Protocollo GMW e oblivious transfer
Implementi l'estensione OT e il protocollo multiparte GMW.
Protocollo GMW e oblivious transfer è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
GMW: approccio multipartitico con condivisione di segreti
Il protocollo Goldreich-Micali-Wigderson (GMW) valuta i circuiti booleani usando condivisioni di segreti basate su XOR. Il valore di ogni filo viene suddiviso tra tutti i partecipanti, che interagiscono porta per porta.
Condivisione di segreti tramite XOR in GMW
Il partecipante i possiede la condivisione s_i tale che s_1 ⊕ s_2 ⊕ ... ⊕ s_n = w, cioè il vero valore del filo. Le porte XOR sono gratuite: ogni partecipante applica localmente XOR alle proprie condivisioni.
Le porte AND richiedono interazione
Per una porta AND sui fili a,b, il calcolo di (a_1⊕a_2)(b_1⊕b_2) si espande in termini incrociati. La valutazione del termine incrociato a_i·b_j tra partecipanti i≠j richiede Oblivious Transfer.
Definizione di Oblivious Transfer (OT)
In un OT 1-su-2, il mittente possiede i messaggi (m_0, m_1), mentre il destinatario possiede il bit di scelta c. Il destinatario riceve m_c; il mittente non apprende nulla su c e il destinatario non apprende nulla su m_{1-c}.
Protocollo OT di Naor-Pinkas
Basato su Diffie-Hellman: il destinatario genera due chiavi pubbliche, ma conosce il logaritmo discreto di una sola. Il mittente cifra ciascun messaggio con una chiave. Il destinatario decifra soltanto il testo cifrato scelto.
Estensione OT: eseguire OT in modo efficiente
Ishai et al. (2003): a partire da k OT di base, si generano m >> k OT usando soltanto operazioni con chiavi simmetriche. L'estensione IKNP riduce il costo dell'OT a circa 3 chiamate ad AES per OT dopo una configurazione iniziale eseguita una sola volta.
GMW con estensione OT
Ogni porta AND richiede un OT per ogni coppia di partecipanti. Con l'estensione OT, precalcolare tutti gli OT in una fase offline consente alla fase online di limitarsi a un singolo scambio XOR per porta.
Sicurezza contro partecipanti malevoli tramite Cut-and-Choose
GMW semi-onesto può essere reso sicuro contro i partecipanti malevoli usando prove a conoscenza zero o OT cut-and-choose. Il costo aumenta di 3-8×, ma vengono garantite la sicurezza contro i partecipanti che tentano di barare.
OT con commitment e condivisioni autenticate
MASCOT (Keller et al.) estende OT per produrre triple AND autenticate nel modello malevolo, abilitando il protocollo SPDZ, trattato nella lezione successiva.
Librerie pratiche
EMP-toolkit e MOTION implementano GMW con l'estensione OT. Raggiungono milioni di porte AND al secondo tra due partecipanti su una LAN, rendendo praticabili applicazioni reali.
Verifica delle conoscenze
Perché le porte XOR nel protocollo GMW non richiedono comunicazione tra i partecipanti?
Riepilogo della lezione
GMW usa condivisioni di segreti tramite XOR sui circuiti booleani. Le porte XOR sono gratuite, mentre le porte AND richiedono OT. L'estensione OT rende l'OT economico. La sicurezza contro i partecipanti malevoli aggiunge prove a conoscenza zero o cut-and-choose. Librerie come EMP raggiungono prestazioni pratiche per applicazioni reali.
Domande Frequenti
La lezione «Protocollo GMW e oblivious transfer» è gratuita?
Sì — il testo completo di «Protocollo GMW e oblivious transfer» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Protocollo GMW e oblivious transfer»?
Implementi l'estensione OT e il protocollo multiparte GMW. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Protocollo GMW e oblivious transfer»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Problema MPC e circuiti cifrati di Yao
- Protocollo GMW e oblivious transfer
- SPDZ e MPC aritmetico su condivisioni segrete
- Applicazioni MPC: intersezione privata di insiemi e machine learning