0Pricing
Cryptology Academy · Урок

Протокол GMW и забывчивая передача

Реализуйте расширение OT и многосторонний протокол GMW

«Протокол GMW и забывчивая передача» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

GMW: подход с распределением секрета между сторонами

Протокол Goldreich-Micali-Wigderson (GMW) вычисляет булевы схемы с использованием секретов, распределённых посредством XOR. Значение каждого провода разделяется между всеми сторонами, которые взаимодействуют для каждого вентиля.

Распределение секрета с помощью XOR в GMW

Сторона i хранит долю s_i, такую что s_1 ⊕ s_2 ⊕ ... ⊕ s_n = w (истинное значение провода). Вентили XOR бесплатны: каждая сторона локально выполняет XOR над своими долями.

Для вентилей AND требуется взаимодействие

Для вентиля AND над проводами a и b вычисление (a_1⊕a_2)(b_1⊕b_2) раскрывается в перекрёстные слагаемые. Вычисление перекрёстного слагаемого a_i·b_j между сторонами i≠j требует передачи с забыванием.

Определение передачи с забыванием (OT)

В передаче с забыванием 1-из-2 отправитель имеет сообщения (m_0, m_1), а получатель — бит выбора c. Получатель получает m_c; отправитель ничего не узнаёт о c, а получатель ничего не узнаёт о m_{1-c}.

Протокол передачи с забыванием Наора — Пинкаса

Протокол основан на обмене ключами Диффи — Хеллмана: получатель создаёт два открытых ключа и знает дискретный логарифм только одного из них. Отправитель шифрует каждое сообщение одним из ключей. Получатель расшифровывает только выбранный им шифротекст.

Расширение OT: дешёвая передача с забыванием

Ishai и др. (2003): из k базовых OT можно получить m >> k передач с помощью только операций с симметричным ключом. Расширение IKNP снижает стоимость OT примерно до 3 вызовов AES на одну передачу после однократной настройки.

GMW с расширением OT

Для каждого вентиля AND требуется одна передача с забыванием между каждой парой сторон. При использовании расширения OT все передачи можно заранее вычислить на автономном этапе, и тогда на этапе выполнения для каждого вентиля потребуется только один обмен XOR-значениями.

Защита от злоумышленников с помощью разбиения и выбора

GMW с противниками, следующими протоколу, можно сделать защищённым от злоумышленников с помощью доказательств с нулевым разглашением или OT с разбиением и выбором. Стоимость возрастает в 3–8 раз, но обеспечивается защита от жульничающих сторон.

OT с обязательствами и аутентифицированные доли

MASCOT (Keller и др.) расширяет OT для создания аутентифицированных троек AND в модели злоумышленника, что делает возможным протокол SPDZ, который рассматривается в следующем уроке.

Практические библиотеки

EMP-toolkit и MOTION реализуют GMW с расширением OT. Они достигают миллионов вентилей AND в секунду между двумя сторонами по LAN, благодаря чему реальные приложения становятся практически осуществимыми.

Проверка знаний

Почему в протоколе GMW вентили XOR не требуют обмена данными между сторонами?

Итоги урока

GMW использует секреты, распределённые посредством XOR, в булевых схемах. Вентили XOR бесплатны, а для вентилей AND требуется OT. Расширение OT делает передачу с забыванием дешёвой. Защита от злоумышленников добавляет доказательства с нулевым разглашением или разбиение и выбор. Библиотеки вроде EMP обеспечивают практическую производительность для реальных приложений.

Часто задаваемые вопросы

Урок «Протокол GMW и забывчивая передача» бесплатный?

Да — полный текст урока «Протокол GMW и забывчивая передача» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Протокол GMW и забывчивая передача»?

Реализуйте расширение OT и многосторонний протокол GMW Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Протокол GMW и забывчивая передача»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Проблема MPC и искажённые схемы Яо
  2. Протокол GMW и забывчивая передача
  3. SPDZ и арифметический MPC над разделёнными секретами
  4. Применение MPC: пересечение частных множеств и машинное обучение
← Назад к Cryptology Academy