Cryptology Academy · 课时

门限签名方案:基本概念

了解(t,n)门限密码学,并理解分散密钥材料如何避免单点故障。

第 1 / 4 课13 个步骤

门限签名方案:基本概念 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。

单一密钥是单点故障

传统数字签名使用由单个参与方持有的私钥。如果该密钥遭到泄露、窃取或丢失,使用它生成的所有签名都可能被伪造,而且密钥无法恢复。高价值的签名操作——操作系统的代码签名、证书颁发机构的密钥仪式、加密货币钱包控制——需要比任何单个参与方所能提供的更强保护。

Shamir 的秘密共享

Shamir 的秘密共享(SSS)由 Shamir 于 1979 年提出,它将秘密 s 分成 n 个份额,使得任意 t 个份额都可以重构 s,而少于 t 个份额则无法泄露任何信息。该方案使用有限域上的多项式插值:s 是一个随机的 (t-1) 次多项式的常数项,而各个份额是该多项式在不同点上的取值。SSS 在信息论意义上是安全的。

秘密共享并非门限签名

一种简单但错误的门限签名做法是使用 SSS 分割私钥,让 t 个参与方重构私钥后再进行签名。这违背了门限签名的目的:重构私钥意味着它会出现在某一个位置,并因此容易受到攻击。真正的门限签名允许 t 个参与方协作生成签名,同时任何参与方都无法获知或组装完整的私钥。私钥永远不会被重构。

门限签名定义

一个 (t, n) 门限签名方案包含 n 个参与方,每个参与方持有私钥的一个份额。任意 t 个参与方都可以通过交互式协议协作生成签名。生成的签名与普通签名完全相同(可以使用群组公钥进行验证)。即使攻击者获得了最多 t-1 个份额,也无法了解私钥的任何信息。

交互式与非交互式门限签名

交互式门限签名要求签名参与方之间进行多轮通信。参与方会交换承诺、证明和部分签名,然后将这些内容组合起来。非交互式变体允许参与方预先计算某些值,从而将在线签名轮次减少为一条消息。对于硬件钱包等延迟至关重要的应用,减少轮次十分重要。

可验证秘密共享

标准 SSS 没有提供让份额持有者验证其份额是否正确的方法——恶意分发者可能会分发不一致的份额。可验证秘密共享(VSS)为多项式系数添加承诺,使每个份额持有者都能验证自己的份额是否与公开承诺一致,同时无需了解其他份额。Feldman VSS 和 Pedersen VSS 是标准构造。

分布式密钥生成要求

门限签名需要使用分布式密钥生成(DKG)协议来建立共享密钥,同时确保任何单个参与方都不知道完整的私钥。如果没有 DKG,可信分发者就必须生成密钥并对其进行分割,从而产生一个知道该密钥的可信参与方。DKG 消除了对这一可信分发者的要求,这对于区块链托管等无需信任的应用至关重要。

应用:托管钱包

机构级加密货币托管是当前门限签名最有价值的应用场景。Coinbase、Fireblocks 和 Anchorage 使用基于门限 ECDSA 的多方计算(MPC)钱包来保护数十亿美元的资产。密钥不再由单个硬件安全模块(HSM)持有,而是分割到多个地理位置分散的服务器上。任何单次入侵都不会危及全部资金。

应用:密钥仪式与关键基础设施

DNSSEC 根区域密钥签名密钥(KSK)仪式使用一种秘密共享变体,配合 HSM 集群和由受信任社区成员组成的法定人数。该仪式要求实体法定人数(全球 14 名密码官中的 7 名)共同签署根区域。核指挥授权系统也使用类似的分割密钥原则,多个获授权参与方必须协作,才能批准敏感操作。

门限签名与链上多重签名

区块链平台支持链上多重签名:一笔交易需要由指定的 n 个公钥中的 t 个对应私钥生成签名,并在链上完成全部验证。这种方式透明、简单且安全,但会暴露多重签名结构,并且需要执行多次链上操作。门限 ECDSA 会使用一个表面上单一的公钥生成一个签名,从而完全隐藏门限结构,并且只需执行一次链上操作。

门限方案的安全模型

门限签名的安全性会针对静态或自适应攻击者进行分析,这类攻击者最多可以攻陷 t-1 个参与方。静态攻击者会在协议开始前选择要攻陷的参与方;自适应攻击者则会根据观察到的消息进行选择。实现自适应安全性更加困难,需要更复杂的协议。大多数已部署的门限 ECDSA 协议都证明了其针对静态攻击者的安全性。

门限签名与秘密共享测验

为什么仅使用 Shamir 的秘密共享不足以构建安全的门限签名方案?

门限签名概念回顾

门限签名允许 t-of-n 个参与方在不重构私钥的情况下进行签名。仅使用 Shamir 的秘密共享是不够的,因为它要求重构密钥。真正的门限方案使用多方计算,密钥永远不会被组装起来。应用场景包括机构级加密货币托管(Coinbase、Fireblocks)、DNSSEC 密钥仪式以及关键基础设施。门限 ECDSA 会生成标准的单一签名,而链上多重签名会暴露门限结构。

免费开始

用 AI 导师学习 Cryptology Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
67
课程
261

常见问题解答

「门限签名方案:基本概念」课时是免费的吗?

是的 — 「门限签名方案:基本概念」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。

「门限签名方案:基本概念」这节课中我会学到什么?

了解(t,n)门限密码学,并理解分散密钥材料如何避免单点故障。 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cryptology Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「门限签名方案:基本概念」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cryptology Academy 课中编写并运行代码吗?

能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 门限签名方案:基本概念
  2. 门限 ECDSA:多方签名
  3. 分布式密钥生成协议
  4. 区块链与 HSM 中的门限方案
← 返回 Cryptology Academy