Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Протоколы защищенных вычислений на основе линейных схем разделения секрета. Учебное пособие
.pdf
4.2. Протокîë защищенногî óìíîæåíèÿ äâóõ чисел
5. Âñå участники вычисляют сумму:
S1+ S2+ S3=
3
X
i=1
s
i,1
+
3
X
i=1
s
i,2
+
3
X
i=1
s
i,3
=
=
3
X
i=1
s
1,i
+
3
X
i=1
s
2,i
+
3
X
i=1
s
3,i
= z1+ z2+ z3= v.
Упражнение 35.
Ïî÷åìó участникiïîñëå âûïîлнения второго øà-
ãà íå ìîæåò ïîлучить какой-либо информации î секретах участников
множества
[3] \ {i}
?
Упражнение 36.
Постройте протокоë защищенного вычисления ñóì-
ìû äëÿ ïÿòè участников íà основе ËÑÐÑ èç примерà 10.
Äëÿ òîãî, чтобы ïîêазать, ÷òî èç сообщений, передаваемых â õîäå âû-
полнения протокîëà, íè îäèí ó÷астник íå получает èíîé информации, êðî-
ìå òîé, êоторую îí ìîæåò получить èç знания своего секретà è çíàчения
суммы секретов âñåõ участникîâ (òàêîé ïîäõîä ê äîêазательству безопас-
ности вычислений называетсÿ
ïàðадигмой симуляции
). Ðассмотрим, напри-
ìåð, участникà1. После выполнения первых äâóõ шагов протокîëà ýòîò
участник íå получает êàêîé-ëèáî информации î секретàõ участникîâ2è
3
. После выполнения четвертого øàãà участник1узнает новую информа-
öèþ:
S1(çíàчения
S2è
S3îí вычисляет самостоятельно). Однакî, åñëè â
ðàìêàõ парадигмы ñèìóляции предполîæèòü, ÷òî äî выполнения четверто-
ãî øàãà участнику1сообщить çíàчение суммы
v = z1+ z2+ z3mod m
, òî
îí ìîæåò найти толькî çíàчение
v − (S2+ S3) mod m
, равное
S1. Поэтому
рассмотренный протокîë являетсÿ òðåõсторонним протокîëîì защищенно-
ãî вычисления суммы òðåõ чисел.
4.2. Протокîë защищенного óìíîæåíèÿ äâóõ чисел
Ðàññìîòðèì ñèòóàöèþ, êîãäà äâà участникà намерены защищенным îá-
разом проверить, голосуют ëè îíè îáà ¾çà¿ ïî íåêоторому заранее извест-
íîìó вопросу. Требуåòñÿ, чтобы îáà участнèêà узнали ðåçóëüòàò провер-
êè, íî ïðè ýòîì â ñèòóàöèè, êîãäà îäèí èç участникîâ отвечàåò ¾против¿,
ýòîò участник íå äîëæåí узнать ответ другого участникà. Ïóñòü ответу
¾çà¿ соответствуåò число1, à ответу ¾против¿ число0. Òîãäà íåîáõî-
äèìî построить протокîë защищенного óìíîæåíèÿ. Действительно, ïóñòü
элементы
x, y ∈ {0, 1}
являютсÿ ответàìè ó÷астникîâ протокîëà. Â òàáë. 3
71

Ãëàâà 4. Протокîëû ìíîгосторонних вычислений
рассматриваютсÿ различные сочетàíèÿ çíàченийxèyè соответствующая
информация, êоторую получают участники, çíàÿ ðåçóëüòàò
x · y
.
