Bên gửi có khóa RSA (N,e,d) và hai thông điệp m0,m1; bên nhận chọn bit b và muốn học đúng mb mà bên gửi không biết b.
Giao thức (giá trị "ngẫu nhiên" cho sẵn để kết quả xác định):
Chỉ với nhánh b thì (v−xb)d=k, nên chỉ giải mã được mb.
Bên nhận với b cho trước phục hồi đúng mb.
Một dòng: N e d x0 x1 m0 m1 b k.
(N,e,d) là khóa RSA hợp lệ, 0≤xi,mi,k<N, b∈{0,1}.
Một số nguyên: thông điệp mb mà bên nhận học được.
Ví dụ:
Đầu vào:
3233 17 2753 1234 2222 99 150 1 77
Đầu ra:
150
Giải thích:
Đang tải editor...