Skip to content

模型Model

秘密共享

Secret sharing

把秘密分成份额,使授权集合可恢复而非授权集合不获信息。

形式陈述 ​

秘密共享方案把随机秘密 S 编码为由参与者集合 [n] 索引的份额 (S1,…,Sn)。访问结构 A⊆2[n] 指定获授权集合;对非平凡秘密,约定 ∅∉A、[n]∈A,并要求向上封闭:若 A∈A 且 A⊆A′⊆[n],则 A′∈A。这是因为拥有更多份额的集合可以只使用其中的授权子集。

每个 A∈A 可由其份额重构 S;对每一种秘密先验分布和每个未授权集合 B∉A,S 与份额组 (Si)i∈B 必须相互独立。等价地,它们的联合分布分解为边缘分布之积,因此观察这些份额保持原来的秘密分布。也可以逐秘密表述:任意两秘密诱导的未授权视图距离为 0。

统计安全变体则按统计不可区分要求该距离随安全参数可忽略,并允许计算无界观察者。这里分发随机币与秘密独立,安全要求覆盖每一种秘密先验。

直觉

秘密共享不是把秘密简单切成片段,而是将它编码进带随机自由度的整体结构,形成多份通常含有随机掩码信息的 share。授权集合拥有足够多的片段,可以消除随机性并确定秘密;未授权集合的片段不足,联合分布与秘密无关,使观察前后的秘密分布相同:先验若偏向某些秘密,后验仍保持这种偏向,并不会变成均匀分布。门限方案只按 share 数量决定授权,更一般访问结构则可表达组织角色。

Shamir 重构与单份额隐私
例子与边界

Shamir:重构与隐私是两个证明 ​

取整数 1≤t≤n≤q−1,在有限域 Fq 中选 n 个互异非零坐标 αi。给定秘密 s,独立均匀抽取全部系数 a1,…,at−1←Fq,令

f(X)=s+a1X+⋯+at−1Xt−1,Si=f(αi).

次数是至多 t−1:每个系数在整个域上均匀抽取,包括零。由任意域上的插值定理,任意 t 个互异点唯一确定次数至多 t−1 的多项式,故可插值求出 f(0)=s。当 t=1 时,f(X)=s,无需随机系数,任意一份即可重构。

对任意 m<t 个坐标,给定这 m 个份额值及任意候选秘密 s,求值约束对 t−1 个随机系数的秩为 m:前 m 列组成对角因子非零的 Vandermonde 矩阵。因此恰有 qt−1−m 组系数满足约束,每个份额向量的概率为 qt−1−m/qt−1=q−m,与 s 无关。这一计数同时给出每个候选秘密的解释及其相同的观察概率;m=0 时,空份额向量的概率为 1,也覆盖 t=1 的未授权集合。

图中的 F7 例取 s=3,a1=2,得到 f(X)=3+2X,在 1,2,3 处的份额为 (5,0,2)。前两份给出斜率 (0−5)/(2−1)=2 和截距 5−2=3。但只见 f(1)=5 时,每个候选秘密 s′ 都恰对应斜率 5−s′,观察概率皆为 1/7;只有先验本来均匀时,七个秘密的后验才同为 1/7。

三份加法共享:均匀分布在仿射平面上 ​

另一种适合求和的方案抽 R1,R2←Fq,置 R3=s−R1−R2。三份相加恢复 s;整个向量在平面 r1+r2+r3=s 的 q2 个点上均匀。任取两个坐标及其值,对每个 s 都恰有一个第三坐标,因此任意两份的联合概率都是 q−2,与秘密无关;单份自然也不泄漏秘密。这是三份全齐才授权的方案,与 (2,3) Shamir 的门限不同。

固定任意一份之后,另外两份仍保留一个自由均匀坐标,这个仿射自由度正是三方求和模拟证明使用的工具。该协议还公开列和,完整的安全证明将这些后续消息与分发份额一起纳入联合视图。

基本秘密共享不自动检测伪造份额、恶意分发者或参与者撒谎,这些任务需要认证、纠错或可验证秘密共享等额外机制。重复使用同一掩码共享不同秘密也可能泄漏它们之间的关系。

推论与应用

秘密共享用于门限密钥、分布式备份、安全多方计算和拜占庭协议。一般单调访问结构可由线性秘密共享等方法实现,份额大小和重构复杂度则随结构而变。

完美保密描述未授权集合的无信息性,Reed–Solomon 码的多项式求值解释恢复与鲁棒性。若秘密或设备随机源只具有条件最小熵,可在协议另行验证种子独立和旁信息条件后使用提取器做隐私放大;这不是基本秘密共享正确性或隐私定义的硬前置。安全多方计算常在 share 上直接做加法/乘法。

参考资料
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography,version 0.6,2023,§22.1,Definition 22.2;§22.1.1:Shamir 方案。
  • Adi Shamir, “How to Share a Secret,” Communications of the ACM 22(11), 1979, pp. 612–613,Full paper, polynomial threshold secret sharing。
关系图谱10 个相邻概念 · 2 类关系

拖动节点调整位置。

显示关系

显示:依赖

  1. 前置三跳
  2. 前置二跳
  3. 前置一跳
  4. 当前条目
  5. 后续一跳
  6. 后续二跳
  7. 后续三跳
文字版关系按与当前条目的最短距离分组
类型化关系