Skip to content

秘密共享

Secret sharing

把秘密分成份额,使授权集合可恢复而非授权集合不获信息。

形式陈述

秘密共享方案把秘密 s 编码为参与者份额 (S1,,Sn)。访问结构 A 指定获授权集合:每个 AA 可由其份额重构 s;未授权集合 BA 的联合份额对 s 不泄漏信息。Shamir 的 (t,n) 门限方案在有限域中随机选次数小于 t、常数项为 s 的多项式 f,把 f(1),,f(n) 作为份额;任意 t 点由插值恢复 f(0),少于 t 点的分布与 s 无关。

直觉

秘密被藏进一个带随机自由度的整体结构;足够多的片段消除随机性并确定秘密,片段不足时仍留下覆盖所有秘密的同等可能性。

例子与边界

(2,3) Shamir 方案中,用随机直线 f(x)=s+ax 生成三点;任意两点确定直线,一点对截距没有信息。域大小和参与者标识必须足以选取互异非零点。基本秘密共享只保证隐私与重构,不自动检测伪造份额、恶意 dealer 或参与者撒谎;这些需要可验证秘密共享等扩展。

推论与应用

秘密共享用于门限密钥、分布式备份、安全多方计算和拜占庭协议。一般访问结构可由线性秘密共享等方法实现,份额大小和重构复杂度则随结构而变。

参考资料
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Ch. 22, secret sharing and threshold constructions。
  • Adi Shamir, “How to Share a Secret,” Communications of the ACM 22(11), 1979, pp. 612–613,Full paper, polynomial threshold secret sharing。