← 最新论文
⚛️ quantum physics

On the Construction of Trapdoor Claw-Free Functions with Certifiable Key

本文介绍了一种用于认证陷阱门无爪函数密钥(trapdoor claw-free function keys)的族无关框架,该框架能够将基于 TCF 的量子性证明通用地转化为零知识协议,同时识别了依赖于单射不变性的方案所固有的局限性。

原作者: Charles Lim, Yao Ma

发布于 2026-09-23
📖 1 分钟阅读🧠 深度阅读

原作者: Charles Lim, Yao Ma

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 ✨ 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在经典计算机与量子机器进行对话的这一新兴领域中,一个根本性的挑战随之而来:如何让一个经典用户能够验证一台量子设备是否真的在执行经典计算机无法完成的任务,同时又不了解该机器的任何其他内部状态?这个问题是“量子性证明”(proofs of quantumness)的核心——这是一种密码学式的握手,其中经典验证者向量子证明者发送一个谜题,而证明者必须通过解决这个谜题来证明其量子特性。这些交互的安全依赖于一种被称为“陷阱门无爪函数”(trapdoor claw-free function)的特定数学锁。想象一对从外面看一模一样的锁定的门;经典观察者无法分辨哪扇门通向何处,但量子机器可以同时穿过两扇门。建造这些门的人持有秘密钥匙,即“陷阱门”(trapdoor),它揭示了门是如何连接的。多年来,这些协议的整个安全性一直建立在一个脆弱的假设之上:即发送谜题的人是诚实地生成了密钥。如果一个恶意行为者发送了一组看起来相同但行为不同的稍有差异的密钥,量子证明者可能会被误导从而泄露秘密或导致测试失败,而验证者对此却浑然不知。

新加坡国立大学的一个研究小组现在构建了一个强大的框架来修复这一漏洞,创建了一个密钥本身自带可验证真实性证书的系统。他们的研究成果发表在最近的一项研究中,引入了一种方法,可以在不泄露破解系统所需的秘密陷阱门的情况下,证明一个密钥是正确生成的。他们开发了一个通用蓝图,该蓝图适用于不同的数学基础,而不局限于目前最常用的那一种。通过为每个密钥附加一个零知识证明,该系统允许量子证明者在尝试解决问题之前先检查谜题是否真实。这确保了证明者是在与一个合法的量子挑战进行交互,而不是一个恶意的陷阱。研究人员证明,这种方法成功地将现有的量子证明转化为“零知识”版本,即验证者只能了解到证明者是量子的,而无法获知关于证明者的能力或正在处理的具体数据的任何其他信息。

然而,这项研究也为该解决方案的应用划定了一条清晰的界限。研究人员发现,对于某些旨在隐藏密钥本身性质的高级协议,添加证书实际上会破坏安全性。在这些特定情况下,安全性依赖于没有人能够区分“无爪”(claw-free)密钥与完全不同类型的“单射”(injective)密钥。如果发布一个证书来证明密钥是无爪的,就会立即揭示密钥的身份,从而破坏协议旨在保护的秘密。因此,虽然新的框架为许多量子交互提供了强大的安全工具,但它并不是一个万能的修复方案;它是一个精确的仪器,只能在密钥结构旨在公开而非隐藏时使用。

问题的核心在于这些密码学交互中所使用的密钥的本质。陷阱门无爪函数是一个数学对象,它表现为一对函数,每个函数将输入映射到输出,这种映射在没有秘密的情况下易于计算但难以逆转。“无爪”属性意味着,对于没有秘密陷阱门的人来说,找到两个产生相同输出的不同输入在计算上是不可能的。在典型的量子证明中,经典验证者生成这样一个密钥并将其发送给量子证明者。证明者必须随后执行一种量子操作,以展示其能够处理该密钥的独特结构。问题在于,一个恶意的验证者可能会生成一个看起来与合法密钥完全相同、但缺乏必要无爪结构的密钥,或者更糟的是,生成一个旨在提取证明者额外信息的密钥。因为密钥仅仅是一串数字,证明者无法判断该密钥是诚实的还是一个陷阱。

