Протокол GMW и забывчивая передача
Реализуйте расширение OT и многосторонний протокол GMW
«Протокол GMW и забывчивая передача» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
GMW: подход с распределением секрета между сторонами
Протокол Goldreich-Micali-Wigderson (GMW) вычисляет булевы схемы с использованием секретов, распределённых посредством XOR. Значение каждого провода разделяется между всеми сторонами, которые взаимодействуют для каждого вентиля.
Распределение секрета с помощью XOR в GMW
Сторона i хранит долю s_i, такую что s_1 ⊕ s_2 ⊕ ... ⊕ s_n = w (истинное значение провода). Вентили XOR бесплатны: каждая сторона локально выполняет XOR над своими долями.
Для вентилей AND требуется взаимодействие
Для вентиля AND над проводами a и b вычисление (a_1⊕a_2)(b_1⊕b_2) раскрывается в перекрёстные слагаемые. Вычисление перекрёстного слагаемого a_i·b_j между сторонами i≠j требует передачи с забыванием.
Определение передачи с забыванием (OT)
В передаче с забыванием 1-из-2 отправитель имеет сообщения (m_0, m_1), а получатель — бит выбора c. Получатель получает m_c; отправитель ничего не узнаёт о c, а получатель ничего не узнаёт о m_{1-c}.
Протокол передачи с забыванием Наора — Пинкаса
Протокол основан на обмене ключами Диффи — Хеллмана: получатель создаёт два открытых ключа и знает дискретный логарифм только одного из них. Отправитель шифрует каждое сообщение одним из ключей. Получатель расшифровывает только выбранный им шифротекст.
Расширение OT: дешёвая передача с забыванием
Ishai и др. (2003): из k базовых OT можно получить m >> k передач с помощью только операций с симметричным ключом. Расширение IKNP снижает стоимость OT примерно до 3 вызовов AES на одну передачу после однократной настройки.
GMW с расширением OT
Для каждого вентиля AND требуется одна передача с забыванием между каждой парой сторон. При использовании расширения OT все передачи можно заранее вычислить на автономном этапе, и тогда на этапе выполнения для каждого вентиля потребуется только один обмен XOR-значениями.
Защита от злоумышленников с помощью разбиения и выбора
GMW с противниками, следующими протоколу, можно сделать защищённым от злоумышленников с помощью доказательств с нулевым разглашением или OT с разбиением и выбором. Стоимость возрастает в 3–8 раз, но обеспечивается защита от жульничающих сторон.
OT с обязательствами и аутентифицированные доли
MASCOT (Keller и др.) расширяет OT для создания аутентифицированных троек AND в модели злоумышленника, что делает возможным протокол SPDZ, который рассматривается в следующем уроке.
Практические библиотеки
EMP-toolkit и MOTION реализуют GMW с расширением OT. Они достигают миллионов вентилей AND в секунду между двумя сторонами по LAN, благодаря чему реальные приложения становятся практически осуществимыми.
Проверка знаний
Почему в протоколе GMW вентили XOR не требуют обмена данными между сторонами?
Итоги урока
GMW использует секреты, распределённые посредством XOR, в булевых схемах. Вентили XOR бесплатны, а для вентилей AND требуется OT. Расширение OT делает передачу с забыванием дешёвой. Защита от злоумышленников добавляет доказательства с нулевым разглашением или разбиение и выбор. Библиотеки вроде EMP обеспечивают практическую производительность для реальных приложений.
Часто задаваемые вопросы
Урок «Протокол GMW и забывчивая передача» бесплатный?
Да — полный текст урока «Протокол GMW и забывчивая передача» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Протокол GMW и забывчивая передача»?
Реализуйте расширение OT и многосторонний протокол GMW Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Протокол GMW и забывчивая передача»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Проблема MPC и искажённые схемы Яо
- Протокол GMW и забывчивая передача
- SPDZ и арифметический MPC над разделёнными секретами
- Применение MPC: пересечение частных множеств и машинное обучение