形式陈述
非交互承诺方案为每个安全参数固定消息空间 ,并包含
正确性要求对每个 ,概率
完美正确性则把右侧换成 。
隐藏实验先生成 ,让攻击者 输出等长消息 和状态 ;挑战者均匀采样 ,生成 ,只把 交给 猜测 。在计算安全公理库计算安全Computational security仅要求任何资源受限攻击者的成功优势足够小的安全概念。层次,计算隐藏要求每个 PPT 的优势
可忽略。统计隐藏要求对任意 ,联合分布 与 的统计距离可忽略;完美隐藏则要求二者完全同分布。
绑定实验生成 后,让攻击者输出
并在两个 调用都接受时获胜。计算绑定量化所有 PPT 攻击者并要求成功概率可忽略;统计绑定允许计算无界攻击者,但成功概率仍须可忽略;完美绑定要求对每个 Setup 支持中的 都不存在可同时验证的两种不同打开。
参数 的来源是安全模型的一部分:它可以是无陷门公开参数、CRS 或可验证群描述,并须说明任何 setup trapdoor 由谁掌握。extractable binding 要求提取器,equivocal commitment 允许带陷门模拟器改变打开;二者都超出普通绑定与隐藏。若承诺阶段是交互式协议, 接口必须改成双方 view 的交互实验。
直觉
承诺像把消息放进只能稍后打开的保险箱:隐藏性防接收者提前得知内容,绑定性防发送者事后改口。两项性质面对不同攻击者,也使用不同实验;“承诺看起来随机”与“目前找不到第二种打开”都不能替代量词化定义。
无额外假设的经典非交互承诺通常不能同时完美隐藏且完美绑定,因此实际方案会让其中至少一侧依赖计算假设、可信 setup 或交互。
承诺方案的隐藏与绑定
例子与边界
哈希承诺可写成 ,开放时公布 。足够长的随机盐 可阻止低熵消息被直接枚举,抗碰撞或适当的第二原像性质帮助绑定;但结论依赖具体哈希模型。编码若有歧义,同一字符串可能解析为不同 ;随机性复用、盐太短或参数后门也会破坏安全。
Pedersen 承诺 在离散对数关系未知时完美隐藏、计算绑定,并具有同态性。承诺不等于加密:接收者通常不持有解密密钥,协议目标是“先固定、后揭示”,而不是长期恢复机密消息。
推论与应用
承诺用于零知识、抛硬币、安全多方计算、拍卖和区块链协议。抗碰撞性公理库抗碰撞性Collision resistance高效对手找到两个不同输入具有相同哈希值的概率可忽略。与群困难假设可实现不同承诺,零知识证明公理库零知识证明Zero-knowledge proof证明者使验证者相信陈述为真而不泄露额外知识的交互证明。常用承诺固定挑战前的选择;coin flipping、MPC 与 Sigma 协议公理库Sigma 协议Sigma protocol · Σ-protocol具有首消息—随机挑战—响应三步结构,并满足特殊可靠性与诚实验证者零知识的公开币协议。编译都依赖“先锁定、后揭示”的时序。
参考资料
- Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020, Chapters 4–5.
- Oded Goldreich, Foundations of Cryptography, Vol. 1, Cambridge University Press, 2001, Chapters 2–4.