Òàáëèöà 3
Информация, получаемая участíèêàìè
x y x · y
Новая информация
0 0 0
Îáà участникà íå получают новой инфор-
мации, òàê êàê êаждый èç íèõ заранее
знает, ÷òî îíè îáà íå голосуют ¾çà¿
0 1 0
Второй участник узнает, ÷òî первый
участник голосуåò против, íî ïðè ýòîì
первый участник íå узнает, êàê голосовал
второй (первый участник íå получает íî-
âîé информации)
0 1 0
Первый участник узнает, ÷òî второй
участник голосуåò против, íî ïðè ýòîì
второй участник íå узнает, êàê голосовал
первый (второй участник íå получает íî-
âîé информации)
1 1 1
Îáà участникà узнают, ÷òî îáà голосуют
¾çà¿
Защищенное вычисление произведения
x · y
ìîæåò áûòü построено íà
основе протокîëà забывчивîé переда÷è. Далее привоäÿòñÿ соответствуþùèå
øàãè:
1. Дилер вычисляет äîëè участникîâ è передает èõ ïî защищенным
êаналам участникàì. Èìåííî, ïóñòü
x1, x2 òàêèå числа èç
{0, 1}
, ÷òî
x1⊕ x2= x
, аналогично
y1, y2 òàêèå, ÷òî
y1⊕ y2= y
. Ïàðû
(x1, x2)
è
(y1, y2)
являютсÿ долями секретовxèy. Первый участник ïîëó÷àåò
îò дилера ïàðó
(x1, y1)
, à второй участник получает ïàðó
(x2, y2)
. После
выполнения этого øàãà участники имеют следующий набор долей:
Участник Наборы долей
1 x1, y
1
2 x2, y
2
2. Первый участник выбирает случайное число
u1∈ {0, 1}
, à второй
участник выбирает случайное число
u2∈ {0, 1}
.
72

4.2. Протокîë защищенногî óìíîæåíèÿ äâóõ чисел
3. Îáà участникà дважды выполняют протокîë забывчивой переда÷è
1
2
-OT, рассмотренный â примере 14 (ñì. раздел 2.4.). Ïðè первом âû-
полнении этого протокîëà первый участник являетсÿ получателем îä-
íîãî ñåêðåòà ñ номером
y1èç äâóõ секретов:
u2èëè
u2⊕ x2. Îòìå-
òèì, ÷òî â ýòîì случае отправитель (второй участник) заранее знает
номер запрашиваемого секретà: запрашиваетсÿ вторая äîëÿ
x2. Ñëó-
чайный áèò
u2используåòñÿ äëÿ òîãî, чтобы получатель èç ответà íå
ñìîã узнать секретy. Òàêèì образом, первый участник узнает çíàчение
OT = (u2, x2⊕ u2; y1)
, îòêóäà, â соответствии ñ равенством (2.11), îí
получает:
OT(u2, x2⊕ u2; y1) = u2(1 − y1) ⊕ (x2⊕ u2)y1= u2⊕ x2y1.
Ïðè втором выполнении протокîëà забывчивой переда÷è участники ìå-
няютсÿ ролями è второй участник узнает:
OT(u1, x1⊕ u1; y2) = u1(1 − y2) ⊕ (x1⊕ u1)y2= u1⊕ x1y2.
4. Участники âû÷èñëÿþò çíàчения:
z1= x1y1⊕ u1⊕ u2⊕ x2y1= x1y1⊕ u1⊕ OT(u2, x2⊕ u2; y1),
z2= x2y2⊕ u2⊕ u1⊕ x1y2= x2y2⊕ u2⊕ OT(u1, x1⊕ u1; y2)
è обмениваютсÿ èìè.
5. Òàê êàê
x · y = (x1⊕ x2)(y1⊕ y2) = x1y1⊕ x1y2⊕ x2y1⊕ x2y2,
òî äëÿ вычисления
x · y
êаждому участнику äîñòаточно найти
z1⊕ z2.
Замечание 16.
 приведенноì âûøå протокоëå участники, âûïîëíÿ-
þùèå произведение, íå знают значения ñàìèõ умножаеìûõ аргументов.
Предпоëàãàåòñÿ, ÷òî участнèêè çäåñü ýòî вычисëèòåëüíûå óñòðîé-
ñòâà, â которые загружаются значения аргументов дилероì. Ðîëü äèëå-
ðà попеременно âûïîлняют ðåальные участники, владеющие секретными
аргументами (ïîльзоватеëè, сервисы, устройства è ò. ï.): сначала â âû-
÷èñëèòåльные устройстâà загружает значения первый дилер, à çàòåì
второй.
Упражнение 37.
Докажите, ÷òî ïîñëå âûïîлнения ýòîãî протокоëà
участники ïîлучают òîëüêî òó информацию, которàÿ указана â òàáë. 3.
Упражнение 38.
Постройте ïðîòîêîë защищенного согласования íà
основе протокоëà защищенного ñложения, ðàññмотренного â ðàçäåëå 4.1.
