Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Протоколы защищенных вычислений на основе линейных схем разделения секрета. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
4.5. Защищенное вычисление íà основе êанала ñ ïåрехватом
Îòñþäà получаем
f(x, y) =
r
X
i=1
fi(y) · xi=
r
X
i=1
fi(y) · (H
i
C
, z) =
=
r
X
i=1
(fi(y)H
i C
, z) =
r
X
i=1
fi(y)H
i
C
, z!= (v, z) ,
ãäå
v = (v1, ..., vn) =
r
X
i=1
fi(y)H
i
C
.
(4.17)
Отметим, ÷òî åñëè
supp(v) = {i1, ..., it}
, òî
f(x, y) = v
i
1
z
i
1
+ ...v
i
t
z
i
t
.
Òàêèì образом, чтобы второй участник (владелец аргументày) ñìîã âû- числить çíàчение ôóíêöèè, åìó äîñòаточно запросить çíà÷åíèÿ êîîðдинат èç ìíîæества
supp(v)
. Â ýòîì случае второй участник получает
r rank(HC|
[n]\supp(v)
)
(4.18)
единиц информации случае
q = 2
единицей информации являетсÿ áèò) î
секретном аргументеx.
Лемма 18.
Пусть
HC порождающая матрица
[n, r]q-êîäà
C⊥, à
вектор
c(C⊥)
ìèíèìàëüíûé вектор. Òîãäà
rank(HC|
[n]\supp(c)
) = r 1.
Доказательство.
Îñòàåòñÿ â êàчестве óïражнения.
Åñëè
[n, n r]qîäCòàêîé, ÷òî åãî äóальный êîä
C⊥являетсÿ ìèíè-
мальным, òî èç (4.18) следуåò, ÷òî второй участник получит îäíó единицу информации î секретном аргументе. Отметим, ÷òî çíàчение
f(x, y)
несет îäíó единицу информации второму участнику оторый владеетy) î çíà÷å- íèè аргументàxпервого участникà. Поэтому протокîë являетсÿ защищен- íûì протокîëîì äâóстороннего вычисления функции
f(x, y)
.
Упражнение 48.
Докажите, ÷òî значениå
f(x, y)
несет îäíó åäè- íèöó информации второìó участнику (который владеетy) î значении аргументаxпервого участникà.
91
Ãëàâà 4. Протокîëû ìíîгосторонних вычислений
Пример 32.
Êîä ñ порождающей матрицей èç примерà 4 является
минимальным êîäîì. Åñëè â качестве матрицы
HCâûáðàòü порождаю-
ùóþ матрицу этого êîäà, òî íà åå основе ìîæåò áûòü ïîñòðîåí çàùè- щенный протокоë многостороннего вычисления. Можно ëè íà основе ýòîé ðåализации построить вычисление ðàññòîÿíèÿ Õýмминга äëÿ бинарных векторов длины3?
Какую информацию ïîëó÷àåò первый участник î çíàчении секретного
аргументày? Ðассмотрим случай, êîãäà
q = 2
. Òîãäà ïî запрошенным íîìå-
ðàì êîîðдинат, òî åñòü ïî ìíîæеству
supp(v)
, первый участник ñìîæåò íàé-
òè векторvè èç уравнения (4.17) найти вектор
(f1(y), ..., fr(y))
. Например,
ïðè
fi(y) = yi(ñì. пример 29), первый участник получит âñþ информацию
îá аргументе. Следовательно, íåîáõîäèìî, чтобы первый участник íå çíàë, êàêèå êîîðдинаты запрашивает второй участник.  ýòîì случае ìîæåò áûòü использована ñõåìà забывчивой ïереда÷è
n
t
OT
, ãäå
t = |supp(v)|
.
Пример 33.
 ðåализации èç примерà 32 первый участник íå ïîëó÷à- åò никакой информации îá аргументå второго участника, åñëè îáà участ- íèêà èñïîльзуют ñõåìó забывчивой передачи
7 4
OT
, òàê êàê âñå íåíó-
левые векторы имеют одинаковый âåñ4.
