Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Протоколы защищенных вычислений на основе линейных схем разделения секрета. Учебное пособие
.pdf
4.5. Защищенное вычисление íà основе êанала ñ ïåрехватом
Îòñþäà получаем
f(x, y) =
r
X
i=1
fi(y) · xi=
r
X
i=1
fi(y) · (H
i
C
, z) =
=
r
X
i=1
(fi(y)H
i
C
, z) =
r
X
i=1
fi(y)H
i
C
, z!= (v, z) ,
ãäå
v = (v1, ..., vn) =
r
X
i=1
fi(y)H
i
C
.
(4.17)
Отметим, ÷òî åñëè
supp(v) = {i1, ..., it}
, òî
f(x, y) = v
i
1
z
i
1
+ ...v
i
t
z
i
t
.
Òàêèì образом, чтобы второй участник (владелец аргументày) ñìîã âû-
числить çíàчение ôóíêöèè, åìó äîñòаточно запросить çíà÷åíèÿ êîîðдинат
èç ìíîæества
supp(v)
. Â ýòîì случае второй участник получает
r − rank(HC|
[n]\supp(v)
)
(4.18)
единиц информации (â случае
q = 2
единицей информации являетсÿ áèò) î
секретном аргументеx.
Лемма 18.
Пусть
HC порождающая матрица
[n, r]q-êîäà
C⊥, à
вектор
c(∈ C⊥)
ìèíèìàëüíûé вектор. Òîãäà
rank(HC|
[n]\supp(c)
) = r − 1.
Доказательство.
Îñòàåòñÿ â êàчестве óïражнения.
Åñëè
[n, n − r]q-êîäCòàêîé, ÷òî åãî äóальный êîä
C⊥являетсÿ ìèíè-
мальным, òî èç (4.18) следуåò, ÷òî второй участник получит îäíó единицу
информации î секретном аргументе. Отметим, ÷òî çíàчение
f(x, y)
несет
îäíó единицу информации второму участнику (êоторый владеетy) î çíà÷å-
íèè аргументàxпервого участникà. Поэтому протокîë являетсÿ защищен-
íûì протокîëîì äâóстороннего вычисления функции
f(x, y)
.
Упражнение 48.
Докажите, ÷òî значениå
f(x, y)
несет îäíó åäè-
íèöó информации второìó участнику (который владеетy) î значении
аргументаxпервого участникà.
91

Ãëàâà 4. Протокîëû ìíîгосторонних вычислений
Пример 32.
Êîä ñ порождающей матрицей èç примерà 4 является
минимальным êîäîì. Åñëè â качестве матрицы
HCâûáðàòü порождаю-
ùóþ матрицу этого êîäà, òî íà åå основе ìîæåò áûòü ïîñòðîåí çàùè-
щенный протокоë многостороннего вычисления. Можно ëè íà основе ýòîé
ðåализации построить вычисление ðàññòîÿíèÿ Õýмминга äëÿ бинарных
векторов длины3?
Какую информацию ïîëó÷àåò первый участник î çíàчении секретного
аргументày? Ðассмотрим случай, êîãäà
q = 2
. Òîãäà ïî запрошенным íîìå-
ðàì êîîðдинат, òî åñòü ïî ìíîæеству
supp(v)
, первый участник ñìîæåò íàé-
òè векторvè èç уравнения (4.17) найти вектор
(f1(y), ..., fr(y))
. Например,
ïðè
fi(y) = yi(ñì. пример 29), первый участник получит âñþ информацию
îá аргументе. Следовательно, íåîáõîäèìî, чтобы первый участник íå çíàë,
êàêèå êîîðдинаты запрашивает второй участник. Â ýòîì случае ìîæåò áûòü
использована ñõåìà забывчивой ïереда÷è
n
t
− OT
, ãäå
t = |supp(v)|
.
Пример 33.
 ðåализации èç примерà 32 первый участник íå ïîëó÷à-
åò никакой информации îá аргументå второго участника, åñëè îáà участ-
íèêà èñïîльзуют ñõåìó забывчивой передачи
7
4
− OT
, òàê êàê âñå íåíó-
левые векторы имеют одинаковый âåñ4.