73

Ãëàâà 4. Протокîëû ìíîгосторонних вычислений
(äëÿ òðåõ участников). Указание: представьте значение секреòà каждо-
ãî èç äâóõ участников â âèäå суммы òðåõ ÷èñåë (ïî модулюm) è äîáавьте
третьего (âñïîмогательного) участника, ïðè ïîìîùè которого можно
âûïîëíèòü ïðîòîêîë защищенного ñëîæåíèÿ. Äокажитå, ÷òî построен-
íûé протокоë îáладает свойствами ïîлноты è секретности.
4.3. Протокîë вычисления арифметических выражåíèé
Ðàñсмотриì протокîë многосторонних вычисленèé арифметических âû-
ðàæåíèé (ПМВАВ), â ðàìêàõ êоторого êаждый èçnучастникîâ íà âõîä
протокîëà передает çíàчение, принадлежàùåå ïîëþ
F
q
, à íà âûõîäå ïîëó-
÷àåò çíàчение, òàêæå ïринадлежàùåå этому ïîëþ. Другим словами, åñëè
xi секрет, известный участнику ñ номером
i(∈ [n])
, òî рассматриваемый
протокîë вычисляет отображåíèå:
f: F
n
q
→ F
n
q
,
(4.2)
(x1, ..., xn) 7→ (y1, ..., yn).
Áóäåìпредполагàòü, ÷òî ýòî отображåíèå реализуåòñÿ
àðèôметической ñõå-
ìîé
, êоторая представляет собой íàïðавленный ãðàô áåç циклов. Â òàêîì
графе êаждая вершина (øëþç) èìååò íå более äâóõ âõîдящих ребер (соеди-
нительных линий). Среди вершин имеетсÿnвходных
вершин áåç âõîдящих
ребер è ñ îäíèì èñõîдящим ребром; ýòè вершины соответствуют участни-
êàì, êоторые передают ïî èñõîдящим èç ýòèõ вершин линиям связи ñâîè
секреты. Âõîäíûå вершины помечаютсÿ номерами участникîâ. Кроме âõîä-
íûõ вершин èìåþòñÿ вершины, êоторые соответствуют операциям ñëîæå-
íèÿ è óìíîæåíèÿ (ýòè шлюзы имеют соответственно метки ¾+¿ è ¾·¿). Òà-
êèå вершины имеют ïî äâà âõîдящих ребра è ïî íåñêîëüêî èñõîдящих ðå-
áåð. Â графе òàêæå могут áûòü шлюзы, â êîòîðûõ выполняетсÿ óìíîæåíèå
âõîдного çíàчения íà íåêоторую êîíñòàíòóα; òàêèå вершины имеют метку
α·
, ñîäåðæàò îäíî âõîдящее ребро è íåñêîëüêî èñõîäÿùèõ. Каждому участ-
íèêó òàêæå соответствуåò îäíà
выходная
вершина; òàêàÿ âåðøèíà íå имеет
èñõîдящих ребер è имеет îäíî âõîдящее ребро. Çíàчение, передаваемое ïî
âõîдящему ребру âûõîäíîé вершиныi-îãî участникà, полагàåòñÿ равным
çíàчению, êоторое получает ýòîò участник â ðåçóëüòàòå исполнения ïðî-
òîêîëà многосторонних вычислений. Вычисление íà арифметическîé ñõåìå
выполняетсÿ следующим образом:
•
äëÿ êаждого
i ∈ [n]
ребро, èñõîдящее èç âõîäíîé вершины ñ ìåòêîé
i
, помечаетсÿ çíàчением ñåêðåòà участникài;
74

4.3. Протокîë вычисления арифметических выражåíèé
•
îñòальным ребрам присваиваютсÿ метки â соответствии ñ ïîðÿäêîì
вычисления арифметических выражåíèé.
Пример 24.
Отображению
f: F
3
q
→ F
3
q
âèäà
yi= x1+ x2· x3, i = 1, ..., 3
(4.3)
соответствует àðèôметическая ñõåìà íà ðèñ. 3.
in
1
in
2
in
3
·
+
out
1
out
2
out
3
Ðèñ. 3.
Арифметическàÿ ñõåìà, соответстâóþùàÿ отображåíèþ (4.3)
Определение 44.
Пусть
P = [n]
множество участников,Ω ïî-
роговая
(n, t + 1)
-ñõåìà Шамирà. Симвоëîì
[a; f]tобозначим множество
äîëåé
(f(1), ..., f (n))
, вычисëåííûõ â протокоëå
Share
ñõåìû Шамирà ñ
ïîмощью ïîëèíîìà
f(z)
степени íå âûøåt, ãäå
f(0) = a
. Иногда äëÿ óäîá-
ñòâà áóäåì ïèñàòü
[a; f]
. Отметим, ÷òî запись
[a; f]t, ñ одной стороны,
описывает объект (набор äîëåé секрета), à ñ другой стороны, ýòà запись
является утверждениåì, ÷òî
deg(f(z)) 6 t.
