Введение

В криптографии схема разделения секрета считается верифицируемой, если в нее включена дополнительная информация, позволяющая участникам проверить согласованность своих долей. Более формально, верифицируемое разделение секрета гарантирует, что даже если дилер злоумышленник, существует однозначно определенный секрет, который участники смогут впоследствии восстановить. (В стандартном разделении секрета предполагается, что дилер честен.) Концепция верифицируемого разделения секрета (VSS) была впервые представлена в 1985 году Бенни Хором, Шафи Голдвассером, Сильвио Микали и Барухом Авербухом. В протоколе VSS участник, желающий разделить секрет, называется дилером. Протокол состоит из двух фаз: фазы разделения и фазы восстановления. Разделение: изначально дилер владеет секретом в качестве входных данных, а каждый участник – независимым случайным входом. Фаза разделения может состоять из нескольких раундов. В каждом раунде каждый участник может конфиденциально отправлять сообщения другим участникам, а также транслировать сообщение. Каждое отправленное или транслируемое сообщение определяется входными данными участника, его случайным входом и сообщениями, полученными от других участников в предыдущих раундах. Восстановление: на этой фазе каждый участник предоставляет свой полный обзор фазы разделения, к которому применяется функция восстановления, и результат принимается в качестве выхода протокола. Альтернативное определение, данное Одедом Голдрейхом, определяет VSS как безопасный многосторонний протокол для вычисления рандомизированной функциональности, соответствующей некоторой (неверифицируемой) схеме разделения секрета. Это определение строже, чем другие определения, и очень удобно использовать в контексте общего безопасного многостороннего вычисления. Верифицируемое разделение секрета важно для безопасных многосторонних вычислений. Многосторонние вычисления обычно выполняются путем разделения входных данных на секретные доли и манипулирования этими долями для вычисления некоторой функции. Для обработки "активных" противников (то есть противников, которые компрометируют узлы и затем заставляют их отклоняться от протокола), схема разделения секрета должна быть верифицируемой, чтобы предотвратить срыв протокола отклоняющимися узлами.

Выборы тайным голосованием

Проверяемый обмен секретами может быть использован для создания сквозных аудируемых систем голосования. Используя технику проверяемого обмена секретами, можно решить задачу выборов, которая будет описана здесь. В задаче выборов каждый избиратель может проголосовать либо 0 (против), либо 1 (за), и сумма всех голосов определит результат выборов. Для проведения выборов необходимо убедиться, что выполнены следующие условия:

Конфиденциальность избирателей не должна быть нарушена. Администратор выборов должен удостовериться, что ни один избиратель не совершил мошенничество. При использовании проверяемого обмена секретами, n счетчиков заменят единого администратора выборов. Каждый избиратель распределит одну долю своего секретного голоса каждому из n счетчиков. Таким образом, конфиденциальность избирателя сохраняется и первое условие выполняется. Реконструкция результата выборов проста, если существует достаточное количество k < n счетчиков для восстановления многочлена P.

Интерактивное доказательство можно немного обобщить, чтобы обеспечить проверку долей голосов. Каждый избиратель докажет (на этапе распределения секретных долей) счетчикам, что его голос является действительным, используя пять шагов интерактивного доказательства.