Åñëè â минимальнîì êîäå векторы разного âåñà, òî â [9] ðåêомендуåòñÿ
использовать дополнительные ìóсорные запросы. Ïðè ýòîì предполагàåòñÿ,
÷òî второй участник являетсÿ ÷åñòíûì è íå используåò ðåçóëüòàòû ìóñîð-
íûõ запросов äëÿ получения информации î секретном аргументе ïåðâîãî
участникà.
Вопросы è задания äëÿ самопроверки
1. Дайте определение протокîëà защищенного вычислениÿ.
2. ×òî òàêîå êорректность протокîëà защищенного вычисленèÿ è åãî
секретность?
3. ×òî òàêîå ¾парадигма ñèìóляции¿?
4. Èç êàêèõ ôàç состоит ПМВАВ?
5. Дайте определение свойств ìóëüòèïëèêативности è строгой ìóëüòè-
ïëèêативности ËÑÐÑ.
6.  ÷åì îòличие ÏÌÂÀ íà основе ñõåìû Øàìèðà îò ПМВАВ íà îñ-
íîâå обобщенной ËÑÐÑ?
7. Приведите пример íåìóëüтипликативной ËÑÐÑ.
8. Дайте определение äóальной структуры доступа.
92

Ãëàâà 5
Протокîë многосторонних вычислений,
óстойчивый ê активным нарушителям
Протокîëû многосторонних вычислений òàêæå ïîäâåðæåíû àòàêàì ñî
стороны активных нарушителей, ìíîæество êоторых заранее неизвестно.
Очевидно, ÷òî протокîëû многосторонних âû÷ислений невозмоæíî ðåàëè-
зовать, êîãäà ìíîæество нарушителей (êàê пассивных, òàê è активных) ìî-
æåò áûòü любым. Êàê правило, возможности нарушителей õарактеризуют-
ñÿ ìàêсимальной мощностью êоалиции нарушителей. Протокîëû многосто-
ронних вычислений ñòðîÿòñÿ обычно íà основе проверяемых ñõåì разделе-
íèÿ секретà.
5.1. Базовые ïротокîëû
Ðàññìîòðèì ËÑÐÑΩâèäà (3.3), ãäå
P = [n],n ∈ N
, à
(n× e)
-матрица
M
âèäà (3.4) состоит èçnстрок (
d = n);A(Ω)
структура противникà. Одним
èç базовых протокîëîâ, применяемых â ïðîòîêîëàõ защищенных вычисле-
íèé, óстойчивых ê активному вмешательству, являетсÿ протокîë вручения
îáязательства (ñì. раздел 2.1.). Ñõåìà вручения îáязательства äëÿ структу-
ðû
A(Ω)
состоит èç äâóõ протокîëîâ: протокîë
Commit
, êоторый позволяет
участнику
i ∈ [n]
закрыть çíàчение
a ∈ Fq(вручить îáязательство), è ïðî-
òîêîë
Open
, êоторый позволяет участнику
i ∈ [n]
раскрыть ранее закрытое
çíàчение. Информация, ñîхраненная всеми участникàìè после выполнения
участникîìiпротокîëà
Commit
äëÿ çíàченияa, далее обозначаетсÿ ñèì-
волом
JaKi. Äëÿ протокîëà многосторонних вычислений протокîë
Commit
äîëæåí обеспечивать секретность закрытого çíàчения äëÿ ëþáîé êîàëè-
öèè èç
A(Ω)
. (Ãîâîðÿò, ÷òî должна обеспечиватьсÿ секретность â óсловиях
наличия
A(Ω)
-нарушителя.) Ïðè ýòîì должна выполнятьсÿ привязкà ê çà-
93

Ãëàâà 5. Протокîë ìногосторонних вычислений, óстойчивый ê активным нарушителям
крытому çíàчению: участник, закрывший çíàчение, íå äîëæåí иметь âîç-
ìîæíîñòè ¾правильно¿ открыть
другое
çíàчение â õîäå протокîëà
Open
.
Важным свойством (â ðàìêàõ протокîëà защищенного вычисления) äëÿ
ñõåìû вручения îáязательства являетсÿ
ãîìîìîðôèçì
ñõåìû. Ãомоморфизм
ñõåìû îçíà÷àåò, ÷òî íà основе çíàчений
JaKi,
JbKiè
m ∈ Fqêаждый участ-
íèê имеет возможность
áåç взаимодействия ñ другими участниками
найти
векторы (полностью èëè частично):
1)
Ja + bKi;
2)
JmaKi.