Åñëè â минимальнîì êîäå векторы разного âåñà, òî â [9] ðåêомендуåòñÿ использовать дополнительные ìóсорные запросы. Ïðè ýòîì предполагàåòñÿ, ÷òî второй участник являетсÿ ÷åñòíûì è íå используåò ðåçóëüòàòû ìóñîð- íûõ запросов äëÿ получения информации î секретном аргументе ïåðâîãî участникà.
Вопросы è задания äëÿ самопроверки
1. Дайте определение протокîëà защищенного вычислениÿ.
2. ×òî òàêîå êорректность протокîëà защищенного вычисленèÿ è åãî секретность?
3. ×òî òàêîå ¾парадигма ñèìóляции¿?
4. Èç êàêèõ ôàç состоит ПМВАВ?
5. Дайте определение свойств ìóëüòèïëèêативности è строгой ìóëüòè- ïëèêативности ËÑÐÑ.
6.  ÷åì îòличие ÏÌÂÀ íà основе ñõåìû Øàìèðà îò ПМВАВ íà îñ- íîâå обобщенной ËÑÐÑ?
7. Приведите пример íåìóëüтипликативной ËÑÐÑ.
8. Дайте определение äóальной структуры доступа.
92
Ãëàâà 5
Протокîë многосторонних вычислений, óстойчивый ê активным нарушителям
Протокîëû многосторонних вычислений òàêæå ïîäâåðæåíû àòàêàì ñî стороны активных нарушителей, ìíîæество êоторых заранее неизвестно. Очевидно, ÷òî протокîëû многосторонних âû÷ислений невозмоæíî ðåàëè- зовать, êîãäà ìíîæество нарушителей àê пассивных, òàê è активных) ìî- æåò áûòü любым. Êàê правило, возможности нарушителей õарактеризуют- ñÿ ìàêсимальной мощностью êоалиции нарушителей. Протокîëû многосто- ронних вычислений ñòðîÿòñÿ обычно íà основе проверяемых ñõåì разделе- íèÿ секретà.
5.1. Базовые ïротокîëû
Ðàññìîòðèì ËÑÐÑâèäà (3.3), ãäå
P = [n],n ∈ N
, à
(n× e)
-матрица
M
âèäà (3.4) состоит èçnстрок (
d = n);A(Ω)
структура противникà. Одним èç базовых протокîëîâ, применяемых â ïðîòîêîëàõ защищенных вычисле- íèé, óстойчивых ê активному вмешательству, являетсÿ протокîë вручения îáязательства (ñì. раздел 2.1.). Ñõåìà вручения îáязательства äëÿ структу- ðû
A(Ω)
состоит èç äâóõ протокîëîâ: протокîë
Commit
, êоторый позволяет
участнику
i [n]
закрыть çíàчение
a Fq(вручить îáязательство), è ïðî-
òîêîë
Open
, êоторый позволяет участнику
i [n]
раскрыть ранее закрытое çíàчение. Информация, ñîхраненная всеми участникàìè после выполнения участникîìiпротокîëà
Commit
äëÿ çíàченияa, далее обозначаетсÿ ñèì-
волом
JaKi. Äëÿ протокîëà многосторонних вычислений протокîë
Commit
äîëæåí обеспечивать секретность закрытого çíàчения äëÿ ëþáîé êîàëè- öèè èç
A(Ω)
. îâîðÿò, ÷òî должна обеспечиватьсÿ секретность â óсловиях
наличия
A(Ω)
-нарушителя.) Ïðè ýòîì должна выполнятьсÿ привязкà ê çà-
93
Ãëàâà 5. Протокîë ìногосторонних вычислений, óстойчивый ê активным нарушителям
крытому çíàчению: участник, закрывший çíàчение, íå äîëæåí иметь âîç- ìîæíîñòè ¾правильно¿ открыть
другое
çíàчение â õîäå протокîëà
Open
.
Важным свойством ðàìêàõ протокîëà защищенного вычисления) äëÿ
ñõåìû вручения îáязательства являетсÿ
ãîìîìîðôèçì
ñõåìû. Ãомоморфизм
ñõåìû îçíà÷àåò, ÷òî íà основе çíàчений
JaKi,
JbKiè
m Fqêаждый участ-
íèê имеет возможность
áåç взаимодействия ñ другими участниками
найти
векторы (полностью èëè частично):
1)
Ja + bKi;
2)
JmaKi.
