Cryptology Academy · Lektion

Threshold-Signaturschemata: Grundlagen

Verstehen Sie Threshold-Kryptografie mit (t, n) und warum die Verteilung von Schlüsselmaterial einzelne Ausfallpunkte verhindert.

Lektion 1 von 413 Schritte

Threshold-Signaturschemata: Grundlagen ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Ein einzelner Schlüssel als einzelner Ausfallpunkt

Herkömmliche digitale Signaturen verwenden einen einzelnen privaten Schlüssel, der von einer Partei verwahrt wird. Wird dieser Schlüssel kompromittiert, gestohlen oder geht er verloren, können alle damit erzeugten Signaturen potenziell gefälscht werden, und der Schlüssel kann nicht wiederhergestellt werden. Für hochwertige Signiervorgänge – etwa das Code-Signing von Betriebssystemen, Schlüsselzeremonien von Zertifizierungsstellen oder die Kontrolle über Kryptowährungs-Wallets – ist ein stärkerer Schutz erforderlich, als ihn eine einzelne Partei bieten kann.

Shamir's Secret Sharing

Shamir's Secret Sharing (SSS), 1979 erfunden, teilt ein Geheimnis s in n Anteile auf, sodass beliebige t Anteile s wiederherstellen können, während weniger als t Anteile keinerlei Informationen über s preisgeben. Das Verfahren verwendet Polynominterpolation über einem endlichen Körper: s ist das konstante Glied eines zufälligen Polynoms vom Grad (t-1), und die Anteile sind die Auswertungen dieses Polynoms an verschiedenen Punkten. SSS ist informationstheoretisch sicher.

Secret Sharing ist nicht dasselbe wie Threshold-Signaturen

Ein naiver Ansatz für Threshold-Signaturen wäre, mit SSS einen privaten Schlüssel aufzuteilen, ihn von t Parteien wiederherstellen zu lassen und anschließend zu signieren. Damit würde der eigentliche Zweck verfehlt: Bei der Wiederherstellung existiert der private Schlüssel an einem Ort und ist dort angreifbar. Echte Threshold-Signaturen ermöglichen es t Parteien, gemeinsam eine Signatur zu erzeugen, ohne dass irgendeine Partei jemals den vollständigen privaten Schlüssel kennt oder zusammensetzt. Der Schlüssel wird nie wiederhergestellt.

Definition von Threshold-Signaturen

Ein (t, n)-Threshold-Signaturverfahren umfasst n Parteien, die jeweils einen Anteil an einem privaten Schlüssel halten. Eine Signatur kann von beliebigen t Parteien erzeugt werden, die über ein interaktives Protokoll zusammenarbeiten. Die resultierende Signatur ist identisch mit einer regulären Signatur und kann mit dem öffentlichen Gruppenschlüssel verifiziert werden. Lernt ein Angreifer bis zu t-1 Anteile kennen, erfährt er nichts über den privaten Schlüssel.

Interaktives und nicht interaktives Threshold-Signieren

Interaktives Threshold-Signieren erfordert mehrere Kommunikationsrunden zwischen den signierenden Parteien. Die Parteien tauschen Commitments, Beweise und Teilsignaturen aus, die anschließend kombiniert werden. Nicht interaktive Varianten, bei denen die Parteien bestimmte Werte vorab berechnen, verkürzen die Online-Signierrunde auf eine einzige Nachricht. Bei Anwendungen wie Hardware-Wallets, für die Latenz wichtig ist, kommt es darauf an, die Anzahl der Runden zu minimieren.

Verifizierbares Secret Sharing

Standard-SSS bietet keine Möglichkeit, mit der ein Inhaber eines Anteils überprüfen kann, ob sein Anteil korrekt ist – ein bösartiger Dealer könnte inkonsistente Anteile verteilen. Verifiable Secret Sharing (VSS) ergänzt Commitments zu den Koeffizienten des Polynoms. Dadurch kann jeder Anteilinhaber überprüfen, ob sein Anteil mit dem öffentlichen Commitment konsistent ist, ohne die anderen Anteile zu erfahren. Feldman VSS und Pedersen VSS sind die gängigen Konstruktionen.

Anforderung der verteilten Schlüsselerzeugung

Threshold-Signaturen erfordern ein Distributed-Key-Generation-(DKG)-Protokoll, um den gemeinsamen Schlüssel einzurichten, ohne dass eine einzelne Partei den vollständigen privaten Schlüssel kennt. Ohne DKG würde ein vertrauenswürdiger Dealer den Schlüssel erzeugen und aufteilen, wodurch eine vertrauenswürdige Partei entstünde, die den Schlüssel kennt. DKG beseitigt diese Abhängigkeit von einem vertrauenswürdigen Dealer – ein entscheidender Vorteil für vertrauenslose Anwendungen wie die Verwahrung von Blockchain-Assets.