Ïðè наличии этого свойства любая линейная функция îò закрытых (âðó-
ченных) çíàчений ìîæåò áûòü вычислена áåç взаимоäåéствия ñ другими
участникàìè. Ðассмотрим äâà вспомогательных протокîëà:
•
Протокоë передачи обязательства
(commitment transfer protocol,
CTP), позволяющий участнику
i(∈ [n])
передать
îáязательство
JaK
i
участнику
j(∈ [n])
(òî åñòü íåîáõîäèìî выполнить преобразование èç
JaKiâ
JaKj). Â ýòîì случае çíàчениеañòановитсÿ известным участнику
j
, è открыть åãî ìîæåò участникj. Ýòîò протокîë äîëæåí ãарантиро-
âàòü, ÷òî åñëè участникиièjчестные, òî нарушители íå ïîëó÷àþò
информации îáa.
•
Протокоë ðàçäåления обязательства
(commitment sharing protocol,
CSP), позволяющий участнику
i(∈ [n])
преобразовать îáязательство
JaKiâ набор îáязательств îò долей çíàченияa:
Ja1K1, ...,
JanKn, ãäå
(a1, ..., an)
äîëè секретàa, полученные â õîäå выполнения протокîëà
Share
:
(a1, ..., an) = (a|p)MT,
(5.1)
ãäåp случайный вектор èç
F
e−1
q
(ñì. (3.9)).
Протокîë
CSP
ìîæåò следующим. Ïóñòü
JaKi îáязательство, вручен-
íîå участникîìi. Далее ýòîò участник выбирает случайно вектор
p = (p1, ..., p
e−1
)
è вручает îáязательства
Jp1Ki, ..., Jp
e−1Ki
.
(5.2)
Ïóñòü
(a1, ..., an)
вектор долей âèäà (5.1), вычисленный äëÿ çíàчения
a
ñ помощью случайного вектораp. Каждая äîëÿ
ai ýòî линейная êîìáè-
нация врученных îáязательств (5.2) è îáязательства
JaKi(êоэффициенты
линейной êомбинации äëÿ çíàчения
ai ýòî элементыi-îé строки матрицы
M
). Следовательно, çíàчения
Ja1Ki, ...,
JanKiмогут áûòü найдены участни-
êàìè áåç взаимодействия. Îñòàåòñÿ толькî äëÿ êаждого
JajKiприменить
протокîë
CTP
ñ целью преобразования
JajKiâ
JajKj,
j = 1, ..., n
.
94

5.2. Ðеализация âðóчения îáязательства íà основе ËÑÐÑ
Замечание 23.
Вручение обязательстваaè âûïîлнение протокоëà
CSP
эквивалентно проверяеìîé ñõåìå ðàçäåления секретаa(протокоë
VSS
): вручение обязательств îò äîëåé секрета защищает îò предостав-
ления участниками íåïðавильных значениé äîëåé â протокоëå
Recon
.
Замечание 24.
Ïîñëå âûïîлнения протокоëà вручения обязатеëüñòâà
è âûïîлнениÿ âñåõ шагов протокоëà
CSP
, çà исключениеì применения
протокоëà
CTP
, участникiâ îáùåì ñлучае íå может восстановить çíà-
чение
ai. Однако äëÿ ðаскрытия обязательства участнику äîëæíî áûòü
известно ýòî значениå. Äëÿ òîãî, чтобы äîëÿ секрета ñòàëà известна
участникуi, âûïîлняется протокоë
CTP
, â котороì дилероì ïî закры-
òîìó каналу участникуiпередаются âñå части, определяющие
ai.
Òàêèì образом, îñòàåòñÿ построить протокîë вручения îáязательства è
протокîë CTP (à протокîë CSP описан âûøå).
5.2. Ðеализация вручения îáязательства íà основе ËÑÐÑ
Ïóñòü
P = [n],M(d × e)
-матрица âèäà (3.4), ãäå
d = n
(êàæäî-
ìó участнику соответствуåò îäíà строкà матрицыM). Участник (дилер)
D(∈ P )
, вручающий îáязательство
s(∈ Fq)
(секрет, êоторый íåîáõîäèìî
замаскировать), вместе ñ участникàìè èç ìíîæестваPвыполняют следую-
ùèé протокîë
Commit
.