Используÿ ñòандартные обозначения äëÿ ïîêомпонентного ñëîæåíèÿ,
óìíîæåíèÿ íà ñêàëÿð è ïðоизведения Øóðà, получим äëÿ ëюбого
α ∈ F
q
следующие равенства:
[a; f]t+ [b;g]t= (f(1) + g(1), ..., f(n) + g(n)),
α[a; f ]t= (αf(1), ..., αf(n)),
[a; f]t? [b;g]t= (f(1)g(1), ..., f (n)g(n)).
(4.4)
Упражнение 39.
Докажите ñледующую ëåììó.
75

Ãëàâà 4. Протокîëû ìíîгосторонних вычислений
Лемма 13.
Пусть
f, g ∈ Fq[z],deg(f(z)) 6 t,deg(g(z)) 6 t,f(0) = a
,
g(0) = b
. Òîãäà
[a; f]t+ [b;g]t= [a + b; f + g]t,
α[a; f ]t= [αa; αf ]t,
[a; f]t? [b;g]t= [ab; f g]2t.
(4.5)
Ãîâîðÿò, ÷òî
участникiðаспредеëÿåò
[a; fa]t, êîãäà îí случайно âû-
бирает òàêîé полином
fa(z)
, ÷òî
fa(0) = a
, è передает (ïî защищенным
êаналам) çíàчения
fa(j)
участнику ñ номеромj,
j = 1, ...,n
. Êîãäà âñå
участники получили äîëè, соответствующие секретуa, полученные ñ ïîìî-
ùüþ полинома
fa, ãîâîðÿò, ÷òî
участники владеют набороì
[a; fa]t. Ïóñòü
участники владеют наборами
[a; fa]tè
[b; fb]t. Ãîâîðÿò, ÷òî
участники âû-
÷èñëÿþò
[a; fa]t+[b; fb]t, êîãäà êаждыйучастнèêiвычисляет
fa(i)+fb(i)
. Ïî
лемме 13 ýòî îçíà÷àåò, ÷òî участникè владеют набором
[a+b; fa+fb]t. Анало-
гично определяютсÿ понятия вычисления çíàчений
α[a; fa]tè
[a; fa]t?[b; fb]t.
Замечание 17.
Íàïîìíèì, ÷òî вычисление отображенияfпроизво-
дится ñ ïîмощью àðèôìåòической ñõåìû. Â àðèôметической ñõåìå, ïðåä-
ставленной ãðàôîì, каждоìó ребру присваивается вычисленное значение.
 ðамках ðàññматриваеìîãî далее протокоëà, åñëèa присвоенное íåêî-
òîðîìó ребру значение, òî считается, ÷òî âñå участники владеют íàáî-
ðîì
[a, fa]t, ãäå
fa(0) = a
.
4.3.1. Протокîë вычислений
Протокîë многосторонних защищенных вычислений состоит èç òðåõ ôàç:
1) ôàçà распределения долей, 2) ôàçà арифметических вычислений è 3) ôà-
çà восстановления âûõîäíûõ çíàчений. Предполагàåòñÿ, ÷òî
t < n/2
.
Ôàçà распределения äîëåé
. Íà ýòîé ôàçå êаждый участникièç
ìíîæества
P = [n]
, владеющий секретом
xi, распределяет
[xi; f
x
i
]t.
Ôàçà арифметических вычислений
. Выполнять следующие øàãè
äî òåõ ïîð, ïîêà âñå шлюзы íå áóäóò обработàíû (после ÷åãî перейти íà
следующую ôàçó): 1) рассмотреть очередную â вычислительном ïîðÿäêå
вершину (øëþç), êоторая åùå íå обработàíà; 2) â зависимости îò метки
ýòîé вершины выполнить соответствующее действие.
•
Äëÿ метки ¾+¿ выполниòü
ñëîæåíèå
. Åñëè âõîдящие â вершину ñ
ìåòêîé ¾+¿ ребра имеют ìåòêèaèb, òî ýòî îçíà÷àåò, ÷òî
âñå
участники
владеют наборами
[a; fa]tè
[b; fb]t. Участники вычисляют
[a; fa]t+ [b;fb]t= [a + b; fa+ fb]
t
76

4.3. Протокîë вычисления арифметических выражåíèé
(êаждый участник ñ номером
i(∈ [n])
вычисляет ñóììó
fa(i) + fb(i)
соответствующих долей).
