Две известные криптосистемы, которые удовлетворяют
E (ключ1, E (ключ2, сообщение)) = E (ключ2,
E (ключ1, сообщение))
- криптосистема Масси Омура и трехпроходный протокол Шамира. Одной из причин предпочтения этих двух схем является следующее свойство: злоумышленник, имеющий доступ к зашифрованным текстам E (ключ1, сообщение), E (ключ2, сообщение) и E (ключ1, E (ключ2, сообщение)), не может найти сообщение. С другой стороны, решения, основанные на RSA или потоковом шифре, могут быть нарушены в этом предположении.
Имеет смысл предположить, что злоумышленник может иметь доступ ко всем вышеуказанным шифротекстам, поскольку коммутативные криптосистемы, скорее всего, используются в сценариях, где два ключа хранятся в разных системах. Зачем еще нужно менять порядок расшифровки?