W konstrukcji RSA Chauma żądający zaślepia zakodowaną wiadomość losowym czynnikiem, uzyskuje podpis ukrytej wartości i usuwa zaślepienie. Poprawność, ślepota i niepodrabialność są różnymi własnościami; sam podpis nie zapobiega kopiowaniu tokena ani podwójnemu wydaniu.
Zwykły podpis pokazuje podpisującemu wiadomość. Ślepy protokół oddziela uprawnienie od treści, pozwalając potwierdzić prawo lub wartość bez znajomości końcowego tokena. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
Z kluczem publicznym RSA (n,e) żądający koduje wiadomość m, wybiera losowe odwracalne r i wysyła m′ = m·r^e mod n. Zaślepienie ukrywa wiadomość przed podpisującym. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
Podpisujący używa tajnego wykładnika d i po sprawdzeniu uprawnienia zwraca s′ = (m′)^d mod n. Widzi zaślepioną wartość i zdarzenie autoryzacji, nie końcową wiadomość. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
Żądający oblicza s = s′·r⁻¹ mod n. Algebra usuwa zaślepienie, pozostawiając taki sam podpis RSA jak bezpośrednie podpisanie zakodowanego m. [David Chaum — Blind Signatures for Untraceable Payments] [RFC 9474 — RSA Blind Signatures]
Każdy z kluczem publicznym sprawdza, czy s^e odpowiada zakodowanej wiadomości. Końcowa para wiadomości i podpisu nie musi zawierać identyfikatora interaktywnej emisji. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]
Ślepota oznacza, że podpisujący nie może wiarygodnie połączyć późniejszego tokena z konkretną sesją podpisywania. Bezpieczne kodowanie i świeży nieprzewidywalny czynnik są niezbędne; podręcznikowe RSA nie jest protokołem produkcyjnym. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]
Niepodrabialność zapobiega utworzeniu większej liczby ważnych podpisów niż liczba dozwolonych interakcji podpisywania. Własność one-more unforgeability uwzględnia także napastnika prowadzącego wiele sesji równocześnie. [RFC 9474 — RSA Blind Signatures] [CFRG — RSA Blind Signatures security analysis]
W gotówce Chauma mennica przy wypłacie odejmuje środki lub sprawdza uprawnienie i ślepo podpisuje sekret monety. Później weryfikuje swoje zobowiązanie, nie znając automatycznie rachunku pochodzenia monety. [David Chaum — Blind Signatures for Untraceable Payments] [GNU Taler — Blind signatures]
Ślepy podpis nie zapobiega kopiowaniu tokena, nie ukrywa danych sprzedawcy ani metadanych sieci i nie gwarantuje wypłacalności emitenta czy bezpieczeństwa przejętego portfela. Podwójne wydanie obsługuje rejestr wykorzystanych tokenów lub dodatkowy protokół. [RFC 9474 — RSA Blind Signatures] [GNU Taler — Blind signatures]
Cashu i Fedimint stosują ślepo podpisane roszczenia wobec mennicy lub federacji w środowisku Bitcoin i Lightning Network. Ich konkretne konstrukcje kryptograficzne różnią się od powyższego przykładu RSA. Prywatność transakcji wiąże się z ryzykiem przechowywania środków i dostępności emitenta. [Cashu protocol specifications] [Fedimint documentation]
Pełniejszy obraz uzyskasz, czytając to hasło razem z David Chaum, Chaumian eCash, DigiCash, Cashu, Fedimint, Prywatność w Bitcoinie. Do tego hasła prowadzą również odsyłacze z DigiCash, Chaumian eCash, Cashu, David Chaum.