112 / 691BLIND

Blind signature

Ślepy podpis podpisuje wiadomość, której treść pozostaje ukryta podczas podpisywania. Przy poprawnym protokole późniejszego tokena nie da się wiarygodnie powiązać z konkretną sesją emisji.

W konstrukcji RSA Chauma żądający zaślepia zakodowaną wiadomość losowym czynnikiem, uzyskuje podpis ukrytej wartości i usuwa zaślepienie. Poprawność, ślepota i niepodrabialność są różnymi własnościami; sam podpis nie zapobiega kopiowaniu tokena ani podwójnemu wydaniu.

Zwykły podpis pokazuje podpisującemu wiadomość. Ślepy protokół oddziela uprawnienie od treści, pozwalając potwierdzić prawo lub wartość bez znajomości końcowego tokena. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

Z kluczem publicznym RSA (n,e) żądający koduje wiadomość m, wybiera losowe odwracalne r i wysyła m′ = m·r^e mod n. Zaślepienie ukrywa wiadomość przed podpisującym. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

Podpisujący używa tajnego wykładnika d i po sprawdzeniu uprawnienia zwraca s′ = (m′)^d mod n. Widzi zaślepioną wartość i zdarzenie autoryzacji, nie końcową wiadomość. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

Żądający oblicza s = s′·r⁻¹ mod n. Algebra usuwa zaślepienie, pozostawiając taki sam podpis RSA jak bezpośrednie podpisanie zakodowanego m. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]

Każdy z kluczem publicznym sprawdza, czy s^e odpowiada zakodowanej wiadomości. Końcowa para wiadomości i podpisu nie musi zawierać identyfikatora interaktywnej emisji. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

Ślepota oznacza, że podpisujący nie może wiarygodnie połączyć późniejszego tokena z konkretną sesją podpisywania. Bezpieczne kodowanie i świeży nieprzewidywalny czynnik są niezbędne; podręcznikowe RSA nie jest protokołem produkcyjnym. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

Niepodrabialność zapobiega utworzeniu większej liczby ważnych podpisów niż liczba dozwolonych interakcji podpisywania. Własność one-more unforgeability uwzględnia także napastnika prowadzącego wiele sesji równocześnie. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]

W gotówce Chauma mennica przy wypłacie odejmuje środki lub sprawdza uprawnienie i ślepo podpisuje sekret monety. Później weryfikuje swoje zobowiązanie, nie znając automatycznie rachunku pochodzenia monety. [David Chaum — Blind Signatures for Untraceable Payments] [GNU Taler — Blind signatures]

Ślepy podpis nie zapobiega kopiowaniu tokena, nie ukrywa danych sprzedawcy ani metadanych sieci i nie gwarantuje wypłacalności emitenta czy bezpieczeństwa przejętego portfela. Podwójne wydanie obsługuje rejestr wykorzystanych tokenów lub dodatkowy protokół. [RFC 9474 — RSA Blind Signatures] [GNU Taler — Blind signatures]

Cashu i Fedimint stosują ślepo podpisane roszczenia wobec mennicy lub federacji w środowisku Bitcoin i Lightning Network. Ich konkretne konstrukcje kryptograficzne różnią się od powyższego przykładu RSA. Prywatność transakcji wiąże się z ryzykiem przechowywania środków i dostępności emitenta. [Cashu protocol specifications] [Fedimint documentation]

Pełniejszy obraz uzyskasz, czytając to hasło razem z David Chaum, Chaumian eCash, DigiCash, Cashu, Fedimint, Prywatność w Bitcoinie. Do tego hasła prowadzą również odsyłacze z DigiCash, Chaumian eCash, Cashu, David Chaum.

DOC · 001David Chaum — Blind Signatures for Untraceable PaymentsŹródło pierwotne ↗DOC · 002RFC 9474 — RSA Blind SignaturesSpecyfikacja ↗DOC · 003CFRG — RSA Blind Signatures security analysisSpecyfikacja ↗DOC · 004GNU Taler — Blind signaturesDokumentacja ↗DOC · 005Cashu protocol specificationsSpecyfikacja ↗DOC · 006Fedimint documentationDokumentacja ↗
Najpierw źródła · To nie jest porada inwestycyjna