieqn-274"><mml:math id="mml-ieqn-274"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:mi>D</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> first before using <italic>ID</italic> for other queries.</p>
<p><inline-formula id="ieqn-275"><mml:math id="mml-ieqn-275"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> checks whether the list <inline-formula id="ieqn-276"><mml:math id="mml-ieqn-276"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> appears to include pair <inline-formula id="ieqn-277"><mml:math id="mml-ieqn-277"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> when <inline-formula id="ieqn-278"><mml:math id="mml-ieqn-278"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> tries to apply an <inline-formula id="ieqn-279"><mml:math id="mml-ieqn-279"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> query on <inline-formula id="ieqn-280"><mml:math id="mml-ieqn-280"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>.
<list list-type="simple">
<list-item><label>(1)</label><p><inline-formula id="ieqn-281"><mml:math id="mml-ieqn-281"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries: <inline-formula id="ieqn-282"><mml:math id="mml-ieqn-282"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> checks whether the list <inline-formula id="ieqn-283"><mml:math id="mml-ieqn-283"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> appears to include pair <inline-formula id="ieqn-284"><mml:math id="mml-ieqn-284"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> when <inline-formula id="ieqn-285"><mml:math id="mml-ieqn-285"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> tries to apply an <inline-formula id="ieqn-286"><mml:math id="mml-ieqn-286"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> query on <inline-formula id="ieqn-287"><mml:math id="mml-ieqn-287"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>. One if the matching pair has been discovered, <inline-formula id="ieqn-288"><mml:math id="mml-ieqn-288"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> comes back <inline-formula id="ieqn-289"><mml:math id="mml-ieqn-289"><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> to <inline-formula id="ieqn-290"><mml:math id="mml-ieqn-290"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>. If not, <inline-formula id="ieqn-291"><mml:math id="mml-ieqn-291"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects <inline-formula id="ieqn-292"><mml:math id="mml-ieqn-292"><mml:mi>e</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula>, adds <inline-formula id="ieqn-293"><mml:math id="mml-ieqn-293"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> into <inline-formula id="ieqn-294"><mml:math id="mml-ieqn-294"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, and gets back <inline-formula id="ieqn-295"><mml:math id="mml-ieqn-295"><mml:mi>e</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula> to <inline-formula id="ieqn-296"><mml:math id="mml-ieqn-296"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>.</p></list-item>
<list-item><label>(2)</label><p><inline-formula id="ieqn-297"><mml:math id="mml-ieqn-297"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries: When <inline-formula id="ieqn-298"><mml:math id="mml-ieqn-298"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> asks <inline-formula id="ieqn-299"><mml:math id="mml-ieqn-299"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> query on <inline-formula id="ieqn-300"><mml:math id="mml-ieqn-300"><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, <inline-formula id="ieqn-301"><mml:math id="mml-ieqn-301"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> checks <inline-formula id="ieqn-302"><mml:math id="mml-ieqn-302"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. If there is a matching entry for this query, then <inline-formula id="ieqn-303"><mml:math id="mml-ieqn-303"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will receive a comparable response as before. If not, <inline-formula id="ieqn-304"><mml:math id="mml-ieqn-304"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gives back <italic>t</italic>. Both of query and the response are going to be saved in <inline-formula id="ieqn-305"><mml:math id="mml-ieqn-305"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(3)</label><p><inline-formula id="ieqn-306"><mml:math id="mml-ieqn-306"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries: When <inline-formula id="ieqn-307"><mml:math id="mml-ieqn-307"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> executes <inline-formula id="ieqn-308"><mml:math id="mml-ieqn-308"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> on <inline-formula id="ieqn-309"><mml:math id="mml-ieqn-309"><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>D</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, <inline-formula id="ieqn-310"><mml:math id="mml-ieqn-310"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> carries out next operations:
<list list-type="simple">
<list-item><label>a.</label><p>If <inline-formula id="ieqn-311"><mml:math id="mml-ieqn-311"><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>a</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>b</mml:mi><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>D</mml:mi><mml:mo>,</mml:mo><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, <inline-formula id="ieqn-312"><mml:math id="mml-ieqn-312"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gets back <italic>D</italic> and stops. <inline-formula id="ieqn-313"><mml:math id="mml-ieqn-313"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> has worked out CDH problem that was given.</p></list-item>
<list-item><label>b.</label><p><inline-formula id="ieqn-314"><mml:math id="mml-ieqn-314"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> yields <italic>w</italic> and updates <inline-formula id="ieqn-315"><mml:math id="mml-ieqn-315"><mml:mo>&#x22C6;</mml:mo></mml:math></inline-formula> with <italic>D</italic> if the list <inline-formula id="ieqn-316"><mml:math id="mml-ieqn-316"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> includes the elements <inline-formula id="ieqn-317"><mml:math id="mml-ieqn-317"><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x22C6;</mml:mo><mml:mo>,</mml:mo><mml:mi>w</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and as such <inline-formula id="ieqn-318"><mml:math id="mml-ieqn-318"><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>D</mml:mi><mml:mo>,</mml:mo><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>c.</label><p>If <inline-formula id="ieqn-319"><mml:math id="mml-ieqn-319"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> reaches this stage of execution, <inline-formula id="ieqn-320"><mml:math id="mml-ieqn-320"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> chooses <italic>w</italic> from <inline-formula id="ieqn-321"><mml:math id="mml-ieqn-321"><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:msup><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mrow><mml:mi>&#x03B1;</mml:mi></mml:mrow></mml:msup><mml:mo>&#x00D7;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> and gets back it to <inline-formula id="ieqn-322"><mml:math id="mml-ieqn-322"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>. Both query and response are going to be stored in <inline-formula id="ieqn-323"><mml:math id="mml-ieqn-323"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
</list></p></list-item>
<list-item><label>(4)</label><p>USC queries: <inline-formula id="ieqn-324"><mml:math id="mml-ieqn-324"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects <inline-formula id="ieqn-325"><mml:math id="mml-ieqn-325"><mml:mi>&#x03C3;</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>T</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>z</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and <inline-formula id="ieqn-326"><mml:math id="mml-ieqn-326"><mml:mi>L</mml:mi><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>. Then <inline-formula id="ieqn-327"><mml:math id="mml-ieqn-327"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> does the following:</p></list-item>
<list-item><label>a.</label><p><inline-formula id="ieqn-328"><mml:math id="mml-ieqn-328"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> checks for different values of <italic>D</italic> to find one where <inline-formula id="ieqn-329"><mml:math id="mml-ieqn-329"><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>D</mml:mi><mml:mo>,</mml:mo><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> by cycling through <inline-formula id="ieqn-330"><mml:math id="mml-ieqn-330"><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>D</mml:mi><mml:mo>,</mml:mo><mml:mi>w</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> iterations in <inline-formula id="ieqn-331"><mml:math id="mml-ieqn-331"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. In the event that such a record is located, the correct value for <italic>w</italic> can be determined. This <italic>w</italic> is used by <inline-formula id="ieqn-332"><mml:math id="mml-ieqn-332"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> to decrypt <inline-formula id="ieqn-333"><mml:math id="mml-ieqn-333"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula>, <inline-formula id="ieqn-334"><mml:math id="mml-ieqn-334"><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>&#x2225;</mml:mo><mml:mi>V</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>z</mml:mi><mml:mo>&#x2295;</mml:mo><mml:mi>w</mml:mi></mml:math></inline-formula>. If <inline-formula id="ieqn-335"><mml:math id="mml-ieqn-335"><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>D</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> is not present in <inline-formula id="ieqn-336"><mml:math id="mml-ieqn-336"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-337"><mml:math id="mml-ieqn-337"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> picks a number <italic>w</italic> at random from the range <inline-formula id="ieqn-338"><mml:math id="mml-ieqn-338"><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:msup><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mrow><mml:mi>&#x03B1;</mml:mi></mml:mrow></mml:msup><mml:mo>&#x00D7;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, appends <inline-formula id="ieqn-339"><mml:math id="mml-ieqn-339"><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x22C6;</mml:mo><mml:mo>,</mml:mo><mml:mi>w</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> to the end of the list <inline-formula id="ieqn-340"><mml:math id="mml-ieqn-340"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, and uses this new random key to decrypt the provided <inline-formula id="ieqn-341"><mml:math id="mml-ieqn-341"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>b.</label><p>Obtain <inline-formula id="ieqn-342"><mml:math id="mml-ieqn-342"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> for each <inline-formula id="ieqn-343"><mml:math id="mml-ieqn-343"><mml:mi>j</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula> by querying <inline-formula id="ieqn-344"><mml:math id="mml-ieqn-344"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> and test whether <inline-formula id="ieqn-345"><mml:math id="mml-ieqn-345"><mml:mi>e</mml:mi><mml:mrow><mml:mo>(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>V</mml:mi><mml:mo>)</mml:mo></mml:mrow><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mo>&#x2211;</mml:mo></mml:mrow><mml:mrow><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msubsup><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> holds. If the equation in previous sentence is correct, send the message <italic>m</italic> back to <inline-formula id="ieqn-346"><mml:math id="mml-ieqn-346"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>. In that case, this ciphertext should be rejected.</p></list-item>
</list></p>
<p><italic>Challenge</italic>: <inline-formula id="ieqn-347"><mml:math id="mml-ieqn-347"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> produces <inline-formula id="ieqn-348"><mml:math id="mml-ieqn-348"><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>m</mml:mi><mml:mrow><mml:mn>0</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>m</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> as well as identities denoted by <italic>L</italic>. <inline-formula id="ieqn-349"><mml:math id="mml-ieqn-349"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> begins by selecting <italic>U</italic> and <italic>z</italic> at random from <inline-formula id="ieqn-350"><mml:math id="mml-ieqn-350"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-351"><mml:math id="mml-ieqn-351"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, respectively. <inline-formula id="ieqn-352"><mml:math id="mml-ieqn-352"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> next the transmits <inline-formula id="ieqn-353"><mml:math id="mml-ieqn-353"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> the challenge ciphertext after establishing <inline-formula id="ieqn-354"><mml:math id="mml-ieqn-354"><mml:mi>F</mml:mi><mml:mo>=</mml:mo><mml:mi>a</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>.</p>
<p><italic>Phase 2</italic>: Similar as phase 1, <inline-formula id="ieqn-355"><mml:math id="mml-ieqn-355"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> is able to adaptively ask the polynomially bounded amount of <inline-formula id="ieqn-356"><mml:math id="mml-ieqn-356"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> to acquire the proper plaintext, but it is unable to ask a query on <inline-formula id="ieqn-357"><mml:math id="mml-ieqn-357"><mml:mo stretchy="false">(</mml:mo><mml:mi>&#x03C3;</mml:mi><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. <inline-formula id="ieqn-358"><mml:math id="mml-ieqn-358"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> continues to employ identical methods from phase 1 when responding to <inline-formula id="ieqn-359"><mml:math id="mml-ieqn-359"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>&#x2019;s queries.</p>
<p><italic>Guess</italic>: <inline-formula id="ieqn-360"><mml:math id="mml-ieqn-360"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> generates <inline-formula id="ieqn-361"><mml:math id="mml-ieqn-361"><mml:msup><mml:mi>&#x03B2;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup></mml:math></inline-formula>, and <inline-formula id="ieqn-362"><mml:math id="mml-ieqn-362"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will not pay attention to it.</p>
<p>Unless <inline-formula id="ieqn-363"><mml:math id="mml-ieqn-363"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> executes <inline-formula id="ieqn-364"><mml:math id="mml-ieqn-364"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> query on <inline-formula id="ieqn-365"><mml:math id="mml-ieqn-365"><mml:mo stretchy="false">(</mml:mo><mml:msup><mml:mi>F</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>b</mml:mi><mml:msup><mml:mi>F</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, the simulation is flawless. If this tuple is absent from the list <inline-formula id="ieqn-366"><mml:math id="mml-ieqn-366"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-367"><mml:math id="mml-ieqn-367"><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will gain no advantage. But even so, whether this situation arises, the first phase of simulating <inline-formula id="ieqn-368"><mml:math id="mml-ieqn-368"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> will lead to <inline-formula id="ieqn-369"><mml:math id="mml-ieqn-369"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> finding a solution to the CDH issue. During entire phase, its likelihood of failure for <inline-formula id="ieqn-370"><mml:math id="mml-ieqn-370"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> seems to be no higher than <inline-formula id="ieqn-371"><mml:math id="mml-ieqn-371"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>u</mml:mi></mml:mrow></mml:msub><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>.</p>
<p><bold>Theorem 2.</bold> (Unforgeability) This paper&#x2019;s scheme fulfills the EUF-CMA security requirements in ROM while also satisfying CDH assumptions.</p>
<p><bold>Proof.</bold> This theorem&#x2019;s proof can be found in Lemmas 1 and 2, which are listed in the previous sentence.</p>
<p><bold>Lemma 1.</bold> In the ROM, there exists <inline-formula id="ieqn-372"><mml:math id="mml-ieqn-372"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> that could resolve CDH problem with an advantage <inline-formula id="ieqn-373"><mml:math id="mml-ieqn-373"><mml:msup><mml:mi>&#x03F5;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>&#x2A7E;</mml:mo><mml:mi>&#x03F5;</mml:mi><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mi>e</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> in a time <inline-formula id="ieqn-374"><mml:math id="mml-ieqn-374"><mml:mi>O</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:mi>t</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> if <inline-formula id="ieqn-375"><mml:math id="mml-ieqn-375"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> has <inline-formula id="ieqn-376"><mml:math id="mml-ieqn-376"><mml:mi>&#x03F5;</mml:mi></mml:math></inline-formula> against Type-I-EUF-CMA security of this paper&#x2019;s CP-HRSC scheme when running in <italic>t</italic> and performing <inline-formula id="ieqn-377"><mml:math id="mml-ieqn-377"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-378"><mml:math id="mml-ieqn-378"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:mtext>s</mml:mtext></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>, and <inline-formula id="ieqn-379"><mml:math id="mml-ieqn-379"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>.</p>
<p><bold>Proof.</bold> Within that demonstration, this article would then illustrate what <inline-formula id="ieqn-380"><mml:math id="mml-ieqn-380"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> could use <inline-formula id="ieqn-381"><mml:math id="mml-ieqn-381"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> as its own function call to rectify random instance <inline-formula id="ieqn-382"><mml:math id="mml-ieqn-382"><mml:mo stretchy="false">(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>a</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>b</mml:mi><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> of CDH problems. This will be done by using the example given below.</p>
<p><italic>Initial:</italic> <inline-formula id="ieqn-383"><mml:math id="mml-ieqn-383"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> provides <inline-formula id="ieqn-384"><mml:math id="mml-ieqn-384"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> with <italic>params</italic> having <inline-formula id="ieqn-385"><mml:math id="mml-ieqn-385"><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>a</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>, <inline-formula id="ieqn-386"><mml:math id="mml-ieqn-386"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> of the recipient, and the public key <inline-formula id="ieqn-387"><mml:math id="mml-ieqn-387"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mi>P</mml:mi></mml:math></inline-formula>. Then, <inline-formula id="ieqn-388"><mml:math id="mml-ieqn-388"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> is selected at random from <inline-formula id="ieqn-389"><mml:math id="mml-ieqn-389"><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> by <inline-formula id="ieqn-390"><mml:math id="mml-ieqn-390"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>. It should be noted that <inline-formula id="ieqn-391"><mml:math id="mml-ieqn-391"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> doesn&#x2019;t have access to the value of one that imitates <italic>s</italic> used by PKG.</p>
<p><italic>Attack:</italic> Inside the unforgeability game described in Section 4, <inline-formula id="ieqn-392"><mml:math id="mml-ieqn-392"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> acts as an imitation of the challenger <inline-formula id="ieqn-393"><mml:math id="mml-ieqn-393"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> faced. <inline-formula id="ieqn-394"><mml:math id="mml-ieqn-394"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> retains <inline-formula id="ieqn-395"><mml:math id="mml-ieqn-395"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> in order to imitate respective hash functions <inline-formula id="ieqn-396"><mml:math id="mml-ieqn-396"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. <inline-formula id="ieqn-397"><mml:math id="mml-ieqn-397"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> should keep the same pace and stay away from collisions. This paper is working under the assumption that (1) <inline-formula id="ieqn-398"><mml:math id="mml-ieqn-398"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries are separate from one another and (2) <inline-formula id="ieqn-399"><mml:math id="mml-ieqn-399"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> will first request <inline-formula id="ieqn-400"><mml:math id="mml-ieqn-400"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:mi>D</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and then use the <italic>ID</italic> in those other queries.
