[論文レビュー] On Concurrent and Resettable Zero-Knowledge Proofs for NP
この論文は、すべてのNP言語に対して、非同期環境で ˜O(log²k) ラウンドで安全な、知られざる最初の同時ゼロ知識インタラクティブ証明システムを提示する。統計的コミットメント方式を用いることで、セキュリティが確保される。さらに、Canettiらの手法を用いて、同じランダムテープを用いて検証者が証明者をリセットする状況でも安全なリセット可能ゼロ知識を達成可能であることを示している。
A proof is concurrent zero-knowledge if it remains zero-knowledge when many copies of the proof are run in an asynchronous environment, such as the Internet. It is known that zero-knowledge is not necessarily preserved in such an environment. Designing concurrent zero-knowledge proofs is a fundamental issue in the study of zero-knowledge since known zero-knowledge protocols cannot be run in a realistic modern computing environment. In this paper we present a concurrent zero-knowledge proof systems for all languages in NP. Currently, the proof system we present is the only known proof system that retains the zero-knowledge property when copies of the proof are allowed to run in an asynchronous environment. Our proof system has $ ilde{O}(\log^2 k)$ rounds (for a security parameter $k$), which is almost optimal, as it is shown by Canetti Kilian Petrank and Rosen that black-box concurrent zero-knowledge requires $ ildeΩ(\log k)$ rounds. Canetti, Goldreich, Goldwasser and Micali introduced the notion of {\em resettable} zero-knowledge, and modified an earlier version of our proof system to obtain the first resettable zero-knowledge proof system. This protocol requires $k^{θ(1)}$ rounds. We note that their technique also applies to our current proof system, yielding a resettable zero-knowledge proof for NP with $ ilde{O}(\log^2 k)$ rounds.
研究の動機と目的
- 非同期的かつ同時実行環境下でも安全な、NPのための同時ゼロ知識証明システムを構築すること。
- 複数の証明がネットワーク上で並列に実行される状況で、ゼロ知識性を保持しない既存のゼロ知識プロトコルの限界を克服すること。
- 攻撃的同時合成環境下でもゼロ知識性を維持するプロトコルを達成すること、これは実世界への展開に不可欠な要件である。
- スマートカードベースの認証のような、証明者がリセット可能な状況でも強固な性能を発揮できるように、プロトコルをリセット可能ゼロ知識に対応させること。
提案手法
- 統計的結合性と統計的秘匿性を備えた統計的コミットメント方式を用い、擬似乱数生成子と衝突耐性の高いハッシュ関数から効率的に構築可能である。
- 証明者と検証者が、グラフがまだ分かっていない段階からも、事前に検証者がランダムなクエリ(頂点ペア)をコミットするプレアンブルに参加する。
- プロトコルは、ラウンド数にパrameter化された証明システムの族として構造化されており、ラウンド数が ω(log²k) のとき、セキュリティが保証される。
- 複数の相互作用において最初の証明者モジュールのランダムテープを再利用することで、同時実行を扱うシミュレータを構築する。これにより、分布の区別不能性が保たれる。
- 同じランダム文字列を複数の検証で再利用しても、コミットメント方式の秘匿性および結合性の性質が保たれ、その性質を活用する。
- Canettiらの手法を用いて、同じランダムテープを繰り返し用いる証明者の繰り返し呼び出しを処理するようにシミュレータを変更することで、リセット可能ゼロ知識にプロトコルを適応させる。
実験結果
リサーチクエスチョン
- RQ1複数の証明が非同期ネットワーク上で並列に実行される状況でも、安全に保たれるNPのための同時ゼロ知識証明システムを構築可能か?
- RQ2ブラックボックス構成における既知の ˜Ω(log k) の下界を考慮すると、近似的に最適なラウンド複雑性を達成できるか?
- RQ3検証者が同じランダムテープを用いて証明者をリセットできる状況でも、同時ゼロ知識を達成できるように、プロトコルをさらに強化可能か?
- RQ4統計的コミットメント方式の使用により、同時およびリセット可能設定下でも、効率性と強固なセキュリティ保証が可能か?
- RQ5同じランダムテープを複数の同時実行で再利用しても、シミュレートされたトランザクションの区別不能性が損なわれないか?
主な発見
- この論文は、非同期環境下で同時実行されても安全な、すべてのNP言語に対する知られざる最初の同時ゼロ知識インタラクティブ証明システムを提示する。
- プロトコルは ˜O(log²k) ラウンドを要するが、ブラックボックス構成における既知の ˜Ω(log k) の下界と一致するため、ほぼ最適である。
- プロトコルは標準的な暗号的仮定に依存している:結合性と秘匿性を備えた統計的コミットメント方式で、擬似乱数生成子と衝突耐性の高いハッシュ関数から実現可能である。
- Canettiらの手法を用いて、リセット可能ゼロ知識証明に変換可能であり、リセット可能ゼロ知識のための ˜O(log²k) ラウンドを達成する。
- コミットメント方式の強靭性のおかげで、検証者が同じランダムテープを用いて証明者をリセットしても、シミュレータは効率的かつ区別不能のままである。
- 異なる入力で複数の同時実行が行われても、セキュリティが維持される。シミュレータは各実行を独立に処理し、漏洩を引き起こさない。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。