Semi-Quantum Cryptography with Certified Deletion
Questo articolo presenta un compilatore generale che consente ai client classici di caricare cifrati quantistici su server per la cancellazione certificata pubblicamente verificabile e l'audit non distruttivo, basandosi sulla durezza post-quantistica di LWE e introducendo una nuova tecnica di simulazione per adattare gli argomenti di sicurezza basati sulla purificazione alle interazioni classiche.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Nell'era digitale, confidiamo ai server l'incarico di custodire le nostre informazioni più sensibili, dai messaggi privati ai registri finanziari. Ci affidiamo alla crittografia per proteggere questi dati, codificandoli in modo che solo chi possiede la chiave corretta possa leggerli. Tuttavia, sorge un problema fondamentale quando vogliamo eliminare quei dati. Una volta che un file viene copiato su un server, il proprietario non ha modo di costringere il server a distruggere la copia originale. Un server disonesto può semplicemente conservare una copia nascosta, in attesa di un momento futuro in cui la chiave di cifratura potrebbe essere trapelata o rubata, momento in cui potrebbe sbloccare i dati e leggere tutto. Per i computer classici, questa è una situazione impossibile; non esiste un modo fisico per dimostrare che un pezzo di informazione sia stato cancellato.
La fisica quantistica offre una potenziale soluzione a questo dilemma attraverso una proprietà nota come "teorema di non clonazione". A differenza dei bit classici, che possono essere copiati perfettamente, l'informazione quantistica esiste in stati delicati che vengono disturbati se si tenta di copiarli. Ciò consente il concetto di "eliminazione certificata". In questo scenario, un utente carica i dati come stato quantistico. Se il server dichiara successivamente di averli eliminati, deve produrre un certificato. Grazie alle leggi della meccanica quantistica, se il server ha realmente eliminato i dati, non può conservarne una copia che gli permetta di leggere il messaggio in seguito, anche se ottenesse la chiave di decrittazione. Se il server tenta di conservare una copia, l'atto di copiare altererebbe lo stato e il certificato non riuscirebbe a verificare l'operazione.
Per anni, questa potente idea è rimasta largamente teorica o richiedeva che l'utente possedesse il proprio computer quantistico per caricare i dati. Ciò creava una barriera enorme: gli utenti comuni e persino molte organizzazioni non possono permettersi l'hardware costoso e specializzato necessario per generare e inviare stati quantistici. I dati dovevano viaggiare su un canale quantistico, un requisito che rendeva la tecnologia impraticabile per un uso diffuso. Uno studio di Yael Tauman Kalai e Justin Raizes cambia questo panorama dimostrando come un computer completamente ordinario, classico, possa caricare dati su un server quantistico e ricevere comunque queste garanzie di eliminazione. Hanno creato un metodo che permette a un utente standard di interagire con un server quantistico utilizzando solo comunicazioni digitali regolari, ottenendo comunque i benefici di sicurezza della meccanica quantistica.
I ricercatori hanno raggiunto questo obiettivo progettando un protocollo intelligente che funge da ponte tra il mondo classico e quello quantistico. Invece di chiedere all'utente di preparare direttamente uno stato quantistico complesso, l'utente invia una serie di istruzioni classiche. Il server, che possiede le capacità quantistiche necessarie, utilizza queste istruzioni per preparare lo stato quantistico richiesto autonomamente. La genialità del nuovo metodo risiede nel modo in cui verifica che il server abbia effettivamente fatto quanto richiesto senza che l'utente veda mai lo stato quantistico. Il protocollo utilizza uno strumento matematico chiamato funzione "claw-free" con trappola (trapdoor claw-free function). In termini semplici, si tratta di un enigma matematico che è facile da risolvere se si possiede una chiave segreta (la "trappola"), ma incredibilmente difficile da risolvere senza di essa. Il server deve dimostrare di conoscere la soluzione di questo enigma per ricevere i dati, ma il modo in cui l'enigma è strutturato assicura che il server non possa conservare una copia dei dati senza violare le regole del puzzle.