Ïðè наличии этого свойства любая линейная функция îò закрытых (âðó- ченных) çíàчений ìîæåò áûòü вычислена áåç взаимоäåéствия ñ другими участникàìè. Ðассмотрим äâà вспомогательных протокîëà:
Протокоë передачи обязательства
(commitment transfer protocol,
CTP), позволяющий участнику
i([n])
передать
îáязательство
JaK
i
участнику
j([n])
(òî åñòü íåîáõîäèìî выполнить преобразование èç
JaKiâ
JaKj). Â ýòîì случае çíàчениеañòановитсÿ известным участнику
j
, è открыть åãî ìîæåò участникj. Ýòîò протокîë äîëæåí ãарантиро- âàòü, ÷òî åñëè участникиièjчестные, òî нарушители íå ïîëó÷àþò информации îáa.
Протокоë ðàçäåления обязательства
(commitment sharing protocol,
CSP), позволяющий участнику
i([n])
преобразовать îáязательство
JaKiâ набор îáязательств îò долей çíàченияa:
Ja1K1, ...,
JanKn, ãäå
(a1, ..., an)
äîëè секретàa, полученные â õîäå выполнения протокîëà
Share
:
(a1, ..., an) = (a|p)MT,
(5.1)
ãäåp случайный вектор èç
F
e1 q
(ñì. (3.9)).
Протокîë
CSP
ìîæåò следующим. Ïóñòü
JaKi îáязательство, вручен-
íîå участникîìi. Далее ýòîò участник выбирает случайно вектор
p = (p1, ..., p
e1
)
è вручает îáязательства
Jp1Ki, ..., Jp
e1Ki
.
(5.2)
Ïóñòü
(a1, ..., an)
вектор долей âèäà (5.1), вычисленный äëÿ çíàчения
a
ñ помощью случайного вектораp. Каждая äîëÿ
ai ýòî линейная êîìáè-
нация врученных îáязательств (5.2) è îáязательства
JaKiоэффициенты
линейной êомбинации äëÿ çíàчения
ai ýòî элементыi-îé строки матрицы
M
). Следовательно, çíàчения
Ja1Ki, ...,
JanKiмогут áûòü найдены участни-
êàìè áåç взаимодействия. Îñòàåòñÿ толькî äëÿ êаждого
JajKiприменить
протокîë
CTP
ñ целью преобразования
JajKiâ
JajKj,
j = 1, ..., n
.
94
5.2. Ðеализация âðóчения îáязательства íà основе ËÑÐÑ
Замечание 23.
Вручение обязательстваaè âûïîлнение протокоëà
CSP
эквивалентно проверяеìîé ñõåìå ðàçäåления секретаa(протокоë
VSS
): вручение обязательств îò äîëåé секрета защищает îò предостав-
ления участниками íåïðавильных значениé äîëåé â протокоëå
Recon
.
Замечание 24.
Ïîñëå âûïîлнения протокоëà вручения обязатеëüñòâà
è âûïîлнениÿ âñåõ шагов протокоëà
CSP
, çà исключениеì применения
протокоëà
CTP
, участникiâ îáùåì ñлучае íå может восстановить çíà-
чение
ai. Однако äëÿ ðаскрытия обязательства участнику äîëæíî áûòü
известно ýòî значениå. Äëÿ òîãî, чтобы äîëÿ секрета ñòàëà известна участникуi, âûïîлняется протокоë
CTP
, â котороì дилероì ïî закры-
òîìó каналу участникуiпередаются âñå части, определяющие
ai.
Òàêèì образом, îñòàåòñÿ построить протокîë вручения îáязательства è
протокîë CTP протокîë CSP описан âûøå).
5.2. Ðеализация вручения îáязательства íà основе ËÑÐÑ
Ïóñòü
P = [n],M(d × e)
-матрица âèäà (3.4), ãäå
d = n
àæäî-
ìó участнику соответствуåò îäíà строкà матрицыM). Участник (дилер)
D(∈ P )
, вручающий îáязательство
s(Fq)
(секрет, êоторый íåîáõîäèìî замаскировать), вместе ñ участникàìè èç ìíîæестваPвыполняют следую- ùèé протокîë
Commit
.
