← 最新论文
💻 computer science

Pivot: Proactive and Verifiable Threshold Oblivious Pseudorandom Functions From Isogeny Group Actions

本文介绍了 PIVOT,这是一个基于同源群作用的、无代理人(dealerless)、主动式且可验证的阈值不透明伪随机函数框架,它能够通过在随时间推移安全地刷新服务器份额来抵御移动攻击者,同时保持主密钥和先前输出的有效性。

原作者: Abhinav Sharma, Vikas Srivastava

发布于 2026-08-04
📖 1 分钟阅读☕ 轻松阅读

原作者: Abhinav Sharma, Vikas Srivastava

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正试图守护一个极其珍贵的秘密,以至于任何单个人都不应该知道它的全貌。你将这个秘密拆分成若干个拼图碎片,并将每一块交给你的朋友。这就是**阈值密码学(threshold cryptography)**的基本概念:你需要一定数量的朋友(比如 10 个朋友中的 5 个)将他们的碎片拼凑在一起,才能解锁宝藏。但这里有一个狡猾的问题。如果一个窃贼在一年内逐一潜入你朋友的家,在 1 月份偷走朋友 A 的一块碎片,在 2 月份偷走朋友 B 的一块,以此类推,那么他最终可能会收集齐解开谜题所需的所有碎片,即便他在同一时间内从未同时拥有五个朋友。这被称为“移动对手(mobile adversary)”。

为了阻止这种情况,密码学家使用了一个技巧,叫做主动安全(proactive security)。想象一下,每个月你的朋友们都会秘密地交换他们的拼图碎片,换成能拼凑出相同图像的新碎片,而旧的碎片则会变成无用的垃圾。如果窃贼今天偷走了一块碎片,它将无法与下个月偷到的碎片匹配。这个秘密依然是安全的,因为窃贼无法将旧碎片与新碎片混合在一起。现在,再加一个转折:你想利用这个秘密来回答问题,但又不想泄露秘密本身。这就是一个不经意伪随机函数(Oblivious Pseudorandom Function, OPRF)。它就像一台神奇的自动售货机:你投入一个秘密代码(比如密码),它会给你一张独特的、看起来随机的收据。机器知道秘密配方,但它永远看不见你的代码,你也永远学不会那个配方。这项研究解决的挑战在于构建一个“后量子”版本的系统——即使面对未来的超级计算机也是安全的——同时还要确保秘密在面对试图随时间推移窃取碎片的窃贼时依然安全。

该论文介绍了一种名为 PIVOT(基于同源映射的主动可验证不经意阈值 PRF)的新系统。把 PIVOT 想象成一个高科技的后量子保险库,它使用了一种特殊的数学魔法,叫做同源群作用(isogeny group actions)。简单来说,想象一个巨大的圆形游乐场,你可以绕着它旋转。如果你旋转了特定的圈数(即秘密),你就会到达一个特定的位置。神奇之处在于,你可以和不同的人一起进行小步旋转,只要你们所有人旋转的总量正确,你们最终都会到达同一个位置,即使没有人知道总共旋转了多少圈。PIVOT 利用这一点,让一组服务器协同工作,为客户端提供其秘密输入的“收据”,而客户端永远看不到服务器的秘密,服务器也永远看不到客户端的输入。

作者证明了 PIVOT 解决了“移动对手”问题。他们展示了服务器可以定期刷新他们的拼图碎片(份额),而不改变主秘密或保险库的公开“锁”。这意味着,即使窃贼今天偷走了一块碎片,当碎片被刷新后,这块碎片在下个月也会变得毫无用处。论文还证明了该系统是可验证的(verifiable):客户端可以检查服务器是否确实执行了正确的数学运算,以及是否偏离了协议;如果某个服务器出错,系统可以精确地指出是哪一个并将其踢出。

论文明确排除了让你永远保留相同拼图碎片的想法。它认为,如果碎片不发生变化,移动窃贼最终一定会获胜。它还反对那些将单个服务器的贡献隐藏在“虚拟”服务器背后的设计,因为 PIVOT 希望让每个服务器的贡献都是可见且可问责的。作者对他们的结果非常有信心;他们不仅仅是猜测或进行简单的模拟,而是提供了严密的数学证明,表明该系统在处理这些同源谜题的难度这一标准假设下,能够正确运行并保持安全(针对一种“半诚实”的攻击者,即遵守规则但试图获取秘密的攻击者)。

在现实世界中,这可以用于诸如私人密码登录或能保持数十年安全的加密数据库等场景。如果一家公司需要长期保护用户数据,他们不能仅仅依赖于可能被逐步窃取的静态秘密。PIVOT 允许他们轮换安全人员(服务器)并定期刷新密钥,从而确保数据库始终锁定,用户的隐私也始终受到保护,即使系统正处于持续性的、缓慢燃烧式的攻击之下。论文结论指出,虽然这个系统比简单的版本更复杂、速度也稍慢(因为它需要一系列服务器像传递“球”一样逐一传递数据),但为了长期的安全性以及能够证明没有人违背协议的能力,这种权衡是值得的。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →