Pr[KEA,Πeav(n)=1]≤21+negl(n) 对于下面构造的 DH 密钥交换协议 Π 在 窃听攻击 模型下是安全的 大概流程:随机选取 r1,r2∈(0,p−1),双方交换 gr1,gr2,取 K=gr1r2 作为密钥 因为获得 K 需要知道至少一次 r,因为是根据 IND 来定义的,所以根据 DDH 问题 得知这个是困难的