Robust and leakage-resilient device-independent oblivious transfer in MiniQCryp
Assumendo funzioni unidirezionali post-quantistiche, questo articolo presenta un framework robusto e resiliente alle perdite di informazioni per il trasferimento obbligato device-independent e l'impegno di bit che consente il calcolo multi-party sicuro utilizzando solo computazione classica affidabile per controllare dispositivi quantistici non affidabili, anche in presenza di entanglement arbitrario, comportamento non-IID e perdita di informazioni adattiva.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Nel mondo della crittografia, l'obiettivo è spesso quello di mantenere i segreti al sicuro anche quando le persone coinvolte non possono essere pienamente fidate. Due degli strumenti più fondamentali per questo sono il "bit commitment" (impegno di bit) e l' "oblivious transfer" (trasferimento obblio). Il bit commitment è come una cassaforte digitale: una persona mette un segreto all'interno, lo chiude a chiave e consegna la chiave a un'altra, dimostrando che il segreto esiste senza rivelarne il contenuto. Più tardi, è possibile aprire la cassaforte per mostrare che il segreto era lì fin dall'inizio. L'oblivious transfer è uno scambio leggermente più complesso in cui una persona possiede due segreti e l'altra sceglie di apprenderne solo uno, senza che la prima persona sappia quale sia stato scelto e senza che la seconda persona apprenda nulla dell'altro segreto. Per decenni, costruire questi strumenti in modo sicuro ha richiesto di fidarsi del fatto che l'hardware fisico — laser, rilevatori e computer — funzionasse esattamente come pubblicizzato. Se un dispositivo fosse stato difettoso o fosse stato manomesso da un venditore disonesto, l'intera garanzia di sicurezza sarebbe potuta crollare.
Questa dipendenza da un hardware perfetto è una grande debolezza. In uno scenario reale, i dispositivi potrebbero essere rumorosi, imperfetti o persino progettati segretamente per far trapelare informazioni. Un nuovo approccio chiamato crittografia "device-independent" (indipendente dal dispositivo) tenta di risolvere questo problema eliminando la necessità di fidarsi interamente dell'hardware. Invece di controllare se il dispositivo funziona correttamente, gli utenti osservano semplicemente i modelli delle risposte fornite dal dispositivo. Se le risposte seguono un modello specifico, impossibile da falsificare, gli utenti possono essere matematicamente certi che sia avvenuto uno scambio sicuro, indipendentemente da ciò che il dispositivo sta effettivamente facendo all'interno. Tuttavia, i precedenti tentativi di far funzionare questo per compiti complessi come l'oblivious transfer si sono scontrati con un muro: richiedevano che i dispositivi fossero perfettamente isolati l'uno dall'altro, assumevano che i dispositivi fossero privi di difetti o non potevano garantire la sicurezza contro potenti computer quantistici.
Un team di ricercatori ha ora colmato questo divario. Hanno costruito un nuovo metodo che consente l'oblivious transfer e il bit commitment utilizzando dispositivi quantistici non fidati, difettosi e potenzialmente capaci di perdite di informazioni, basandosi solo sull'esistenza di determinate funzioni matematiche note come funzioni unidirezionali. Il loro lavoro dimostra che anche se un dispositivo è rumoroso, se è consentito far trapelare una piccola quantità limitata di informazioni, e se gli utenti si fidano solo dei propri computer classici, possono comunque eseguire questi compiti crittografici con un livello di sicurezza che resiste a un attaccante con un computer quantistico. I ricercatori non si sono limitati a suggerire che fosse possibile; hanno fornito una costruzione completa, passo dopo passo, e una rigorosa prova matematica del fatto che funzioni.
Il cuore del loro traguardo risiede nel modo in cui gestiscono le imperfezioni del mondo reale. Nel loro sistema, le due parti, chiamiamole Alice e Bob, utilizzano dispositivi non fidati per giocare a un gioco basato su un puzzle noto come "Magic Square" (Quadrato Magico). In questo gioco, Alice e Bob ricevono domande e devono fornire risposte che soddisfino specifiche regole di coerenza. Se vincono il gioco abbastanza spesso, ciò dimostra che stanno condividendo una correlazione segreta che non può essere falsificata. I ricercatori hanno progettato un protocollo in cui Alice e Bob giocano a questo gioco molte volte in parallelo. Successivamente, utilizzano un astuto processo di filtraggio: controllano un piccolo campione casuale di risposte per garantire che i dispositivi si stiano comportando correttamente. Se il campione supera il controllo, utilizzano le risposte rimanenti per generare le chiavi segrete necessarie per il trasferimento.
