0Pricing
Cryptology Academy · Урок

Пороговые схемы подписей: основные понятия

Узнайте о пороговой криптографии (t, n) и о том, почему распределение ключевого материала предотвращает единичные точки отказа.

«Пороговые схемы подписей: основные понятия» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

Единственный ключ как единственная точка отказа

Традиционные цифровые подписи используют один закрытый ключ, которым владеет одна сторона. Если этот ключ скомпрометирован, украден или утерян, все созданные с его помощью подписи потенциально могут быть подделаны, а восстановить ключ невозможно. Операции подписания высокой важности — подписание кода для OS, церемонии работы с ключами центра сертификации, управление криптовалютным кошельком — требуют более надёжной защиты, чем может обеспечить любая отдельная сторона.

Разделение секрета Шамира

Разделение секрета Шамира (SSS), изобретённое в 1979 году, разбивает секрет s на n долей так, что любые t долей позволяют восстановить s, но меньше t долей не раскрывают ничего. В этой схеме используется полиномиальная интерполяция над конечным полем: s является свободным членом случайного многочлена степени (t-1), а доли представляют собой значения этого многочлена в различных точках. SSS обладает информационно-теоретической защищённостью.

Разделение секрета — не пороговые подписи

Наивный подход к пороговому подписанию заключался бы в использовании SSS для разделения закрытого ключа, его восстановлении силами t сторон и последующем подписании. Это лишает подход смысла: после восстановления закрытый ключ существует в одном месте и уязвим. Настоящие пороговые подписи позволяют t сторонам совместно создать подпись, при этом ни одна из сторон никогда не узнаёт и не собирает полный закрытый ключ. Ключ никогда не восстанавливается.

Определение пороговой подписи

Схема пороговой подписи (t, n) включает n сторон, каждая из которых хранит долю закрытого ключа. Подпись могут создать любые t сторон, действующие совместно через интерактивный протокол. Полученная подпись идентична обычной подписи (её можно проверить с помощью группового открытого ключа). Злоумышленник, получивший до t-1 долей, ничего не узнаёт о закрытом ключе.

Интерактивное и неинтерактивное пороговое подписание

Интерактивное пороговое подписание требует нескольких раундов обмена данными между сторонами, создающими подпись. Стороны обмениваются обязательствами, доказательствами и частичными подписями, которые затем объединяются. Неинтерактивные варианты (в которых стороны заранее вычисляют определённые значения) сокращают онлайн-раунд подписания до одного сообщения. Для приложений вроде аппаратных кошельков, где важна задержка, важно минимизировать число раундов.

Проверяемое разделение секрета

Стандартное SSS не позволяет владельцу доли проверить её корректность — злонамеренный дилер может распределить несогласованные доли. VSS добавляет обязательства для коэффициентов многочлена, позволяя каждому владельцу доли проверить, согласуется ли его доля с публичным обязательством, не узнавая другие доли. Feldman VSS и Pedersen VSS — стандартные конструкции.

Требование к распределённой генерации ключа

Для пороговых подписей требуется протокол распределённой генерации ключа (DKG), который создаёт общий ключ так, чтобы ни одна отдельная сторона не знала полный закрытый ключ. Без DKG доверенный дилер сгенерировал бы ключ и разделил его, став доверенной стороной, знающей ключ. DKG устраняет это требование к доверенному дилеру, что критически важно для приложений, не требующих доверия, например для хранения активов в блокчейне.

Применение: кастодиальные кошельки

Институциональное хранение криптовалюты сегодня — наиболее значимое применение пороговых подписей. Coinbase, Fireblocks и Anchorage используют кошельки на основе вычислений между несколькими сторонами (MPC), построенные на пороговой ECDSA, для защиты активов на миллиарды долларов. Вместо одного модуля аппаратной защиты, хранящего закрытый ключ, ключ разделён между несколькими географически распределёнными серверами. Один взлом не ставит под угрозу все средства.

Применение: ключевые церемонии и критическая инфраструктура

Церемония создания ключа подписания корневой зоны DNSSEC (KSK) использует вариант разделения секрета с кластерами HSM и кворумом доверенных представителей сообщества. Для церемонии требуется физический кворум (7 из 14 криптографических сотрудников со всего мира), чтобы подписать корневую зону. Системы авторизации команд ядерного оружия используют аналогичные принципы разделения ключа: несколько уполномоченных сторон должны совместно разрешить выполнение чувствительных операций.

Пороговые подписи и мультиподпись в блокчейне

Платформы блокчейнов поддерживают мультиподпись в блокчейне: транзакция требует подписей t из n заданных открытых ключей, причём все они проверяются в блокчейне. Это прозрачно, просто и безопасно, но раскрывает структуру мультиподписи и требует нескольких операций в блокчейне. Пороговая ECDSA создаёт одну подпись, связанную с одним открытым ключом, который выглядит как обычный, полностью скрывая пороговую структуру и используя лишь одну операцию в блокчейне.

Модель безопасности пороговых схем

Безопасность пороговых подписей анализируется в отношении статического или адаптивного противника, способного скомпрометировать до t-1 сторон. Статический противник выбирает, какие стороны скомпрометировать, до начала протокола; адаптивный противник делает этот выбор на основе наблюдаемых сообщений. Адаптивную безопасность обеспечить сложнее, и для неё требуются более сложные протоколы. Большинство используемых протоколов пороговой ECDSA доказывают безопасность против статических противников.

Тест: пороговые подписи и разделение секрета

Почему одного лишь разделения секрета Шамира недостаточно для безопасной схемы пороговых подписей?

Итоги: понятия пороговых подписей

Пороговые подписи позволяют t из n сторон подписывать данные без восстановления закрытого ключа. Одного лишь разделения секрета Шамира недостаточно, поскольку оно требует восстановления ключа. Настоящие пороговые схемы используют вычисления между несколькими сторонами, при которых ключ никогда не собирается. Применения включают институциональное хранение криптоактивов (Coinbase, Fireblocks), церемонии работы с ключами DNSSEC и критическую инфраструктуру. Пороговая ECDSA создаёт стандартную единственную подпись, в отличие от мультиподписи в блокчейне, которая раскрывает пороговую структуру.

Часто задаваемые вопросы

Урок «Пороговые схемы подписей: основные понятия» бесплатный?

Да — полный текст урока «Пороговые схемы подписей: основные понятия» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Пороговые схемы подписей: основные понятия»?

Узнайте о пороговой криптографии (t, n) и о том, почему распределение ключевого материала предотвращает единичные точки отказа. Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Пороговые схемы подписей: основные понятия»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Пороговые схемы подписей: основные понятия
  2. Пороговая ECDSA: многос​​тороннее подписание
  3. Протоколы распределенной генерации ключей
  4. Пороговые схемы в блокчейнах и HSM
← Назад к Cryptology Academy