1. Дилер выбирает случайно симметричную
(e × e)
-матрицуR, â êîòî-
ðîé âåðõíèé левый элемент равенs(äëÿ êаждого вручаемого çíàчения
a
выбираетсÿ ñâîÿ матрицаR). Ïóñòü
M|i строкà матрицыM, соответ-
ствующая участникуi, à
(M|i)T транспонированная строкà. Участник
D
отправляет участникуiвектор
ui= (u
i,1
, .., u
i,e
) = R(M|i)T. Ä´oëåé
siвручаемого îáязательства, предназначенной участникуi, ñ÷èòàåòñÿ
элемент
u
i,1
.
2. Äîëÿ
siòàêæå ìîæåò рассматриватьсÿ êàê секрет, è ïî íåé могут
áûòü построены соответствующие åé äîëè секретà ñ помощью матрицы
M
. Именно, долей
s
i,j
секретà
si, передаваемой участникуj, являетсÿ
элемент
(M|j, ui)
. Отметим, ÷òî
(M|j, ui) = s
i,j
= (M|j, R(M |i)T) = = (M|jR, (M |i)T) = = (M|i, RT(M|j)T) = = (M|i, R(M |j)T) = (M|i, uj) = s
j,i
.
95
Ãëàâà 5. Протокîë ìногосторонних вычислений, óстойчивый ê активным нарушителям
Участникiотправляет êаждому участнику
j([n])
çíàчение
(M|j, ui)
,
à òå â ñâîþ очередь сравнивают принятое çíàчение ñ
(M|i, uj)
. Ó÷àñò- íèê, выявивший несовпадение çíàчений, широковещательно рассылает сообщение
complaint(i, j)
.
3. Â ответ íà
complaint(i, j)
дилерDшироковещательно отправляет
правильное çíàчение
s
i,j
.
4. Åñëè êàêîé-ëèáî участникiобнаружил, ÷òî широковещательная èí- формация, разосланная äèëåðîì, íå соответствуåò òîé, êоторая áûëà èì отправлена íà ïåðâîì øàãå, òî ýòîò участник широковещательно рассылает сообщение
accusation
, òåì самым утверæäàÿ, ÷òî дилер ìî-
шенничает.
5. Â ответ íà сообщение
accusation
дилер äîëæåí широковещательно отправить âñå данные, êоторые áûëè переданы èì участникуiíà ïåð- âîì øàãå.
Лемма 19.
Пусть
JaKiè
JbKi обязательства участника
i([n])
,
вычисленные â соответствии ñ протокоëîì
Commit
. Òîãäà каждый èç
n
участников может áåç взаимодействия ñ другими участниками вычис- ëèòü äîëè обязательства
Ja + bKi.
Доказательство.
Ïî построению протокîëà
Commit
, äîëè îáязатель-
ñòâà
JaKiпредставляют собой ïåðâóþ строку
(e × n)
-матрицы
RaMT, ãäå
Ra случайная симметричная матрица ñ левым âåðõíèì элементом, ðàâ-
íûìa, выбраннàÿ íà первом øàãå протокîëà. Отметим, ÷òî êаждому участ- íèêó
i [n]
фактически передаетсÿi-ûé столбец матрицы
RaMT. Анало-
гично äîëè îáязательства
JbKi ýòî первая строкà матрицы
RbMT. Òàê
êàê
Ra+ Rb симметричная матрица, òî долями îáязательства
Ja + bK
i
являютсÿ элементы первой строки матрицы
RaMT+ RbMT= (Ra+ Rb)MT.
Каждый участник ìîæåò найти соответствующие îáязательству
Ja + bKiäî-
ëè путем обычного суммирования долей, соответствующих îáязательствам
JaKiè
JbKi.
Äëÿ óдобства здесь символом
A[l, j]
обозна÷èì элемент матрицыA, ñòî-
ÿùèé íà пересеченииl-îé строки èj-îãî столбца. Äëÿ описанного протокîëà
Commit
наборы генерируåìûõ данных â протокîëå
CSP
структурированы
â òàáë. 4 (протокîë выполняетсÿ участникîìiäëÿ çíàчения
JaKi).
