Semi-Quantum Cryptography with Certified Deletion
Dit artikel presenteert een algemene compiler die klassieke cliënten in staat stelt om kwantum-cijferteksten naar servers te uploaden voor publiekelijk verifieerbare gecertificeerde verwijdering en niet-destructieve auditing, leunend op de post-kwantum hardheid van LWE en introducerend een nieuwe simulatietechniek om zuiveringsgebaseerde beveiligingsargumenten aan te passen aan klassieke interacties.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
In het digitale tijdperk vertrouwen we op servers om onze meest gevoelige informatie te bewaren, van privéberichten tot financiële gegevens. We vertrouwen op encryptie om deze gegevens veilig te houden, door ze te versleutelen zodat alleen zij met de juiste sleutel ze kunnen lezen. Er ontstaat echter een fundamenteel probleem wanneer we die gegevens willen verwijderen. Zodra een bestand naar een server is gekopieerd, heeft de eigenaar geen manier om de server te dwingen de originele kopie te vernietigen. Een onbetrouwbare server kan simpelweg een verborgen back-up bewaren, wachtend op een toekomstig moment waarop de encryptiesleutel gelekt of gestolen kan worden, waarna zij de data kunnen ontgrendelen en alles kunnen lezen. Voor klassieke computers is dit een onmogelijke situatie; er is geen fysieke manier om te bewijzen dat een stuk informatie is gewist.
Kwantumfysica biedt een potentiële oplossing voor dit dilemma via een eigenschap die bekend staat als het "no-cloning theorem" (no-cloning theorema). In tegenstelling tot klassieke bits, die perfect gekopieerd kunnen worden, bestaan kwantuminformatie in delicate toestanden die worden verstoord als iemand probeert ze te kopiëren. Dit maakt een concept mogelijk dat "gecertificeerde verwijdering" wordt genoemd. In dit scenario uploadt een gebruiker data als een kwantumtoestand. Als de server later beweert de data te hebben verwijderd, moet deze een certificaat producer deponeren. Vanwege de wetten van de kwantummechanica, als de server de data echt heeft verwijderd, kan hij geen kopie bewaren waarmee hij de boodschap later zou kunnen lezen, zelfs niet als hij de decryptiesleutel verkrijgt. Als de server probeert een kopie te bewaren, zou de handeling van het kopiëren de toestand hebben veranderd, en zou het certificaat de verificatie niet doorstaan.
Jarenlang bleef dit krachtige idee grotendeels theoretisch of vereiste het dat de gebruiker zijn eigen kwantumcomputer had om de data te uploaden. Dit creëerde een enorme barrière: gewone gebruikers en zelfs veel organisaties kunnen de dure, gespecialiseerde hardware die nodig is om kwantumtoestanden te genereren en te verzenden niet betalen. De data moest over een kwantumkanaal reizen, een vereiste die de technologie onpraktisch maakte voor wijdverspreid gebruik. Een nieuwe studie door Yael Tauman Kalai en Justin Raizes verandert dit landschap door aan te tonen hoe een volkomen gewone, klassieke computer data naar een kwantumserver kan uploaden en nog steeds deze garanties voor verwijdering ontvangt. Zij hebben een methode ontwikkeld die het mogelijk maakt voor een standaardgebruiker om met een kwantumserver te interageren met behulp van reguliere digitale communicatie, en toch toch de beveiligingsvoordelen van kwantummechanica te bereiken.
De onderzoekers bereikten dit door een slim protocol te ontwerpen dat fungeert als een brug tussen de klassieke en de kwantumwereld. In plaats van de gebruiker een complexe kwantumtoestand direct te laten voorbereiden, stuurt de gebruiker een reeks klassieke instructies. De server, die over de nodige kwantumcapaciteiten beschikt, gebruikt deze instructies om de vereiste kwantumtoestand op eigen kracht voor te bereiden. De genialiteit van de nieuwe methode ligt in de manier waarop wordt geverifieerd dat de server daadwerkelijk heeft gedaan wat er gevraagd werd, zonder dat de gebruiker de kwantumtoestand ooit zelf ziet. Het protocol gebruikt een wiskundig hulpmiddel genaamd een "trapdoor claw-free function". In eenvoudige termen is dit een wiskundige puzzel die gemakkelijk op te lossen is als je een geheime sleutel hebt (de "trapdoor"), maar extreem moeilijk zonder die sleutel. De server moet bewijzen dat hij de oplossing van deze puzzel kent om de data te ontvangen, maar de manier waarop de puzzel is gestructureerd zorgt ervoor dat de server geen kopie van de data kan bewaren zonder de regels van de puzzel te breken.
