Cryptology Academy · レッスン

しきい値署名方式:概念

(t, n)しきい値暗号の仕組みと、鍵素材を分散することで単一障害点を防ぐ理由を理解します。

レッスン 1/413 ステップ

「しきい値署名方式:概念」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。

単一鍵による単一障害点

従来のデジタル署名では、1者が単一の秘密鍵を保持します。その鍵が侵害、盗難、または紛失に遭うと、その鍵で作成されたすべての署名が偽造される可能性があり、鍵を復旧することもできません。オペレーティングシステムのコード署名、認証局の鍵セレモニー、暗号資産ウォレットの管理など、高価値な署名処理には、単一の当事者に任せる以上の強固な保護が必要です。

Shamirの秘密分散

1979年に考案されたShamirの秘密分散(SSS)は、秘密sをn個のシェアに分割し、そのうち任意のt個のシェアでsを再構成できる一方、t個未満のシェアからは何も漏れないようにする方式です。この方式では、有限体上で多項式補間を使用します。sはランダムな次数(t-1)の多項式の定数項であり、シェアは異なる点におけるこの多項式の評価値です。SSSは情報理論的に安全です。

秘密分散はしきい値署名ではありません

しきい値署名に対する単純なアプローチでは、SSSを使って秘密鍵を分割し、t人の当事者に再構成させてから署名します。しかし、これは本来の目的に反します。秘密鍵を再構成すると、鍵が1か所に存在することになり、脆弱になるためです。本当のしきい値署名では、どの当事者も完全な秘密鍵を知ることも組み立てることもなく、t人の当事者が協力して署名を生成します。鍵が再構成されることはありません。

しきい値署名の定義

(t, n)しきい値署名方式では、n人の当事者がそれぞれ秘密鍵のシェアを保持します。t人の当事者が対話型プロトコルを通じて協力すれば、署名を生成できます。生成された署名は通常の署名と同じ形式であり、グループ公開鍵で検証できます。攻撃者がt-1個以下のシェアを取得しても、秘密鍵について何も知ることはできません。

対話型と非対話型のしきい値署名

対話型のしきい値署名では、署名を行う当事者間で複数ラウンドの通信が必要です。当事者はコミットメント、証明、部分署名を交換し、それらを組み合わせます。非対話型の方式(当事者が特定の値を事前計算しておく方式)では、オンライン署名のラウンドを1メッセージに減らせます。ハードウェアウォレットのようにレイテンシーが重要なアプリケーションでは、ラウンド数を最小限に抑えることが重要です。

検証可能秘密分散

標準的なSSSには、シェア保持者が自分のシェアが正しいかどうかを検証する方法がありません。悪意のあるディーラーが整合しないシェアを配布する可能性があるためです。検証可能秘密分散(VSS)では、多項式の係数に対するコミットメントを追加します。これにより、各シェア保持者は他のシェアを知ることなく、自分のシェアが公開コミットメントと整合していることを検証できます。Feldman VSSとPedersen VSSが標準的な構成です。

分散鍵生成の要件

しきい値署名では、どの単一の当事者も完全な秘密鍵を知ることなく共有鍵を設定するために、分散鍵生成(DKG)プロトコルが必要です。DKGがない場合、信頼されたディーラーが鍵を生成して分割することになり、鍵を知る信頼された当事者が生じます。DKGはこの信頼されたディーラーを不要にします。これは、ブロックチェーンのカストディのようなトラストレスなアプリケーションにとって重要です。

用途:カストディアルウォレット

機関向け暗号資産カストディは、現在、しきい値署名が最も高い価値を発揮する導入分野です。Coinbase、Fireblocks、Anchorageは、しきい値ECDSAを基盤とするマルチパーティ計算(MPC)ウォレットを使用して、数十億ドル相当の資産を保護しています。単一のハードウェアセキュリティモジュールに秘密鍵を保持する代わりに、鍵を地理的に分散した複数のサーバーに分割します。単一の侵害によって資金全体が危険にさらされることはありません。

用途:鍵セレモニーと重要インフラストラクチャ

DNSSECルートゾーンのKey Signing Key(KSK)セレモニーでは、HSMクラスターと信頼されたコミュニティメンバーのクォーラムを用いた秘密分散の一種が使われています。このセレモニーでは、物理的なクォーラム(世界各地の暗号担当者14人中7人)がルートゾーンに署名する必要があります。核指揮権限システムでも、複数の承認済み当事者が協力して機密性の高い操作を承認しなければならない、同様の分割鍵の原則が使われています。

しきい値署名とオンチェーンマルチシグの比較

ブロックチェーンプラットフォームは、オンチェーンマルチシグをサポートしています。これは、指定されたn個の公開鍵のうちt個の鍵による署名をトランザクションに要求し、それらをすべてオンチェーンで検証する方式です。透明性があり、シンプルで安全ですが、マルチシグの構造が明らかになり、オンチェーンで複数の処理が必要になります。しきい値ECDSAでは、単一の公開鍵から生成されたように見える単一の署名を作成するため、しきい値構造を完全に隠せ、オンチェーン処理も1回だけで済みます。

しきい値方式のセキュリティモデル

しきい値署名の安全性は、最大t-1人の当事者を侵害できる静的または適応的な攻撃者を想定して分析します。静的な攻撃者はプロトコル開始前に侵害する当事者を選び、適応的な攻撃者は観測したメッセージに基づいて選びます。適応的安全性の実現はより難しく、より複雑なプロトコルが必要です。現在導入されているしきい値ECDSAプロトコルの多くは、静的な攻撃者に対する安全性を証明しています。

しきい値方式と秘密分散のクイズ

Shamirの秘密分散だけでは、安全なしきい値署名方式として不十分なのはなぜですか。

しきい値署名の概念のまとめ

しきい値署名では、t-of-nの当事者が秘密鍵を再構成することなく署名できます。Shamirの秘密分散だけでは鍵の再構成が必要になるため、不十分です。本当のしきい値方式では、鍵を組み立てることなくマルチパーティ計算を使用します。用途には、機関向け暗号資産カストディ(Coinbase、Fireblocks)、DNSSECの鍵セレモニー、重要インフラストラクチャがあります。しきい値ECDSAは標準的な単一署名を生成しますが、オンチェーンマルチシグではしきい値構造が明らかになります。

無料で開始

AI チューターと学ぶ Cryptology Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
67
レッスン
261

よくある質問

「しきい値署名方式:概念」レッスンは無料ですか?

はい。「しきい値署名方式:概念」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。

「しきい値署名方式:概念」で何を学びますか?

(t, n)しきい値暗号の仕組みと、鍵素材を分散することで単一障害点を防ぐ理由を理解します。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cryptology Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「しきい値署名方式:概念」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCryptology Academyレッスンでコードを書いて実行できますか?

はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. しきい値署名方式:概念
  2. Threshold ECDSA:マルチパーティ署名
  3. 分散鍵生成プロトコル
  4. ブロックチェーンとHSMにおけるしきい値方式
← Cryptology Academyに戻る