112 / 691BLIND

Blind signature

블라인드 서명은 서명 과정에서 내용이 숨겨진 메시지에 서명한다. 올바른 프로토콜에서는 나중에 나타난 토큰을 특정 발행 세션과 신뢰성 있게 연결할 수 없다.

Chaum의 RSA 구성에서 요청자는 인코딩한 메시지를 무작위 인자로 가리고 숨겨진 값의 서명을 받은 뒤 가림을 제거한다. 정확성, 블라인드성, 위조 불가능성은 서로 다른 성질이며 서명만으로 토큰 복제나 이중 지불을 막지는 못한다.

일반 서명은 서명자에게 메시지를 보여 준다. 블라인드 프로토콜은 권한과 내용을 분리하므로 최종 토큰을 알지 못해도 권리나 가치를 인증할 수 있다. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

RSA 공개키 (n,e)로 요청자는 메시지 m을 인코딩하고 역원이 있는 무작위 r을 선택하여 m′ = m·r^e mod n을 보낸다. 블라인딩은 서명자에게 메시지를 숨긴다. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

서명자는 권한을 확인한 뒤 비밀 지수 d를 사용해 s′ = (m′)^d mod n을 돌려준다. 서명자가 보는 것은 가려진 값과 권한 승인 사건이지 최종 메시지가 아니다. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

요청자는 s = s′·r⁻¹ mod n을 계산한다. 대수적으로 가림이 제거되면서 인코딩된 m에 직접 서명했을 때와 동일한 RSA 서명이 남는다. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

공개키가 있는 누구나 s^e가 인코딩된 메시지에 대응하는지 검증할 수 있다. 최종 메시지와 서명의 쌍에 대화형 발행 과정의 식별자를 넣을 필요는 없다. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

블라인드성은 서명자가 나중에 나타난 토큰을 특정 서명 세션과 신뢰성 있게 연결할 수 없다는 뜻이다. 안전한 인코딩과 새롭고 예측 불가능한 인자가 필수이며 교과서식 RSA는 실제 운영용 프로토콜이 아니다. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

위조 불가능성은 허가된 서명 상호작용 횟수보다 많은 유효 서명이 만들어지는 것을 막는다. one-more unforgeability라는 성질은 여러 세션을 동시에 진행하는 공격자도 고려한다. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

Chaum 방식 전자 현금에서 발행자는 인출 시 잔액을 차감하거나 권리를 확인하고 코인의 비밀 정보에 블라인드 서명한다. 이후 자신의 채무를 검증할 때 코인이 나온 원래 계정을 자동으로 알지는 못한다. [David Chaum — Blind Signatures for Untraceable Payments] [GNU Taler — Blind signatures]

블라인드 서명은 토큰 복제를 막거나 상점 정보와 네트워크 메타데이터를 숨기지 않으며, 발행자의 지급 능력이나 침해된 지갑의 안전도 보장하지 않는다. 이중 지불은 사용된 토큰 기록이나 추가 프로토콜로 처리한다. [RFC 9474 — RSA Blind Signatures] [GNU Taler — Blind signatures]

Cashu와 Fedimint는 Bitcoin 및 Lightning Network 환경에서 발행자나 연합에 대한 블라인드 서명 청구권을 사용한다. 구체적인 암호 구성은 위 RSA 예시와 다르다. 거래의 사생활 보호에는 발행자의 자금 보관 및 가용성 위험이 따른다. [Cashu protocol specifications] [Fedimint documentation]

더 정확히 이해하려면 이 항목과 함께 다음도 읽어 보세요 David Chaum, Chaumian eCash, DigiCash, Cashu, Fedimint, Bitcoin 프라이버시. 다음 항목에서도 이 글을 참조합니다 DigiCash, Chaumian eCash, Cashu, David Chaum.

DOC · 001David Chaum — Blind Signatures for Untraceable Payments1차 출처 ↗DOC · 002RFC 9474 — RSA Blind Signatures명세 ↗DOC · 003CFRG — RSA Blind Signatures security analysis명세 ↗DOC · 004GNU Taler — Blind signatures문서 ↗DOC · 005Cashu protocol specifications명세 ↗DOC · 006Fedimint documentation문서 ↗
1차 출처 우선 · 투자 조언이 아닙니다