Кіріспе
Растамасыз қолтаңба – қол қоюшыға қолтаңбаларды кімге тексеруге рұқсат беруді таңдауға мүмкіндік беретін цифрлық қолтаңба схемасы. Бұл схема қолтаңбаны нақты жоққа шығару мүмкіндігін қосады, қол қоюшының кейіннен қолтаңбаны тексеруден бас тартуына жол бермейді; мұндай жағдай тексерушінің көзінде қолтаңбаның құнын төмендетуі мүмкін. Оны 1989 жылы Дэвид Шоум және Ханс ван Антверпен ойлап тапқан.
Шолу
Бұл схемада жеке кілті бар қол қоюшы хабарламаның қолтаңбасын жариялай алады. Дегенмен, қолтаңба хабарламаны алушыға/тексерушіге екі интерактивті протоколдың біріне қатыспайынша ештеңе ашпайды: растау протоколы, ол үміткердің қол қоюшы берген хабарламаның жарамды қолтаңбасы екенін, ашық кілт арқылы анықталады, растайды; жоққа шығару протоколы, ол үміткердің қол қоюшы жіберген хабарламаның жарамды қолтаңбасы емес екенін растайды. Бұл схеманың мақсаты – қол қоюшыға қолтаңбаларды кімге тексетуді таңдауға мүмкіндік беру. Алайда, егер қол қоюшы тексеруге қатысудан бас тарту арқылы қолтаңбаның жарамсыз екенін кейіннен мәлімдесе, бұл тексерушілер үшін қолтаңбаның құнын төмендетеді. Жоққа шығару протоколы осы жағдайларды ажыратады және қол қоюшының сенімсіздікке орын қалдырмауын қамтамасыз етеді. Растау және жоққа шығару алмасулары ауыстырылмайтын болуы маңызды. Олар бұған нөлдік білім қасиеті арқылы қол жеткізеді; екі тарап та үшінші тарапқа дұрыс алмасуды ажырата алмайтын растау және жоққа шығару транскрипттерін жасай алады. Тағайындалған тексерушінің қолтаңба схемасы, әрбір қолтаңба үшін, схеманың интерактивті бөлігін басқа тарапқа, тағайындалған тексерушіге жүктеуге мүмкіндік береді, соның арқасында қол қоюшының жүктемесі азаяды.
Confirmation protocol, which confirms that a candidate is a valid signature of the message issued by the signer, identified by the public key. Disavowal protocol, which confirms that a candidate is not a valid signature of the message issued by the signer. The motivation for the scheme is to allow the signer to choose to whom signatures are verified. However, that the signer might claim the signature is invalid at any later point, by refusing to take part in verification, would devalue signatures to verifiers. The disavowal protocol distinguishes these cases removing the signer's plausible deniability. It is important that the confirmation and disavowal exchanges are not transferable. They achieve this by having the property of zero knowledge; both parties can create transcripts of both confirmation and disavowal that are indistinguishable, to a third party, of correct exchanges. The designated verifier signature scheme improves upon deniable signatures by allowing, for each signature, the interactive portion of the scheme to be offloaded onto another party, a designated verifier, reducing the burden on the signer.
Нөлдік білім протоколы
Келесі протоколды Дэвид Шоум ұсынды. Дискретті логарифм есептеуі қиын болатын G тобы таңдалады, және схемадағы барлық амалдар осы топта орындалады. Көбінесе бұл Z/nZ ішінде орналасқан p реттік шекті циклдық топ болады, мұнда p – үлкен жай сан; бұл топ n модулі бойынша бүтін сандарды көбейтудің топтық амалымен жабдықталған. G-нің кездейсоқ примитивті элементі (немесе генераторы) g таңдалады; g-нің есептелген дәрежелері содан кейін белгілі аксиомаларға сәйкес біріктіріледі. Алиса кілттер жұбын жасайды, x жеке кілтін кездейсоқ таңдайды, содан кейін y = gx ашық кілтін есептеп, жариялайды.
Хабарламаны қолтаңбалау
Алиса хабарлама m-ге қол қояды, қолтаңбаны z = mx есептеу және жариялау арқылы.