<list list-type="simple">
<list-item><label>(1)</label><p><inline-formula id="ieqn-401"><mml:math id="mml-ieqn-401"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries: <inline-formula id="ieqn-402"><mml:math id="mml-ieqn-402"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> selects an identify <inline-formula id="ieqn-403"><mml:math id="mml-ieqn-403"><mml:mi>I</mml:mi><mml:mi>D</mml:mi><mml:mi>j</mml:mi></mml:math></inline-formula> and provides it to <inline-formula id="ieqn-404"><mml:math id="mml-ieqn-404"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>. Then, <inline-formula id="ieqn-405"><mml:math id="mml-ieqn-405"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> chooses a bit <inline-formula id="ieqn-406"><mml:math id="mml-ieqn-406"><mml:mi>&#x03BC;</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula> with probabilities of 0 (<inline-formula id="ieqn-407"><mml:math id="mml-ieqn-407"><mml:mi>&#x03C1;</mml:mi></mml:math></inline-formula>) and 1 (<inline-formula id="ieqn-408"><mml:math id="mml-ieqn-408"><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mi>&#x03C1;</mml:mi></mml:math></inline-formula>). (The value of <inline-formula id="ieqn-409"><mml:math id="mml-ieqn-409"><mml:mi>&#x03C1;</mml:mi></mml:math></inline-formula> would be defined at a point later.) When <inline-formula id="ieqn-410"><mml:math id="mml-ieqn-410"><mml:mi>&#x03BC;</mml:mi><mml:mo>=</mml:mo><mml:mn>0</mml:mn></mml:math></inline-formula>, <inline-formula id="ieqn-411"><mml:math id="mml-ieqn-411"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects <inline-formula id="ieqn-412"><mml:math id="mml-ieqn-412"><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> at random and returns <inline-formula id="ieqn-413"><mml:math id="mml-ieqn-413"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mi>P</mml:mi></mml:math></inline-formula>, <inline-formula id="ieqn-414"><mml:math id="mml-ieqn-414"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects at random <inline-formula id="ieqn-415"><mml:math id="mml-ieqn-415"><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> and returns <inline-formula id="ieqn-416"><mml:math id="mml-ieqn-416"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mi>b</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>. In both instances, <inline-formula id="ieqn-417"><mml:math id="mml-ieqn-417"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>&#x03BC;</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> must be included to <inline-formula id="ieqn-418"><mml:math id="mml-ieqn-418"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(2)</label><p><inline-formula id="ieqn-419"><mml:math id="mml-ieqn-419"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries: <inline-formula id="ieqn-420"><mml:math id="mml-ieqn-420"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> examines <inline-formula id="ieqn-421"><mml:math id="mml-ieqn-421"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> when <inline-formula id="ieqn-422"><mml:math id="mml-ieqn-422"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> executes an <inline-formula id="ieqn-423"><mml:math id="mml-ieqn-423"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> query on <inline-formula id="ieqn-424"><mml:math id="mml-ieqn-424"><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. If a record for this query is discovered, <inline-formula id="ieqn-425"><mml:math id="mml-ieqn-425"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will receive the same response. Or else, <inline-formula id="ieqn-426"><mml:math id="mml-ieqn-426"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gets back <italic>t</italic> generated at random from <inline-formula id="ieqn-427"><mml:math id="mml-ieqn-427"><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula>. The query and associated response are going to be saved in <inline-formula id="ieqn-428"><mml:math id="mml-ieqn-428"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(3)</label><p><inline-formula id="ieqn-429"><mml:math id="mml-ieqn-429"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries: <inline-formula id="ieqn-430"><mml:math id="mml-ieqn-430"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> examines <inline-formula id="ieqn-431"><mml:math id="mml-ieqn-431"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> when <inline-formula id="ieqn-432"><mml:math id="mml-ieqn-432"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> executes an <inline-formula id="ieqn-433"><mml:math id="mml-ieqn-433"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> query on <inline-formula id="ieqn-434"><mml:math id="mml-ieqn-434"><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. If a record for this query is discovered, <inline-formula id="ieqn-435"><mml:math id="mml-ieqn-435"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will receive the same response. <inline-formula id="ieqn-436"><mml:math id="mml-ieqn-436"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gets back <italic>k</italic> generated at random from <inline-formula id="ieqn-437"><mml:math id="mml-ieqn-437"><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:msup><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mrow><mml:mi>&#x03B1;</mml:mi></mml:mrow></mml:msup><mml:mo>&#x00D7;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. Both of query and the response are going to be saved in <inline-formula id="ieqn-438"><mml:math id="mml-ieqn-438"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(4)</label><p>Key extraction queries: <inline-formula id="ieqn-439"><mml:math id="mml-ieqn-439"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> obtains <inline-formula id="ieqn-440"><mml:math id="mml-ieqn-440"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>&#x03BC;</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> from the list <inline-formula id="ieqn-441"><mml:math id="mml-ieqn-441"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> when accepting an identity <inline-formula id="ieqn-442"><mml:math id="mml-ieqn-442"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> from <inline-formula id="ieqn-443"><mml:math id="mml-ieqn-443"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>. If <inline-formula id="ieqn-444"><mml:math id="mml-ieqn-444"><mml:mi>&#x03BC;</mml:mi><mml:mo>=</mml:mo><mml:mn>0</mml:mn></mml:math></inline-formula>, <inline-formula id="ieqn-445"><mml:math id="mml-ieqn-445"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gives back the private key <inline-formula id="ieqn-446"><mml:math id="mml-ieqn-446"><mml:msub><mml:mi>S</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mi>a</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>. If not, <inline-formula id="ieqn-447"><mml:math id="mml-ieqn-447"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> can&#x2019;t figure out private key, so it fails and ends.</p></list-item>
<list-item><label>(5)</label><p>SC queries: <inline-formula id="ieqn-448"><mml:math id="mml-ieqn-448"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> selects <italic>m</italic> and <inline-formula id="ieqn-449"><mml:math id="mml-ieqn-449"><mml:mi>L</mml:mi><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>. <inline-formula id="ieqn-450"><mml:math id="mml-ieqn-450"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> performs subsequent operations:
<list list-type="simple">
<list-item><label>a.</label><p>Select <inline-formula id="ieqn-451"><mml:math id="mml-ieqn-451"><mml:mi>r</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> at random and calculate <inline-formula id="ieqn-452"><mml:math id="mml-ieqn-452"><mml:mi>F</mml:mi><mml:mo>=</mml:mo><mml:mi>r</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>b.</label><p>Select <inline-formula id="ieqn-453"><mml:math id="mml-ieqn-453"><mml:mi>s</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula> at random.</p></list-item>
<list-item><label>c.</label><p>Each <inline-formula id="ieqn-454"><mml:math id="mml-ieqn-454"><mml:mi>j</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mi mathvariant="normal">&#x2216;</mml:mi><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>s</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, select <inline-formula id="ieqn-455"><mml:math id="mml-ieqn-455"><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>&#x2208;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> and query <inline-formula id="ieqn-456"><mml:math id="mml-ieqn-456"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> to obtain <inline-formula id="ieqn-457"><mml:math id="mml-ieqn-457"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>d.</label><p>Select <inline-formula id="ieqn-458"><mml:math id="mml-ieqn-458"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and <italic>z</italic> from <inline-formula id="ieqn-459"><mml:math id="mml-ieqn-459"><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula>, calculate <inline-formula id="ieqn-460"><mml:math id="mml-ieqn-460"><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>z</mml:mi><mml:mi>P</mml:mi><mml:mo>&#x2212;</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>&#x2212;</mml:mo><mml:munderover><mml:mo movablelimits="false">&#x2211;</mml:mo><mml:mrow><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mi>j</mml:mi><mml:mo>&#x2260;</mml:mo><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:munderover><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> and append <inline-formula id="ieqn-461"><mml:math id="mml-ieqn-461"><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> to the list <inline-formula id="ieqn-462"><mml:math id="mml-ieqn-462"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. Before that, <inline-formula id="ieqn-463"><mml:math id="mml-ieqn-463"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>e.</label><p>Then, compute <inline-formula id="ieqn-464"><mml:math id="mml-ieqn-464"><mml:mi>V</mml:mi><mml:mo>=</mml:mo><mml:mi>z</mml:mi><mml:mi>a</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>f.</label><p>Through <inline-formula id="ieqn-465"><mml:math id="mml-ieqn-465"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-466"><mml:math id="mml-ieqn-466"><mml:mi>w</mml:mi><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>g.</label><p>Compute <inline-formula id="ieqn-467"><mml:math id="mml-ieqn-467"><mml:mi>z</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>&#x2225;</mml:mo><mml:mi>V</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2295;</mml:mo><mml:mi>w</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>h.</label><p>Output <inline-formula id="ieqn-468"><mml:math id="mml-ieqn-468"><mml:mi>&#x03C3;</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>z</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
</list></p></list-item>
</list></p>
<p><italic>Forgery</italic>: <inline-formula id="ieqn-469"><mml:math id="mml-ieqn-469"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> outputs <inline-formula id="ieqn-470"><mml:math id="mml-ieqn-470"><mml:mi>&#x03C3;</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msup><mml:mi>F</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mn>2</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msup><mml:mi>z</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and <inline-formula id="ieqn-471"><mml:math id="mml-ieqn-471"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>2</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>3</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi><mml:mo>&#x2212;</mml:mo><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>.</p>
<p>Similar to [<xref ref-type="bibr" rid="ref-33">33</xref>], this proof is completed using forking derivation for ring signature. If <inline-formula id="ieqn-472"><mml:math id="mml-ieqn-472"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> generates valid signature during <italic>t</italic> with a non-negligible advantage <inline-formula id="ieqn-473"><mml:math id="mml-ieqn-473"><mml:mi>&#x03F5;</mml:mi><mml:mo>&#x2265;</mml:mo><mml:mn>7</mml:mn><mml:msubsup><mml:mrow><mml:mi>C</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:mrow></mml:msubsup><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>, this paper can create <inline-formula id="ieqn-474"><mml:math id="mml-ieqn-474"><mml:msubsup><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msubsup></mml:math></inline-formula> that generates <inline-formula id="ieqn-475"><mml:math id="mml-ieqn-475"><mml:mo stretchy="false">(</mml:mo><mml:msup><mml:mi>m</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mn>2</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msup><mml:mi>V</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and <inline-formula id="ieqn-476"><mml:math id="mml-ieqn-476"><mml:mrow><mml:mo>(</mml:mo><mml:msup><mml:mi>m</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mn>2</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msup><mml:mover><mml:mi>V</mml:mi><mml:mo accent="false">&#x00AF;</mml:mo></mml:mover><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> during time <italic>2t</italic> with probability <inline-formula id="ieqn-477"><mml:math id="mml-ieqn-477"><mml:msup><mml:mi>&#x03F5;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>&#x2265;</mml:mo><mml:msup><mml:mi>&#x03F5;</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msup><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:mn>66</mml:mn><mml:msubsup><mml:mrow><mml:mi>C</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:mrow></mml:msubsup></mml:math></inline-formula> such that <inline-formula id="ieqn-478"><mml:math id="mml-ieqn-478"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mover><mml:mi>h</mml:mi><mml:mo accent="false">&#x00AF;</mml:mo></mml:mover><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mrow><mml:mo>(</mml:mo><mml:msup><mml:mi>m</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msup><mml:mi>F</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> for <inline-formula id="ieqn-479"><mml:math id="mml-ieqn-479"><mml:mi>s</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula> and <inline-formula id="ieqn-480"><mml:math id="mml-ieqn-480"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>&#x2260;</mml:mo><mml:msub><mml:mover><mml:mi>h</mml:mi><mml:mo accent="false">&#x00AF;</mml:mo></mml:mover><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mrow><mml:mo>(</mml:mo><mml:msup><mml:mi>m</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msup><mml:mi>F</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mi>j</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> for each <inline-formula id="ieqn-481"><mml:math id="mml-ieqn-481"><mml:mi>j</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mi mathvariant="normal">&#x2216;</mml:mi><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>s</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>. Here <inline-formula id="ieqn-482"><mml:math id="mml-ieqn-482"><mml:msubsup><mml:mrow><mml:mi>C</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:mrow></mml:msubsup></mml:math></inline-formula> represents the number of <italic>n</italic>-permutations of <inline-formula id="ieqn-483"><mml:math id="mml-ieqn-483"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> factors, <inline-formula id="ieqn-484"><mml:math id="mml-ieqn-484"><mml:msubsup><mml:mrow><mml:mi>C</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:mrow></mml:msubsup><mml:mo>=</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>&#x00D7;</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>&#x2212;</mml:mo><mml:mn>1</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x00D7;</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>&#x00D7;</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>&#x2212;</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>1</mml:mn><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p>
