Il problema della condivisione dei segreti
Comprenda perché dividere un segreto in modo ingenuo non è sicuro.
Il problema della condivisione dei segreti è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Il problema
Si dispone di una chiave principale che deve durare nel tempo ed essere accessibile in caso di emergenza, senza però poter essere compromessa da una singola persona. Come conservarla? Dare la chiave completa a più persone significa che una qualsiasi di loro potrebbe usarla impropriamente. Conservare una sola copia crea un singolo punto di guasto.
La suddivisione ingenua non funziona
Suddividere una chiave da 128 bit in due metà da 64 bit e dare ciascuna metà a due persone sembra una soluzione intelligente, ma non è sicuro: ogni metà riduce il costo del brute force da 2^128 a 2^64. Un avversario che compromette una persona ottiene un vantaggio iniziale di 64 bit.
Proprietà desiderate
Un corretto schema di condivisione dei segreti deve garantire: (1) Soglia: qualsiasi insieme di k quote su n ricostruisce il segreto. (2) Sicurezza: qualsiasi insieme di k-1 quote non rivela alcuna informazione sul segreto. (3) Perfezione: non sono necessarie ipotesi computazionali.
Motivazione nel mondo reale
I wallet Bitcoin, le chiavi principali HSM, le chiavi private delle autorità di certificazione, i codici di lancio nucleare e i cold wallet degli exchange di criptovalute richiedono tutti un accesso a soglia. La perdita dell'unica chiave equivale a una catastrofe. Anche la compromissione da parte di un singolo insider è catastrofica.
Condivisione XOR 2-di-2
Per condividere il segreto S tra due parti: generare R in modo casuale. Assegnare share1=R alla parte 1 e share2=S XOR R alla parte 2. Per ricostruire: share1 XOR share2 = R XOR (S XOR R) = S. Ogni quota da sola è perfettamente casuale e non rivela nulla su S.
Perché la condivisione XOR è limitata
La condivisione XOR è perfetta per 2-di-2, ma non si generalizza agli schemi a soglia k-di-n. Non è possibile creare uno schema 3-di-5 in cui qualsiasi 3 quote ricostruiscano il segreto, ma qualsiasi 2 non rivelino nulla. L'interpolazione polinomiale risolve questo problema.
Sicurezza informazionale
La segretezza perfetta significa che le quote contengono zero informazioni reciproche sul segreto quando se ne possiedono meno di k. È più forte della sicurezza computazionale: anche un avversario con capacità computazionali illimitate non apprende nulla da k-1 quote.
Applicazioni pratiche
AWS CloudHSM usa l'autenticazione a quorum M-di-N. PGP suddivide le chiavi principali per il key escrow. I fornitori di custodia delle criptovalute (Fireblocks, BitGo) usano MPC o la condivisione di Shamir per le chiavi degli hot wallet. Le chiavi offline delle autorità di certificazione usano cerimonie 5-di-7.
Progettazione della cerimonia
Una key ceremony è un processo formale e sottoposto ad audit per generare e suddividere una chiave principale. Esempio: 7 titolari delle chiavi presenti in una sala sicura, ciascuno con un token hardware contenente una quota. Il processo viene registrato in video, con due revisori presenti e ogni passaggio documentato.
Threshold e multisig a confronto
La condivisione del segreto ricostruisce il segreto completo (rischio: un singolo punto di vulnerabilità al momento della ricostruzione). Il multisig distribuisce la firma: ogni parte firma autonomamente e le firme vengono combinate. Le firme threshold (TSS) applicano la condivisione del segreto all'operazione di firma stessa.
Alternative moderne
Il Secure Multi-Party Computation (MPC) elimina completamente il passaggio di ricostruzione: le parti calcolano congiuntamente usando le proprie quote senza rivelare il segreto. Threshold ECDSA e threshold BLS sono impiegati nei sistemi di custodia in produzione.
Verifica rapida
In uno schema di condivisione segreta XOR 2-di-2, di quante quote ha bisogno un attaccante per apprendere il segreto?
Riepilogo
La suddivisione ingenua delle chiavi non è sicura. Una corretta condivisione dei segreti richiede accesso a soglia con segretezza perfetta. XOR gestisce il caso 2-di-2; l'interpolazione polinomiale gestisce il caso k-di-n. Prossimo argomento: matematica della condivisione segreta di Shamir.
Domande Frequenti
La lezione «Il problema della condivisione dei segreti» è gratuita?
Sì — il testo completo di «Il problema della condivisione dei segreti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Il problema della condivisione dei segreti»?
Comprenda perché dividere un segreto in modo ingenuo non è sicuro. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Il problema della condivisione dei segreti»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Il problema della condivisione dei segreti
- Condivisione dei segreti di Shamir: matematica dei polinomi
- Condivisione visiva dei segreti e schemi additivi
- Firme a soglia e casi d'uso reali