147 / 691SSS

Shamir Secret Sharing

Progowe dzielenie sekretu Shamira

Shamir Secret Sharing dzieli sekret na udziały: wybrany próg go odtwarza, a mniejsza liczba w idealnym modelu nie zmienia wiedzy o sekrecie.

Shamir Secret Sharing to konstrukcja Adiego Shamira opublikowana w 1979 roku. Koduje sekret jako stałą losowego wielomianu nad ciałem skończonym; nie jest cięciem frazy ani samodzielnym protokołem podpisu.

Schemat k z n odtwarza sekret z dowolnych k poprawnych, różnych udziałów tego samego zestawu. Toleruje utratę n−k udziałów, ale także pozwala k współpracującym posiadaczom uzyskać sekret. Na przykład 3 z 5 toleruje dwie straty, nie trzy. Próg równoważy dostępność i wielkość grupy zdolnej odtworzyć sekret. [Adi Shamir — How to Share a Secret (1979)]

Dla sekretu S wybiera się f(x)=S+a1*x+…+a(k−1)*x^(k−1). Pozostałe współczynniki są niezależnymi, jednostajnie losowymi elementami ciała. Udział to (x,f(x)) z różnym niezerowym x; x=0 od razu ujawniłby S. Interpolacja Lagrange’a z k punktów wyznacza f(0). Dwie kopie jednego punktu nie dodają równania. [Adi Shamir — How to Share a Secret (1979)]

Wyłącznie dydaktycznie przyjmijmy S=5 i f(x)=5+3*x mod 17. Udziały to (1,8), (2,11), (3,14). Pierwsze dwa dają nachylenie 3 i stałą 8−3=5; wszystkie trzy pary odtwarzają 5. Sam (1,8) pasuje do każdego S od 0 do 16 przy a=8−S mod 17. Małe ciało nie jest projektem portfela. [Adi Shamir — How to Share a Secret (1979)]

W idealnym schemacie mniej niż k pełnych udziałów nie daje informacji o S nawet przy nieograniczonych obliczeniach. Zakłada to prawidłowe niezależne współczynniki i określony model obserwacji. Słaba losowość, ponownie użyte współczynniki, kanały boczne lub dodatkowe dane kontrolne wymagają osobnej analizy. Podział nie wzmacnia słabego sekretu możliwego do odgadnięcia inaczej. [Adi Shamir — How to Share a Secret (1979)] [SLIP-0039 — Shamir Secret-Sharing for Mnemonic Codes]

Odtworzenie potrzebuje tego samego ciała, kodowania, indeksów i tożsamości zestawu. Ciało pierwsze GF(p) używa odwrotności modularnych, nie dzielenia dziesiętnego; GF(256) ma inne działania niż reszty modulo 256. SLIP-39 dodaje konkretny słownik, metadane, grupy, szyfrowanie i kontrole. Dwa programy nazwane Shamir nie muszą mieć zgodnych udziałów. [Adi Shamir — How to Share a Secret (1979)] [SLIP-0039 — Shamir Secret-Sharing for Mnemonic Codes]

Podstawowa interpolacja nie uwierzytelnia pochodzenia udziału ani uczciwości rozdającego. Uszkodzony punkt może zwrócić inny sekret, zamiast tylko zgłosić niedobór. Wykrywanie, korekcja błędów i verifiable secret sharing to dodatkowe konstrukcje z własnymi założeniami. SLIP-39 dodaje checksum i digest; nie są one automatycznymi cechami każdego Shamir Secret Sharing. [SLIP-0039 — Shamir Secret-Sharing for Mnemonic Codes] [NIST — Multi-Party Threshold Cryptography]

Zwykłe odtworzenie ujawnia całe S w jednym środowisku, które może je wydać. W przeciwieństwie do Multisig Shamir Secret Sharing nie ustanawia kilku niezależnych kluczy podpisu on-chain. Podpis progowy może dodatkowym protokołem MPC działać na udziałach bez składania klucza, jak rozróżnia NIST. Sam podział i późniejsze połączenie tego nie zapewniają. [NIST — Multi-Party Threshold Cryptography]

Pięć plików na jednym koncie nie rozdziela ryzyka utraty lub przejęcia. Zapisz parametry i sprawdź odtworzenie na zaufanym urządzeniu. Nowy losowy wielomian z tym samym S tworzy inny zestaw, którego udziałów nie należy mieszać ze starymi. Dostateczny stary zestaw nadal odtwarza S; ponowny podział nie unieważnia zdobytych udziałów ani ujawnionego sekretu. [Adi Shamir — How to Share a Secret (1979)] [Trezor — Multi-share Backup]

Pełniejszy obraz uzyskasz, czytając to hasło razem z SLIP-39, Multisig, Seed Phrase, Klucz prywatny, Bitcoin Inheritance Plan. Do tego hasła prowadzą również odsyłacze z SLIP-39, FROST.

DOC · 001Adi Shamir — How to Share a Secret (1979)Źródło pierwotne ↗DOC · 002SLIP-0039 — Shamir Secret-Sharing for Mnemonic CodesSpecyfikacja ↗DOC · 003NIST — Multi-Party Threshold CryptographyŹródło pierwotne ↗DOC · 004Trezor — Multi-share BackupDokumentacja ↗
Najpierw źródła · To nie jest porada inwestycyjna