<p>Using <inline-formula id="ieqn-485"><mml:math id="mml-ieqn-485"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>&#x2032; generated from <inline-formula id="ieqn-486"><mml:math id="mml-ieqn-486"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>, the CDH issue may be resolved through calculating <inline-formula id="ieqn-487"><mml:math id="mml-ieqn-487"><mml:mi>a</mml:mi><mml:mi>b</mml:mi><mml:mi>P</mml:mi><mml:mo>=</mml:mo><mml:msubsup><mml:mrow><mml:mi>e</mml:mi></mml:mrow><mml:mrow><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2212;</mml:mo><mml:mn>1</mml:mn></mml:mrow></mml:msubsup><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>&#x2212;</mml:mo><mml:msub><mml:mover><mml:mi>h</mml:mi><mml:mo accent="false">&#x00AF;</mml:mo></mml:mover><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mo>&#x2212;</mml:mo><mml:mn>1</mml:mn></mml:mrow></mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:msup><mml:mi>V</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>&#x2212;</mml:mo><mml:msup><mml:mover><mml:mi>V</mml:mi><mml:mo accent="false">&#x00AF;</mml:mo></mml:mover><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula>, in which <inline-formula id="ieqn-488"><mml:math id="mml-ieqn-488"><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> has been obtained from <inline-formula id="ieqn-489"><mml:math id="mml-ieqn-489"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> besides searching for <inline-formula id="ieqn-490"><mml:math id="mml-ieqn-490"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>&#x03BC;</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p>
<p>This paper will now calculate <inline-formula id="ieqn-491"><mml:math id="mml-ieqn-491"><mml:mi>&#x03C1;</mml:mi></mml:math></inline-formula>&#x2019;s value. The possibility that <inline-formula id="ieqn-492"><mml:math id="mml-ieqn-492"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will succeed in at least all <inline-formula id="ieqn-493"><mml:math id="mml-ieqn-493"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> is no greater than <inline-formula id="ieqn-494"><mml:math id="mml-ieqn-494"><mml:msup><mml:mi>&#x03C1;</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msup></mml:math></inline-formula>. During the forgery phase, this paper needs to make sure that <inline-formula id="ieqn-495"><mml:math id="mml-ieqn-495"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> hasn&#x2019;t made <inline-formula id="ieqn-496"><mml:math id="mml-ieqn-496"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> for any identity in <inline-formula id="ieqn-497"><mml:math id="mml-ieqn-497"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula>. The probability is equal to <inline-formula id="ieqn-498"><mml:math id="mml-ieqn-498"><mml:mo stretchy="false">(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mi>&#x03C1;</mml:mi><mml:msup><mml:mo stretchy="false">)</mml:mo><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>. This simulation has a probability of <inline-formula id="ieqn-499"><mml:math id="mml-ieqn-499"><mml:msup><mml:mi>&#x03C1;</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msup><mml:mo stretchy="false">(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mi>&#x03C1;</mml:mi><mml:msup><mml:mo stretchy="false">)</mml:mo><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula> that <inline-formula id="ieqn-500"><mml:math id="mml-ieqn-500"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> would then succeed. This value reaches its maximum at <inline-formula id="ieqn-501"><mml:math id="mml-ieqn-501"><mml:mover><mml:mi>&#x03C1;</mml:mi><mml:mo accent="false">&#x00AF;</mml:mo></mml:mover><mml:mo>=</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula>. Using this <inline-formula id="ieqn-502"><mml:math id="mml-ieqn-502"><mml:mover><mml:mi>&#x03C1;</mml:mi><mml:mo accent="false">&#x00AF;</mml:mo></mml:mover></mml:math></inline-formula>, <inline-formula id="ieqn-503"><mml:math id="mml-ieqn-503"><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msup><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>+</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mfrac><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mi>n</mml:mi></mml:mfrac><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>.</p>
<p>Moreover, using <inline-formula id="ieqn-504"><mml:math id="mml-ieqn-504"><mml:mi>l</mml:mi><mml:mi>i</mml:mi><mml:msub><mml:mi>m</mml:mi><mml:mrow><mml:mi>&#x03BB;</mml:mi><mml:mo stretchy="false">&#x2192;</mml:mo><mml:mn>0</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mn>1</mml:mn><mml:mo>+</mml:mo><mml:mi>&#x03BB;</mml:mi><mml:msup><mml:mo stretchy="false">)</mml:mo><mml:mrow><mml:mn>1</mml:mn><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:mi>&#x03BB;</mml:mi></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mi>e</mml:mi></mml:math></inline-formula>, this paper finds that <inline-formula id="ieqn-505"><mml:math id="mml-ieqn-505"><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>+</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mfrac><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mi>n</mml:mi></mml:mfrac></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:mo>&#x2265;</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:mi>e</mml:mi></mml:mfrac></mml:mstyle></mml:math></inline-formula> for extremely large <inline-formula id="ieqn-506"><mml:math id="mml-ieqn-506"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>. Therefore, the possibility that <inline-formula id="ieqn-507"><mml:math id="mml-ieqn-507"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> wins in virtual competition is at least <inline-formula id="ieqn-508"><mml:math id="mml-ieqn-508"><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mi>e</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>.</p>
<p>And if <inline-formula id="ieqn-509"><mml:math id="mml-ieqn-509"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> has a collision on <inline-formula id="ieqn-510"><mml:math id="mml-ieqn-510"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, then all <inline-formula id="ieqn-511"><mml:math id="mml-ieqn-511"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> could fail for <inline-formula id="ieqn-512"><mml:math id="mml-ieqn-512"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>, making that possibility <inline-formula id="ieqn-513"><mml:math id="mml-ieqn-513"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> is <inline-formula id="ieqn-514"><mml:math id="mml-ieqn-514"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>.</p>
<p>Therefore, <inline-formula id="ieqn-515"><mml:math id="mml-ieqn-515"><mml:msup><mml:mi>&#x03F5;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>&#x2A7E;</mml:mo><mml:mi>&#x03F5;</mml:mi><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mi>e</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula>.</p>
<p><bold>Lemma 2.</bold> In the ROM, there exists <inline-formula id="ieqn-516"><mml:math id="mml-ieqn-516"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> that could resolve the CDH problem with an advantage <inline-formula id="ieqn-517"><mml:math id="mml-ieqn-517"><mml:msup><mml:mi>&#x03F5;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>&#x2A7E;</mml:mo><mml:mi>&#x03F5;</mml:mi><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mi>e</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> in a time <italic>O(t)</italic>, if <inline-formula id="ieqn-518"><mml:math id="mml-ieqn-518"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> has <inline-formula id="ieqn-519"><mml:math id="mml-ieqn-519"><mml:mi>&#x03F5;</mml:mi></mml:math></inline-formula> against Type-II-EUF-CMA security of this paper&#x2019;s CP-HRSC scheme when running in <italic>t</italic> and performing <inline-formula id="ieqn-520"><mml:math id="mml-ieqn-520"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-521"><mml:math id="mml-ieqn-521"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, and <inline-formula id="ieqn-522"><mml:math id="mml-ieqn-522"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>.</p>
<p><bold>Proof.</bold> Within that demonstration, this paper would then illustrate what <inline-formula id="ieqn-523"><mml:math id="mml-ieqn-523"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> could use <inline-formula id="ieqn-524"><mml:math id="mml-ieqn-524"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> as its own function call to rectify random instance <inline-formula id="ieqn-525"><mml:math id="mml-ieqn-525"><mml:mo stretchy="false">(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>a</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>b</mml:mi><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> of CDH problem. This will be done by using the example given below.</p>
<p><italic>Initial:</italic> <inline-formula id="ieqn-526"><mml:math id="mml-ieqn-526"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> provides <inline-formula id="ieqn-527"><mml:math id="mml-ieqn-527"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> with <italic>params</italic> by setting <inline-formula id="ieqn-528"><mml:math id="mml-ieqn-528"><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>s</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula> and <inline-formula id="ieqn-529"><mml:math id="mml-ieqn-529"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>b</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>. <inline-formula id="ieqn-530"><mml:math id="mml-ieqn-530"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> chooses <italic>s</italic> at random. Furthermore, <inline-formula id="ieqn-531"><mml:math id="mml-ieqn-531"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> obtains public/private key pair <inline-formula id="ieqn-532"><mml:math id="mml-ieqn-532"><mml:mo stretchy="false">(</mml:mo><mml:mi>p</mml:mi><mml:msubsup><mml:mrow><mml:mi>k</mml:mi></mml:mrow><mml:mrow><mml:mi>r</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>s</mml:mi><mml:msubsup><mml:mrow><mml:mi>k</mml:mi></mml:mrow><mml:mrow><mml:mi>r</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> of recipient by executing the PKI-KG algorithm and sending them to <inline-formula id="ieqn-533"><mml:math id="mml-ieqn-533"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>. <inline-formula id="ieqn-534"><mml:math id="mml-ieqn-534"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> then selects challenge identity <inline-formula id="ieqn-535"><mml:math id="mml-ieqn-535"><mml:mi>I</mml:mi><mml:msup><mml:mi>D</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:msup><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula> at random and provides it to <inline-formula id="ieqn-536"><mml:math id="mml-ieqn-536"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>.</p>
<p><italic>Attack:</italic> <inline-formula id="ieqn-537"><mml:math id="mml-ieqn-537"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> simulates the opponent of <inline-formula id="ieqn-538"><mml:math id="mml-ieqn-538"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> in Type-II-EUF-CMA game. <inline-formula id="ieqn-539"><mml:math id="mml-ieqn-539"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> maintains <inline-formula id="ieqn-540"><mml:math id="mml-ieqn-540"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> to imitate relevant hash functions <inline-formula id="ieqn-541"><mml:math id="mml-ieqn-541"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. <inline-formula id="ieqn-542"><mml:math id="mml-ieqn-542"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> also keeps an initially empty list <inline-formula id="ieqn-543"><mml:math id="mml-ieqn-543"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> to store public key information. And this paper presumes <inline-formula id="ieqn-544"><mml:math id="mml-ieqn-544"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries are distinct and <inline-formula id="ieqn-545"><mml:math id="mml-ieqn-545"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> would then request <inline-formula id="ieqn-546"><mml:math id="mml-ieqn-546"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> prior to using <italic>ID</italic> in subsequent queries.