Замечание 25.
Инфорìàöèÿ, îòïðавленная дилероìDíà ïîñледнеì
øàãå, может привести ê появлению новых сообщений
accusation
è дилер
96
5.2. Ðеализация âðóчения îáязательства íà основе ËÑÐÑ
Òàáëèöà 4
Данные протокîëà
CSP
Секрет Îáязательсòâà Äîëè îáÿçательств
a JaK
i
(RaMT)[1, 1] . . . (RaMT)[1, n]
p
1
Jp1K
i
(R
p
1
MT)[1, 1] . . . (R
p
1
MT)[1, n]
. . . . . . . . . .. . . . .
p
e1
Jp
e1Ki
(R
p
e1
MT)[1, 1] . . . (R
p
e1
MT)[1, n]
((a, p1, ..., p
e1
), (M1)T) = a
1
Îáязательства долей секретà
a
((a, p1, ..., p
e1
), (M2)T) = a
2
Ja1K
i
. . . JanK
i
. . .
Ðåçóëüòàò протокîëà
CTP
((a, p1, ..., p
e1
), (Mn)T) = a
n
Ja1K
1
. . . JanK
n
äîëæåí повторить øàã 5: широковещатеëüíî îòïðавить информацию, которую îí передал íà первоì øàãå участнику, обвинившего åãî â мошен- ничестве. Ýòîò процесс продоëæàåòñÿ äî òåõ ïîð, ïîêà íå âûïîлнится îäíî èç óñловий:
инфорìàöèÿ, îòïðавляеìàÿ øироковåùàòåëüíî дилероì, противо-
речит информации, ðàíåå èì îòïðавленной широковещатеëüíî;
сообщение
accusation
îòïðавлено êîалицией участников, которàÿ
íå входит â структуру противника
A(Ω)
;
появились новые сообщения
complaint
.
 первых äâóõ случаях дилер признаетсÿ ìîøåííèêîì è дисквалифици-
ðóåòñÿ, à â третьем случае протокîë
Commit
честными участникàìè ñ÷è- òàåòñÿ выполненным êорректно, à участники, обвинявшие дилераD, ïðè- нимают данные, полученные ïî широковещательному êаналу îò дилера íà øàãå 3.
Протокîë
Open
состоит èç следующих шагов:
1. ДилерDшироковещательно отправляетsè äîëè
(s1, ..., sn)
.
2. Каждый участник широковещательно ðàññûëàåò сообщение
agree
ëèáî
complaint
.
Замечание 26.
Åñëè äîëè
(s1, ..., sn)
соответствуютsè òîëüêî êî-
алиции участников èç
A(Ω)
сообщают î несоответствии значений, òî
протокоë
Open
считается âûïîлненным.
97
Ãëàâà 5. Протокîë ìногосторонних вычислений, óстойчивый ê активным нарушителям
5.3. Ïîяснение протокîëà вручения îáязательства
Ñíà÷àëà предполоæèì, ÷òî дилерDîñòàåòñÿ честным íà âñåõ øàãàõ
протокîëà
Commit
. Øàãè 35 протокîëà
Commit
построены òàê, чтобы нарушитель (èç числа участникîâ) íå узнал íèêàêîé иформации кроме òîé, êоторую îí óæå получил íà первом øàãå. ÏóñòüA êоалиция èç структуры противникà
A(Ω),M|A· R
информация, получаемая êоалициейAпосле
выполнения
Commit
, à
X = (x
i,j
)
íåêоторая симметричнàÿ матрица,
óдовлетворяющая уравнению
M|A· X = M |A· R.
(5.3)
Äëÿ простоты элемент
x
1,1
матрицыXобозна÷èì˜s. Òàê êàê êоалициÿ
A
неправомочная, òî строки матрицы
M|Aíå ïîðîждают вектор
(1, ..., 0)
.
Другими словами,
(1, 0, ..., 0) 6∈ im((M |A)T)
. Èç леммы 1 вытекàåò, ÷òî ÿäðî
ker(M|A)
ñîäåðæèò вектор
µ = (µ1, ..., µe)
, â êотором
µ1= 1
. Ïî вектору
µ
построим симметричную
(e × e)
-матрицу
λ =
     
µ1µ
µ2µ
. . .
