0Pricing
Cryptology Academy · Leçon

Protocole GMW et transfert inconscient

Implémentez l’extension OT et le protocole multipartite GMW.

Protocole GMW et transfert inconscient est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

GMW : approche multipartite par partage de secrets

Le protocole Goldreich-Micali-Wigderson (GMW) évalue les circuits booléens à l’aide de partages de secrets par XOR. Chaque valeur de fil est répartie entre toutes les parties, qui interagissent porte par porte.

Partage de secrets par XOR dans GMW

La partie i détient une part s_i telle que s_1 ⊕ s_2 ⊕ ... ⊕ s_n = w (la véritable valeur du fil). Les portes XOR sont gratuites : chaque partie effectue localement un XOR sur ses parts.

Les portes AND nécessitent une interaction

Pour une porte AND appliquée aux fils a et b, le calcul de (a_1⊕a_2)(b_1⊕b_2) se développe en termes croisés. L’évaluation du terme croisé a_i·b_j entre les parties i≠j nécessite un transfert oblivieux.

Définition du transfert oblivieux (OT)

Dans un OT 1-sur-2, l’émetteur possède les messages (m_0, m_1) et le récepteur possède le bit de choix c. Le récepteur obtient m_c ; l’émetteur n’apprend rien sur c et le récepteur n’apprend rien sur m_{1-c}.

Protocole OT de Naor-Pinkas

Ce protocole repose sur Diffie-Hellman : le récepteur génère deux clés publiques de sorte qu’il ne connaît le logarithme discret que de l’une d’elles. L’émetteur chiffre chaque message avec l’une des clés. Le récepteur ne déchiffre que le texte chiffré qu’il a choisi.

Extension OT : effectuer des OT à moindre coût

Ishai et ses collaborateurs (2003) : à partir de k OT de base, générez m >> k OT en utilisant uniquement des opérations à clé symétrique. L’extension IKNP réduit le coût à environ 3 appels à AES par OT après une configuration initiale unique.

GMW avec extension OT

Chaque porte AND nécessite un OT par paire de parties. Avec l’extension OT, le précalcul de tous les OT pendant une phase hors ligne permet de réduire la phase en ligne à un seul échange de XOR par porte.

Sécurité contre les adversaires malveillants par découpage et sélection

Le protocole GMW semi-honnête peut être rendu sûr contre les adversaires malveillants à l’aide de preuves à divulgation nulle de connaissance ou d’un OT par découpage et sélection. Le coût est multiplié par 3 à 8, mais la sécurité est garantie contre les parties qui trichent.

OT avec engagement et parts authentifiées

MASCOT (Keller et ses collaborateurs) étend l’OT afin de produire des triplets AND authentifiés dans le modèle malveillant, ce qui permet le protocole SPDZ, présenté dans la leçon suivante.

Bibliothèques pratiques

EMP-toolkit et MOTION implémentent GMW avec l’extension OT. Ils atteignent plusieurs millions de portes AND par seconde entre deux parties sur un LAN, ce qui rend les applications réelles réalisables.

Vérification des connaissances

Pourquoi les portes XOR du protocole GMW ne nécessitent-elles aucune communication entre les parties ?

Récapitulatif de la leçon

GMW utilise des partages de secrets par XOR sur des circuits booléens. Les portes XOR sont gratuites ; les portes AND nécessitent un OT. L’extension OT rend les OT peu coûteux. La sécurité contre les adversaires malveillants ajoute des preuves à divulgation nulle de connaissance ou un découpage et une sélection. Des bibliothèques comme EMP offrent un débit pratique pour les applications réelles.

Questions Fréquemment Posées

La leçon « Protocole GMW et transfert inconscient » est-elle gratuite ?

Oui — le texte complet de « Protocole GMW et transfert inconscient » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Protocole GMW et transfert inconscient » ?

Implémentez l’extension OT et le protocole multipartite GMW. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Protocole GMW et transfert inconscient » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Problème MPC et circuits brouillés de Yao
  2. Protocole GMW et transfert inconscient
  3. SPDZ et MPC arithmétique sur des partages secrets
  4. Applications de MPC : intersection privée d’ensembles et apprentissage automatique
← Retour à Cryptology Academy