<list list-type="simple">
<list-item><label>(1)</label><p><inline-formula id="ieqn-547"><mml:math id="mml-ieqn-547"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries: When <inline-formula id="ieqn-548"><mml:math id="mml-ieqn-548"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> submits an <inline-formula id="ieqn-549"><mml:math id="mml-ieqn-549"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> query on <inline-formula id="ieqn-550"><mml:math id="mml-ieqn-550"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-551"><mml:math id="mml-ieqn-551"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> verifies if <inline-formula id="ieqn-552"><mml:math id="mml-ieqn-552"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> contains a pair <inline-formula id="ieqn-553"><mml:math id="mml-ieqn-553"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. When matching pair is discovered, <inline-formula id="ieqn-554"><mml:math id="mml-ieqn-554"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gets back <inline-formula id="ieqn-555"><mml:math id="mml-ieqn-555"><mml:msub><mml:mi>e</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> to <inline-formula id="ieqn-556"><mml:math id="mml-ieqn-556"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>. If not, <inline-formula id="ieqn-557"><mml:math id="mml-ieqn-557"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects <inline-formula id="ieqn-558"><mml:math id="mml-ieqn-558"><mml:mi>e</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula>, adds <inline-formula id="ieqn-559"><mml:math id="mml-ieqn-559"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> into <inline-formula id="ieqn-560"><mml:math id="mml-ieqn-560"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, and gets back <inline-formula id="ieqn-561"><mml:math id="mml-ieqn-561"><mml:mi>e</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula> to <inline-formula id="ieqn-562"><mml:math id="mml-ieqn-562"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(2)</label><p><inline-formula id="ieqn-563"><mml:math id="mml-ieqn-563"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries: When <inline-formula id="ieqn-564"><mml:math id="mml-ieqn-564"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> asks <inline-formula id="ieqn-565"><mml:math id="mml-ieqn-565"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> query on <inline-formula id="ieqn-566"><mml:math id="mml-ieqn-566"><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, <inline-formula id="ieqn-567"><mml:math id="mml-ieqn-567"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> checks <inline-formula id="ieqn-568"><mml:math id="mml-ieqn-568"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. If such an entrance matching this query is found, <inline-formula id="ieqn-569"><mml:math id="mml-ieqn-569"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> will receive same response. If not, <inline-formula id="ieqn-570"><mml:math id="mml-ieqn-570"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gives back <italic>t</italic> from <inline-formula id="ieqn-571"><mml:math id="mml-ieqn-571"><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula>. The query and associated response are going to be saved in <inline-formula id="ieqn-572"><mml:math id="mml-ieqn-572"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(3)</label><p><inline-formula id="ieqn-573"><mml:math id="mml-ieqn-573"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> queries: <inline-formula id="ieqn-574"><mml:math id="mml-ieqn-574"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> examines <inline-formula id="ieqn-575"><mml:math id="mml-ieqn-575"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> when <inline-formula id="ieqn-576"><mml:math id="mml-ieqn-576"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> executes an <inline-formula id="ieqn-577"><mml:math id="mml-ieqn-577"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> query on <inline-formula id="ieqn-578"><mml:math id="mml-ieqn-578"><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. If a record for this query is discovered, <inline-formula id="ieqn-579"><mml:math id="mml-ieqn-579"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will receive the same response. <inline-formula id="ieqn-580"><mml:math id="mml-ieqn-580"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> gets back <italic>k</italic> generated at random from <inline-formula id="ieqn-581"><mml:math id="mml-ieqn-581"><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>0</mml:mn><mml:mo>,</mml:mo><mml:mn>1</mml:mn><mml:msup><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mrow><mml:mi>&#x03B1;</mml:mi></mml:mrow></mml:msup><mml:mo>&#x00D7;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. Both of query and the response are going to be saved in <inline-formula id="ieqn-582"><mml:math id="mml-ieqn-582"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(4)</label><p>Public key queries: <inline-formula id="ieqn-583"><mml:math id="mml-ieqn-583"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> selects <inline-formula id="ieqn-584"><mml:math id="mml-ieqn-584"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> as well as transmits it all to <inline-formula id="ieqn-585"><mml:math id="mml-ieqn-585"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>. <inline-formula id="ieqn-586"><mml:math id="mml-ieqn-586"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> comes back <inline-formula id="ieqn-587"><mml:math id="mml-ieqn-587"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> to <inline-formula id="ieqn-588"><mml:math id="mml-ieqn-588"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> if <inline-formula id="ieqn-589"><mml:math id="mml-ieqn-589"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> includes <inline-formula id="ieqn-590"><mml:math id="mml-ieqn-590"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>x</mml:mi><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. If not, <inline-formula id="ieqn-591"><mml:math id="mml-ieqn-591"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> selects <inline-formula id="ieqn-592"><mml:math id="mml-ieqn-592"><mml:msub><mml:mi>r</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula>. At <inline-formula id="ieqn-593"><mml:math id="mml-ieqn-593"><mml:mi>&#x03B7;</mml:mi></mml:math></inline-formula><italic>-th</italic> <inline-formula id="ieqn-594"><mml:math id="mml-ieqn-594"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-595"><mml:math id="mml-ieqn-595"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> answers by <inline-formula id="ieqn-596"><mml:math id="mml-ieqn-596"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>&#x03B7;</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>r</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mi>a</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>. For queries <inline-formula id="ieqn-597"><mml:math id="mml-ieqn-597"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> with <inline-formula id="ieqn-598"><mml:math id="mml-ieqn-598"><mml:mi>i</mml:mi><mml:mo>&#x2260;</mml:mo><mml:mi>&#x03B7;</mml:mi></mml:math></inline-formula>, <inline-formula id="ieqn-599"><mml:math id="mml-ieqn-599"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> answers by <inline-formula id="ieqn-600"><mml:math id="mml-ieqn-600"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>r</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mi>P</mml:mi></mml:math></inline-formula> where <inline-formula id="ieqn-601"><mml:math id="mml-ieqn-601"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>r</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, puts <inline-formula id="ieqn-602"><mml:math id="mml-ieqn-602"><mml:mo stretchy="false">(</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> into <inline-formula id="ieqn-603"><mml:math id="mml-ieqn-603"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>.</p></list-item>
<list-item><label>(5)</label><p>SC queries: <inline-formula id="ieqn-604"><mml:math id="mml-ieqn-604"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> selects <italic>m</italic> and <inline-formula id="ieqn-605"><mml:math id="mml-ieqn-605"><mml:mi>L</mml:mi><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>. <inline-formula id="ieqn-606"><mml:math id="mml-ieqn-606"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> performs subsequent operations:
<list list-type="simple">
<list-item><label>a.</label><p>Select <inline-formula id="ieqn-607"><mml:math id="mml-ieqn-607"><mml:mi>r</mml:mi><mml:mo>&#x2208;</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> at random and calculate <inline-formula id="ieqn-608"><mml:math id="mml-ieqn-608"><mml:mi>F</mml:mi><mml:mo>=</mml:mo><mml:mi>r</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>b.</label><p>Select <inline-formula id="ieqn-609"><mml:math id="mml-ieqn-609"><mml:mi>s</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mn>3</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo>&#x2212;</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula> at random.</p></list-item>
<list-item><label>c.</label><p>For each <inline-formula id="ieqn-610"><mml:math id="mml-ieqn-610"><mml:mi>j</mml:mi><mml:mo>&#x2208;</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mn>2</mml:mn><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo><mml:mi mathvariant="normal">&#x2216;</mml:mi><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>s</mml:mi><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>, select <inline-formula id="ieqn-611"><mml:math id="mml-ieqn-611"><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>&#x2208;</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> and query <inline-formula id="ieqn-612"><mml:math id="mml-ieqn-612"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> to obtain <inline-formula id="ieqn-613"><mml:math id="mml-ieqn-613"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>d.</label><p>Select <inline-formula id="ieqn-614"><mml:math id="mml-ieqn-614"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and <italic>z</italic> from <inline-formula id="ieqn-615"><mml:math id="mml-ieqn-615"><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula>, calculate <inline-formula id="ieqn-616"><mml:math id="mml-ieqn-616"><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>z</mml:mi><mml:mi>P</mml:mi><mml:mo>&#x2212;</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>&#x2212;</mml:mo><mml:msubsup><mml:mrow><mml:mo>&#x2211;</mml:mo></mml:mrow><mml:mrow><mml:mi>j</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn><mml:mo>,</mml:mo><mml:mi>j</mml:mi><mml:mo>&#x2260;</mml:mo><mml:mi>s</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msubsup><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>j</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> and append <inline-formula id="ieqn-617"><mml:math id="mml-ieqn-617"><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> to the list <inline-formula id="ieqn-618"><mml:math id="mml-ieqn-618"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. Before that, <inline-formula id="ieqn-619"><mml:math id="mml-ieqn-619"><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>,</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>L</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>e.</label><p>Then, compute <inline-formula id="ieqn-620"><mml:math id="mml-ieqn-620"><mml:mi>V</mml:mi><mml:mo>=</mml:mo><mml:mi>z</mml:mi><mml:mi>s</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>f.</label><p>Through <inline-formula id="ieqn-621"><mml:math id="mml-ieqn-621"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-622"><mml:math id="mml-ieqn-622"><mml:mi>w</mml:mi><mml:mo>=</mml:mo><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
<list-item><label>g.</label><p>Compute <inline-formula id="ieqn-623"><mml:math id="mml-ieqn-623"><mml:mi>z</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>m</mml:mi><mml:mo>&#x2225;</mml:mo><mml:mi>V</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2295;</mml:mo><mml:mi>w</mml:mi></mml:math></inline-formula>.</p></list-item>
<list-item><label>h.</label><p>Output <inline-formula id="ieqn-624"><mml:math id="mml-ieqn-624"><mml:mi>&#x03C3;</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>z</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>.</p></list-item>
</list></p></list-item>
</list></p>
<p><italic>Forgery</italic>: <inline-formula id="ieqn-625"><mml:math id="mml-ieqn-625"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> outputs <inline-formula id="ieqn-626"><mml:math id="mml-ieqn-626"><mml:msup><mml:mi>&#x03C3;</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msup><mml:mi>F</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mn>2</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mn>3</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi><mml:mo>&#x2212;</mml:mo><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mi>U</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:msup><mml:mi>z</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and <inline-formula id="ieqn-627"><mml:math id="mml-ieqn-627"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mo fence="false" stretchy="false">{</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mn>2</mml:mn></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:mi>I</mml:mi><mml:msubsup><mml:mrow><mml:mi>D</mml:mi></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup><mml:mo fence="false" stretchy="false">}</mml:mo></mml:math></inline-formula>. It&#x2019;s indeed simple to demonstrate that <inline-formula id="ieqn-628"><mml:math id="mml-ieqn-628"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> will be unaware that <inline-formula id="ieqn-629"><mml:math id="mml-ieqn-629"><mml:msup><mml:mi>&#x03C3;</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula> isn&#x2019;t valid deniable authenticator for <inline-formula id="ieqn-630"><mml:math id="mml-ieqn-630"><mml:mi>s</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and receiver unless it asks for <inline-formula id="ieqn-631"><mml:math id="mml-ieqn-631"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>r</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mi>a</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>b</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>r</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mi>a</mml:mi><mml:mi>b</mml:mi><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. The solution to the CDH problem could be added to <inline-formula id="ieqn-632"><mml:math id="mml-ieqn-632"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. Then <inline-formula id="ieqn-633"><mml:math id="mml-ieqn-633"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> looks up <inline-formula id="ieqn-634"><mml:math id="mml-ieqn-634"><mml:msub><mml:mi>L</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> for tuples of <inline-formula id="ieqn-635"><mml:math id="mml-ieqn-635"><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>r</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mi>a</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>b</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>K</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. <inline-formula id="ieqn-636"><mml:math id="mml-ieqn-636"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> examines both of them to evaluate whether or not <inline-formula id="ieqn-637"><mml:math id="mml-ieqn-637"><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>r</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>K</mml:mi><mml:mo stretchy="false">)</mml:mo><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>r</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mi>a</mml:mi><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>b</mml:mi><mml:mi>P</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>. If the condition is satisfied, <inline-formula id="ieqn-638"><mml:math id="mml-ieqn-638"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will come to a halt and will output the solution <inline-formula id="ieqn-639"><mml:math id="mml-ieqn-639"><mml:mi>K</mml:mi><mml:mo>=</mml:mo><mml:mi>a</mml:mi><mml:mi>b</mml:mi><mml:mi>P</mml:mi></mml:math></inline-formula> to the CDH problem. <inline-formula id="ieqn-640"><mml:math id="mml-ieqn-640"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> will fail and come to a stop if there is no such tuple that satisfies equality.</p>