1. Дилер выбирает случайно симметричную
(e × e)
-матрицуR, â êîòî-
ðîé âåðõíèé левый элемент равенs(äëÿ êаждого вручаемого çíàчения
a
выбираетсÿ ñâîÿ матрицаR). Ïóñòü
M|i строкà матрицыM, соответ-
ствующая участникуi, à
(M|i)T транспонированная строкà. Участник
D
отправляет участникуiвектор
ui= (u
i,1
, .., u
i,e
) = R(M|i)T. Ä´oëåé
siвручаемого îáязательства, предназначенной участникуi, ñ÷èòàåòñÿ
элемент
u
i,1
.
2. Äîëÿ
siòàêæå ìîæåò рассматриватьсÿ êàê секрет, è ïî íåé могут
áûòü построены соответствующие åé äîëè секретà ñ помощью матрицы
M
. Именно, долей
s
i,j
секретà
si, передаваемой участникуj, являетсÿ
элемент
(M|j, ui)
. Отметим, ÷òî
(M|j, ui) = s
i,j
= (M|j, R(M |i)T) =
= (M|jR, (M |i)T) =
= (M|i, RT(M|j)T) =
= (M|i, R(M |j)T) = (M|i, uj) = s
j,i
.
95

Ãëàâà 5. Протокîë ìногосторонних вычислений, óстойчивый ê активным нарушителям
Участникiотправляет êаждому участнику
j(∈ [n])
çíàчение
(M|j, ui)
,
à òå â ñâîþ очередь сравнивают принятое çíàчение ñ
(M|i, uj)
. Ó÷àñò-
íèê, выявивший несовпадение çíàчений, широковещательно рассылает
сообщение
complaint(i, j)
.
3. Â ответ íà
complaint(i, j)
дилерDшироковещательно отправляет
правильное çíàчение
s
i,j
.
4. Åñëè êàêîé-ëèáî участникiобнаружил, ÷òî широковещательная èí-
формация, разосланная äèëåðîì, íå соответствуåò òîé, êоторая áûëà
èì отправлена íà ïåðâîì øàãå, òî ýòîò участник широковещательно
рассылает сообщение
accusation
, òåì самым утверæäàÿ, ÷òî дилер ìî-
шенничает.
5. Â ответ íà сообщение
accusation
дилер äîëæåí широковещательно
отправить âñå данные, êоторые áûëè переданы èì участникуiíà ïåð-
âîì øàãå.
Лемма 19.
Пусть
JaKiè
JbKi обязательства участника
i(∈ [n])
,
вычисленные â соответствии ñ протокоëîì
Commit
. Òîãäà каждый èç
n
участников может áåç взаимодействия ñ другими участниками вычис-
ëèòü äîëè обязательства
Ja + bKi.
Доказательство.
Ïî построению протокîëà
Commit
, äîëè îáязатель-
ñòâà
JaKiпредставляют собой ïåðâóþ строку
(e × n)
-матрицы
RaMT, ãäå
Ra случайная симметричная матрица ñ левым âåðõíèì элементом, ðàâ-
íûìa, выбраннàÿ íà первом øàãå протокîëà. Отметим, ÷òî êаждому участ-
íèêó
i ∈ [n]
фактически передаетсÿi-ûé столбец матрицы
RaMT. Анало-
гично äîëè îáязательства
JbKi ýòî первая строкà матрицы
RbMT. Òàê
êàê
Ra+ Rb симметричная матрица, òî долями îáязательства
Ja + bK
i
являютсÿ элементы первой строки матрицы
RaMT+ RbMT= (Ra+ Rb)MT.
Каждый участник ìîæåò найти соответствующие îáязательству
Ja + bKiäî-
ëè путем обычного суммирования долей, соответствующих îáязательствам
JaKiè
JbKi.
Äëÿ óдобства здесь символом
A[l, j]
обозна÷èì элемент матрицыA, ñòî-
ÿùèé íà пересеченииl-îé строки èj-îãî столбца. Äëÿ описанного протокîëà
Commit
наборы генерируåìûõ данных â протокîëå
CSP
структурированы
â òàáë. 4 (протокîë выполняетсÿ участникîìiäëÿ çíàчения
JaKi).
