“Fiat–Shamir 以 Sigma 协议 的承诺—挑战—响应为输入,以 密码哈希实例化理想挑战,支撑 Schnorr 类签名、非交互知识证明和大量区块链证明系统中的 transcript…”
形式陈述 ​
设
是可高效验证的见证关系。Sigma 协议是在公共输入
决定是否接受,三元组
- **完备性:**若
且双方诚实执行,则验证者接受; - **特殊可靠性:**存在高效提取器
,从两个具有相同首消息、不同挑战的接受 transcript
中输出见证
在标准均匀挑战和特殊可靠性条件下,证明者预先猜中唯一可回答挑战的概率为
直觉
Sigma 协议的关键不是首消息是否具有密码学承诺的隐藏性和绑定性,而是挑战必须在首消息固定后才产生。若同一个
例子与边界
Schnorr 身份协议是标准实例。特殊可靠性不是完整的并发安全定义,HVZK 也弱于对恶意验证者的零知识;协议组合时必须说明模型。
Schnorr 协议中 prover 知道
(在群阶域中),从而提取见证。
承诺随机数
推论与应用
Sigma 协议构成身份认证、证明知识、AND/OR 组合以及 Fiat–Shamir 签名的模块化基础。零知识证明提供隐私目标,知识证明规定从成功 prover 提取见证的量词,交互式证明提供完备与可靠框架;Fiat–Shamir在 ROM 等附加模型中用哈希替换挑战,其 oracle programming 与非交互提取条件不能由交互 special soundness 自动推出。
参考资料
- Dan Boneh, Victor Shoup, A Graduate Course in Applied Cryptography (2023/2026 draft), Sigma protocols.
- Shafi Goldwasser, Silvio Micali, Charles Rackoff, The Knowledge Complexity of Interactive Proof Systems (1989), zero-knowledge foundations.