<p>During the forgery phase, this paper needs to make sure that <inline-formula id="ieqn-641"><mml:math id="mml-ieqn-641"><mml:msub><mml:mrow><mml:mrow><mml:mi>&#x1D49C;</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow><mml:mrow><mml:mi>&#x02110;</mml:mi></mml:mrow></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula> hasn&#x2019;t made <inline-formula id="ieqn-642"><mml:math id="mml-ieqn-642"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> for any identity in <inline-formula id="ieqn-643"><mml:math id="mml-ieqn-643"><mml:msup><mml:mi>L</mml:mi><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msup></mml:math></inline-formula>. The probability is equal to <inline-formula id="ieqn-644"><mml:math id="mml-ieqn-644"><mml:mo stretchy="false">(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mi>&#x03C1;</mml:mi><mml:msup><mml:mo stretchy="false">)</mml:mo><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>. This simulation has a probability of <inline-formula id="ieqn-645"><mml:math id="mml-ieqn-645"><mml:msup><mml:mi>&#x03C1;</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msup><mml:mo stretchy="false">(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mi>&#x03C1;</mml:mi><mml:msup><mml:mo stretchy="false">)</mml:mo><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula> that <inline-formula id="ieqn-646"><mml:math id="mml-ieqn-646"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> would then succeed. This value reaches its maximum at <inline-formula id="ieqn-647"><mml:math id="mml-ieqn-647"><mml:mover><mml:mi>&#x03C1;</mml:mi><mml:mo accent="false">&#x00AF;</mml:mo></mml:mover><mml:mo>=</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula>. Using this <inline-formula id="ieqn-648"><mml:math id="mml-ieqn-648"><mml:mover><mml:mi>&#x03C1;</mml:mi><mml:mo accent="false">&#x00AF;</mml:mo></mml:mover></mml:math></inline-formula>, <inline-formula id="ieqn-649"><mml:math id="mml-ieqn-649"><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msup><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>+</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mfrac><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mi>n</mml:mi></mml:mfrac><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>.</p>
<p>Moreover, using <inline-formula id="ieqn-650"><mml:math id="mml-ieqn-650"><mml:mi>l</mml:mi><mml:mi>i</mml:mi><mml:msub><mml:mi>m</mml:mi><mml:mrow><mml:mi>&#x03BB;</mml:mi><mml:mo stretchy="false">&#x2192;</mml:mo><mml:mn>0</mml:mn></mml:mrow></mml:msub><mml:mo stretchy="false">(</mml:mo><mml:mn>1</mml:mn><mml:mo>+</mml:mo><mml:mi>&#x03BB;</mml:mi><mml:msup><mml:mo stretchy="false">)</mml:mo><mml:mrow><mml:mn>1</mml:mn><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:mi>&#x03BB;</mml:mi></mml:mrow></mml:msup><mml:mo>=</mml:mo><mml:mi>e</mml:mi></mml:math></inline-formula>, this paper finds that <inline-formula id="ieqn-651"><mml:math id="mml-ieqn-651"><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>+</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mfrac><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mi>n</mml:mi></mml:mfrac></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:mo>&#x2265;</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:mi>e</mml:mi></mml:mfrac></mml:mstyle></mml:math></inline-formula> for extremely large <inline-formula id="ieqn-652"><mml:math id="mml-ieqn-652"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>. Therefore, the possibility that <inline-formula id="ieqn-653"><mml:math id="mml-ieqn-653"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> wins in virtual competition is at least <inline-formula id="ieqn-654"><mml:math id="mml-ieqn-654"><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mi>e</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>.</p>
<p>And if <inline-formula id="ieqn-655"><mml:math id="mml-ieqn-655"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula> has a collision on <inline-formula id="ieqn-656"><mml:math id="mml-ieqn-656"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, then all <inline-formula id="ieqn-657"><mml:math id="mml-ieqn-657"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi><mml:mi>c</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> could fail for <inline-formula id="ieqn-658"><mml:math id="mml-ieqn-658"><mml:mrow><mml:mrow><mml:mi>&#x1D49E;</mml:mi></mml:mrow></mml:mrow></mml:math></inline-formula>, making that possibility <inline-formula id="ieqn-659"><mml:math id="mml-ieqn-659"><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> is <inline-formula id="ieqn-660"><mml:math id="mml-ieqn-660"><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msup></mml:math></inline-formula>.</p>
<p>Therefore, <inline-formula id="ieqn-661"><mml:math id="mml-ieqn-661"><mml:msup><mml:mi>&#x03F5;</mml:mi><mml:mrow><mml:msup><mml:mi></mml:mi><mml:mo>&#x2032;</mml:mo></mml:msup></mml:mrow></mml:msup><mml:mo>&#x2A7E;</mml:mo><mml:mi>&#x03F5;</mml:mi><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mn>1</mml:mn><mml:msup><mml:mi>e</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mi>n</mml:mi><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:mi>n</mml:mi></mml:mrow></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msup><mml:mrow><mml:mo>(</mml:mo><mml:mn>1</mml:mn><mml:mo>&#x2212;</mml:mo><mml:mstyle displaystyle="true" scriptlevel="0"><mml:mfrac><mml:mrow><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mi>s</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>q</mml:mi><mml:mrow><mml:mrow><mml:msub><mml:mi>H</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub></mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mi>k</mml:mi></mml:mrow></mml:msup></mml:mfrac></mml:mstyle><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula>.</p>
</sec>
<sec id="s4_2"><label>4.2</label><title>Performance Analysis</title>
<p>This article analyzes the performance and security of this paper&#x2019;s system in this section. In <xref ref-type="table" rid="table-2">Table 2</xref>, this article tries to compare this paper&#x2019;s computation and communication costs to that of RG [<xref ref-type="bibr" rid="ref-27">27</xref>], YC [<xref ref-type="bibr" rid="ref-28">28</xref>], and CZ [<xref ref-type="bibr" rid="ref-29">29</xref>].</p>
<table-wrap id="table-2"><label>Table 2</label><caption><title>Performance comparison</title></caption>
<table frame="hsides">
<colgroup>
<col align="left"/>
<col align="left"/>
<col align="left"/>
<col align="left"/>
<col align="left"/>
<col align="left"/>
<col align="left"/>
<col align="left"/>
<col align="left"/>
</colgroup>
<thead valign="top">
<tr>
<th align="left" rowspan="2">Schemes</th>
<th align="center" colspan="3">SC</th>
<th align="center" colspan="3">USC</th>
<th align="left" rowspan="2">Communication overhead</th>
<th align="left" rowspan="2">Environment</th>
</tr>
<tr>
<th align="left">PM</th>
<th align="left">E</th>
<th align="left">P</th>
<th align="left">PM</th>
<th align="left">E</th>
<th align="left">P</th>
</tr>
</thead>
<tbody>
<tr>
<td align="left">RG [<xref ref-type="bibr" rid="ref-27">27</xref>]</td>
<td align="left">2<italic>n</italic>&#x2009;&#x002B;&#x2009;2</td>
<td align="left">0</td>
<td align="left">0</td>
<td align="left">3<italic>n</italic>&#x2009;&#x002B;&#x2009;5</td>
<td align="left">0</td>
<td align="left">0</td>
<td align="left"><inline-formula id="ieqn-662"><mml:math id="mml-ieqn-662"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mo>+</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mn>2</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>1</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo fence="false" stretchy="false">|</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mo>+</mml:mo><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula></td>
<td align="left">CLC-CLC</td>
</tr>
<tr>
<td align="left">YC [<xref ref-type="bibr" rid="ref-28">28</xref>]</td>
<td align="left"><italic>n</italic>&#x2009;&#x002B;&#x2009;4</td>
<td align="left">0</td>
<td align="left">1</td>
<td align="left"><italic>n</italic></td>
<td align="left">0</td>
<td align="left">2</td>
<td align="left"><inline-formula id="ieqn-663"><mml:math id="mml-ieqn-663"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mo>+</mml:mo><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula></td>
<td align="left">IBC-IBC</td>
</tr>
<tr>
<td align="left">CZ [<xref ref-type="bibr" rid="ref-29">29</xref>]</td>
<td align="left"><italic>n</italic>&#x2009;&#x002B;&#x2009;1</td>
<td align="left">3</td>
<td align="left">3</td>
<td align="left">2<italic>n</italic></td>
<td align="left">0</td>
<td align="left">2</td>
<td align="left"><inline-formula id="ieqn-664"><mml:math id="mml-ieqn-664"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mo>+</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mn>2</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>1</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo fence="false" stretchy="false">|</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula></td>
<td align="left">CLC-CLC</td>
</tr>
<tr>
<td align="left">CP-HRSC</td>
<td align="left"><italic>n</italic>&#x2009;&#x002B;&#x2009;2</td>
<td align="left">0</td>
<td align="left">0</td>
<td align="left"><italic>n</italic></td>
<td align="left">0</td>
<td align="left">2</td>
<td align="left"><inline-formula id="ieqn-665"><mml:math id="mml-ieqn-665"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mo>+</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo fence="false" stretchy="false">|</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula></td>
<td align="left">CLC-PKI</td>
</tr>
</tbody>
</table>
</table-wrap>
<p>This article indicates E exponentiation in <inline-formula id="ieqn-666"><mml:math id="mml-ieqn-666"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, PM point multiplication in <inline-formula id="ieqn-667"><mml:math id="mml-ieqn-667"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>, and P pairing computation. In addition, other operations are neglected, because of these operations consume most process time. In which, <inline-formula id="ieqn-668"><mml:math id="mml-ieqn-668"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> is the additive group on the elliptic curve, and the multiplication group is denoted by <inline-formula id="ieqn-669"><mml:math id="mml-ieqn-669"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula>. <inline-formula id="ieqn-670"><mml:math id="mml-ieqn-670"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula> indicates the number of bits of messages. This article provides a quantitative assessment of RG [<xref ref-type="bibr" rid="ref-27">27</xref>], YC [<xref ref-type="bibr" rid="ref-28">28</xref>], CZ [<xref ref-type="bibr" rid="ref-29">29</xref>], and this paper&#x2019;s scheme. This paper just considers the sensor component because its resources are restricted. This article uses MICA2 as the test platform for communication between sensors and servers in WBANs and refers to the experimental results in [<xref ref-type="bibr" rid="ref-34">34</xref>]. The MICA2 node includes an 8-bit AVR processor and a 128KB programmable flash. It has a 2.4&#x2005;GHz transmission channel frequency.</p>
<p>According to [<xref ref-type="bibr" rid="ref-34">34</xref>], P requires 1.9&#x2005;s and an E requires 0.9&#x2005;s when applying a curve <inline-formula id="ieqn-671"><mml:math id="mml-ieqn-671"><mml:msup><mml:mi>b</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msup><mml:mo>+</mml:mo><mml:mi>b</mml:mi><mml:mo>=</mml:mo><mml:msup><mml:mi>a</mml:mi><mml:mrow><mml:mn>3</mml:mn></mml:mrow></mml:msup><mml:mo>+</mml:mo><mml:mi>a</mml:mi></mml:math></inline-formula> with an embed degree of 4 and using <inline-formula id="ieqn-672"><mml:math id="mml-ieqn-672"><mml:msub><mml:mi>&#x03B7;</mml:mi><mml:mrow><mml:mi>T</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> pairing: <inline-formula id="ieqn-673"><mml:math id="mml-ieqn-673"><mml:mi>E</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mrow><mml:mrow><mml:mi mathvariant="double-struck">F</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mn>271</mml:mn></mml:mrow></mml:msup></mml:mrow></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x00D7;</mml:mo><mml:mi>E</mml:mi><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mrow><mml:mrow><mml:mi mathvariant="double-struck">F</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mn>271</mml:mn></mml:mrow></mml:msup></mml:mrow></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo><mml:mo stretchy="false">&#x2192;</mml:mo><mml:msub><mml:mrow><mml:mrow><mml:mi mathvariant="double-struck">F</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mn>4</mml:mn><mml:mo>&#x22C5;</mml:mo><mml:mn>271</mml:mn></mml:mrow></mml:msup></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>, which is the same as a security level of 80 bits. Moreover, according to [<xref ref-type="bibr" rid="ref-34">34</xref>,<xref ref-type="bibr" rid="ref-35">35</xref>], PM requires 0.81&#x2005;s. So, the calculation time on the sensor of RG [<xref ref-type="bibr" rid="ref-27">27</xref>], YC [<xref ref-type="bibr" rid="ref-28">28</xref>], and CZ [<xref ref-type="bibr" rid="ref-29">29</xref>] and this paper&#x2019;s scheme are <inline-formula id="ieqn-674"><mml:math id="mml-ieqn-674"><mml:mo stretchy="false">(</mml:mo><mml:mn>2</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>0.81</mml:mn><mml:mo>=</mml:mo><mml:mn>1.62</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>1.62</mml:mn><mml:mspace width="thinmathspace" /><mml:mi>s</mml:mi></mml:math></inline-formula>, <inline-formula id="ieqn-675"><mml:math id="mml-ieqn-675"><mml:mo stretchy="false">(</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>0.81</mml:mn><mml:mo>+</mml:mo><mml:mn>1.9</mml:mn><mml:mo>=</mml:mo><mml:mn>0.81</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>5.14</mml:mn></mml:math></inline-formula>, <inline-formula id="ieqn-676"><mml:math id="mml-ieqn-676"><mml:mo stretchy="false">(</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>1</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>0.81</mml:mn><mml:mo>+</mml:mo><mml:mn>3</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>1.9</mml:mn><mml:mo>+</mml:mo><mml:mn>3</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>0.9</mml:mn><mml:mo>=</mml:mo><mml:mn>0.81</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>9.21</mml:mn><mml:mspace width="thinmathspace" /><mml:mi>s</mml:mi></mml:math></inline-formula>, and <inline-formula id="ieqn-677"><mml:math id="mml-ieqn-677"><mml:mo stretchy="false">(</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>0.81</mml:mn><mml:mo>=</mml:mo><mml:mn>0.81</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>1.62</mml:mn></mml:math></inline-formula>&#x2005;s. When <inline-formula id="ieqn-678"><mml:math id="mml-ieqn-678"><mml:mi>n</mml:mi><mml:mo>=</mml:mo><mml:mn>100</mml:mn></mml:math></inline-formula>, the calculation time of RG [<xref ref-type="bibr" rid="ref-27">27</xref>], YC [<xref ref-type="bibr" rid="ref-28">28</xref>], CZ [<xref ref-type="bibr" rid="ref-29">29</xref>] and this paper&#x2019;s scheme are 163.62, 86.14, 90.21, and 82.62&#x2005;s, respectively. In terms of calculation time, this paper&#x2019;s scheme has reduced by 49.5&#x0025;, 4.1&#x0025;, and 8.4&#x0025; respectively.</p>
<p>Throughout [<xref ref-type="bibr" rid="ref-34">34</xref>], this article assumes that the power rating of MICA2 is 3.0&#x2005;V, sending mode current consumption is 8.0&#x2005;mA. In terms of energy consumption, pairing uses <inline-formula id="ieqn-679"><mml:math id="mml-ieqn-679"><mml:mn>3.0</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>8.0</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>1.9</mml:mn><mml:mo>=</mml:mo><mml:mn>45.6</mml:mn><mml:mspace width="thinmathspace" /><mml:mi>m</mml:mi><mml:mi>J</mml:mi></mml:math></inline-formula>, exponentiation needs <inline-formula id="ieqn-680"><mml:math id="mml-ieqn-680"><mml:mn>24.0</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>0.9</mml:mn><mml:mo>=</mml:mo><mml:mn>21.6</mml:mn></mml:math></inline-formula> and PM uses <inline-formula id="ieqn-681"><mml:math id="mml-ieqn-681"><mml:mn>24.0</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>0.81</mml:mn><mml:mo>=</mml:mo><mml:mn>19.44</mml:mn></mml:math></inline-formula>&#x2005;mJ. Therefore, the computational energy cost on the sensor of RG [<xref ref-type="bibr" rid="ref-27">27</xref>], YC [<xref ref-type="bibr" rid="ref-28">28</xref>], CZ [<xref ref-type="bibr" rid="ref-29">29</xref>], and this paper&#x2019;s scheme are <inline-formula id="ieqn-682"><mml:math id="mml-ieqn-682"><mml:mo stretchy="false">(</mml:mo><mml:mn>2</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>19.44</mml:mn><mml:mo>=</mml:mo><mml:mn>38.88</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>38.88</mml:mn></mml:math></inline-formula> mj, <inline-formula id="ieqn-683"><mml:math id="mml-ieqn-683"><mml:mo stretchy="false">(</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>19.44</mml:mn><mml:mo>+</mml:mo><mml:mn>45.6</mml:mn><mml:mo>=</mml:mo><mml:mn>19.44</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>123.36</mml:mn></mml:math></inline-formula> mj, <inline-formula id="ieqn-684"><mml:math id="mml-ieqn-684"><mml:mo stretchy="false">(</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>1</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>19.44</mml:mn><mml:mo>+</mml:mo><mml:mn>3</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>21.6</mml:mn><mml:mo>+</mml:mo><mml:mn>3</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>45.6</mml:mn><mml:mo>=</mml:mo><mml:mn>19.44</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>221.04</mml:mn></mml:math></inline-formula> mj, and <inline-formula id="ieqn-685"><mml:math id="mml-ieqn-685"><mml:mo stretchy="false">(</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>19.44</mml:mn><mml:mo>=</mml:mo><mml:mn>19.44</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>38.88</mml:mn></mml:math></inline-formula>&#x2005;mJ.</p>