Anwendungen: Verwahrung von Kryptowährungs-Wallets

Die institutionelle Verwahrung von Kryptowährungen ist heute der wertvollste Einsatzbereich für Threshold-Signaturen. Coinbase, Fireblocks und Anchorage verwenden auf Threshold-ECDSA basierende Multi-Party-Computation-(MPC)-Wallets, um Vermögenswerte im Wert von Milliarden zu sichern. Statt einen privaten Schlüssel in einem einzelnen Hardware-Sicherheitsmodul zu verwahren, wird der Schlüssel auf mehrere geografisch verteilte Server aufgeteilt. Kein einzelner Sicherheitsvorfall gefährdet dadurch die verwahrten Mittel.

Anwendungen: Schlüsselzeremonien und kritische Infrastruktur

Die Key-Signing-Key-(KSK)-Zeremonie für die DNSSEC-Root-Zone verwendet eine Variante von Secret Sharing mit HSM-Clustern und einem Quorum vertrauenswürdiger Mitglieder der Community. Für die Zeremonie ist ein physisches Quorum erforderlich: 7 von 14 weltweit tätigen kryptografischen Verantwortlichen müssen die Root-Zone signieren. Systeme zur Autorisierung nuklearer Befehle verwenden ähnliche Prinzipien der Schlüsselaufteilung, bei denen mehrere autorisierte Parteien zusammenarbeiten müssen, um sensible Vorgänge zu genehmigen.

Threshold-Signaturen und On-Chain-Multisig

Blockchain-Plattformen unterstützen On-Chain-Multisignaturen: Eine Transaktion erfordert Signaturen von t aus n festgelegten öffentlichen Schlüsseln, die alle On-Chain verifiziert werden. Dieses Verfahren ist transparent, einfach und sicher, macht jedoch die Multisig-Struktur sichtbar und erfordert mehrere On-Chain-Operationen. Threshold-ECDSA erzeugt eine einzige Signatur von einem einzigen scheinbaren öffentlichen Schlüssel, verbirgt die Threshold-Struktur vollständig und benötigt nur eine On-Chain-Operation.

Sicherheitsmodell für Threshold-Verfahren

Die Sicherheit von Threshold-Signaturen wird gegenüber einem statischen oder adaptiven Angreifer analysiert, der bis zu t-1 Parteien kompromittieren kann. Ein statischer Angreifer legt vor Beginn des Protokolls fest, welche Parteien er kompromittiert; ein adaptiver Angreifer entscheidet dies anhand der beobachteten Nachrichten. Adaptive Sicherheit ist schwieriger zu erreichen und erfordert komplexere Protokolle. Die meisten eingesetzten Threshold-ECDSA-Protokolle weisen ihre Sicherheit gegenüber statischen Angreifern nach.

Quiz: Threshold-Signaturen und Secret Sharing

Warum reicht Shamir's Secret Sharing allein nicht für ein sicheres Threshold-Signaturverfahren aus?

Zusammenfassung der Threshold-Signaturkonzepte

Threshold-Signaturen ermöglichen es t von n Parteien zu signieren, ohne den privaten Schlüssel wiederherzustellen. Shamir's Secret Sharing allein reicht nicht aus, weil dafür der Schlüssel wiederhergestellt werden muss. Echte Threshold-Verfahren verwenden Multi-Party Computation, bei der der Schlüssel nie zusammengesetzt wird. Zu den Anwendungen gehören die institutionelle Verwahrung von Kryptowährungen (Coinbase, Fireblocks), DNSSEC-Schlüsselzeremonien und kritische Infrastruktur. Threshold-ECDSA erzeugt eine standardmäßige einzelne Signatur, im Gegensatz zu On-Chain-Multisig, bei dem die Threshold-Struktur sichtbar wird.

Kostenlos starten

Lerne Cryptology Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
67
Lektionen
261

Häufig gestellte Fragen

Ist die Lektion „Threshold-Signaturschemata: Grundlagen“ kostenlos?

Ja — der vollständige Text von „Threshold-Signaturschemata: Grundlagen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Threshold-Signaturschemata: Grundlagen“?

Verstehen Sie Threshold-Kryptografie mit (t, n) und warum die Verteilung von Schlüsselmaterial einzelne Ausfallpunkte verhindert. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Threshold-Signaturschemata: Grundlagen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Threshold-Signaturschemata: Grundlagen
  2. Threshold-ECDSA: Signieren durch mehrere Parteien
  3. Protokolle zur verteilten Schlüsselerzeugung
  4. Threshold-Verfahren in Blockchains und HSMs
← Zurück zu Cryptology Academy