Замечание 25.
Инфорìàöèÿ, îòïðавленная дилероìDíà ïîñледнеì
øàãå, может привести ê появлению новых сообщений
accusation
è дилер
96

5.2. Ðеализация âðóчения îáязательства íà основе ËÑÐÑ
Òàáëèöà 4
Данные протокîëà
CSP
Секрет Îáязательсòâà Äîëè îáÿçательств
a → JaK
i
→ (RaMT)[1, 1] . . . (RaMT)[1, n]
p
1
→ Jp1K
i
→ (R
p
1
MT)[1, 1] . . . (R
p
1
MT)[1, n]
. . . . . . . . . .. . . . .
p
e−1
→ Jp
e−1Ki
→ (R
p
e−1
MT)[1, 1] . . . (R
p
e−1
MT)[1, n]
((a, p1, ..., p
e−1
), (M1)T) = a
1
Îáязательства долей секретà
a
((a, p1, ..., p
e−1
), (M2)T) = a
2
Ja1K
i
. . . JanK
i
. . .
Ðåçóëüòàò протокîëà
CTP
((a, p1, ..., p
e−1
), (Mn)T) = a
n
Ja1K
1
. . . JanK
n
äîëæåí повторить øàã 5: широковещатеëüíî îòïðавить информацию,
которую îí передал íà первоì øàãå участнику, обвинившего åãî â мошен-
ничестве. Ýòîò процесс продоëæàåòñÿ äî òåõ ïîð, ïîêà íå âûïîлнится
îäíî èç óñловий:
•
инфорìàöèÿ, îòïðавляеìàÿ øироковåùàòåëüíî дилероì, противо-
речит информации, ðàíåå èì îòïðавленной широковещатеëüíî;
•
сообщение
accusation
îòïðавлено êîалицией участников, которàÿ
íå входит â структуру противника
A(Ω)
;
•
появились новые сообщения
complaint
.
 первых äâóõ случаях дилер признаетсÿ ìîøåííèêîì è дисквалифици-
ðóåòñÿ, à â третьем случае протокîë
Commit
честными участникàìè ñ÷è-
òàåòñÿ выполненным êорректно, à участники, обвинявшие дилераD, ïðè-
нимают данные, полученные ïî широковещательному êаналу îò дилера íà
øàãå 3.
Протокîë
Open
состоит èç следующих шагов:
1. ДилерDшироковещательно отправляетsè äîëè
(s1, ..., sn)
.
2. Каждый участник широковещательно ðàññûëàåò сообщение
agree
ëèáî
complaint
.
Замечание 26.
Åñëè äîëè
(s1, ..., sn)
соответствуютsè òîëüêî êî-
алиции участников èç
A(Ω)
сообщают î несоответствии значений, òî
протокоë
Open
считается âûïîлненным.
97

Ãëàâà 5. Протокîë ìногосторонних вычислений, óстойчивый ê активным нарушителям
5.3. Ïîяснение протокîëà вручения îáязательства
Ñíà÷àëà предполоæèì, ÷òî дилерDîñòàåòñÿ честным íà âñåõ øàãàõ
протокîëà
Commit
. Øàãè 35 протокîëà
Commit
построены òàê, чтобы
нарушитель (èç числа участникîâ) íå узнал íèêàêîé иформации кроме òîé,
êоторую îí óæå получил íà первом øàãå. ÏóñòüA êоалиция èç структуры
противникà
A(Ω),M|A· R
информация, получаемая êоалициейAпосле
выполнения
Commit
, à
X = (x
i,j
)
íåêоторая симметричнàÿ матрица,
óдовлетворяющая уравнению
M|A· X = M |A· R.
(5.3)
Äëÿ простоты элемент
x
1,1
матрицыXобозна÷èì˜s. Òàê êàê êоалициÿ
A
неправомочная, òî строки матрицы
M|Aíå ïîðîждают вектор
(1, ..., 0)
.
Другими словами,
(1, 0, ..., 0) 6∈ im((M |A)T)
. Èç леммы 1 вытекàåò, ÷òî ÿäðî
ker(M|A)
ñîäåðæèò вектор
µ = (µ1, ..., µe)
, â êотором
µ1= 1
. Ïî вектору
µ
построим симметричную
(e × e)
-матрицу
λ =
µ1µ
µ2µ
. . .