<p>For the expense of communication, this article uses a curve on binary field <inline-formula id="ieqn-686"><mml:math id="mml-ieqn-686"><mml:msub><mml:mrow><mml:mrow><mml:mi mathvariant="double-struck">F</mml:mi></mml:mrow></mml:mrow><mml:mrow><mml:mrow><mml:msup><mml:mn>2</mml:mn><mml:mrow><mml:mn>271</mml:mn></mml:mrow></mml:msup></mml:mrow></mml:mrow></mml:msub></mml:math></inline-formula>, <inline-formula id="ieqn-687"><mml:math id="mml-ieqn-687"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> is a prime order of 252 bits. The size of an element in group <inline-formula id="ieqn-688"><mml:math id="mml-ieqn-688"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> is 542 bits, which can be reduced to 34 bytes. <inline-formula id="ieqn-689"><mml:math id="mml-ieqn-689"><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub></mml:math></inline-formula> is now 136 bytes long. So in RG [<xref ref-type="bibr" rid="ref-27">27</xref>], YC [<xref ref-type="bibr" rid="ref-28">28</xref>], CZ [<xref ref-type="bibr" rid="ref-29">29</xref>], and this paper&#x2019;s scheme, the sensor will have to submit out <inline-formula id="ieqn-690"><mml:math id="mml-ieqn-690"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula>&#x2009;&#x002B;&#x2009;<inline-formula id="ieqn-691"><mml:math id="mml-ieqn-691"><mml:mo stretchy="false">(</mml:mo><mml:mn>2</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>1</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo fence="false" stretchy="false">|</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula>&#x2009;&#x002B;&#x2009;<inline-formula id="ieqn-692"><mml:math id="mml-ieqn-692"><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> bits&#x2009;&#x003D;&#x2009;<inline-formula id="ieqn-693"><mml:math id="mml-ieqn-693"><mml:mn>20</mml:mn><mml:mo>+</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mn>2</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>1</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mspace width="thinmathspace" /><mml:mo>&#x2217;</mml:mo><mml:mspace width="thinmathspace" /><mml:mn>34</mml:mn><mml:mo>+</mml:mo><mml:mn>32</mml:mn></mml:math></inline-formula> bytes&#x2009;&#x003D;&#x2009;<inline-formula id="ieqn-694"><mml:math id="mml-ieqn-694"><mml:mn>68</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>86</mml:mn></mml:math></inline-formula> bytes, <inline-formula id="ieqn-695"><mml:math id="mml-ieqn-695"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula>&#x2009;&#x002B;&#x2009;<inline-formula id="ieqn-696"><mml:math id="mml-ieqn-696"><mml:mi>n</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula>&#x2009;&#x002B;&#x2009;2<inline-formula id="ieqn-697"><mml:math id="mml-ieqn-697"><mml:msubsup><mml:mrow><mml:mi>Z</mml:mi></mml:mrow><mml:mrow><mml:mi>p</mml:mi></mml:mrow><mml:mrow><mml:mo>&#x2217;</mml:mo></mml:mrow></mml:msubsup></mml:math></inline-formula> bits&#x2009;&#x003D;&#x2009;<inline-formula id="ieqn-698"><mml:math id="mml-ieqn-698"><mml:mn>20</mml:mn><mml:mo>+</mml:mo><mml:mi>n</mml:mi><mml:mo>&#x2217;</mml:mo><mml:mn>34</mml:mn><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>32</mml:mn></mml:math></inline-formula> bytes&#x2009;&#x003D;&#x2009;<inline-formula id="ieqn-699"><mml:math id="mml-ieqn-699"><mml:mn>34</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>84</mml:mn></mml:math></inline-formula> bytes, <inline-formula id="ieqn-700"><mml:math id="mml-ieqn-700"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula>&#x2009;&#x002B;&#x2009;<inline-formula id="ieqn-701"><mml:math id="mml-ieqn-701"><mml:mo stretchy="false">(</mml:mo><mml:mn>2</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo fence="false" stretchy="false">|</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula>&#x2009;&#x003D;&#x2009;<inline-formula id="ieqn-702"><mml:math id="mml-ieqn-702"><mml:mn>20</mml:mn><mml:mo>+</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mn>2</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>34</mml:mn></mml:math></inline-formula>&#x2009;&#x003D;&#x2009;<inline-formula id="ieqn-703"><mml:math id="mml-ieqn-703"><mml:mn>68</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>88</mml:mn></mml:math></inline-formula> bytes, <inline-formula id="ieqn-704"><mml:math id="mml-ieqn-704"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula>&#x2009;&#x002B;&#x2009;<inline-formula id="ieqn-705"><mml:math id="mml-ieqn-705"><mml:mo stretchy="false">(</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo fence="false" stretchy="false">|</mml:mo><mml:msub><mml:mi>G</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo fence="false" stretchy="false">|</mml:mo></mml:math></inline-formula>&#x2009;&#x003D;&#x2009;<inline-formula id="ieqn-706"><mml:math id="mml-ieqn-706"><mml:mn>20</mml:mn><mml:mo>+</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>2</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>34</mml:mn></mml:math></inline-formula>&#x2009;&#x003D;&#x2009;<inline-formula id="ieqn-707"><mml:math id="mml-ieqn-707"><mml:mn>34</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>88</mml:mn></mml:math></inline-formula> bytes. According to [<xref ref-type="bibr" rid="ref-34">34</xref>], the sensor requires <inline-formula id="ieqn-708"><mml:math id="mml-ieqn-708"><mml:mn>3</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>27</mml:mn><mml:mo>&#x2217;</mml:mo><mml:mn>8</mml:mn><mml:mrow><mml:mo>/</mml:mo></mml:mrow><mml:mn>12400</mml:mn><mml:mo>=</mml:mo><mml:mn>0.052</mml:mn></mml:math></inline-formula>&#x2005;mJ to send a one-byte message. For communication energy consumption, RG [<xref ref-type="bibr" rid="ref-27">27</xref>] is <inline-formula id="ieqn-709"><mml:math id="mml-ieqn-709"><mml:mo stretchy="false">(</mml:mo><mml:mn>68</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>86</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mspace width="thinmathspace" /><mml:mo>&#x2217;</mml:mo><mml:mspace width="thinmathspace" /><mml:mn>0.052</mml:mn><mml:mo>=</mml:mo><mml:mn>3.536</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4.472</mml:mn></mml:math></inline-formula>&#x2005;mJ, YC [<xref ref-type="bibr" rid="ref-28">28</xref>] is <inline-formula id="ieqn-710"><mml:math id="mml-ieqn-710"><mml:mo stretchy="false">(</mml:mo><mml:mn>34</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>84</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mspace width="thinmathspace" /><mml:mo>&#x2217;</mml:mo><mml:mspace width="thinmathspace" /><mml:mn>0.052</mml:mn><mml:mo>=</mml:mo><mml:mn>1.768</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4.368</mml:mn></mml:math></inline-formula>&#x2005;mJ, CZ [<xref ref-type="bibr" rid="ref-29">29</xref>] is <inline-formula id="ieqn-711"><mml:math id="mml-ieqn-711"><mml:mo stretchy="false">(</mml:mo><mml:mn>68</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>88</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>0.052</mml:mn><mml:mo>=</mml:mo><mml:mn>3.536</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4.576</mml:mn></mml:math></inline-formula>&#x2005;mJ, this paper&#x2019;s scheme is <inline-formula id="ieqn-712"><mml:math id="mml-ieqn-712"><mml:mo stretchy="false">(</mml:mo><mml:mn>34</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>88</mml:mn><mml:mo stretchy="false">)</mml:mo><mml:mo>&#x2217;</mml:mo><mml:mn>0.052</mml:mn><mml:mo>=</mml:mo><mml:mn>1.768</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4.576</mml:mn></mml:math></inline-formula>&#x2005;mJ. The entire energy use of RG [<xref ref-type="bibr" rid="ref-27">27</xref>], YC [<xref ref-type="bibr" rid="ref-28">28</xref>], CZ [<xref ref-type="bibr" rid="ref-29">29</xref>] and this paper&#x2019;s scheme are <inline-formula id="ieqn-713"><mml:math id="mml-ieqn-713"><mml:mn>38.88</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>38.88</mml:mn><mml:mo>+</mml:mo><mml:mn>3.536</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4.472</mml:mn><mml:mo>=</mml:mo><mml:mn>42.416</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>43.352</mml:mn></mml:math></inline-formula>&#x2005;mJ, <inline-formula id="ieqn-714"><mml:math id="mml-ieqn-714"><mml:mn>19.44</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>123.36</mml:mn><mml:mo>+</mml:mo><mml:mn>1.768</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4.368</mml:mn><mml:mo>=</mml:mo><mml:mn>21.208</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>127.728</mml:mn></mml:math></inline-formula>&#x2005;mJ, <inline-formula id="ieqn-715"><mml:math id="mml-ieqn-715"><mml:mn>19.44</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>221.04</mml:mn><mml:mo>+</mml:mo><mml:mn>3.536</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4.576</mml:mn><mml:mo>=</mml:mo><mml:mn>22.976</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>225.616</mml:mn></mml:math></inline-formula>&#x2005;mJ,<inline-formula id="ieqn-716"><mml:math id="mml-ieqn-716"><mml:mn>21.208</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>19.44</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>38.88</mml:mn><mml:mo>+</mml:mo><mml:mn>1.768</mml:mn><mml:mi>n</mml:mi><mml:mo>+</mml:mo><mml:mn>4.576</mml:mn><mml:mo>=</mml:mo><mml:mn>43.456</mml:mn></mml:math></inline-formula>&#x2005;mJ. When <inline-formula id="ieqn-717"><mml:math id="mml-ieqn-717"><mml:mi>n</mml:mi><mml:mo>=</mml:mo><mml:mn>100</mml:mn></mml:math></inline-formula>, the communication energy consumption of RG [<xref ref-type="bibr" rid="ref-27">27</xref>], YC [<xref ref-type="bibr" rid="ref-28">28</xref>], CZ [<xref ref-type="bibr" rid="ref-29">29</xref>] and this paper&#x2019;s scheme are 4284.952, 2248.528, 2523.216, and 2164.256&#x2005;mJ, respectively. In terms of communication energy consumption, this paper&#x2019;s scheme has reduced by 49.4&#x0025;, 3.7&#x0025;, and 14.2&#x0025; respectively.</p>
<p>According to the computation time and energy consumption from senor to server, this article makes two graphs to visually represent the data. <xref ref-type="fig" rid="fig-2">Figs. 2</xref> and <xref ref-type="fig" rid="fig-3">3</xref> compare the computational times and energy consumption of RG [<xref ref-type="bibr" rid="ref-27">27</xref>], YC [<xref ref-type="bibr" rid="ref-28">28</xref>], and CZ [<xref ref-type="bibr" rid="ref-29">29</xref>] and this paper&#x2019;s scheme (this article assumes <inline-formula id="ieqn-718"><mml:math id="mml-ieqn-718"><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mi>m</mml:mi><mml:mo fence="false" stretchy="false">|</mml:mo><mml:mo>=</mml:mo><mml:mn>160</mml:mn></mml:math></inline-formula> bits). It is obvious that this paper&#x2019;s scheme requires the fewest computations. Based on <xref ref-type="fig" rid="fig-2">Figs. 2</xref> and <xref ref-type="fig" rid="fig-3">3</xref>, this paper&#x2019;s scheme requires just 82.62&#x2005;s to signcrypt a message with 100 identities. The entire amount of energy consumed is 2164.256&#x2005;mJ. Both consumptions of energy and time are tolerable for practical uses. As the number of identities increases, the efficiency of the proposed scheme in this article decreases. In subsequent research, the steps of the algorithm can be further optimized through aggregation or attribute-based methods to further improve its efficiency.</p>
<fig id="fig-2"><label>Figure 2</label><caption><title>The computational time <italic>vs.</italic> number of identities</title></caption><graphic mimetype="image" mime-subtype="tif" xlink:href="CSSE_40483-fig-2.tif"/></fig><fig id="fig-3"><label>Figure 3</label><caption><title>The total energy consumption <italic>vs</italic>. number of identities</title></caption><graphic mimetype="image" mime-subtype="tif" xlink:href="CSSE_40483-fig-3.tif"/></fig>
</sec>
</sec>
<sec id="s5"><label>5</label><title>Application</title>
<p>The application scenario of this paper&#x2019;s scheme consists of three parts, including the controller of WBANs, server, and SP. WBANs consist of numerous sensor nodes and at least one controller. The controller transmits data collected by sensor nodes to the server. The server stores the received data and uses it for medical institutions. SP provides identity registration, key distribution, and storage for controllers and the server.
<list list-type="simple">
<list-item><label>(1)</label><p><bold>Initialization Phase</bold></p></list-item>
</list></p>
<p>SP needs to provide private keys for the controller and server. Before that, SP executes the Setup algorithm to generate <italic>s</italic> and <italic>params</italic>.
<list list-type="simple">
<list-item><label>(2)</label><p><bold>Registration Phase</bold></p></list-item>
</list></p>
<p>After the controller registers the identity <italic>ID</italic>, SP checks its <italic>ID</italic> and executes the CLC-PPKE algorithm to generate <inline-formula id="ieqn-719"><mml:math id="mml-ieqn-719"><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mi>s</mml:mi><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>. Then, the controller executes CLC-PKS algorithm to generate <inline-formula id="ieqn-720"><mml:math id="mml-ieqn-720"><mml:msub><mml:mi>S</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula>, including <inline-formula id="ieqn-721"><mml:math id="mml-ieqn-721"><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and its secret value <inline-formula id="ieqn-722"><mml:math id="mml-ieqn-722"><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mi>D</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>. After the server registers <inline-formula id="ieqn-723"><mml:math id="mml-ieqn-723"><mml:mi>I</mml:mi><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula>, SP executes the PKI-KG algorithm to generate <inline-formula id="ieqn-724"><mml:math id="mml-ieqn-724"><mml:mi>s</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub></mml:math></inline-formula> and <inline-formula id="ieqn-725"><mml:math id="mml-ieqn-725"><mml:mi>p</mml:mi><mml:msub><mml:mi>k</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mo>=</mml:mo><mml:msub><mml:mi>x</mml:mi><mml:mrow><mml:mi>r</mml:mi></mml:mrow></mml:msub><mml:mi>P</mml:mi></mml:math></inline-formula> for the server.
<list list-type="simple">
<list-item><label>(3)</label><p><bold>Transmission Phase</bold></p></list-item>
</list></p>
<p>The controller uses its own private key to run the SC algorithm to generate <inline-formula id="ieqn-726"><mml:math id="mml-ieqn-726"><mml:mi>&#x03C3;</mml:mi><mml:mo>=</mml:mo><mml:mo stretchy="false">(</mml:mo><mml:mi>F</mml:mi><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>1</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mn>2</mml:mn></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mo>&#x2026;</mml:mo><mml:mo>,</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:mi>z</mml:mi><mml:mo stretchy="false">)</mml:mo></mml:math></inline-formula> and transmit <inline-formula id="ieqn-727"><mml:math id="mml-ieqn-727"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula> to the server. After the server receives data and executes the USC algorithm to recover to <italic>m</italic> and verify whether <inline-formula id="ieqn-728"><mml:math id="mml-ieqn-728"><mml:mi>e</mml:mi><mml:mrow><mml:mo>(</mml:mo><mml:mi>P</mml:mi><mml:mo>,</mml:mo><mml:mi>V</mml:mi><mml:mo>)</mml:mo></mml:mrow><mml:mo>=</mml:mo><mml:mi>e</mml:mi><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>P</mml:mi><mml:mrow><mml:mi>p</mml:mi><mml:mi>u</mml:mi><mml:mi>b</mml:mi></mml:mrow></mml:msub><mml:mo>,</mml:mo><mml:msubsup><mml:mrow><mml:mo>&#x2211;</mml:mo></mml:mrow><mml:mrow><mml:mi>i</mml:mi><mml:mo>=</mml:mo><mml:mn>1</mml:mn></mml:mrow><mml:mrow><mml:mi>n</mml:mi></mml:mrow></mml:msubsup><mml:mrow><mml:mo>(</mml:mo><mml:msub><mml:mi>U</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:mo>+</mml:mo><mml:msub><mml:mi>h</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub><mml:msub><mml:mi>Q</mml:mi><mml:mrow><mml:mi>I</mml:mi><mml:mrow><mml:msub><mml:mi>D</mml:mi><mml:mrow><mml:mi>i</mml:mi></mml:mrow></mml:msub></mml:mrow></mml:mrow></mml:msub><mml:mo>)</mml:mo></mml:mrow><mml:mo>)</mml:mo></mml:mrow></mml:math></inline-formula> holds. If pass, accept <inline-formula id="ieqn-729"><mml:math id="mml-ieqn-729"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula> and output <italic>m</italic>. Otherwise, reject <inline-formula id="ieqn-730"><mml:math id="mml-ieqn-730"><mml:mi>&#x03C3;</mml:mi></mml:math></inline-formula>.
