Skip to content

Sigma 协议

Sigma protocol · Σ-protocol

具有承诺—随机挑战—响应三步结构,并满足特殊可靠性与诚实验证者零知识的公开币协议。

形式陈述

典型 Sigma 协议包含三条消息: 证明者发送承诺 a,验证者发送随机挑战 e,证明者返回响应 z。 要求完备性;特殊可靠性表示从同一承诺、不同挑战的两个接受 transcript 可提取见证;诚实验证者零知识表示可在不知见证时模拟诚实随机挑战下的 transcript。 知识误差由挑战空间大小控制。

直觉

同一承诺若能回答两个不同随机挑战,通常意味着证明者已“锁定”一个真实见证;随机挑战把作弊空间压缩。

例子与边界

Schnorr 身份协议是标准实例。特殊可靠性不是完整的并发安全定义,HVZK 也弱于对恶意验证者的零知识;协议组合时必须说明模型。

推论与应用

Sigma 协议构成身份认证、证明知识、AND/OR 组合以及 Fiat–Shamir 签名的模块化基础。

参考资料