“拜占庭可靠广播可在纯异步模型中实现,因为发送者故障时允许所有正确进程都不交付;它因此常作为异步拜占庭共识、可验证秘密共享与随机化协议的子例程。在区块或提案传播中,它能保证同一发送者、同一广播…”
形式陈述 ​
秘密共享方案把随机秘密
直觉
秘密共享不是把秘密简单切成片段,而是将它编码进带随机自由度的整体结构,形成多份通常含有随机掩码信息的 share。授权集合拥有足够多的片段,可以消除随机性并确定秘密;未授权集合的片段不足,联合分布与秘密无关,仍让所有秘密保持同等可能,或在计算安全版本中难以获知秘密。门限方案只按 share 数量决定授权,更一般访问结构则可表达组织角色。
例子与边界
在
Shamir
share 的身份坐标不能重复或为零,域需足够大。秘密共享本身不保证参与者提交真实 share;主动对手场景需可验证秘密共享、错误纠正或认证。长期重复使用相同随机多项式也会泄露关系。
推论与应用
秘密共享用于门限密钥、分布式备份、安全多方计算和拜占庭协议。一般访问结构可由线性秘密共享等方法实现,份额大小和重构复杂度则随结构而变。
完美保密描述未授权集合的无信息性,Reed–Solomon 码的多项式求值解释恢复与鲁棒性。若秘密或设备随机源只具有条件最小熵,可在协议另行验证种子独立和旁信息条件后使用提取器做隐私放大;这不是基本秘密共享正确性或隐私定义的硬前置。安全多方计算常在 share 上直接做加法/乘法,门限密钥、备份和分布式签名也依赖该原语。
参考资料
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Ch. 22, secret sharing and threshold constructions。
- Adi Shamir, “How to Share a Secret,” Communications of the ACM 22(11), 1979, pp. 612–613,Full paper, polynomial threshold secret sharing。