Skip to main content
QUICK REVIEW

[논문 리뷰] A Zero Knowledge Sumcheck and its Applications

Alessandro Chiesa, Michael A. Forbes|arXiv (Cornell University)|2017. 04. 07.
Cryptography and Data Security참고 문헌 31인용 수 6
한 줄 요약

이 논문은 대수적 기법과 쿼리 복잡도 하한선을 활용하여 고전적 sumcheck의 풍부한 대수적 구조를 유지하는 Interactive Probabilistically Checkable Proof (IPCP) 모델에서의 제로 지식(sumcheck) 프로토콜을 소개한다. 주요 기여는 NEXP 및 관련 복잡도 클래스에 대해 효율적이고 대수적으로 구조화된 제로 지식 증명을 가능하게 하는 완전한 제로 지식(sumcheck) 변형이다.

ABSTRACT

Many seminal results in Interactive Proofs (IPs) use algebraic techniques based on low-degree polynomials, the study of which is pervasive in theoretical computer science. Unfortunately, known methods for endowing such proofs with zero knowledge guarantees do not retain this rich algebraic structure. In this work, we develop algebraic techniques for obtaining zero knowledge variants of proof protocols in a way that leverages and preserves their algebraic structure. Our constructions achieve unconditional (perfect) zero knowledge in the Interactive Probabilistically Checkable Proof (IPCP) model of Kalai and Raz [KR08] (the prover first sends a PCP oracle, then the prover and verifier engage in an Interactive Proof in which the verifier may query the PCP). Our main result is a zero knowledge variant of the sumcheck protocol [LFKN92] in the IPCP model. The sumcheck protocol is a key building block in many IPs, including the protocol for polynomial-space computation due to Shamir [Sha92], and the protocol for parallel computation due to Goldwasser, Kalai, and Rothblum [GKR15]. A core component of our result is an algebraic commitment scheme, whose hiding property is guaranteed by algebraic query complexity lower bounds [AW09,JKRS09]. This commitment scheme can then be used to considerably strengthen our previous work [BCFGRS16] that gives a sumcheck protocol with much weaker zero knowledge guarantees, itself using algebraic techniques based on algorithms for polynomial identity testing [RS05,BW04]. We demonstrate the applicability of our techniques by deriving zero knowledge variants of well-known protocols based on algebraic techniques, including the protocols of Shamir and of Goldwasser, Kalai, and Rothblum, as well as the protocol of Babai, Fortnow, and Lund [BFL91].

연구 동기 및 목표

  • 고전적 sumcheck와 관련된 대수적 기법의 대수적 구조를 유지하는 제로 지식 증명 프로토콜을 개발하기 위해.
  • 이전의 제로 지식 방법이 인터랙티브 증명의 核심이 되는 저차수 다항식 구조를 파괴하는 한계를 극복하기 위해.
  • 무조건적(완전한) 제로 지식을 갖는 IPCP 모델에서의 제로 지식 sumcheck 프로토콜을 구축하기 위해.
  • NEXP 및 다항식 공간 계산에 대한 계산의 효율적 위임을 제로 지식으로 가능하게 하기 위해.
  • Shamir 및 Goldwasser-Kalai-Rothblum 등의 잘 알려진 프로토콜의 제로 지식 변형을 통해 적용 가능성을 입증하기 위해.

제안 방법

  • 알고리즘적 쿼리 복잡도 하한선 [AW09, JKRS09]을 근거로 하여 은닉성 보장을 받는 대수적 커밋먼트 체계를 설계한다.
  • BFL 스타일의 NEXP 프로토콜에서 제로 지식을 실현하기 위해 랜덤라이즈된 저차수 확장을 사용한다.
  • 대수적 커밋먼트 체계와 수정된 sumcheck 상호작용을 조합하여 제로 지식 sumcheck 프로토콜을 구축한다.
  • 복잡한 계산(예: O3SAT, 다항식 공간 기계)을 대수적 문장으로 인코딩하기 위해 합-곱 회로(sum-product circuits)를 활용하여 제로 지식 sumcheck로 검증 가능한 형태로 변환한다.
  • 두 단계 프로토콜을 도입한다: 첫 번째로, 증명자는 대수적 커밋먼트를 사용해 저차수 확장을 커밋한다; 두 번째로, 검증자와 증명자가 커밋된 다항식 위에서 sumcheck 프로토콜을 상호작용한다.
  • 검증자의 쿼리가 균일하게 랜덤임을 이용하여 증명자의 응답이 정보를 泄露하지 않음을 보장함으로써 완전한 제로 지식을 달성한다.

실험 결과

연구 질문

  • RQ1고전적 sumcheck의 대수적 구조와 효율성을 유지하면서 sumcheck 프로토콜의 제로 지식 변형을 구성할 수 있는가?
  • RQ2알고리즘적 쿼리 복잡도 하한선을 활용하여 인터랙티브 증명 맥락에서 완전한 은닉성을 보장하는 커밋먼트 체계를 구성할 수 있는가?
  • RQ3결과적으로 도출된 제로 지식 sumcheck를 사용하여 NEXP에 대한 효율적인 제로 지식 IPCP를 구성할 수 있는가?
  • RQ4이 기법을 다항식 공간 및 저깊이 회로 계산의 제로 지식 위임으로 확장할 수 있는가?
  • RQ5이 접근법을 Shamir 및 Goldwasser-Kalai-Rothblum 등의 고전적 프로토콜에 제로 지식 환경에서 적용할 수 있는가?

주요 결과

  • IPCP 모델에서 무조건적 제로 지식을 달성하면서도 원래 sumcheck의 대수적 구조를 손상시키지 않는 완전한 제로 지식 sumcheck 프로토콜이 구축되었다.
  • O3SAT 관계에 대해 신뢰성 오차는 최대 $ O(1/|B|) $ 이며, 이는 $ 1/2 $ 이하이므로 표준 완전성 및 신뢰성 요구 조건을 충족한다.
  • 제로 지식 sumcheck는 BFL 프로토콜을 기반으로 하여 $ extbf{NEXP} $ 에 대한 제로 지식 IPCP를 구성하는 데 기여한다. 이는 랜덤라이즈된 저차수 확장을 사용한다.
  • 다항식 공간 계산을 위한 프로토콜(SHAMIR의 프로토콜)은 새로운 sumcheck와 커밋먼트 체계를 통해 제로 지식 버전으로 변형되었다.
  • 저깊이 회로를 위한 프로토콜은 제로 지식 sumcheck와 호환되는 방식으로 계산을 인코딩하는 합-곱 회로를 통해 실현되었다.
  • 검증자의 쿼리 복잡도는 $ O\left(\frac{|H|^2 \times |B| \times (r+s+\text{polylog}(b))}{|\text{F}| \times \text{log}|H|}\right) $ 이며, 이는 $ O(1/|B|) $ 이다. 이는 무시할 수 없는 낮은 신뢰성 오차를 보장한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.