µeµ
     
.
Òàê êàê
µ ker(M|A)
, òî матрица
X + (s ˜s)λ
òàêæå являетсÿ решением системû (5.3), ïðè÷åì â левом âåðõíåì óãëó ýòîé матрицы íàõîäèòñÿ элементs, è ýòà матрица являетсÿ симметричной. Òà- êèì образом, äëÿ любого çíàчения˜sчисло решенийXñî çíàчением˜sâ левом âåðõíåì óãëó îдинакîâîå (íå çàâèñèò îò˜s). È, òàêèì образом, êîàëè- öèÿ нарушителей íå получит информации îásíà первом øàãå. Åñëè ïðè ýòîì дилер îñòàåòñÿ честным äî êîíöà выполнения протокîëà, òî протокîë открытия áóäåò óспешно выполнен честными участникàìè.
Òеперь предполоæèì, ÷òî дилерDмошенничает. Ïóñòü òàêæå известно, ÷òî имеетсÿ êоалиция участникîâ, êоторая, ñ îäíîé стороны, íå íàõîäèòñÿ â структуре противникà
A(Ω)
, à ñ другой стороны, ýòà êîалиция îñòàåò- ñÿ честной äî êîíöà выполнåíèÿ протокîëà. Назовем здесь òàêóþ êîàëè- öèþ правомочной. Áåç потери общности, ìîæíî полагàòü, ÷òî ýòî первые
t
98
5.4. Протокîë CTP
участникîâ. Протокîë вручения îáязательства ãарантируåò, ÷òî åñëè дилер íå äèñêвалифицирован, òî êаждая ïàðà
(i, j)
честных участникîâ ñîãëàøà-
åòñÿ ñ òåì, ÷òî çíàчения
s
i,j
êорректны. Кроме òîãî, åñëè участникi÷åñò-
íûé, òî çíàчения
s
i,j
= (Mj, ui)
ñîãëàñóþòñÿ ñ вектором
ui, полученным
îò дилера íà первом øàãå. Определим симметричную
(n × n)
-матрицуS, â
êоторой левая âåðõíÿÿ
(t × t)
-ïîдматрица состоит èç известных правомоч-
íîé êоалиции çíàчений
s
i,j
, à элементы матрицы äëÿ
i, j > t
íå определенû.
Äëÿ
i 6 t
столбец ñ номеромiматрицыSîднозна÷íî позволяет определить
çíàчение
siàê êàê êоалиция èçtучастникîâ являетсÿ правомочной). Îò-
метим, ÷òî äëÿ êаждого столбца используютсÿ îäíè è òå æå êоэффициенты линейной êомбинации, òàê êàê îíè зависÿò толькî îò матрицыM, использу- åìîé ïðè определении ËÑÐÑ. Следовательно, строкà долей
(s1, ..., sn)
îïðå- деляетсÿ êàê линейная êомбинация первыхtстрок матрицыS. Òàê êàê êаждая строкà матрицыS, соответствующая участнику ïравомочной êî- алиции, ñîãласованно определяет некий секрет
si ñèëó симметричности
матрицыS), òî строкà
(s1, ..., sn)
ñîãласованно определяет некий секретs.
Îñòàåòñÿ ïîêазать, ÷òî ïðè раскрытии áóäåò открыт èñõîäíûé ñåêðåò
s
, ëèáî îòêðûòîå çíàчение áóäåò отвергнуто. Предполоæèì, ÷òî протокîë открытия завершен óспешно. Ðассмотрим âñå ìíîæество участникîâ, èç êî- торого исклю÷åíû ìíîæество участников-нарушителей, è участники, êîòî- ðûå сообщали î невозможности открытия (отправили сообщение
complaint
íà втором øàãå протокîëà
Open
). Åñëè структура противниêà обладает свойствомQ3, òî îñòавшеесÿ ìíîæество íå ìîæåò áûòü â структуре ïðî- тивникà, поэтому являетсÿ правомочной êоалицией. Îñòавшеесÿ ìíîæество состоит èç участникîâ, êоторые íå отправляли сообщение
complaint
, ñëå-
довательно, èõ îòêрытые äîëè протокîëå
Open
) ñîãласуютсÿ ñî çíà÷å-
ниями, полученными íà первом øàãå протокîëà
Commit
. Òàêèì образом,
открытое çíàчение ìîæåò áûòü равно толькî èñõîдному çíàчениюs.
