DDH assumption decisional Diffie–Hellman (DDH) assumption: 計算困難性仮定の一つ 記号については ElGamal暗号 > scheme 参照 DDH問題 x,y←U(⋯,∣G∣−1) 確率変数 X0=(G,∣G∣,g,gx,gy,gxy) z←U(⋅) X1=(G,∣G∣,g,gx,gy,gz) X0 と X1 を識別出来るか? DDH仮定 DDH問題で攻撃者のadvantageがnegl (21 とほぼ変わらない)