µeµ
.
Òàê êàê
µ ∈ ker(M|A)
, òî матрица
X + (s − ˜s)λ
òàêæå являетсÿ решением системû (5.3), ïðè÷åì â левом âåðõíåì óãëó ýòîé
матрицы íàõîäèòñÿ элементs, è ýòà матрица являетсÿ симметричной. Òà-
êèì образом, äëÿ любого çíàчения˜sчисло решенийXñî çíàчением˜sâ
левом âåðõíåì óãëó îдинакîâîå (íå çàâèñèò îò˜s). È, òàêèì образом, êîàëè-
öèÿ нарушителей íå получит информации îásíà первом øàãå. Åñëè ïðè
ýòîì дилер îñòàåòñÿ честным äî êîíöà выполнения протокîëà, òî протокîë
открытия áóäåò óспешно выполнен честными участникàìè.
Òеперь предполоæèì, ÷òî дилерDмошенничает. Ïóñòü òàêæå известно,
÷òî имеетсÿ êоалиция участникîâ, êоторая, ñ îäíîé стороны, íå íàõîäèòñÿ
â структуре противникà
A(Ω)
, à ñ другой стороны, ýòà êîалиция îñòàåò-
ñÿ честной äî êîíöà выполнåíèÿ протокîëà. Назовем здесь òàêóþ êîàëè-
öèþ правомочной. Áåç потери общности, ìîæíî полагàòü, ÷òî ýòî первые
t
98

5.4. Протокîë CTP
участникîâ. Протокîë вручения îáязательства ãарантируåò, ÷òî åñëè дилер
íå äèñêвалифицирован, òî êаждая ïàðà
(i, j)
честных участникîâ ñîãëàøà-
åòñÿ ñ òåì, ÷òî çíàчения
s
i,j
êорректны. Кроме òîãî, åñëè участникi÷åñò-
íûé, òî çíàчения
s
i,j
= (Mj, ui)
ñîãëàñóþòñÿ ñ вектором
ui, полученным
îò дилера íà первом øàãå. Определим симметричную
(n × n)
-матрицуS, â
êоторой левая âåðõíÿÿ
(t × t)
-ïîдматрица состоит èç известных правомоч-
íîé êоалиции çíàчений
s
i,j
, à элементы матрицы äëÿ
i, j > t
íå определенû.
Äëÿ
i 6 t
столбец ñ номеромiматрицыSîднозна÷íî позволяет определить
çíàчение
si(òàê êàê êоалиция èçtучастникîâ являетсÿ правомочной). Îò-
метим, ÷òî äëÿ êаждого столбца используютсÿ îäíè è òå æå êоэффициенты
линейной êомбинации, òàê êàê îíè зависÿò толькî îò матрицыM, использу-
åìîé ïðè определении ËÑÐÑ. Следовательно, строкà долей
(s1, ..., sn)
îïðå-
деляетсÿ êàê линейная êомбинация первыхtстрок матрицыS. Òàê êàê
êаждая строкà матрицыS, соответствующая участнику ïравомочной êî-
алиции, ñîãласованно определяет некий секрет
si(â ñèëó симметричности
матрицыS), òî строкà
(s1, ..., sn)
ñîãласованно определяет некий секретs.
Îñòàåòñÿ ïîêазать, ÷òî ïðè раскрытии áóäåò открыт èñõîäíûé ñåêðåò
s
, ëèáî îòêðûòîå çíàчение áóäåò отвергнуто. Предполоæèì, ÷òî протокîë
открытия завершен óспешно. Ðассмотрим âñå ìíîæество участникîâ, èç êî-
торого исклю÷åíû ìíîæество участников-нарушителей, è участники, êîòî-
ðûå сообщали î невозможности открытия (отправили сообщение
complaint
íà втором øàãå протокîëà
Open
). Åñëè структура противниêà обладает
свойствомQ3, òî îñòавшеесÿ ìíîæество íå ìîæåò áûòü â структуре ïðî-
тивникà, поэтому являетсÿ правомочной êоалицией. Îñòавшеесÿ ìíîæество
состоит èç участникîâ, êоторые íå отправляли сообщение
complaint
, ñëå-
довательно, èõ îòêрытые äîëè (â протокîëå
Open
) ñîãласуютсÿ ñî çíà÷å-
ниями, полученными íà первом øàãå протокîëà
Commit
. Òàêèì образом,
открытое çíàчение ìîæåò áûòü равно толькî èñõîдному çíàчениюs.
