“零知识是基于模拟的安全性在证明系统中的实例。定义还要先选模拟器资源类 $\mathsf{Sim}$:严格多项式时间模拟使用 $\mathsf{Sim}=\mathrm{PPT}$,允许 re…”
形式陈述 ​
基于模拟的定义先固定协议
记
为环境或指定输出者在真实执行后的输出分布,
典型计算安全量词是
顺序
采用接受概率差时,环境
概率覆盖协议、功能、对手、模拟器、调度者和环境的全部随机币;计算模拟要求该量对允许的 PPT
统计模拟把两个输出 ensemble 的总变差要求为可忽略,从而允许计算无界 distinguisher;完美模拟要求分布逐参数完全相同。模拟器通常仍要求高效,否则它可能靠穷举获得现实中不应存在的解释。采用哪一层安全性、模拟器是严格 PPT 还是期望 PPT,都应在定理中写明。
腐化和执行模型是定义的一部分。静态腐化在协议开始前选定被腐化方;自适应腐化允许执行中改变集合,并要求处理已使用随机币与内部状态。半诚实对手按协议运行但观察全部内部信息,恶意对手可任意偏离;同步、异步、认证信道、可信设置、允许 abort、公平性和输出交付都会改变
直觉 ​
理想功能是一份安全规格:它明确攻击者在最理想实现中仍能知道什么、改变什么、延迟什么。若现实攻击者制造的每一种可观察结果,都能由只使用这些理想权限的模拟器复现到不可区分,那么现实协议没有额外泄漏信息,也没有赋予攻击者规格之外的能力。
模拟器不是部署中的防御进程,而是证明中的解释器。它用真实对手的代码和理想接口合成一个看似真实的视图;观察者若无法判断自己身处哪一边,就不能把某项现实行为转化为理想世界不允许的攻击收益。
例子与边界 ​
零知识提供最小例子。真实 verifier 与知道 witness 的 prover 交互并得到完整 view;理想侧的 simulator 不知道 witness,却仅凭公开语句生成不可区分的 verifier view。这说明 verifier 从 transcript 中获得的内容可以不依赖 witness 重建,但不说明语句为假时 prover 不能欺骗,后者由 soundness 单独保证。
多方计算中,理想功能像可信方:收集各方输入、计算
“模拟器能生成一个像真的 transcript”不足以证明安全。定义要求联合分布对所有允许的输入、辅助信息和观察环境不可区分;模拟器还要复现腐化方内部状态、消息时序和输出相关性。只展示一次成功样本,或只匹配每个字段的边缘分布,都会遗漏可被联合测试识别的差异。
Stand-alone 模型通常只分析一份协议与外部执行隔离的情形,证明可使用 rewinding 等技术。通用可组合模型允许环境并发运行任意协议并在执行间传递消息,要求同一个模拟器在这种上下文中维持不可区分;它通常更强,且支持组合定理。Stand-alone 结论不能因使用了 real/ideal 语言就自动升级为 UC 安全。
自适应腐化同样不能从静态证明免费获得。环境若在看见消息后腐化发送者,会要求模拟器解释此前消息与新暴露随机币的一致性;没有可擦除状态、非承诺加密或相应模拟技术时,静态安全协议可能失败。
推论与应用 ​
基于模拟的安全性统一了零知识、秘密共享、安全多方计算和可组合协议的证明语言。它把“安全”拆成一份理想功能与一项不可区分结论,使泄漏、abort、腐化、调度和设置假设都能在规格层接受审查,而不埋进证明叙述。
实际证明常用混合论证在真实执行与理想执行之间逐步替换组件。每一步都要保持接口一致并记录优势和运行时间损失;最终结论只覆盖定义允许的环境。侧信道、实现错误或模型外协议组合若未进入
参考资料
- Shafi Goldwasser, Silvio Micali, and Charles Rackoff, “The Knowledge Complexity of Interactive Proof Systems,” SIAM Journal on Computing 18(1), 1989。
- Oded Goldreich, Silvio Micali, and Avi Wigderson, “How to Play Any Mental Game,” STOC 1987,simulation for secure computation。
- Ran Canetti, “Universally Composable Security: A New Paradigm for Cryptographic Protocols,” FOCS 2001; Journal of the ACM 2020 version。