•
Äëÿ метки ¾α·¿ выполнить
óìíîæåíèå íà êîíñòàíòóα. Åñëè âõî-
дящее â вершину ñ ìåòêîé ¾α·¿ ребро имеет меткуa, òî ýòî îçíà÷à-
åò, ÷òî
âñå
участники владеют набором
[a; fa]t. Участникè вычисляют
α[a; fa]t= [α · a; α· fa]t(участник ñ íîìåðîì
i(∈ [n])
вычисляет
α · fa(i)
).
•
Äëÿ метки ¾·¿ выполнить
óìíîæåíèå
. Åñëè âõîдящие â вершину ñ
ìåòêîé ¾·¿ ребра имеют меткиaèb, òî ýòî îçíà÷àåò, ÷òî
âñå
участники
владеют наборами
[a; fa]tè
[b; fb]t.
1. Участники вычисляют
[a; fa]t? [b; fb]t= [a · b;fa· fb]2t(участник ñ
номером
i(∈ [n])
вычисляет
fa(i) · fb(i)
).
2. Ïóñòü
h(x) = fa(z) · fb(z)
. Òîãäà
h(0) = fa(0) · fb(0) = ab
è âñå
участники владеют набором
[a · b; h]2t. Òàêèì образом, участник ñ
номеромiвладеет çíàчением
h(i)
.
3. Каждый участник
i(∈ [n])
распределяет набор
[h(i), fi]t(полином
fi(z)
выбираетсÿi-ûì участникîì случайно òàê, чтобы
fi(0) = h(i)
).
4. Ïóñòü
r = (r1, ..., rn)
вектор ðåêомбинацèè äëÿ êоалиции âèäà
P = [n]
(ñì. выражåíèå (2.10)). Òîãäà равенство
h(0) =
n
X
i=1
h(i)r
i
выполняетсÿ äëÿ любого полинома степени íå âûøå
n − 1
. Òàê êàê
t < n/2
, òî
deg(h(z)) 6 n − 1
. Òàê êàê векторrизвестен âñåì
участникàì êоалицииP, à òàêæå ê этому моменту âñå участни-
êè владеют наборами
[h(i), fi]t, òî âñå участники могут вычислить
P
n
i=1
ri[h(i); fi]t. Íà основе леммы 13 получим
n
X
i=1
ri[h(i); fi]t= [
n
X
i=1
rih(i);
n
X
i=1
rifi]t=
= [h(0);
n
X
i=1
rifi]t= [a · b;
n
X
i=1
rifi]t, deg(
n
X
i=1
rifi(z)) 6 t.
Ôàçà восстановлеíèÿ âûõîäíûõ çíàчений
. Ê íà÷àëó ýòîé ôàçû
âñåì ребрам графа арифметическîé ñõåìû присвоены çíàчения, â òîì ÷èñ-
ëå è ребрам, âõîдящим â âûõîäíûå вершины. Следовательно, äëÿ ребра ñ
ìåòêîéyâñå участники владеют набором
[y; fy]t. Каждый участникjïå-
редает ïî защищенному êаналу участникуiçíàчение äîëè
fy(j)
; участник
77

Ãëàâà 4. Протокîëû ìíîгосторонних вычислений
i
, используÿ протокîë
Recon
ñõåìû Шамира, восстанавливает çíàчениеy.
Отметим, ÷òî äëÿ восстановления çíàченияyäîñòаточно долей îò любых
t + 1
участникîâ è более.
4.3.2. Ñõåìàтичный анализ протокîëà
Полнотà протокîëà следуåò èç ëåììû 13 è определения êоэффициентов
ðåêомбинации (2.10). Ïîêàæåì, ÷òî после выполнения протокîëà участники
èç êоалицииC,
|C| 6 t
íå получают èíîé информации, кроме òîé, êîòî-
ðóþ áû îíè ìîãëè получить, обладая толькî набором ïàð
{(xi, yi)}
i∈C
, ãäå
xi секрет участникài,
yi çíàчение отображåíèÿ (4.2), êоторое доступно
участникуi. Äëÿ этого используåòñÿ ïîäõîä, называемый
ïàðадигмой ñè-
муляции
(simulation paradigm). Â ðàìêàõ ýòîé парадигмы предполàãàåòñÿ,
÷òî êоалиция имеет набор
{(xi, yi)}
i∈C
áåç âûïîлнения протокоëà
, è ïî-
êазываетсÿ, ÷òî íà основе этого набора êоалиция ìîæåò получить толькî
òå данные (сообщåíèÿ), êоторые обозревают участники êоалицииCâ õîäå
честного выполнения протокîëà.