Un'innovazione critica in questo lavoro riguarda il modo in cui gestiscono la "leakage" (perdita di informazioni). In un vero laboratorio, un venditore disonesto potrebbe aver costruito un canale nascosto nel dispositivo, permettendo ad esso di sussurrare informazioni al mondo esterno. Le teorie precedenti assumevano che questi dispositivi fossero completamente isolati. Il nuovo protocollo accetta che una certa perdita possa avvenire, ma stabilisce un budget rigoroso. Ai dispositivi è consentito scambiare una quantità limitata di informazioni, misurata in bit quantistici, durante un singolo round del gioco. I ricercatori hanno dimostrato che finché questa perdita rimane entro quel budget, la sicurezza del sistema rimane intatta. Hanno dimostrato che anche se i dispositivi sono entangled (correlati quantisticamente) in modi complessi e l'attaccante tenta di misurarli congiuntamente, la quantità di informazioni che l'attaccante può rubare è matematicamente limitata e insufficiente per violare il codice.
I ricercatori hanno affrontato anche il problema dei "difetti". I dispositivi reali commettono errori; potrebbero leggere male una domanda o produrre una risposta errata a causa del rumore. Un protocollo che esige risposte perfette fallirebbe immediatamente in un vero laboratorio. La nuova costruzione è robusta, il che significa che può tollerare un tasso costante di errori onesti. Utilizza codici di correzione degli errori per riconciliare le differenze tra ciò che Alice e Bob intendevano fare e ciò che i loro dispositivi rumorosi hanno effettivamente fatto. Ciò consente al sistema di funzionare correttamente anche quando l'hardware è imperfetto, una caratteristica che precedentemente mancava ai protocolli device-independent capaci di gestire la perdita di informazioni.
La costruzione funziona in due modalità distinte, a seconda dell'ambiente. Nella prima modalità, se i dispositivi sono perfettamente isolati e il dispositivo del ricevente misura ogni parte del gioco separatamente, il sistema può tollerare un tasso di difetti più elevato. Nella seconda modalità, più generale, il sistema consente misurazioni congiunte arbitrarie e una perdita di informazioni limitata tra i laboratori. In questo scenario più flessibile, il sistema funziona ancora, sebbene richieda un numero maggiore di round di gioco per mantenere lo stesso livello di sicurezza. In entrambi i casi, la quantità totale di risorse richieste — tempo, comunicazione e utilizzo dei dispositivi — cresce a un ritmo gestibile all'aumentare del livello di sicurezza, rendendo il protocollo praticabile per implementazioni future.
Le implicazioni di questo lavoro si estendono oltre l'invio di un singolo segreto. Poiché l'oblivious transfer è un mattone fondamentale per ogni computazione sicura, questo nuovo protocollo sblocca effettivamente la capacità di eseguire qualsiasi calcolo sicuro tra parti che non si fidano di nient'altro se non dei propri computer classici. Che si tratti di due aziende che confrontano i propri database senza rivelare i dati, o di un gruppo di elettori che esprimono voti in modo sicuro, i ricercatori hanno dimostrato che il loro metodo può essere scalato per gestire questi scenari complessi e multi-party. La sicurezza è garantita anche se alcuni dei partecipanti sono corrotti o se i dispositivi che utilizzano sono condivisi con un avversario.
Ciò che rende questo risultato particolarmente significativo è che elimina la necessità di "hardware quantistico affidabile". Negli schemi precedenti, gli utenti dovevano credere che i laser e i rilevatori fossero stati fabbricati correttamente e non fossero stati manomessi. In questo nuovo framework, la sicurezza deriva interamente dalle statistiche osservate del gioco e dalle leggi della fisica, verificate tramite computazione classica. I ricercatori hanno dimostrato che i dispositivi possono essere trattati come scatole nere; finché producono le corrette correlazioni, il protocollo è sicuro. Questo sposta l'onere della fiducia dalla catena di approvvigionamento fisica alla struttura matematica del protocollo stesso.
I ricercatori hanno anche affrontato il problema della "simulazione", che è il gold standard per dimostrare la sicurezza in crittografia. Hanno dimosto che per qualsiasi attacco che un avversario possa lanciare, esiste un simulatore in grado di riprodurre esattamente lo stesso risultato utilizzando solo la versione teorica e ideale del protocollo. Ciò significa che qualunque cosa un attaccante apprenda dal mondo reale e disordinato dei dispositivi difettosi, avrebbe potuto apprendere con la stessa facilità dal mondo teorico e perfetto. Poiché il mondo teorico è noto per essere sicuro, anche il mondo reale deve essere sicuro. Questa prova è valida contro qualsiasi attaccante limitato dalle leggi della meccanica quantistica, garantendo che il sistema sia a prova di futuro rispetto all'avvento di potenti computer quantistici.
In sintesi, questo lavoro rappresenta un passo avanti fondamentale nella ricerca di una comunicazione veramente sicura. Prende il concetto teorico della crittografia device-independent e lo radica in una realtà in cui i dispositivi sono rumorosi, isolati e potenzialmente compromessi. Combinando una robusta strategia di correzione degli errori con un rigoroso conteggio della perdita di informazioni, i ricercatori hanno creato un protocollo che è sia pratico che provabilmente sicuro. Hanno dimostrato che non abbiamo bisogno di aspettare l'hardware quantistico perfetto per costruire un futuro sicuro; possiamo costruirlo ora, usando gli strumenti imperfetti che abbiamo, affidandoci alla logica incrollabile della matematica e alle strane e potenti correlazioni della meccanica quantistica.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.