5.4. Протокîë CTP
Ïóñòü
JaKi îáязательство, врученное участникîìiâ соответствии ñ
описанным â разделе 5.2. протокîëîì
Commit
(ðîëü äилера выполнял â ýòîì протокîëå участникi). Следующий протокîë позволяет выполнить ïå- ðåäà÷ó îáязательства, òî åñòü преобразовать
JaKiâ
JaKj.
1. Участникiïî защищенному êаналу отправляет участникуjäîëè,
êоторые определяют секретa протокîëå
Commit
долями, определя-
ющими секрет, являетсÿ набор элементов
si, генерируåìûé íà первом
99
Ãëàâà 5. Протокîë ìногосторонних вычислений, óстойчивый ê активным нарушителям
øàãå протокîëà). Åñëè полученные äîëè íå ñîãласуютсÿ (ñîãласован- ность полученных данных ìîæåò áûòü проверена òàê æå, êàê è íà øàãå 2 ïротокîëà
Commit
путем сравнения
s
i,j
è
s
j,i
), òî участникjñî- общает î мошенничестве, è выполнение протокîëà ïðîäîëæàåòñÿ ñ 4-ãî øàãà.
2. Участникjвыполняет протокîë
Commit
äëÿ çíàченияa, òåì самым
вручаетсÿ îáязательство
JaKj.
3. Используÿ линейность протокîëà
Commit
, участникjоткрывает
çíàчение
JaKj− JaKi, применяя данные ñ первого øàãà (òî åñòü òàê, êàê
åñëè áû îáязательство
JaKiîí вручил самостоятельно). Åñëè â õîäå ýòî-
ãî øàãà открываетсÿ çíàчение0, òî протокîë завершаетсÿ, â ïðотивном случае выполняетсÿ четвертый øàã.
4. Åñëè выполняетсÿ ýòîò øàã, òî ëèáî участникi, ëèáî участникjìî- шенничают (èëè повреждены). Â ýòîì случае участниêiäîëæåí îïóá- ëèêовать
JaKi. Íà основе открытого çíàчения участникiëèáî дисква-
лифицируåòñÿ (åñëè протокîë
Open
íå завершаетсÿ óñïåõîì), ëèáî çà- щищенные вычисления ïðîäîëæàþòñÿ ñ îáязательством ïî умолчанию, присвоенным участникуj.
5.5. Протокîë óìíîæåíèÿ ñ îáязательством
Ïóñòü
JaKi,
JbKiè
JcKi îáязательства, врученные участникîìi, причем
ab = c
. Следующий протокîë
CMP
óìíîæåíèÿ ñ îáязательством позволяет
участникуiубедить других участникîâ, ÷òî
ab = c
. Ïðè ýòîì äëÿ мошен- ничающего участникàiîñòальные участники должны принять äîêазатель- ñòâî толькî â случае, êîãäà
ab = c
. Честный участниêiïðè äîêазательстве
íå äîëæåí раскрыть îñòальным участникàì информации больше òîé, ÷òî
ab = c
. Â случае, åñëè çíàчениеcраскрываетсÿ участникîìi, îñòальные участники íå должны узнать îáaèbбольше информации, кроме òîé, êîòî- ðóþ îíè могут получить èçcè имеющейсÿ îáaèbинформации, полученной после выполнения протокîëà
Commit
.
Протокîë
CMP
(commitment multiplication protocol):
1. Участникiвыбирает случайное çíàчениеβè выполняет протокîë
Commit
äëÿ çíàченийβèβb.
2. Îñòальные участники совместно генерируют случайное числоr(ýòî
число известно участникуi).
3. Участникiоткрывает îáязательство
rJaKi+ JβKi, раскрывая òåì ñà-
ìûì çíàчение
r1= ra+β
. Далее ýòîò участник îòêрывает îáязательство
100
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]