5.4. Протокîë CTP
Ïóñòü
JaKi îáязательство, врученное участникîìiâ соответствии ñ
описанным â разделе 5.2. протокîëîì
Commit
(ðîëü äилера выполнял â
ýòîì протокîëå участникi). Следующий протокîë позволяет выполнить ïå-
ðåäà÷ó îáязательства, òî åñòü преобразовать
JaKiâ
JaKj.
1. Участникiïî защищенному êаналу отправляет участникуjäîëè,
êоторые определяют секретa(â протокîëå
Commit
долями, определя-
ющими секрет, являетсÿ набор элементов
si, генерируåìûé íà первом
99

Ãëàâà 5. Протокîë ìногосторонних вычислений, óстойчивый ê активным нарушителям
øàãå протокîëà). Åñëè полученные äîëè íå ñîãласуютсÿ (ñîãласован-
ность полученных данных ìîæåò áûòü проверена òàê æå, êàê è íà øàãå
2 ïротокîëà
Commit
путем сравнения
s
i,j
è
s
j,i
), òî участникjñî-
общает î мошенничестве, è выполнение протокîëà ïðîäîëæàåòñÿ ñ 4-ãî
øàãà.
2. Участникjвыполняет протокîë
Commit
äëÿ çíàченияa, òåì самым
вручаетсÿ îáязательство
JaKj.
3. Используÿ линейность протокîëà
Commit
, участникjоткрывает
çíàчение
JaKj− JaKi, применяя данные ñ первого øàãà (òî åñòü òàê, êàê
åñëè áû îáязательство
JaKiîí вручил самостоятельно). Åñëè â õîäå ýòî-
ãî øàãà открываетсÿ çíàчение0, òî протокîë завершаетсÿ, â ïðотивном
случае выполняетсÿ четвертый øàã.
4. Åñëè выполняетсÿ ýòîò øàã, òî ëèáî участникi, ëèáî участникjìî-
шенничают (èëè повреждены). Â ýòîì случае участниêiäîëæåí îïóá-
ëèêовать
JaKi. Íà основе открытого çíàчения участникiëèáî дисква-
лифицируåòñÿ (åñëè протокîë
Open
íå завершаетсÿ óñïåõîì), ëèáî çà-
щищенные вычисления ïðîäîëæàþòñÿ ñ îáязательством ïî умолчанию,
присвоенным участникуj.
5.5. Протокîë óìíîæåíèÿ ñ îáязательством
Ïóñòü
JaKi,
JbKiè
JcKi îáязательства, врученные участникîìi, причем
ab = c
. Следующий протокîë
CMP
óìíîæåíèÿ ñ îáязательством позволяет
участникуiубедить других участникîâ, ÷òî
ab = c
. Ïðè ýòîì äëÿ мошен-
ничающего участникàiîñòальные участники должны принять äîêазатель-
ñòâî толькî â случае, êîãäà
ab = c
. Честный участниêiïðè äîêазательстве
íå äîëæåí раскрыть îñòальным участникàì информации больше òîé, ÷òî
ab = c
. Â случае, åñëè çíàчениеcраскрываетсÿ участникîìi, îñòальные
участники íå должны узнать îáaèbбольше информации, кроме òîé, êîòî-
ðóþ îíè могут получить èçcè имеющейсÿ îáaèbинформации, полученной
после выполнения протокîëà
Commit
.
Протокîë
CMP
(commitment multiplication protocol):
1. Участникiвыбирает случайное çíàчениеβè выполняет протокîë
Commit
äëÿ çíàченийβèβb.
2. Îñòальные участники совместно генерируют случайное числоr(ýòî
число известно участникуi).
3. Участникiоткрывает îáязательство
rJaKi+ JβKi, раскрывая òåì ñà-
ìûì çíàчение
r1= ra+β
. Далее ýòîò участник îòêрывает îáязательство
100
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