De kern van hun ontdekking is een techniek die ervoor zorgt dat het beveiligingsbewijs werkt, ook al ziet de gebruiker de kwantumtoestand nooit. In eerdere pogingen vereiste het bewijzen van de beveiliging van een dergelijk systeem dat de gebruiker een "gezuiverde" versie van de toestand vasthield, in essentie een kwantumtweeling die verstrengeld was met de kopie van de server. Dit was onmogelijk als de gebruiker een klassieke computer was. De auteurs ontwikkelden een nieuwe manier om deze verstrengeling te simuleren met behandeling van enkel klassieke communicatie. Ze toonden aan dat, hoewel de berichten van de gebruiker klassiek zijn en de toestand schijnbaar volledig bepalen, de wiskundige structuur van het protocol ervoor zorgt dat het beveiligingsbewijs de situatie kan behandelen alsof de toestand nog steeds in een kwantumsuperpositie verkeert. Dit betekent dat als de server probeert een kopie van de data te bewaren om deze later te lezen, de wiskundige garanties van het systeem breken en de server betrapt zal worden.
Deze doorbraak is niet beperkt tot het verzenden van een enkel bericht. De auteurs bieden een algemene "compiler" aan, een set instructies die op veel verschillende soorten cryptografische tools kan worden toegepast. Ze toonden aan dat deze methode werkt voor publieke-sleutelencryptie, waarbij iedereen een bericht naar een ontvanger kan sturen; voor attribuutgebaseerde encryptie, waarbij toegang afhangt van specifieke credentials; en zelfs voor volledig homomorfe encryptie, die berekeningen op versleutelde data toestaat zonder deze ooit te ontsleutelen. In elk geval kan de gebruiker de data uploaden met enkel klassieke communicatie, en kan de server worden gedwongen de data te verwijderen met een verifieerbaar certificaat. Als de server voldoet en de data verwijdert, kan de gebruiker er zeker van zijn dat zelfs als de server later de decryptiesleutel verkrijgt, deze de originele boodschap niet meer kan herstellen.
Naast eenvoudige verwijdering toonden de onderzoekers aan dat dit systeem ook "bewijzen van geen intrusie" (proofs of no intrusion) mogelijk maakt. Dit is een manier voor een gebruiker om te controleren of hun data is gestolen of gelekt naar een derde partij zonder de data te vernietigen. In veel beveiligingsscenario's vereist het controleren van een lek het vernietigen van het bewijs, maar hier kan de gebruiker de server vragen te bewijzen dat niemand anders toegang heeft tot de data, en de server kan dat doen zonder het vermogen te verliezen om de boodschap later te ontsleutelen. Dit is cruciaal voor auditing, omdat het een gebruiker in staat stelt de integriteit van de opslag van hun data te verifiëren zonder de data zelf weg te hoeven gooien. De server kan bewijzen dat hij de enige is die de sleutel bezit, en de gebruiker kan erop vertrouwen dat de data veilig blijft.
De studie behandelt ook het praktische aspect van het ophalen van data. In sommige kwantumverwijderingsschema's is de data, zodra deze is verwijderd, voor altijd weg, zelfs voor de eigenaar. De auteurs ontwierpen een protocol waarbij de gebruiker zijn data kan ophalen en tegelijkertijd ervoor zorgt dat de data van de server wordt verwijderd. De server voert een specifieke kwantumbewerking uit die de data omzet in een vorm die de gebruiker kan lezen, maar doet daarmee tegelijkertijd zijn eigen vermogen ongedaan om die data in de toekomst te lezen. Dit betekent dat de gebruiker niet hoeft te kiezen tussen het terugkrijgen van zijn data en het beschermen ervan tegen toekomstige lekken van sleutels; ze kunnen beide tegelijkertijd doen.
De beveiliging van dit hele systeem berust op de aanname dat bepaalde wiskundige problemen, specifiek die gerelateerd aan het "Learning With Errors" (LWE) probleem, moeilijk op te lossen zijn, zelfs voor kwantumcomputers. Dit is een standaardveronderstelling in de moderne cryptografie en wordt algemeen als waar beschouwd. De auteurs hebben bewezen dat hun systeem veilig is zolang deze wiskundige problemen moeilijk blijven. Ze vertrouwden niet op enige onbewezen of exotische aannames, noch vereisten ze dat de gebruiker over kwantumhardware beschikte. De enige vereiste is dat de server over de kwantumcapaciteit beschikt om de noodzakelijke operaties uit te voeren, wat een redelijke verwachting is voor een cloudprovider in de toekomst.
Dit werk vormt een belangrijke stap naar het toegankelijk maken van kwantumbeveiliging voor iedereen. Door de noodzaak voor de gebruiker om een kwantumcomputer te bezitten weg te nemen, hebben de auteurs de grootste barrière voor de toegang tot gecertificeerde verwijdering weggenomen. De technologie die zij beschrijven maakt een toekomst mogelijk waarin gebruikers hun data naar de cloud kunnen uploaden en een wiskundige garantie hebben dat deze kan worden gewist, een garantie die standhoudt zelfs als de encryptiesleutels later gecompromitteerd worden. Het transformeert het concept van dataverwijdering van een hoop naar een verifieerbare feit, gegrond in de wetten van de fysica en de hardheid van de wiskunde. Het resultaat is een systeem waarbij vertrouwen niet langer alleen een kwestie is van beleid, maar een kwestie van natuurwet.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.