<list list-type="simple">
<list-item><label>(4)</label><p><bold>Revocation Phase</bold></p></list-item>
</list></p>
<p>The registered identity has timeliness. If the time expires, the registration information will be automatically revoked and the private key of the controller will not be available. Therefore, access to the WBAN must be revoked before its expiration.</p>
</sec>
<sec id="s6"><label>6</label><title>Conclusion</title>
<p>In this paper, this paper provides a new scheme to secure communication from sensors to servers using the proposed HRSC scheme. HRSC system permits the sender in the CLC environment to communicate with recipient in the PKI environment, and greatly improves the anonymity of WBANs since a sensor can anonymously signcrypt a message on behalf of a set of sensors including itself, but the server doesn&#x2019;t know exactly who the sensor is. This paper&#x2019;s construction can achieve anonymity, confidentiality, authentication, non-repudiation, and integrity in a logical single step. This article demonstrates the scheme is IND-CCA2 and EUF-CMA secure in ROM under the CDH problem. As compared with the existing three schemes RG, YC and CZ, the computational cost of the sensor node in this paper&#x2019;s scheme is reduced by about 49.5&#x0025;, 4.1&#x0025;, and 8.4&#x0025;, respectively and the energy consumption of the sensor node in this paper&#x2019;s scheme is reduced by about 49.4&#x0025;, 3.7&#x0025;, and 14.2&#x0025;, respectively. Therefore, this paper&#x2019;s scheme is the most efficient and it can be well applied in WBANs. Furthermore, there are plans to study blockchain technology and combine it with current solutions.</p>
</sec>
</body>
<back>
<sec><title>Funding Statement</title>
<p>This work is supported by the Postgraduate Research &#x0026; Practice Innovation Program of Jiangsu Province (Grant No. SJCX22_1677).</p></sec>
<sec sec-type="COI-statement"><title>Conflicts of Interest</title>
<p>The authors declare that they have no conflicts of interest to report regarding the present study.</p></sec>
<ref-list content-type="authoryear">
<title>References</title>
<ref id="ref-1"><label>[1]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>I.</given-names> <surname>Ullah</surname></string-name>, <string-name><given-names>M. A.</given-names> <surname>Khan</surname></string-name>, <string-name><given-names>A. M.</given-names> <surname>Abdullah</surname></string-name>, <string-name><given-names>F.</given-names> <surname>Noor</surname></string-name>, <string-name><given-names>N.</given-names> <surname>Innab</surname></string-name> <etal>et al.,</etal></person-group> &#x201C;<article-title>Enabling secure communication in wireless body area networks with heterogeneous authentication scheme</article-title>,&#x201D; <source>Sensors</source>, vol. <volume>23</volume>, no. <issue>3</issue>, pp. <fpage>1121</fpage>, <year>2023</year>; <pub-id pub-id-type="pmid">36772158</pub-id></mixed-citation></ref>
<ref id="ref-2"><label>[2]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>K.</given-names> <surname>Hasan</surname></string-name>, <string-name><given-names>M. J. M.</given-names> <surname>Chowdhury</surname></string-name>, <string-name><given-names>K.</given-names> <surname>Biswas</surname></string-name>, <string-name><given-names>K.</given-names> <surname>Ahmed</surname></string-name>, <string-name><given-names>M.</given-names> <surname>Saiful Islam</surname></string-name> <etal>et al.,</etal></person-group> &#x201C;<article-title>A blockchain-based secure data-sharing framework for software defined wireless body area networks</article-title>,&#x201D; <source>Computer Networks</source>, vol. <volume>211</volume>, pp. <fpage>109004</fpage>, <year>2022</year>.</mixed-citation></ref>
<ref id="ref-3"><label>[3]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>W.</given-names> <surname>Wang</surname></string-name>, <string-name><given-names>Y.</given-names> <surname>Yang</surname></string-name>, <string-name><given-names>Z.</given-names> <surname>Yin</surname></string-name>, <string-name><given-names>K.</given-names> <surname>Dev</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Zhou</surname></string-name> <etal>et al.,</etal></person-group> &#x201C;<article-title>BSIF: Blockchain-based secure, interactive, and fair mobile crowdsensing</article-title>,&#x201D; <source>IEEE Journal on Selected Areas in Communications</source>, vol. <volume>40</volume>, no. <issue>12</issue>, pp. <fpage>3452</fpage>&#x2013;<lpage>3469</lpage>, <year>2022</year>.</mixed-citation></ref>
<ref id="ref-4"><label>[4]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>W.</given-names> <surname>Wang</surname></string-name>, <string-name><given-names>Q.</given-names> <surname>Chen</surname></string-name>, <string-name><given-names>Z.</given-names> <surname>Yin</surname></string-name>, <string-name><given-names>G.</given-names> <surname>Srivastava</surname></string-name>, <string-name><given-names>T. R.</given-names> <surname>Gadekallu</surname></string-name> <etal>et al.,</etal></person-group> &#x201C;<article-title>Blockchain and PUF-based lightweight authentication protocol for wireless medical sensor networks</article-title>,&#x201D; <source>IEEE Internet of Things Journal</source>, vol. <volume>9</volume>, no. <issue>11</issue>, pp. <fpage>8883</fpage>&#x2013;<lpage>8891</lpage>, <year>2021</year>.</mixed-citation></ref>
<ref id="ref-5"><label>[5]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>H.</given-names> <surname>Xu</surname></string-name>, <string-name><given-names>Q.</given-names> <surname>He</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Li</surname></string-name>, <string-name><given-names>B.</given-names> <surname>Jiang</surname></string-name> and <string-name><given-names>K.</given-names> <surname>Qin</surname></string-name></person-group>, &#x201C;<article-title>BDSS-FA: A blockchain-based data security sharing platform with fine-grained access control</article-title>,&#x201D; <source>IEEE Access</source>, vol. <volume>8</volume>, pp. <fpage>87552</fpage>&#x2013;<lpage>87561</lpage>, <year>2020</year>.</mixed-citation></ref>
<ref id="ref-6"><label>[6]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>C. M.</given-names> <surname>Chen</surname></string-name>, <string-name><given-names>S.</given-names> <surname>Liu</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Li</surname></string-name>, <string-name><given-names>S. H.</given-names> <surname>Islam</surname></string-name> and <string-name><given-names>A. K.</given-names> <surname>Das</surname></string-name></person-group>, &#x201C;<article-title>A Provably-secure authenticated key agreement protocol for remote patient monitoring IoMT</article-title>,&#x201D; <source>Journal of Systems Architecture</source>, vol. <volume>136</volume>, pp. <fpage>102831</fpage>, <year>2023</year>.</mixed-citation></ref>
<ref id="ref-7"><label>[7]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>H.</given-names> <surname>Xiong</surname></string-name>, <string-name><given-names>C.</given-names> <surname>Jin</surname></string-name>, <string-name><given-names>M.</given-names> <surname>Alazab</surname></string-name>, <string-name><given-names>K.</given-names> <surname>Yeh</surname></string-name>, <string-name><given-names>H.</given-names> <surname>Wang</surname></string-name> <etal>et al.,</etal></person-group> &#x201C;<article-title>On the design of blockchain-based ECDSA with fault-tolerant batch verification protocol for blockchain-enabled IoMT</article-title>,&#x201D; <source>IEEE Journal of Biomedical and Health Informatics</source>, vol. <volume>26</volume>, no. <issue>5</issue>, pp. <fpage>1977</fpage>&#x2013;<lpage>1986</lpage>, <year>2021</year>.</mixed-citation></ref>
<ref id="ref-8"><label>[8]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>K.</given-names> <surname>Das</surname></string-name>, <string-name><given-names>R.</given-names> <surname>Ray</surname></string-name> and <string-name><given-names>S.</given-names> <surname>Moulik</surname></string-name></person-group>, &#x201C;<article-title>Optimal relaying nodes selection for IEEE 802.15.6-based two-hop star topology WBAN</article-title>,&#x201D; <source>Internet of Things</source>, vol. <volume>22</volume>, pp. <fpage>100740</fpage>, <year>2023</year>.</mixed-citation></ref>
<ref id="ref-9"><label>[9]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>F.</given-names> <surname>Cherifi</surname></string-name>, <string-name><given-names>M.</given-names> <surname>Omar</surname></string-name>, <string-name><given-names>T.</given-names> <surname>Chenache</surname></string-name> and <string-name><given-names>S.</given-names> <surname>Radji</surname></string-name></person-group>, &#x201C;<article-title>Efficient and lightweight protocol for anti-jamming communications in wireless body area networks</article-title>,&#x201D; <source>Computers &#x0026; Electrical Engineering</source>, vol. <volume>98</volume>, pp. <fpage>107698</fpage>, <year>2022</year>.</mixed-citation></ref>
<ref id="ref-10"><label>[10]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>W.</given-names> <surname>Han</surname></string-name>, <string-name><given-names>J.</given-names> <surname>Wang</surname></string-name>, <string-name><given-names>S.</given-names> <surname>Hou</surname></string-name>, <string-name><given-names>T.</given-names> <surname>Bai</surname></string-name>, <string-name><given-names>G.</given-names> <surname>Jeon</surname></string-name> <etal>et al.,</etal></person-group> &#x201C;<article-title>An PPG signal and body channel based encryption method for WBANs</article-title>,&#x201D; <source>Future Generation Computer Systems</source>, vol. <volume>141</volume>, pp. <fpage>704</fpage>&#x2013;<lpage>712</lpage>, <year>2023</year>.</mixed-citation></ref>
<ref id="ref-11"><label>[11]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>D.</given-names> <surname>Javaheri</surname></string-name>, <string-name><given-names>P.</given-names> <surname>Lalbakhsh</surname></string-name>, <string-name><given-names>S.</given-names> <surname>Gorgin</surname></string-name>, <string-name><given-names>J.</given-names> <surname>Lee</surname></string-name> and <string-name><given-names>M.</given-names> <surname>Masdari</surname></string-name></person-group>, &#x201C;<article-title>A new energy-efficient and temperature-aware routing protocol based on fuzzy logic for multi-WBANs</article-title>,&#x201D; <source>Ad Hoc Networks</source>, vol. <volume>139</volume>, pp. <fpage>103042</fpage>, <year>2023</year>.</mixed-citation></ref>
<ref id="ref-12"><label>[12]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>E. M.</given-names> <surname>George</surname></string-name> and <string-name><given-names>L.</given-names> <surname>Jacob</surname></string-name></person-group>, &#x201C;<article-title>Interference and priority aware resource allocation in coexisting WBANs using game models</article-title>,&#x201D; <source>Physical Communication</source>, vol. <volume>53</volume>, pp. <fpage>101750</fpage>, <year>2023</year>.</mixed-citation></ref>
<ref id="ref-13"><label>[13]</label><mixed-citation publication-type="book"><person-group person-group-type="author"><string-name><given-names>C.</given-names> <surname>Hu</surname></string-name>, <string-name><given-names>F.</given-names> <surname>Zhang</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Cheng</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Liao</surname></string-name> and <string-name><given-names>D.</given-names> <surname>Chen</surname></string-name></person-group>, &#x201C;<chapter-title>Securing communications between external users and wireless body area networks</chapter-title>,&#x201D; in <source>HotWiSec &#x2018;13</source>, pp. <fpage>31</fpage>&#x2013;<lpage>36</lpage>, <publisher-loc>New York, NY, USA: Association for Computing Machinery</publisher-loc>, <year>2013</year>.</mixed-citation></ref>
<ref id="ref-14"><label>[14]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>B.</given-names> <surname>Qin</surname></string-name>, <string-name><given-names>R. H.</given-names> <surname>Deng</surname></string-name>, <string-name><given-names>S.</given-names> <surname>Liu</surname></string-name> and <string-name><given-names>S.</given-names> <surname>Ma</surname></string-name></person-group>, &#x201C;<article-title>Attribute-based encryption with efficient verifiable outsourced decryption</article-title>,&#x201D; <source>IEEE Transactions on Information Forensics and Security</source>, vol. <volume>10</volume>, no. <issue>7</issue>, pp. <fpage>1384</fpage>&#x2013;<lpage>1393</lpage>, <year>2015</year>.</mixed-citation></ref>
<ref id="ref-15"><label>[15]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>M.</given-names> <surname>Li</surname></string-name>, <string-name><given-names>W.</given-names> <surname>Lou</surname></string-name> and <string-name><given-names>K.</given-names> <surname>Ren</surname></string-name></person-group>, &#x201C;<article-title>Data security and privacy in wireless body area networks</article-title>,&#x201D; <source>IEEE Wireless Communications</source>, vol. <volume>17</volume>, no. <issue>1</issue>, pp. <fpage>51</fpage>&#x2013;<lpage>58</lpage>, <year>2010</year>.</mixed-citation></ref>
<ref id="ref-16"><label>[16]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>X.</given-names> <surname>Fu</surname></string-name>, <string-name><given-names>Y.</given-names> <surname>Wang</surname></string-name>, <string-name><given-names>L.</given-names> <surname>You</surname></string-name>, <string-name><given-names>J.</given-names> <surname>Ning</surname></string-name>, <string-name><given-names>Z.</given-names> <surname>Hu</surname></string-name> <etal>et al.,</etal></person-group> &#x201C;<article-title>Offline/online lattice-based ciphertext policy attribute-based encryption</article-title>,&#x201D; <source>Journal of Systems Architecture</source>, vol. <volume>130</volume>, pp. <fpage>102684</fpage>, <year>2022</year>.</mixed-citation></ref>