为了解决这个问题,研究人员定义了一个新概念,称为“可验证密钥关系”(certifiable key relation)。这是一个数学规则,它准确描述了一个诚实密钥的特征,并附带一个“见证”(witness)来证明密钥是正确生成的。见证是只有诚实生成者才拥有的信息,例如用于创建密钥的特定随机数。研究人员表明,对于几个主要的函数族——基于大数分解的难度、离散对数的复杂性以及容错学习(learning with errors)的硬度——都可以从秘密陷阱门中恢复出有效的见证。突破点在于意识到生成者可以在不展示见证本身的情况下证明该见证的存在。他们通过使用“零知识知识论证”(zero-knowledge argument of knowledge)实现了这一点,这是一种密码学技术,允许一方在不泄露秘密本身的情况下说服另一方其已知晓该秘密。

其结果是一个“认证密钥生成”(certified key generation)方案。当验证者创建密钥时,他们现在也会生成一个证书。该证书是一个数学证明,证明该密钥属于正确的类别并且是诚实生成的。量子证明者同时接收到密钥和证书。在开展任何工作之前,证明者会运行一个快速检查来验证证书。如果证书有效,证明者就知道该密钥是安全的。如果证书缺失或无效,证明者就知道验证者正试图误导自己,并停止交互。至关重要的是,证书不会泄露任何关于秘密陷阱门的信息。研究人员证明,即使增加了这个额外的证书,系统的数学破解难度也保持不变。证书就像是一个真实性的封印,既不削弱锁的强度,也不破坏其功能。

该框架提供了一个通用的“编译器”(compiler),这是一个可以将任何现有的量子证明协议升级为零知识协议的工具。在原始协议中,验证者可能会学到比“证明者是量子”更多的信息;他们可能会学到关于证明者内部状态或所执行的具体量子操作的细节。通过插入认证密钥生成步骤,研究人员展示了可以强制要求验证者除了得知证明者是量子这一事实之外,无法学到任何其他信息。这对于量子云计算的未来至关重要,因为用户需要验证远程服务器是否正在使用量子计算机,同时又不能让该服务器获得了解用户私有数据的手段。研究表明,只要底层的数学关系可以被认证,该升级对于基于分解、离散对数和容错学习的协议都能无缝衔接。

研究人员不仅研究了可行的方法,还仔细梳理了失效的情况。他们确定了一类协议,其中的安全性取决于无法区分“无爪”密钥和“单射”密钥。在这些场景中,“单射”密钥是另一种不同的数学对象,其行为有所不同,但在观察者看来却是一样的。这些协议的安全性依赖于证明者不知道自己收到了哪种类型的密钥。如果验证者发布一个证书来证明密钥是无爪的,证明者就会立即知道密钥的类型,从而破坏协议的安全性。研究人员证明,在这些特定情况下,认证行为本身就会泄露协议试图隐藏的信息。证书变成了一个“区分器”,一个将两种类型的密钥区分开来的工具,从而使协议变得不安全。

这种局限性并非认证方法的缺陷,而是其应用的根本边界。研究人员解释说,认证是一种适用于密钥结构旨在公开、而秘密陷阱门保持隐藏的协议的工具。它不是用于那些密钥家族本身的身份即为秘密的协议的工具。通过划定这一边界,这项研究为未来的密码学设计提供了明确的指南。它告诉工程师,在许多语境下可以安全地使用认证密钥来保障量子证明,但必须避免在那些依赖于密钥家族不可区分性的协议中使用这种技术。

这项工作代表了使量子密码学在现实世界部署中变得实用且安全的重要一步。通过从“假设信任”模型转向“验证信任”模型,研究人员解决了经典-量子交互中安全性的关键差距。他们的框架并不局限于单一的数学假设,而是建立在一个可以应用于不同密码学基础的通用原则之上。这种灵活性确保了随着新的抗量子算法的发展,认证其密钥的方法也可以进行适配。研究结论指出,虽然实现完全安全的量子通信路径很复杂,但能够验证这些交互中所用密钥的完整性,是一个必要且可以实现的里程碑。研究人员为未来提供了一份蓝图,在那里的量子证明不仅是可验证的,而且是私密的,确保了在利用量子计算力量的同时,不会损害其所要保护的秘密。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →