Tröskelsignaturscheman: grunderna
Förstå tröskelkryptografi med (t, n) och varför distribution av nyckelmaterial förhindrar enskilda felpunkter.
Tröskelsignaturscheman: grunderna är en gratis lektion i Cryptology Academy på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cryptology Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cryptology Academy innehåller totalt 4 lektioner.
En enda nyckel som en enda felpunkt
Traditionella digitala signaturer använder en enda privat nyckel som innehas av en part. Om nyckeln komprometteras, stjäls eller förloras kan alla signaturer som skapats med den potentiellt förfalskas, och nyckeln kan inte återställas. Signeringsoperationer med höga säkerhetskrav – kodsignering för operativsystem, nyckelceremonier för certifikatutfärdare och kontroll över kryptovalutaplånböcker – kräver starkare skydd än vad någon enskild part kan tillhandahålla.
Shamirs hemlighetsdelning
Shamir's Secret Sharing (SSS), som uppfanns 1979, delar upp en hemlighet s i n andelar så att vilka t andelar som helst kan återskapa s, medan färre än t andelar inte avslöjar något. Schemat använder polynominterpolation över en ändlig kropp: s är konstanttermen i ett slumpmässigt polynom av grad (t-1), och andelarna är polynomets värden i distinkta punkter. SSS är informationsteoretiskt säkert.
Hemlighetsdelning är inte tröskelsignaturer
Ett naivt sätt att skapa tröskelsignering vore att använda SSS för att dela upp en privat nyckel, låta t parter återskapa den och sedan signera. Det motverkar syftet: när den privata nyckeln återskapas finns den på en enda plats och är sårbar. Äkta tröskelsignaturer gör det möjligt för t parter att tillsammans skapa en signatur utan att någon part någonsin får kännedom om eller sammanställer hela den privata nyckeln. Nyckeln återskapas aldrig.
Definition av tröskelsignatur
Ett (t, n)-tröskelsignaturschema innebär att n parter var och en innehar en andel av en privat nyckel. En signatur kan skapas av vilka t parter som helst genom ett interaktivt protokoll. Den resulterande signaturen ser ut precis som en vanlig signatur och kan verifieras med gruppens publika nyckel. En angripare som får tillgång till upp till t-1 andelar lär sig inget om den privata nyckeln.
Interaktiv och icke-interaktiv tröskelsignering
Interaktiv tröskelsignering kräver flera kommunikationsrundor mellan de signerande parterna. Parterna utbyter åtaganden, bevis och delsignaturer som sedan kombineras. Icke-interaktiva varianter, där parterna förberäknar vissa värden, minskar den onlinebaserade signeringen till ett enda meddelande. För tillämpningar som hårdvaruplånböcker, där latens är viktig, är det betydelsefullt att minimera antalet rundor.
Verifierbar hemlighetsdelning
Standard-SSS ger ingen möjlighet för en andelsinnehavare att verifiera att den egna andelen är korrekt – en illvillig dealer kan distribuera inkonsekventa andelar. Verifierbar hemlighetsdelning (VSS) lägger till åtaganden för polynomets koefficienter, så att varje andelsinnehavare kan kontrollera att den egna andelen överensstämmer med det offentliga åtagandet utan att lära sig andra andelar. Feldman VSS och Pedersen VSS är standardkonstruktionerna.
Krav på distribuerad nyckelgenerering
Tröskelsignaturer kräver ett protokoll för distribuerad nyckelgenerering (DKG) för att skapa den delade nyckeln utan att någon enskild part känner till hela den privata nyckeln. Utan DKG skulle en betrodd dealer generera nyckeln och dela upp den, vilket skapar en betrodd part som känner till nyckeln. DKG eliminerar kravet på denna betrodda dealer, vilket är avgörande för tillitslösa tillämpningar som blockkedjebaserad förvaring.
Tillämpningar: Förvaringsplånböcker
Institutionell förvaring av kryptovalutor är den mest värdefulla användningen av tröskelsignaturer i dag. Coinbase, Fireblocks och Anchorage använder plånböcker för flerpartsberäkning (MPC) baserade på tröskel-ECDSA för att säkra tillgångar värda miljarder dollar. I stället för att en enda maskinvarusäkerhetsmodul innehåller en privat nyckel delas nyckeln upp mellan flera geografiskt åtskilda servrar. Inget enskilt intrång äventyrar tillgångarna.
Tillämpningar: Nyckelceremonier och kritisk infrastruktur
DNSSEC:s ceremoni för rotzonens Key Signing Key (KSK) använder en variant av hemlighetsdelning med HSM-kluster och ett kvorum av betrodda medlemmar ur samhället. Ceremonin kräver ett fysiskt kvorum (7 av 14 kryptografiskt ansvariga från hela världen) för att signera rotzonen. System för auktorisering av kärnvapenkommandon använder liknande principer för delade nycklar, där flera behöriga parter måste samarbeta för att godkänna känsliga operationer.
Tröskelsignaturer jämfört med multisignaturer on-chain
Blockkedjeplattformar stöder multisignaturer on-chain: en transaktion kräver signaturer från t av n angivna publika nycklar, som alla verifieras on-chain. Detta är transparent, enkelt och säkert, men avslöjar multisignaturstrukturen och kräver flera operationer on-chain. Tröskel-ECDSA producerar en enda signatur från en enda synlig publik nyckel, döljer tröskelstrukturen helt och kräver endast en operation on-chain.
Säkerhetsmodell för tröskelscheman
Tröskelsignaturers säkerhet analyseras mot en statisk eller adaptiv angripare som kan kompromettera upp till t-1 parter. En statisk angripare väljer vilka parter som ska komprometteras innan protokollet börjar, medan en adaptiv angripare väljer utifrån observerade meddelanden. Adaptiv säkerhet är svårare att uppnå och kräver mer komplexa protokoll. De flesta tröskel-ECDSA-protokoll som används i produktion bevisar säkerhet mot statiska angripare.
Quiz: Tröskelsignaturer kontra hemlighetsdelning
Varför räcker inte Shamir's Secret Sharing ensamt för ett säkert tröskelsignaturschema?
Sammanfattning av tröskelsignaturkoncept
Tröskelsignaturer gör det möjligt för t-av-n-parter att signera utan att återskapa den privata nyckeln. Shamir's Secret Sharing räcker inte ensamt eftersom det kräver att nyckeln återskapas. Äkta tröskelscheman använder flerpartsberäkning, där nyckeln aldrig sammanställs. Tillämpningar omfattar institutionell kryptoförvaring (Coinbase, Fireblocks), DNSSEC-nyckelceremonier och kritisk infrastruktur. Tröskel-ECDSA producerar en vanlig enda signatur, till skillnad från multisignaturer on-chain som avslöjar tröskelstrukturen.
Lär dig Cryptology Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 67
- Lektioner
- 261
Vanliga frågor
Är lektionen ”Tröskelsignaturscheman: grunderna” gratis?
Ja – hela texten till ”Tröskelsignaturscheman: grunderna” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cryptology Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Cryptology Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Tröskelsignaturscheman: grunderna”?
Förstå tröskelkryptografi med (t, n) och varför distribution av nyckelmaterial förhindrar enskilda felpunkter. Ni övar på Cryptology Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cryptology Academy?
Du behöver inga förkunskaper. Utbildningen i Cryptology Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Tröskelsignaturscheman: grunderna”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cryptology Academy-lektionen?
Ja. Varje Cryptology Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Tröskelsignaturscheman: grunderna
- Tröskel-ECDSA: signering med flera parter
- Protokoll för distribuerad nyckelgenerering
- Tröskelscheman i blockkedjor och HSM:er