Das Problem der Geheimnisaufteilung
Verstehen Sie, warum die naive Aufteilung eines Geheimnisses unsicher ist.
Das Problem der Geheimnisaufteilung ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Das Problem
Sie haben einen Master-Schlüssel, der erhalten bleiben und in Notfällen zugänglich sein muss, aber niemals von einer einzelnen Person kompromittiert werden darf. Wie speichern Sie ihn? Wenn Sie mehreren Personen den vollständigen Schlüssel geben, kann jede von ihnen ihn missbrauchen. Eine einzelne Kopie zu behalten, schafft einen Single Point of Failure.
Naive Aufteilung ist unsicher
Das Aufteilen eines 128-Bit-Schlüssels in zwei 64-Bit-Hälften und die Übergabe je einer Hälfte an zwei Personen scheint clever, ist aber unsicher: Dadurch sinkt der Brute-Force-Aufwand von 2^128 auf 2^64. Ein Angreifer, der eine Person kompromittiert, erhält einen Vorsprung von 64 Bit.
Gewünschte Eigenschaften
Ein geeignetes Secret-Sharing-Verfahren muss folgende Eigenschaften haben: (1) Schwellenwert: Beliebige k von n Anteilen rekonstruieren das Geheimnis. (2) Sicherheit: Beliebige k-1 Anteile verraten keinerlei Information über das Geheimnis. (3) Perfekt: Es sind keine rechnerischen Annahmen erforderlich.
Motivation aus der Praxis
Bitcoin-Wallets, HSM-Masterschlüssel, private Schlüssel von Zertifizierungsstellen, Startcodes für Nuklearwaffen und Cold Wallets von Kryptowährungsbörsen benötigen alle Zugriff per Schwellenwert. Der Verlust des einzigen Schlüssels wäre katastrophal; eine Kompromittierung durch einen einzelnen Insider ebenfalls.
XOR-basierte 2-von-2-Aufteilung
Um das Geheimnis S zwischen zwei Parteien aufzuteilen: Generieren Sie ein zufälliges R. Geben Sie share1=R an Partei 1 und share2=S XOR R an Partei 2. Zur Rekonstruktion gilt: share1 XOR share2 = R XOR (S XOR R) = S. Jeder Anteil für sich ist perfekt zufällig – er verrät nichts über S.
Warum die XOR-Aufteilung begrenzt ist
Die XOR-Aufteilung ist perfekt für 2 von 2, lässt sich aber nicht auf Schwellenwertschemata k von n verallgemeinern. Sie können kein 3-von-5-Schema erstellen, bei dem beliebige 3 Anteile das Geheimnis rekonstruieren, aber beliebige 2 keinerlei Informationen verraten. Polynominterpolation löst dieses Problem.
Informationstheoretische Sicherheit
Perfekte Geheimhaltung bedeutet, dass die Anteile bei weniger als k Anteilen keinerlei gegenseitige Information über das Geheimnis enthalten. Dies ist stärker als rechnerische Sicherheit — selbst ein rechnerisch unbeschränkter Angreifer lernt aus k-1 Anteilen nichts.
Anwendungen in der Praxis
AWS CloudHSM verwendet Quorum-Authentifizierung nach dem M-von-N-Prinzip. PGP-Schlüsselverwahrung teilt Masterschlüssel auf. Anbieter von Kryptowährungsverwahrung (Fireblocks, BitGo) verwenden MPC oder Shamir Secret Sharing für Hot-Wallet-Schlüssel. Offline-Schlüssel von Zertifizierungsstellen werden in 5-von-7-Zeremonien verwendet.
Gestaltung einer Schlüsselzeremonie
Eine Schlüsselzeremonie ist ein formaler, geprüfter Prozess zur Erzeugung und Aufteilung eines Masterschlüssels. Beispiel: 7 Schlüsselinhaber befinden sich in einem gesicherten Raum, und jeder erhält ein Hardware-Token mit einem Anteil. Die Zeremonie wird auf Video aufgezeichnet, zwei Prüfer sind anwesend und jeder Schritt wird dokumentiert.
Schwellenwertverfahren vs. Multisig
Secret Sharing rekonstruiert das vollständige Geheimnis (Risiko: ein Single Point of Failure zum Zeitpunkt der Rekonstruktion). Multisig verteilt das Signieren: Jede Partei signiert unabhängig, und die Signaturen werden kombiniert. Threshold-Signaturen (TSS) wenden Secret Sharing direkt auf den Signiervorgang an.
Moderne Alternativen
Secure Multi-Party Computation (MPC) macht den Rekonstruktionsschritt vollständig überflüssig — die Parteien führen gemeinsam Berechnungen mit ihren Anteilen durch, ohne das Geheimnis offenzulegen. Threshold ECDSA und Threshold BLS werden in produktiven Verwahrungssystemen eingesetzt.
Kurztest
Wie viele Anteile benötigt ein Angreifer bei einem 2-von-2-XOR-Secret-Sharing-Verfahren, um das Geheimnis zu erfahren?
Zusammenfassung
Naives Aufteilen von Schlüsseln ist unsicher. Geeignetes Secret Sharing erfordert Zugriff per Schwellenwert und perfekte Geheimhaltung. XOR eignet sich für 2 von 2; Polynominterpolation für k von n. Als Nächstes: die Mathematik von Shamir's Secret Sharing.
Häufig gestellte Fragen
Ist die Lektion „Das Problem der Geheimnisaufteilung“ kostenlos?
Ja — der vollständige Text von „Das Problem der Geheimnisaufteilung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Das Problem der Geheimnisaufteilung“?
Verstehen Sie, warum die naive Aufteilung eines Geheimnisses unsicher ist. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Das Problem der Geheimnisaufteilung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Das Problem der Geheimnisaufteilung
- Shamir Secret Sharing: Polynommathematik
- Visuelles Secret Sharing und additive Verfahren
- Schwellwertsignaturen und Praxisanwendungen