112 / 691BLIND

Slepý podpis

Slepý podpis umožňuje podepsat zprávu, jejíž obsah je při podpisu skrytý. Při správném protokolu nelze pozdější token spolehlivě spojit s konkrétní relací vydání.

V Chaumově RSA konstrukci žadatel zaslepí zakódovanou zprávu náhodným faktorem, získá podpis skryté hodnoty a zaslepení odstraní. Správnost, slepota a nepadělatelnost jsou odlišné vlastnosti; samotný podpis nebrání kopírování tokenu ani dvojí útratě.

Běžný podpis ukáže podepisujícímu zprávu. Slepý protokol oddělí oprávnění od obsahu, takže lze potvrdit nárok či hodnotu bez znalosti konečného tokenu. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

S RSA veřejným klíčem (n,e) žadatel zakóduje zprávu m, zvolí náhodné invertibilní r a pošle m′ = m·r^e mod n. Zaslepení zprávu před podepisujícím skryje. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

Podepisující použije tajný exponent d a po kontrole oprávnění vrátí s′ = (m′)^d mod n. Vidí zaslepenou hodnotu a událost autorizace, ne konečnou zprávu. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

Žadatel vypočítá s = s′·r⁻¹ mod n. Algebra odstraní zaslepení a ponechá stejný RSA podpis, jaký by vznikl přímým podpisem zakódovaného m. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

Kdokoli s veřejným klíčem ověří, že s^e odpovídá zakódované zprávě. Výsledná dvojice zprávy a podpisu nemusí nést identifikátor interaktivního vydání. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

Slepota znamená, že podepisující nedokáže spolehlivě spojit pozdější token s konkrétní relací podpisu. Bezpečné kódování a čerstvý nepředvídatelný faktor jsou zásadní; učebnicové RSA není produkční protokol. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

Nepadělatelnost brání vytvoření více platných podpisů, než kolik povolených podpisových interakcí proběhlo. Vlastnost one-more unforgeability řeší i útočníka, který vede více relací souběžně. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

V chaumovské hotovosti mincovna při výběru odečte prostředky či ověří nárok a slepě podepíše tajemství mince. Později ověří svůj závazek, aniž automaticky zná účet, ze kterého mince pochází. [David Chaum — Blind Signatures for Untraceable Payments] [GNU Taler — Blind signatures]

Slepý podpis nezabrání kopii tokenu, neskryje údaje o obchodníkovi ani síťová metadata a nezaručí solventnost emitenta či bezpečí napadené peněženky. Dvojí útratu řeší evidence utracených tokenů nebo další protokol. [RFC 9474 — RSA Blind Signatures] [GNU Taler — Blind signatures]

Cashu a Fedimint používají slepě podepsané nároky vůči mincovně či federaci v prostředí Bitcoin a Lightning Network. Konkrétní kryptografické konstrukce se liší od uvedené RSA ilustrace. Soukromí transakcí je spojeno s rizikem úschovy a dostupnosti emitenta. [Cashu protocol specifications] [Fedimint documentation]

Pro nejúplnější obraz čtěte toto heslo společně s David Chaum, Chaumovská eCash, DigiCash, Cashu, Fedimint, Soukromí v Bitcoinu. Opačným směrem na něj odkazují také DigiCash, Chaumovská eCash, Cashu, David Chaum.

DOC · 001David Chaum — Blind Signatures for Untraceable PaymentsPrimární zdrojDOC · 002RFC 9474 — RSA Blind SignaturesSpecifikaceDOC · 003CFRG — RSA Blind Signatures security analysisSpecifikaceDOC · 004GNU Taler — Blind signaturesDokumentaceDOC · 005Cashu protocol specificationsSpecifikaceDOC · 006Fedimint documentationDokumentace
Primární zdroje · Nejde o investiční doporučení