Обозна÷èì ÷åðåç
viewiслучайный вектор, êоторый соответствуåò участ-
íèêói. Ýòîò случайный вектор состоит èç секретного çíàчения участникài,
случайных чисел, генерируåìûõ ýòèì участникîì â õîäå выполнения ïðî-
òîêîëà (òàêèå числа ãåíåðируютсÿ, например, ïðè выполнении протокîëà
Share
ñõåìû Шамира, êоторый используåòñÿ ïðè вычислении арифмети-
÷åñêîé ñõåìû), à òàêæå сообщений, получаемых óчастнèêîìiîò других
участникîâ. Äëÿ строгого äîêазательства íåîáõîäèìî ïîêазать, ÷òî ñóùå-
ñòâóåò òàêîé âåðîÿòностный
симулятор
(алгоритм)S, êоторый íà основе
набора
{(xi, yi)}
i∈C
çà полиномиальное время выдает вектор, âåðîятност-
íîå распределение êоторого совпадàåò ñ распределением случайного векто-
ðà
{viewi}
i∈C
. Åñëè òàêîé ñèìóлятор существуåò, òî áóäåì писать
S({(xi, yi)}
i∈C
) ≡ {viewi}
i∈C
.
(4.6)
Заметим, ÷òî участники êоалицииCмощности íå болееtполучают ñî-
общения äâóõ типов:
1.
 ôàçå ðаспределения секрета è â ôàçå àðèôметических вычисëå-
íèé
: 1) äîëè èç íàáîðà
[xi; f
x
i
]t, êîãäà участникiраспределяет секрет
x
i
среди îñòальных участникîâ; 2) äîëè èç набора
[h(i); fi]t, êîãäà ïðè âû-
полнении óìíîæåíèÿ участникiраспределяет çíàчение полинома
h(z)
степени íå âûøå2t, вычисленное íà аргумåíòåi.
2.
 ôàçå восстановления выходных значениé
: âñå äîëè набора
[yi; f
y
i
]t,
i ∈ C
.
78

4.4. Протокîë защищенных вычислений äëÿ обобщенной ËÑÐÑ
Òàê êàê â основе рассматриваемого протокîëà лежит
(n, t+1)
-ñõåìà Øà-
ìèðà, òî сообщения первого òèïà íå несут êàêîé-ëèáî информации î секре-
òàõ äëÿ êоалиции мощностиtè менее: êоалицияCíå получает информации
î секретàõ участникîâ èç ìíîæества
P \ C
. Òàêèì образом, èç совершенства
ñõåìû Шамира (ñì. теорему 7) следуåò, ÷òî вектор, ñîñòавленный èç долей
секретов участникîâ
P \ C
, имеет равновероятное распределение.
Напомним, ÷òî â ôàçå восстановления âûõîäíûõ çíàчений участники
ìíîæества
P \ C
передают участникàì êоалицииCсоответствующие äîëè
èç набора
[yi; f
y
i
]t, ãäå
i ∈ C
. Åñëè участникàì êоалицииCизвестно çíà-
чение
yi= f
y
i
(0)
(â ðàìêàõ парадигмы ñèìóляции), òî êоалицияCìîæåò
çà полиномиальное время восстановить полином
f
y
i
(z)
è найти òå çíàчения,
êоторые îíà получает îò участникîâ èç ìíîæества
P \ C
. Следовательно,
íà ôàçå âîññòановления данных êоалиция мощностиtè менее íå получа-
åò новой информации, кроме òîé, êоторую îíà ìîãëà áû получить, владея
толькî набором
{(xi, yi)}
i∈C
.
