Skip to content

秘密共享

Secret sharing

把秘密分成份额,使授权集合可恢复而非授权集合不获信息。

条目类型
模型

形式陈述

秘密共享方案把随机秘密 S 编码为由参与者集合 [n] 索引的份额 (S1,,Sn)。访问结构 A 指定获授权集合:每个 AA 可由其份额重构 S;对未授权集合 BAS 与份额组 (Si)iB 必须相互独立。等价地,它们的联合分布分解为边缘分布之积,因此观察这些份额不会改变秘密的分布。等价地,任意两秘密诱导的未授权视图距离为 0;统计安全变体则按统计不可区分要求该距离随安全参数可忽略,并允许计算无界观察者。Shamir 的 (t,n) 门限方案在有限域中随机选次数小于 t、常数项为 S 的多项式 f,把 f(1),,f(n) 作为份额;任意 t 点由插值恢复 f(0),少于 t 点的分布与 S 无关。

直觉

秘密共享不是把秘密简单切成片段,而是将它编码进带随机自由度的整体结构,形成多份通常含有随机掩码信息的 share。授权集合拥有足够多的片段,可以消除随机性并确定秘密;未授权集合的片段不足,联合分布与秘密无关,仍让所有秘密保持同等可能,或在计算安全版本中难以获知秘密。门限方案只按 share 数量决定授权,更一般访问结构则可表达组织角色。

Shamir 重构与单份额隐私
例子与边界

(2,3) Shamir 方案中,用随机直线 f(x)=s+ax 生成三点;任意两点确定直线,一点对截距没有信息。域大小和参与者标识必须足以选取互异非零点。基本秘密共享只保证隐私与重构,不自动检测伪造份额、恶意 dealer 或参与者撒谎;这些需要可验证秘密共享等扩展。

Shamir (t,n) 方案在有限域选随机次数 t1 多项式 f,令 f(0)=s,把 f(i) 分给第 i 人。任意 t 点可 Lagrange 插值恢复 s;少于 t 点时,任意秘密值都可由某些未定高次系数解释,因此完美隐藏。

share 的身份坐标不能重复或为零,域需足够大。秘密共享本身不保证参与者提交真实 share;主动对手场景需可验证秘密共享、错误纠正或认证。长期重复使用相同随机多项式也会泄露关系。

推论与应用

秘密共享用于门限密钥、分布式备份、安全多方计算和拜占庭协议。一般访问结构可由线性秘密共享等方法实现,份额大小和重构复杂度则随结构而变。

完美保密描述未授权集合的无信息性,Reed–Solomon 码的多项式求值解释恢复与鲁棒性。若秘密或设备随机源只具有条件最小熵,可在协议另行验证种子独立和旁信息条件后使用提取器做隐私放大;这不是基本秘密共享正确性或隐私定义的硬前置。安全多方计算常在 share 上直接做加法/乘法,门限密钥、备份和分布式签名也依赖该原语。

参考资料
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Ch. 22, secret sharing and threshold constructions。
  • Adi Shamir, “How to Share a Secret,” Communications of the ACM 22(11), 1979, pp. 612–613,Full paper, polynomial threshold secret sharing。
关系图谱7 个相邻概念 · 1 类关系

拖动节点调整位置。

显示关系

显示:依赖

  1. 前置三跳
  2. 前置二跳
  3. 前置一跳
  4. 当前条目
  5. 后续一跳
  6. 后续二跳
  7. 后续三跳
文字版关系按与当前条目的最短距离分组