[論文レビュー] A Zero Knowledge Sumcheck and its Applications
この論文は、代数的技術とクエリ複雑度の下界を活用することで、古典的sumcheckの豊かな代数的構造を保ったまま、インタラクティブ確率的検証可能証明(IPCP)モデルにおけるゼロ知識sumcheckプロトコルを導入する。主な貢献は、NEXPおよび関連する複雑度クラスに対して、効率的かつ代数的に構造化されたゼロ知識証明を可能にする、完全なゼロ知識バージョンのsumcheckの構築である。
Many seminal results in Interactive Proofs (IPs) use algebraic techniques based on low-degree polynomials, the study of which is pervasive in theoretical computer science. Unfortunately, known methods for endowing such proofs with zero knowledge guarantees do not retain this rich algebraic structure. In this work, we develop algebraic techniques for obtaining zero knowledge variants of proof protocols in a way that leverages and preserves their algebraic structure. Our constructions achieve unconditional (perfect) zero knowledge in the Interactive Probabilistically Checkable Proof (IPCP) model of Kalai and Raz [KR08] (the prover first sends a PCP oracle, then the prover and verifier engage in an Interactive Proof in which the verifier may query the PCP). Our main result is a zero knowledge variant of the sumcheck protocol [LFKN92] in the IPCP model. The sumcheck protocol is a key building block in many IPs, including the protocol for polynomial-space computation due to Shamir [Sha92], and the protocol for parallel computation due to Goldwasser, Kalai, and Rothblum [GKR15]. A core component of our result is an algebraic commitment scheme, whose hiding property is guaranteed by algebraic query complexity lower bounds [AW09,JKRS09]. This commitment scheme can then be used to considerably strengthen our previous work [BCFGRS16] that gives a sumcheck protocol with much weaker zero knowledge guarantees, itself using algebraic techniques based on algorithms for polynomial identity testing [RS05,BW04]. We demonstrate the applicability of our techniques by deriving zero knowledge variants of well-known protocols based on algebraic techniques, including the protocols of Shamir and of Goldwasser, Kalai, and Rothblum, as well as the protocol of Babai, Fortnow, and Lund [BFL91].
研究の動機と目的
- 古典的sumcheckおよび関連する代数的技術が持つ代数的構造を保持するゼロ知識証明プロトコルの開発。
- インタラクティブ証明の中心的役割を果たす低次の多項式構造を破壊する既存のゼロ知識手法の限界を克服すること。
- 無条件(完全な)ゼロ知識を達成するIPCPモデルにおけるゼロ知識sumcheckプロトコルの構築。
- NEXPおよび多項式空間計算に対する計算の委譲を、ゼロ知識で効率的に行えるようにすること。
- シャミールやゴールドワッサー=カライ=ロスブルームの代表的なプロトコルのゼロ知識版を、応用可能性を示すこと。
提案手法
- 代数的クエリ複雑度の下界([AW09, JKRS09] より)によって、隠蔽性が保証される代数的コミットメント方式を設計。
- ランダム化された低次の拡張を用いて、NEXPのBFLスタイルのプロトコルにおけるゼロ知識を実現。
- 代数的コミットメント方式と変更を加えたsumcheckのインタラクションを組み合わせることで、ゼロ知識sumcheckプロトコルを構築。
- 複雑な計算(例:O3SAT、多項式空間マシン)を、ゼロ知識sumcheckによって検証可能な代数的文にエンコードするため、和積回路を用いる。
- 二段階プロトコルを導入:第一段階では、プローバーが代数的コミットメントを用いて低次の拡張をコミットする。第二段階では、検証者とプローバーがコミットされた多項式上でsumcheckプロトコルをインタラクションする。
- 検証者のクエリが一様にランダムであることを利用し、プローバーの応答が情報漏洩を引き起こさないことを保証することで、完全なゼロ知識を達成する。
実験結果
リサーチクエスチョン
- RQ1代数的構造と効率性を保ったまま、sumcheckプロトコルのゼロ知識版を構築できるか?
- RQ2代数的クエリ複雑度の下界を用いて、インタラクティブ証明の文脈で完全な隠蔽性を保証するコミットメント方式を構築できるか?
- RQ3得られたゼロ知識sumcheckを用いて、NEXPのための効率的ゼロ知識IPCPを構築できるか?
- RQ4この技術を多項式空間計算および低深さ回路の計算委譲に拡張できるか?
- RQ5このアプローチを、シャミールやゴールドワッサー=カライ=ロスブルームの古典的プロトコルに対しても、ゼロ知識設定で適用できるか?
主な発見
- IPCPモデルにおいて、完全なゼロ知識を達成するsumcheckプロトコルが構築され、元のsumcheckの代数的構造を損なわず、無条件のゼロ知識を実現した。
- O3SAT関係において、妥当性誤り確率が $ O(1/|B|) $ 以下であり、これは $ 1/2 $ 未満であるため、標準的な完全性および妥当性要件を満たしている。
- ゼロ知識sumcheckにより、BFLプロトコルを出発点として、ランダム化された低次の拡張を用いて、$ extbf{NEXP} $ のためのゼロ知識IPCPが構築可能である。
- 多項式空間計算(シャミールのプロトコル)のプロトコルが、新しいsumcheckおよびコミットメント方式を用いてゼロ知識版に変換可能である。
- 低深さ回路のプロトコルは、ゼロ知識sumcheckと整合する形で計算をエンコードする和積回路を用いて実現可能である。
- 検証者のクエリ複雑度は $ O\left(\frac{|H|^2 \times |B| \times (r+s+\text{polylog}(b))}{|\text{F}| \times \text{log}|H|}\right) $ で抑えられ、これは $ O(1/|B|) $ に等しく、無視できる妥当性誤り確率を保証する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。