<ref id="ref-17"><label>[17]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>Z. U.</given-names> <surname>Rehman</surname></string-name>, <string-name><given-names>S.</given-names> <surname>Altaf</surname></string-name> and <string-name><given-names>S.</given-names> <surname>Iqbal</surname></string-name></person-group>, &#x201C;<article-title>An efficient lightweight key agreement and authentication scheme for WBAN</article-title>,&#x201D; <source>IEEE Access</source>, vol. <volume>8</volume>, pp. <fpage>175385</fpage>&#x2013;<lpage>175397</lpage>, <year>2020</year>.</mixed-citation></ref>
<ref id="ref-18"><label>[18]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>F.</given-names> <surname>Wu</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Li</surname></string-name>, <string-name><given-names>A. K.</given-names> <surname>Sangaiah</surname></string-name>, <string-name><given-names>L.</given-names> <surname>Xu</surname></string-name>, <string-name><given-names>S.</given-names> <surname>Kumari</surname></string-name> <etal>et al.,</etal></person-group> &#x201C;<article-title>A lightweight and robust two-factor authentication scheme for personalized healthcare systems using wireless medical sensor networks</article-title>,&#x201D; <source>Future Generation Computer Systems</source>, vol. <volume>82</volume>, pp. <fpage>727</fpage>&#x2013;<lpage>737</lpage>, <year>2017</year>.</mixed-citation></ref>
<ref id="ref-19"><label>[19]</label><mixed-citation publication-type="book"><person-group person-group-type="author"><string-name><given-names>Y.</given-names> <surname>Zheng</surname></string-name></person-group>, &#x201C;<chapter-title>Digital signcryption or how to achieve cost (signature &#x0026; encryption) &#x003C;&#x003C; cost(signature)&#x2009;&#x002B;&#x2009;cost (encryption)</chapter-title>,&#x201D; In: <person-group person-group-type="editor"><string-name><given-names>B. S.</given-names> <surname>Kaliski</surname></string-name></person-group> (<role>Ed.</role>), in <source>Advances in Cryptology&#x2014;CRYPTO &#x0027;97</source>, <publisher-loc>Berlin, Heidelberg</publisher-loc>: <publisher-name>Springer Berlin Heidelberg</publisher-name>, pp. <fpage>165</fpage>&#x2013;<lpage>179</lpage>, <year>1997</year>.</mixed-citation></ref>
<ref id="ref-20"><label>[20]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>C. C.</given-names> <surname>Tan</surname></string-name>, <string-name><given-names>H.</given-names> <surname>Wang</surname></string-name>, <string-name><given-names>S.</given-names> <surname>Zhong</surname></string-name> and <string-name><given-names>Q.</given-names> <surname>Li</surname></string-name></person-group>, &#x201C;<article-title>Ibe-lite: A lightweight identity-based cryptography for body sensor networks</article-title>,&#x201D; <source>IEEE Transactions on Information Technology in Biomedicine</source>, vol. <volume>13</volume>, no. <issue>6</issue>, pp. <fpage>926</fpage>&#x2013;<lpage>932</lpage>, <year>2009</year>; <pub-id pub-id-type="pmid">19789117</pub-id></mixed-citation></ref>
<ref id="ref-21"><label>[21]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>X.</given-names> <surname>Yang</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Chen</surname></string-name>, <string-name><given-names>J.</given-names> <surname>Huang</surname></string-name>, <string-name><given-names>H.</given-names> <surname>Li</surname></string-name> and <string-name><given-names>Q.</given-names> <surname>Huang</surname></string-name></person-group>, &#x201C;<article-title>Fs-ibeks: Forward secure identity based encryption with keyword search from lattice</article-title>,&#x201D; <source>Computer Standards &#x0026; Interfaces</source>, vol. <volume>86</volume>, pp. <fpage>103732</fpage>, <year>2023</year>.</mixed-citation></ref>
<ref id="ref-22"><label>[22]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>D.</given-names> <surname>Pavithran</surname></string-name>, <string-name><given-names>J. N.</given-names> <surname>Al-Karaki</surname></string-name> and <string-name><given-names>K.</given-names> <surname>Shaalan</surname></string-name></person-group>, &#x201C;<article-title>Edge-based blockchain architecture for event-driven IoT using hierarchical identity based encryption</article-title>,&#x201D; <source>Information Processing &#x0026; Management</source>, vol. <volume>58</volume>, no. <issue>3</issue>, pp. <fpage>102528</fpage>, <year>2021</year>.</mixed-citation></ref>
<ref id="ref-23"><label>[23]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>J.</given-names> <surname>Liu</surname></string-name>, <string-name><given-names>Z.</given-names> <surname>Zhang</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Chen</surname></string-name> and <string-name><given-names>K. S.</given-names> <surname>Kwak</surname></string-name></person-group>, &#x201C;<article-title>Certificateless remote anonymous authentication schemes for wireless body area networks</article-title>,&#x201D; <source>IEEE Transactions on Parallel and Distributed Systems</source>, vol. <volume>25</volume>, no. <issue>2</issue>, pp. <fpage>332</fpage>&#x2013;<lpage>342</lpage>, <year>2014</year>.</mixed-citation></ref>
<ref id="ref-24"><label>[24]</label><mixed-citation publication-type="book"><person-group person-group-type="author"><string-name><given-names>S. S.</given-names> <surname>Al-Riyami</surname></string-name> and <string-name><given-names>K. G.</given-names> <surname>Paterson</surname></string-name></person-group>, &#x201C;<chapter-title>Certificateless public key cryptography</chapter-title>,&#x201D; In: <person-group person-group-type="editor"><string-name><given-names>C. S.</given-names> <surname>Laih</surname></string-name></person-group> (<role>Ed.</role>), in <source>Advances in Cryptology&#x2014;ASIACRYPT 2003</source>. <publisher-loc>Berlin, Heidelberg</publisher-loc>: <publisher-name>Springer Berlin Heidelberg</publisher-name>, pp. <fpage>452</fpage>&#x2013;<lpage>473</lpage>, <year>2003</year>.</mixed-citation></ref>
<ref id="ref-25"><label>[25]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>H.</given-names> <surname>Yu</surname></string-name> and <string-name><given-names>W.</given-names> <surname>Li</surname></string-name></person-group>, &#x201C;<article-title>A certificateless signature for multi-source network coding</article-title>,&#x201D; <source>Journal of Information Security and Applications</source>, vol. <volume>55</volume>, pp. <fpage>102655</fpage>, <year>2020</year>.</mixed-citation></ref>
<ref id="ref-26"><label>[26]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>L.</given-names> <surname>Deng</surname></string-name>, <string-name><given-names>S.</given-names> <surname>Feng</surname></string-name> and <string-name><given-names>Z.</given-names> <surname>Chen</surname></string-name></person-group>, &#x201C;<article-title>Certificateless encryption scheme with provable security in the standard model suitable for mobile devices</article-title>,&#x201D; <source>Information Sciences</source>, vol. <volume>613</volume>, pp. <fpage>228</fpage>&#x2013;<lpage>238</lpage>, <year>2022</year>.</mixed-citation></ref>
<ref id="ref-27"><label>[27]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>R.</given-names> <surname>Guo</surname></string-name>, <string-name><given-names>L.</given-names> <surname>Xu</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Li</surname></string-name>, <string-name><given-names>Y.</given-names> <surname>Zhang</surname></string-name> and <string-name><given-names>X.</given-names> <surname>Li</surname></string-name></person-group>, &#x201C;<article-title>An efficient certificateless ring signcryption scheme with conditional privacy-preserving in vanets</article-title>,&#x201D; <source>Journal of Systems Architecture</source>, vol. <volume>129</volume>, pp. <fpage>102633</fpage>, <year>2022</year>.</mixed-citation></ref>
<ref id="ref-28"><label>[28]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>Y.</given-names> <surname>Cai</surname></string-name>, <string-name><given-names>H.</given-names> <surname>Zhang</surname></string-name> and <string-name><given-names>Y.</given-names> <surname>Fang</surname></string-name></person-group>, &#x201C;<article-title>A conditional privacy protection scheme based on ring signcryption for vehicular ad hoc networks</article-title>,&#x201D; <source>IEEE Internet of Things Journal</source>, vol. <volume>8</volume>, no. <issue>1</issue>, pp. <fpage>647</fpage>&#x2013;<lpage>656</lpage>, <year>2021</year>.</mixed-citation></ref>
<ref id="ref-29"><label>[29]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>C.</given-names> <surname>Zhou</surname></string-name>, <string-name><given-names>G.</given-names> <surname>Gao</surname></string-name>, <string-name><given-names>Z.</given-names> <surname>Cui</surname></string-name> and <string-name><given-names>Z.</given-names> <surname>Zhao</surname></string-name></person-group>, &#x201C;<article-title>Certificate-based generalized ring signcryption scheme</article-title>,&#x201D; <source>International Journal of Foundations of Computer Science</source>, vol. <volume>29</volume>, no. <issue>6</issue>, pp. <fpage>1063</fpage>&#x2013;<lpage>1088</lpage>, <year>2018</year>.</mixed-citation></ref>
<ref id="ref-30"><label>[30]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>J. S.</given-names> <surname>Sun</surname></string-name>, <string-name><given-names>T.</given-names> <surname>Zhu</surname></string-name> and <string-name><given-names>M.</given-names> <surname>Wozniak</surname></string-name></person-group>, &#x201C;<article-title>Intelligent spacing selection model under energy saving constraints for the selection of communication nodes in the internet of things</article-title>,&#x201D; <source>Mobile Networks and Applications</source>, vol. <volume>27</volume>, no. <issue>2</issue>, pp. <fpage>628</fpage>&#x2013;<lpage>636</lpage>, <year>2022</year>.</mixed-citation></ref>
<ref id="ref-31"><label>[31]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>A.</given-names> <surname>Dhandapani</surname></string-name>, <string-name><given-names>P.</given-names> <surname>Venkateswari</surname></string-name>, <string-name><given-names>T.</given-names> <surname>Sivakumar</surname></string-name>, <string-name><given-names>C.</given-names> <surname>Ramesh</surname></string-name> and <string-name><given-names>P.</given-names> <surname>Vanitha</surname></string-name></person-group>, &#x201C;<article-title>Cooperative self-scheduling routing protocol based IoT communication for improving life time duty cycled energy efficient protocol in sdn controlled embedded network</article-title>,&#x201D; <source>Measurement: Sensors</source>, vol. <volume>24</volume>, pp. <fpage>100475</fpage>, <year>2022</year>.</mixed-citation></ref>
<ref id="ref-32"><label>[32]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>C. K.</given-names> <surname>Li</surname></string-name>, <string-name><given-names>G.</given-names> <surname>Yang</surname></string-name>, <string-name><given-names>D. S.</given-names> <surname>Wong</surname></string-name>, <string-name><given-names>X.</given-names> <surname>Deng</surname></string-name> and <string-name><given-names>S. S. M.</given-names> <surname>Chow</surname></string-name></person-group>, &#x201C;<article-title>An efficient signcryption scheme with key privacy and its extension to ring signcryption</article-title>,&#x201D; <source>Journal of Computer Security</source>, vol. <volume>18</volume>, no. <issue>3</issue>, pp. <fpage>451</fpage>&#x2013;<lpage>473</lpage>, <year>2010</year>.</mixed-citation></ref>
<ref id="ref-33"><label>[33]</label><mixed-citation publication-type="book"><person-group person-group-type="author"><string-name><given-names>S. S. M.</given-names> <surname>Chow</surname></string-name>, <string-name><given-names>S. M.</given-names> <surname>Yiu</surname></string-name> and <string-name><given-names>L. C. K.</given-names> <surname>Hui</surname></string-name></person-group>, &#x201C;<chapter-title>Efficient identity based ring signature</chapter-title>,&#x201D; in <source>Applied Cryptography and Network Security</source>. <publisher-loc>Berlin, Heidelberg</publisher-loc>: <publisher-name>Springer Berlin Heidelberg</publisher-name>, pp. <fpage>499</fpage>&#x2013;<lpage>512</lpage>, <year>2005</year>.</mixed-citation></ref>
<ref id="ref-34"><label>[34]</label><mixed-citation publication-type="journal"><person-group person-group-type="author"><string-name><given-names>K. A.</given-names> <surname>Shim</surname></string-name>, <string-name><given-names>Y. R.</given-names> <surname>Lee</surname></string-name> and <string-name><given-names>C. M.</given-names> <surname>Park</surname></string-name></person-group>, &#x201C;<article-title>Eibas: An efficient identity-based broadcast authentication scheme in wireless sensor networks</article-title>,&#x201D; <source>Ad Hoc Networks</source>, vol. <volume>11</volume>, no. <issue>1</issue>, pp. <fpage>182</fpage>&#x2013;<lpage>189</lpage>, <year>2013</year>.</mixed-citation></ref>
<ref id="ref-35"><label>[35]</label><mixed-citation publication-type="book"><person-group person-group-type="author"><string-name><given-names>N.</given-names> <surname>Gura</surname></string-name>, <string-name><given-names>A.</given-names> <surname>Patel</surname></string-name>, <string-name><given-names>A.</given-names> <surname>Wander</surname></string-name>, <string-name><given-names>H.</given-names> <surname>Eberle</surname></string-name> and <string-name><given-names>S. C.</given-names> <surname>Shantz</surname></string-name></person-group>, &#x201C;<chapter-title>Comparing elliptic curve cryptography and RSA on 8-bit CPUS</chapter-title>,&#x201D; in <source>Cryptographic Hardware and Embedded Systems&#x2014;CHES 2004</source>, <publisher-loc>Berlin, Heidelberg</publisher-loc>: <publisher-name>Springer Berlin Heidelberg</publisher-name>, pp. <fpage>119</fpage>&#x2013;<lpage>132</lpage>, <year>2004</year>.</mixed-citation></ref>
</ref-list>
</back></article>