Пороговые подписи и практические применения
Узнайте, как разделение секрета используется в аппаратных кошельках, HSM и протоколах MPC
«Пороговые подписи и практические применения» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
За пределами восстановления секрета
Классическое разделение секрета восстанавливает секрет в одной точке, что создаёт риск. Пороговые подписи распределяют операцию подписания: участники по схеме k из n совместно создают подпись, при этом ни один участник никогда не владеет полным закрытым ключом. Восстановление не требуется, и единой точки отказа нет.
Пороговая ECDSA
Пороговая ECDSA (t-ECDSA) позволяет k участникам совместно вычислить подпись ECDSA для сообщения. Каждый участник хранит долю закрытого ключа. Протокол использует MPC для вычисления подписи, не раскрывая отдельные доли или объединённый ключ.
Пороговые подписи BLS
Подписи BLS (Boneh-Lynn-Shacham) на кривых, удобных для спаривания, поддерживают элегантные пороговые схемы. Частичные подписи линейны: каждый участник подписывает своей долей, после чего k частичных подписей объединяются с коэффициентами Лагранжа в одну подпись BLS.
Распределённая генерация ключа (DKG)
DKG устраняет необходимость в доверенном участнике: каждый участник создаёт собственный многочлен доли, передаёт обязательства всем участникам и обменивается долями. Общий открытый ключ вычисляется без того, чтобы кто-либо из участников знал закрытый ключ. Этот подход используется в валидаторах Ethereum и распределённых HSM.
Хранение криптовалюты
Биржи, такие как Coinbase, Gemini и BitGo, используют пороговую ECDSA по схемам 2 из 3 или 3 из 5 либо SSS Шамира для ключей горячих кошельков. Для ключей холодных кошельков применяются аппаратные процедуры генерации ключей с автономными долями Шамира, распределёнными по хранилищам в разных географических регионах.
Аппаратные модули безопасности
Thales Luna и AWS CloudHSM поддерживают аутентификацию кворума M из N: для выполнения чувствительных операций (упаковки ключей и подписания) главный ключ требует одновременного присутствия M из N смарт-карт администраторов. Карты распределены географически.
Валидаторы блокчейна
Пулы стейкинга Ethereum 2.0 используют пороговые подписи BLS: несколько узлов совместно подписывают подтверждения, не раскрывая закрытый ключ валидатора. Если k-1 узлов отключаются, подписание безопасно останавливается. Если доступны k узлов, подписание продолжается.
Корпоративная PKI
Закрытые ключи CA используют разделение Шамира на основе специальной процедуры: 5 из 7 держателей ключей, каждый с физической смарт-картой, должны собраться в защищённом помещении, чтобы подписать список отзыва сертификатов или выпустить новый промежуточный сертификат CA.
Пороговые подписи Шнорра (FROST)
FROST (гибкие пороговые подписи Шнорра с оптимизацией числа раундов обмена) создаёт пороговые подписи Шнорра, совместимые с Bitcoin Taproot и MuSig2. Требуются два раунда обмена данными, поэтому сейчас это передовой подход к пороговому подписанию в Bitcoin.
Аспекты безопасности
Пороговые схемы должны обрабатывать действия злоумышленников, которые отправляют недействительные доли или подписи. Надёжные протоколы используют обязательства и доказательства с нулевым разглашением, чтобы обнаруживать и исключать мошенников, продолжая восстановление или подписание с помощью оставшихся честных участников.
Сравнительная таблица
Сравнение возможностей: SSS Шамира (разделяет секрет, проста) против пороговой ECDSA (секрет никогда не восстанавливается, сложная, основана на MPC) против пороговой BLS (естественное объединение, только кривые со спариванием) против мультиподписи (уровень блокчейна, MPC не требуется).
Быстрая проверка
Каково ключевое преимущество пороговых подписей перед разделением секрета Шамира для ключей подписи?
Итоги
Пороговые подписи распределяют операцию подписания без восстановления секрета, используя протоколы MPC. Они применяются для хранения криптовалюты, в сетях валидаторов и при процедурах работы с корпоративными CA. Далее: криптографическая случайность и энтропия.
Часто задаваемые вопросы
Урок «Пороговые подписи и практические применения» бесплатный?
Да — полный текст урока «Пороговые подписи и практические применения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Пороговые подписи и практические применения»?
Узнайте, как разделение секрета используется в аппаратных кошельках, HSM и протоколах MPC Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Пороговые подписи и практические применения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Проблема разделения секрета
- Разделение секрета Шамира: полиномиальная математика
- Визуальное разделение секрета и аддитивные схемы
- Пороговые подписи и практические применения