Il cuore della loro scoperta è una tecnica che permette alla prova di sicurezza di funzionare anche se l'utente non vede mai lo stato quantistico. In precedenti tentativi, dimostrare la sicurezza di un tale sistema richiedeva che l'utente detenesse una versione "purificata" dello stato, essenzialmente un gemello quantistico che era intrecciato (entangled) con la copia del server. Questo era impossibile se l'utente era un computer classico. Gli autori hanno sviluppato un nuovo modo per simulare questo entanglement usando solo la comunicazione classica. Hanno dimostrato che, sebbene i messaggi dell'utente siano classici e sembrino determinare completamente lo stato, la struttura matematica del protocollo permette alla prova di sicurezza di trattare la situazione come se lo stato fosse ancora in una sovrapposizione quantistica. Ciò significa che se il server tenta di conservare una copia dei dati per leggerli in seguito, le garanzie matematiche del sistema saltano e il server verrà scoperto.
Questo progresso non si limita all'invio di un singolo messaggio. Gli autori forniscono un "compilatore" generale, un insieme di istruzioni che possono essere applicate a molti diversi tipi di strumenti crittografici. Hanno dimostrato che questo metodo funziona per la crittografia a chiave pubblica, dove chiunque può inviare un messaggio a un destinatario; per la crittografia basata su attributi, dove l'accesso dipende da credenziali specifiche; e persino per la crittografia totalmente omomorfica, che permette di eseguire calcoli sui dati criptati senza mai decriptarli. In ogni caso, l'utente può caricare i dati utilizzando solo la comunicazione classica, e il server può essere costretto a eliminare i dati con un certificato verificabile. Se il server si adegua ed elimina i dati, l'utente può essere certo che, anche se il server ottiene in seguito la chiave di decrittazione, non sarà in grado di recuperare il messaggio originale.
Oltre alla semplice eliminazione, i ricercatori hanno mostrato che questo sistema consente "prove di non intrusione". Questo è un modo per un utente di verificare se i propri dati sono stati rubati o divulgati a una terza parte senza distruggere i dati stessi. In molti scenari di sicurezza, controllare una fuga richiede la distruzione delle prove, ma qui l'utente può chiedere al server di provare che nessun altro ha accesso ai dati, e il server può farlo senza perdere la capacità di decriptare il messaggio in seguito. Questo è cruciale per l'auditing, poiché consente a un utente di verificare l'integrità della propria archiviazione dati senza dover scartare i dati stessi. Il server può provare di essere l'unico ad avere la chiave, e l'utente può essere certo che i dati rimangano sicuri.
Lo studio affronta anche la questione pratica del recupero dei dati. In alcuni schemi di eliminazione quantistica, una volta eliminati i dati, essi scompaiono per sempre, anche per il proprietario. Gli autori hanno progettato un protocollo in cui l'utente può recuperare i propri dati garantendo simultaneamente che siano eliminati dal server. Il server esegue un'operazione quantistica specifica che converte i dati in una forma che l'utente può leggere, ma facendo ciò, distrugge la propria capacità di leggere quei dati in futuro. Ciò significa che l'utente non deve scegliere tra riprendersi i propri dati e proteggerli da future fughe di chiavi; può fare entrambe le cose contemporaneamente.
La sicurezza di questo intero sistema si basa sull'assunto che certi problemi matematici, specificamente quelli legati al problema "Learning With Errors" (LWE), siano difficili da risolvere anche per i computer quantistici. Questa è un'assunzione standard nella crittografia moderna, ampiamente ritenuta vera. Gli autori hanno dimostrato che finché questi problemi matematici rimarranno difficili, il loro sistema sarà sicuro. Non si sono basati su ipotesi esotiche o non provate, né hanno richiesto all'utente di possedere hardware quantistico. L'unico requisito è che il server abbia la capacità quantistica di eseguire le operazioni necessarie, il che è una previsione ragionevole per un fornitore di servizi cloud in futuro.
Questo lavoro rappresenta un passo significativo verso la rendere la sicurezza quantistica accessibile a tutti. Rimuovendo la necessità per l'utente di possedere un computer quantistico, gli autori hanno rimosso la barriera d'ingresso principale per l'eliminazione certificata. La tecnologia che descrivono permette un futuro in cui gli utenti possono caricare i propri dati sul cloud e avere una garanzia matematica che possano essere cancellati, una garanzia che rimane valida anche se le chiavi di cifratura vengono compromesse in seguito. Trasforma il concetto di eliminazione dei dati da una speranza in un fatto verificabile, fondato sulle leggi della fisica e sulla durezza della matematica. Il risultato è un sistema in cui la fiducia non è più solo una questione di policy, ma una questione di legge fisica.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.