对于下面构造的 DH 密钥交换协议 窃听攻击 模型下是安全的

大概流程:随机选取 ,双方交换 ,取 作为密钥

因为获得 K 需要知道至少一次 r,因为是根据 IND 来定义的,所以根据 DDH 问题 得知这个是困难的