112 / 691BLIND

Blind signature

ブラインド署名は、署名時に内容が隠されているメッセージに署名する。正しいプロトコルでは、後に現れたトークンを特定の発行セッションに確実に結び付けることはできない。

Chaum の RSA 構成では、要求者が符号化したメッセージを乱数因子で隠し、その値の署名を得てから隠蔽を取り除く。正当性、ブラインド性、偽造不可能性は異なる性質であり、署名だけではトークンの複製や二重支払いを防げない。

通常の署名では署名者にメッセージを示す。ブラインド署名プロトコルは権限と内容を分離し、最終的なトークンを知らずに権利や価値を証明できるようにする。 [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

RSA 公開鍵 (n,e) を使い、要求者はメッセージ m を符号化し、逆元を持つ乱数 r を選んで m′ = m·r^e mod n を送る。この操作で署名者からメッセージを隠す。 [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

署名者は権限を確認した後、秘密指数 d を用いて s′ = (m′)^d mod n を返す。見えるのは隠された値と権限確認の出来事であり、最終メッセージではない。 [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

要求者は s = s′·r⁻¹ mod n を計算する。代数的に隠蔽因子が消え、符号化された m に直接署名した場合と同じ RSA 署名が残る。 [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

公開鍵を持つ誰もが、s^e が符号化されたメッセージに対応することを検証できる。最終的なメッセージと署名の組に、対話的な発行処理の識別子を含める必要はない。 [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

ブラインド性とは、後に現れたトークンを特定の署名セッションに署名者が確実に結び付けられない性質である。安全な符号化と新しく予測不能な因子が不可欠であり、教科書的な RSA は本番用プロトコルではない。 [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

偽造不可能性は、許可された署名処理の回数を超える有効な署名の作成を防ぐ。one-more unforgeability という性質では、複数のセッションを同時に進める攻撃者も考慮する。 [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

Chaum 型電子現金では、発行者は引き出し時に残高を減らすか権利を確認し、コインの秘密情報にブラインド署名する。後で自らの債務を検証する際、コインの出所口座を自動的に知るわけではない。 [David Chaum — Blind Signatures for Untraceable Payments] [GNU Taler — Blind signatures]

ブラインド署名はトークンの複製を防がず、店舗情報やネットワークのメタデータを隠さず、発行者の支払能力や侵害されたウォレットの安全も保証しない。二重支払いには使用済みトークンの記録や別のプロトコルが対応する。 [RFC 9474 — RSA Blind Signatures] [GNU Taler — Blind signatures]

Cashu と Fedimint は、Bitcoin と Lightning Network の環境で、発行者や連合に対するブラインド署名付きの請求権を用いる。具体的な暗号構成は上記の RSA 例とは異なる。取引のプライバシーには、発行者による資金保管と稼働継続のリスクが伴う。 [Cashu protocol specifications] [Fedimint documentation]

理解を深めるには、この項目とあわせて次もお読みください David Chaum, Chaumian eCash, DigiCash, Cashu, Fedimint, Bitcoin のプライバシー. 次の項目からも参照されています DigiCash, Chaumian eCash, Cashu, David Chaum.

DOC · 001David Chaum — Blind Signatures for Untraceable Payments一次資料 ↗DOC · 002RFC 9474 — RSA Blind Signatures仕様 ↗DOC · 003CFRG — RSA Blind Signatures security analysis仕様 ↗DOC · 004GNU Taler — Blind signatures文書 ↗DOC · 005Cashu protocol specifications仕様 ↗DOC · 006Fedimint documentation文書 ↗
一次資料を優先 · 投資助言ではありません