Botan 3.13.0
Crypto and TLS for C&
ed25519.cpp
Go to the documentation of this file.
1/*
2* Ed25519
3* (C) 2017 Ribose Inc
4*
5* Based on the public domain code from SUPERCOP ref10 by
6* Peter Schwabe, Daniel J. Bernstein, Niels Duif, Tanja Lange, Bo-Yin Yang
7*
8* Botan is released under the Simplified BSD License (see license.txt)
9*/
10
11#include <botan/ed25519.h>
12
13#include <botan/hash.h>
14#include <botan/internal/ct_utils.h>
15#include <botan/internal/ed25519_internal.h>
16
17namespace Botan {
18
19void ed25519_gen_keypair(uint8_t pk[32], uint8_t sk[64], const uint8_t seed[32]) {
20 uint8_t az[64];
21
22 auto sha512 = HashFunction::create_or_throw("SHA-512");
23 sha512->update(seed, 32);
24 sha512->final(az);
25 az[0] &= 248;
26 az[31] &= 63;
27 az[31] |= 64;
28
29 ed25519_basepoint_mul(std::span<uint8_t, 32>{pk, 32}, az);
30
31 copy_mem(sk, seed, 32);
32 copy_mem(sk + 32, pk, 32);
33}
34
35void ed25519_sign(uint8_t sig[64],
36 const uint8_t m[],
37 size_t mlen,
38 const uint8_t sk[64],
39 const uint8_t domain_sep[],
40 size_t domain_sep_len) {
41 uint8_t az[64];
42 uint8_t nonce[64];
43 uint8_t hram[64];
44
45 auto sha512 = HashFunction::create_or_throw("SHA-512");
46
47 sha512->update(sk, 32);
48 sha512->final(az);
49 az[0] &= 248;
50 az[31] &= 63;
51 az[31] |= 64;
52
53 sha512->update(domain_sep, domain_sep_len);
54 sha512->update(az + 32, 32);
55 sha512->update(m, mlen);
56 sha512->final(nonce);
57
58 sc_reduce(nonce);
59 ed25519_basepoint_mul(std::span<uint8_t, 32>{sig, 32}, nonce);
60
61 sha512->update(domain_sep, domain_sep_len);
62 sha512->update(sig, 32);
63 sha512->update(sk + 32, 32);
64 sha512->update(m, mlen);
65 sha512->final(hram);
66
67 sc_reduce(hram);
68 sc_muladd(sig + 32, hram, az, nonce);
69}
70
71bool ed25519_verify(const uint8_t* m,
72 size_t mlen,
73 const uint8_t sig[64],
74 const uint8_t* pk,
75 const uint8_t domain_sep[],
76 size_t domain_sep_len) {
77 if((sig[63] & 0xE0) != 0x00) {
78 return false;
79 }
80
81 const uint8_t identity_element[32] = {1};
82 if(CT::is_equal(pk, identity_element, 32).as_bool()) {
83 return false;
84 }
85
86 const uint64_t CURVE25519_ORDER[4] = {
87 0x1000000000000000,
88 0x0000000000000000,
89 0x14def9dea2f79cd6,
90 0x5812631a5cf5d3ed,
91 };
92
93 const uint64_t s[4] = {load_le<uint64_t>(sig + 32, 3),
94 load_le<uint64_t>(sig + 32, 2),
95 load_le<uint64_t>(sig + 32, 1),
96 load_le<uint64_t>(sig + 32, 0)};
97
98 // RFC 8032 adds the requirement that we verify that s < order in
99 // the signature; this did not exist in the original Ed25519 spec.
100 for(size_t i = 0; i != 4; ++i) {
101 if(s[i] > CURVE25519_ORDER[i]) {
102 return false;
103 }
104 if(s[i] < CURVE25519_ORDER[i]) {
105 break;
106 }
107 if(i == 3) { // here s == order
108 return false;
109 }
110 }
111
112 uint8_t h[64];
113 auto sha512 = HashFunction::create_or_throw("SHA-512");
114
115 sha512->update(domain_sep, domain_sep_len);
116 sha512->update(sig, 32);
117 sha512->update(pk, 32);
118 sha512->update(m, mlen);
119 sha512->final(h);
120 sc_reduce(h);
121
122 return signature_check(std::span<const uint8_t, 32>{pk, 32}, h, sig, sig + 32);
123}
124
125} // namespace Botan
static std::unique_ptr< HashFunction > create_or_throw(std::string_view algo_spec, std::string_view provider="")
Definition hash.cpp:308
constexpr CT::Mask< T > is_equal(const T x[], const T y[], size_t len)
Definition ct_utils.h:798
void ed25519_basepoint_mul(std::span< uint8_t, 32 > out, const uint8_t in[32])
Definition ge.cpp:1874
void sc_muladd(uint8_t *s, const uint8_t *a, const uint8_t *b, const uint8_t *c)
Definition sc_muladd.cpp:26
void ed25519_sign(uint8_t sig[64], const uint8_t m[], size_t mlen, const uint8_t sk[64], const uint8_t domain_sep[], size_t domain_sep_len)
Definition ed25519.cpp:35
constexpr void copy_mem(T *out, const T *in, size_t n)
Definition mem_ops.h:144
bool signature_check(std::span< const uint8_t, 32 > pk, const uint8_t h[32], const uint8_t r[32], const uint8_t s[32])
Definition ge.cpp:1915
void sc_reduce(uint8_t *s)
Definition sc_reduce.cpp:25
constexpr auto load_le(ParamTs &&... params)
Definition loadstor.h:495
void ed25519_gen_keypair(uint8_t pk[32], uint8_t sk[64], const uint8_t seed[32])
Definition ed25519.cpp:19
bool ed25519_verify(const uint8_t *m, size_t mlen, const uint8_t sig[64], const uint8_t *pk, const uint8_t domain_sep[], size_t domain_sep_len)
Definition ed25519.cpp:71