0Pricing
Cryptology Academy · Aula

Esquemas de Assinatura de Limiar: Conceitos

Compreenda a criptografia de limiar (t, n) e por que distribuir o material de chave impede pontos únicos de falha.

Esquemas de Assinatura de Limiar: Conceitos é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Uma Única Chave como Ponto Único de Falha

As assinaturas digitais tradicionais usam uma única chave privada mantida por um único participante. Se essa chave for comprometida, roubada ou perdida, todas as assinaturas feitas com ela poderão ser falsificadas, e a chave não poderá ser recuperada. Operações de assinatura de alto valor — assinatura de código para sistemas operacionais, cerimônias de chaves de autoridades certificadoras e controle de carteiras de criptomoedas — exigem uma proteção mais forte do que qualquer participante individual pode oferecer.

Compartilhamento de Segredos de Shamir

O Compartilhamento de Segredos de Shamir (SSS), inventado em 1979, divide um segredo s em n partes, de modo que quaisquer t partes possam reconstruir s, mas menos de t partes não revelem nada. O esquema usa interpolação polinomial sobre um corpo finito: s é o termo constante de um polinômio aleatório de grau (t-1), e as partes são os valores desse polinômio em pontos distintos. O SSS é seguro em termos teóricos da informação.

Compartilhamento de Segredos Não é Assinatura de Limiar

Uma abordagem ingênua para a assinatura de limiar usaria o SSS para dividir uma chave privada, faria t participantes reconstruí-la e então assinaria. Isso anula o objetivo: reconstruir a chave privada significa que ela existe em um único local e está vulnerável. As verdadeiras assinaturas de limiar permitem que t participantes produzam uma assinatura em conjunto sem que qualquer participante conheça ou reúna a chave privada completa. A chave nunca é reconstruída.

Definição de Assinatura de Limiar

Um esquema de assinatura de limiar (t, n) envolve n participantes, cada um mantendo uma parte de uma chave privada. Uma assinatura pode ser produzida por quaisquer t participantes que trabalhem em conjunto por meio de um protocolo interativo. A assinatura resultante é idêntica ao que seria uma assinatura comum (verificável com a chave pública do grupo). Um adversário que obtenha até t-1 partes não aprende nada sobre a chave privada.

Assinatura de Limiar Interativa e Não Interativa

A assinatura de limiar interativa exige várias rodadas de comunicação entre os participantes da assinatura. Os participantes trocam compromissos, provas e assinaturas parciais, que depois são combinados. As variantes não interativas (nas quais os participantes pré-calculam determinados valores) reduzem a rodada de assinatura on-line a uma única mensagem. Para aplicações como carteiras de hardware, nas quais a latência é importante, minimizar o número de rodadas é essencial.

Compartilhamento Verificável de Segredos

O SSS padrão não oferece ao detentor de uma parte uma forma de verificar se ela está correta — um distribuidor malicioso poderia distribuir partes inconsistentes. O Compartilhamento Verificável de Segredos (VSS) adiciona compromissos aos coeficientes do polinômio, permitindo que cada detentor de uma parte verifique se ela é consistente com o compromisso público sem conhecer as demais partes. O VSS de Feldman e o VSS de Pedersen são as construções padrão.

Requisito de Geração Distribuída de Chaves

As assinaturas de limiar exigem um protocolo de geração distribuída de chaves (DKG) para configurar a chave compartilhada sem que um único participante conheça a chave privada completa. Sem o DKG, um distribuidor confiável geraria a chave e a dividiria, criando uma parte confiável que conhece a chave. O DKG elimina esse requisito de um distribuidor confiável, algo essencial para aplicações que não dependem de confiança, como a custódia em blockchain.

Aplicações: Carteiras sob Custódia

A custódia institucional de criptomoedas é atualmente a implementação de maior valor das assinaturas de limiar. A Coinbase, a Fireblocks e a Anchorage usam carteiras de computação multipartidária (MPC) baseadas em ECDSA de limiar para proteger bilhões de dólares em ativos. Em vez de um único módulo de segurança de hardware manter uma chave privada, a chave é dividida entre vários servidores distribuídos geograficamente. Uma única violação não compromete os fundos.

Aplicações: Cerimônias de Chaves e Infraestrutura Crítica

A cerimônia da Chave de Assinatura de Chaves (KSK) da zona raiz do DNSSEC usa uma variante do compartilhamento de segredos com clusters de HSM e um quórum de membros confiáveis da comunidade. A cerimônia exige um quórum físico (7 dos 14 responsáveis por criptografia em todo o mundo) para assinar a zona raiz. Os sistemas de autorização de comandos nucleares usam princípios semelhantes de divisão de chaves, nos quais vários participantes autorizados precisam cooperar para autorizar operações sensíveis.

Assinaturas de Limiar e Assinaturas Múltiplas na Cadeia

As plataformas de blockchain são compatíveis com assinaturas múltiplas na cadeia: uma transação exige assinaturas de t entre n chaves públicas especificadas, todas verificadas na cadeia. Isso é transparente, simples e seguro, mas revela a estrutura de assinatura múltipla e exige várias operações na cadeia. O ECDSA de limiar produz uma única assinatura a partir de uma única chave pública aparente, ocultando completamente a estrutura de limiar e usando apenas uma operação na cadeia.

Modelo de Segurança para Esquemas de Limiar

A segurança das assinaturas de limiar é analisada contra um adversário estático ou adaptativo que pode comprometer até t-1 participantes. Um adversário estático escolhe quais participantes comprometer antes do início do protocolo; um adversário adaptativo escolhe com base nas mensagens observadas. A segurança adaptativa é mais difícil de alcançar e exige protocolos mais complexos. A maioria dos protocolos de ECDSA de limiar implementados demonstra segurança contra adversários estáticos.

Quiz sobre Limiar e Compartilhamento de Segredos

Por que o Compartilhamento de Segredos de Shamir, por si só, é insuficiente para um esquema seguro de assinatura de limiar?

Recapitulação dos Conceitos de Assinatura de Limiar

As assinaturas de limiar permitem que t participantes entre n assinem sem reconstruir a chave privada. O Compartilhamento de Segredos de Shamir, por si só, é insuficiente porque exige a reconstrução da chave. Os verdadeiros esquemas de limiar usam computação multipartidária, na qual a chave nunca é reunida. As aplicações incluem custódia institucional de criptomoedas (Coinbase, Fireblocks), cerimônias de chaves do DNSSEC e infraestrutura crítica. O ECDSA de limiar produz uma única assinatura padrão, ao contrário da assinatura múltipla na cadeia, que revela a estrutura de limiar.

Perguntas Frequentes

A aula “Esquemas de Assinatura de Limiar: Conceitos” é grátis?

Sim — o texto completo de “Esquemas de Assinatura de Limiar: Conceitos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Esquemas de Assinatura de Limiar: Conceitos”?

Compreenda a criptografia de limiar (t, n) e por que distribuir o material de chave impede pontos únicos de falha. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Esquemas de Assinatura de Limiar: Conceitos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Esquemas de Assinatura de Limiar: Conceitos
  2. ECDSA de Limiar: Assinatura Multiparticipante
  3. Protocolos de Geração Distribuída de Chaves
  4. Esquemas de Limiar em Blockchains e HSMs
← Voltar para Cryptology Academy