Schemi di firma a soglia: concetti
Comprenda la crittografia a soglia (t, n) e il motivo per cui distribuire il materiale delle chiavi evita singoli punti di guasto.
Schemi di firma a soglia: concetti è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
La chiave singola come singolo punto di vulnerabilità
Le firme digitali tradizionali utilizzano un'unica chiave privata detenuta da una sola parte. Se la chiave viene compromessa, rubata o smarrita, tutte le firme create con essa possono essere falsificate e la chiave non può essere recuperata. Le operazioni di firma di grande valore — la firma del codice per i sistemi operativi, le cerimonie delle chiavi delle autorità di certificazione, il controllo dei wallet di criptovalute — richiedono una protezione più efficace di quella che può offrire una singola parte.
Secret sharing di Shamir
Lo Shamir's Secret Sharing (SSS), inventato nel 1979, suddivide un segreto s in n quote, in modo che qualunque insieme di t quote possa ricostruire s, mentre meno di t quote non rivelano nulla. Lo schema utilizza l'interpolazione polinomiale su un campo finito: s è il termine costante di un polinomio casuale di grado (t-1) e le quote sono i valori ottenuti valutando questo polinomio in punti distinti. SSS è sicuro in senso informativo.
Il secret sharing non equivale alle firme a soglia
Un approccio ingenuo alla firma a soglia consisterebbe nell'usare SSS per suddividere una chiave privata, farla ricostruire da t parti e quindi firmare. Questo vanifica lo scopo dello schema: la ricostruzione della chiave privata significa che essa esiste in un unico luogo ed è vulnerabile. Le vere firme a soglia consentono a t parti di produrre congiuntamente una firma senza che nessuna di esse apprenda o ricomponga mai l'intera chiave privata. La chiave non viene mai ricostruita.
Definizione delle firme a soglia
Uno schema di firma a soglia (t, n) coinvolge n parti, ciascuna delle quali detiene una quota di una chiave privata. Una firma può essere prodotta da qualunque gruppo di t parti che collaborano attraverso un protocollo interattivo. La firma risultante è identica a una normale firma e può essere verificata con la chiave pubblica del gruppo. Un avversario che apprende fino a t-1 quote non ottiene alcuna informazione sulla chiave privata.
Firma a soglia interattiva e non interattiva
La firma a soglia interattiva richiede più round di comunicazione tra le parti firmatarie. Le parti si scambiano commitment, dimostrazioni e firme parziali, che vengono poi combinate. Le varianti non interattive (in cui le parti precalcolano determinati valori) riducono il round di firma online a un unico messaggio. Per applicazioni come gli hardware wallet, in cui la latenza è importante, è fondamentale ridurre al minimo il numero di round.
Condivisione verificabile del segreto
Lo SSS standard non offre al possessore di una quota alcun modo per verificarne la correttezza: un distributore malevolo potrebbe distribuire quote incoerenti. La Verifiable Secret Sharing (VSS) aggiunge commitment ai coefficienti del polinomio, consentendo a ciascun possessore di una quota di verificare che la propria quota sia coerente con il commitment pubblico, senza apprendere le altre quote. Feldman VSS e Pedersen VSS sono le costruzioni standard.
Requisito di generazione distribuita delle chiavi
Le firme a soglia richiedono un protocollo di generazione distribuita delle chiavi (DKG) per configurare la chiave condivisa senza che una singola parte conosca l'intera chiave privata. In assenza di DKG, un distributore fidato genererebbe la chiave e la suddividerebbe, creando una parte fidata che conosce la chiave. DKG elimina la necessità di questo distributore fidato, un requisito fondamentale per applicazioni trustless come la custodia su blockchain.
Applicazioni: wallet di custodia
La custodia istituzionale di criptovalute è oggi l'implementazione di maggior valore delle firme a soglia. Coinbase, Fireblocks e Anchorage utilizzano wallet MPC basati su ECDSA a soglia per proteggere miliardi di dollari in asset. Invece di conservare una chiave privata in un singolo hardware security module, la chiave viene suddivisa tra più server distribuiti geograficamente. Nessuna singola violazione compromette i fondi.
Applicazioni: cerimonie delle chiavi e infrastrutture critiche
La cerimonia della Key Signing Key (KSK) della zona radice DNSSEC utilizza una variante del secret sharing con cluster HSM e un quorum di membri fidati della comunità. La cerimonia richiede un quorum fisico (7 dei 14 responsabili crittografici nel mondo) per firmare la zona radice. I sistemi di autorizzazione al comando nucleare utilizzano principi analoghi di suddivisione delle chiavi, secondo i quali più parti autorizzate devono collaborare per autorizzare operazioni sensibili.
Firme a soglia e multi-firma on-chain a confronto
Le piattaforme blockchain supportano la multi-firma on-chain: una transazione richiede le firme di t delle n chiavi pubbliche specificate, tutte verificate on-chain. Questo approccio è trasparente, semplice e sicuro, ma rivela la struttura multi-firma e richiede più operazioni on-chain. ECDSA a soglia produce un'unica firma da un'unica chiave pubblica apparente, nascondendo completamente la struttura a soglia e utilizzando una sola operazione on-chain.
Modello di sicurezza degli schemi a soglia
La sicurezza delle firme a soglia viene analizzata rispetto a un avversario statico o adattivo, in grado di compromettere fino a t-1 parti. Un avversario statico sceglie quali parti compromettere prima dell'inizio del protocollo; un avversario adattivo effettua la scelta in base ai messaggi osservati. Ottenere la sicurezza adattiva è più difficile e richiede protocolli più complessi. La maggior parte dei protocolli ECDSA a soglia implementati dimostra la propria sicurezza contro avversari statici.
Quiz: firme a soglia e secret sharing a confronto
Perché lo Shamir's Secret Sharing, da solo, non è sufficiente per uno schema sicuro di firma a soglia?
Riepilogo dei concetti sulle firme a soglia
Le firme a soglia consentono a t parti su n di firmare senza ricostruire la chiave privata. Lo Shamir's Secret Sharing, da solo, non è sufficiente perché richiede la ricostruzione della chiave. I veri schemi a soglia utilizzano il calcolo multipartitico, nel quale la chiave non viene mai ricomposta. Le applicazioni includono la custodia istituzionale di criptovalute (Coinbase, Fireblocks), le cerimonie delle chiavi DNSSEC e le infrastrutture critiche. ECDSA a soglia produce una normale firma singola, a differenza della multi-firma on-chain, che rivela la struttura a soglia.
Domande Frequenti
La lezione «Schemi di firma a soglia: concetti» è gratuita?
Sì — il testo completo di «Schemi di firma a soglia: concetti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Schemi di firma a soglia: concetti»?
Comprenda la crittografia a soglia (t, n) e il motivo per cui distribuire il materiale delle chiavi evita singoli punti di guasto. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Schemi di firma a soglia: concetti»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Schemi di firma a soglia: concetti
- ECDSA a soglia: firma multiparte
- Protocolli di generazione distribuita delle chiavi
- Schemi a soglia nelle blockchain e negli HSM