Òàêèì образом, â ôàçå распределения секретов è ôàçå вычисления ïðî-
изведения чисел участники êоалицииCмощностиtè менее íå получают
информации î секретàõ других участникîâ, òàê êàê вектор èç долей èìå-
åò равновероятное распределение. Следовательно, çíàчения ýòèõ долей îíè
могут выбрать ñàìè случайно è равновероÿòíî. Кроме этого, участники
êоалицииCмощностиtçà полиномиальное âðåìÿ ïî набору
{(xi, yi)}
i∈C
могут íàéòè толькî çíàчения сообщений, передаваемых участниêàìè ìíî-
æества
P \ C
. Следовательно, существуåò òàêîé ñèìóляторS, äëÿ êоторого
выполняетсÿ (4.6).
4.4. Протокîë защищенных вычислений äëÿ обобщенной ËÑÐÑ
Ðàññìîòðèì линейную ÑÐÑΩ, ïîðîжденную монотонной ïîðîждающей
программой
M = (Fq, M, e, ψ)
, ãäåM
(d × e)
-матрица,
e = (1, 0, ..., 0)
.
Ïóñòü
[s; bs]Ω= Mb
T
s
, ãäå âåêòîð
bsимеет âèä (3.5). Òîãäà äëÿ äâóõ секре-
òîâ
s, ˆs ∈ Fqимеем
[s; bs]Ω+ [ˆs; bˆs]Ω= Mb
T
s
+ Mb
T
ˆs
= M(b
T
s
+ b
T
ˆs
) =
(4.7)
= [s + ˆs;bs+ bˆs]Ω.
Аналогично, äëÿ любого элементàαèç ïîëÿ
F
q
получим
α · [s; bs]Ω= α · M b
T
s
= M(α · b
T
s
) =
= [α · s; α · bs]Ω.
79

Ãëàâà 4. Протокîëû ìíîгосторонних вычислений
Äëÿ построения протокîëà защищенных вычислений арифметических
выражåíèé íåîáõîäèìî òàêæå правило вычисления долей, соответствую-
ùèõ произведению секретовaèbèç ïîëÿ
F
q
. Â протокîëå многосторонних
защищенных вычислений èç раздела 4.3. äëÿ íàõîждения соответствующих
долей íåîáõîäèìî óìíîæèòü äîëè секретовaèb(ñì. (4.5), (4.4)). Â обобщен-
íîé линейной ñõåìå разделения секретà äîëÿ участникà ìîæåò ñîäåðæàòü
более îдного элементà ïîëÿ (ñì. (3.6)), поэтому â общем случае äëÿ äâóõ
секретов участник ìîæåò ñîñòавить íåñêîëüêî попарíûõ произведений.
Пример 25.
Åñëè
(a
i
1
, a
i
2
, a
i
3
)è(b
i
1
, b
i
2
, b
i
3
)
äîëèi-îãî участниêà, ñî-
ответствующие секретамaèb, òî ïî ýòèì äîëÿì участникiможет
составить девять попарных произведений:
a
i
l
b
i
j
,
l, j ∈ [3]
. Ëåãêî âèäåòü,
÷òî ýòè попарные произведения ñóòü êîмпоненты векторà
(a
i
1
, a
i
2
, a
i
3
) ⊗ (b
i
1
, b
i
2
, b
i
3
).
Ïî матрице
M({i})
, соответствующей участникуi, построиì матрицу
˜
M(i) = M ({i}) ⊗ M({i})
. Íà основе матрицы
˜
M =
M({1}) ⊗ M ({1})
.
.
.
M({n}) ⊗ M ({n})
(4.8)
построим ïîðîждающую монотонную программу
˜
M = (Fq,˜M, e ⊗ e,˜ψ),
(4.9)
ãäå отображåíèå˜ψ
ñòàâèò â соответствие участникуiтолькî строки ìàò-
ðèöû
M({i}) ⊗ M ({i})
. Заметим, ÷òî матрица˜M
состоит èç
e2столбцов.
Число строк ýòîé матрицы обозна÷èì˜d
. Отметим, ÷òî
˜
d =
n
X
i=1
|ψ−1(i)|2.
(4.10)
Äëÿ наборов
[s; bs]Ωè
[ˆs; bˆs]Ωрассмотрим операцию
[s; bs]Ω [ˆs; bˆs]Ω=
= (([s; bs]Ω⊗ [ˆs; bˆs]Ω)|
{˜ψ−1(1)}
, ..., ([s; bs]Ω⊗ [ˆs; bˆs]Ω)|
{˜ψ−1(n)}
).
(4.11)
Вектор (4.11) состоит èçnïîдвекторов, êаждый èç êоторых ìîæåò áûòü
найден толькî соответствующим участникîì.
80
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
