[논문 리뷰] On Concurrent and Resettable Zero-Knowledge Proofs for NP
이 논문은 모든 NP 언어에 대해 동시적인 환경에서 안전성을 확보하는 첫 번째 알려진 동시 제로지식 대화형 증명 체계를 제안하며, 통계적 암호화 기반의 기반으로 ˜O(log²k) 라운드를 사용하여 이끌어낸다. 또한 Canetti 등이 제시한 기법을 활용해 프로버를 동일한 난수 테이프로 재설정하는 경우에도 안전성을 유지하는 리셋 가능 제로지식을 달성할 수 있음을 보여준다.
A proof is concurrent zero-knowledge if it remains zero-knowledge when many copies of the proof are run in an asynchronous environment, such as the Internet. It is known that zero-knowledge is not necessarily preserved in such an environment. Designing concurrent zero-knowledge proofs is a fundamental issue in the study of zero-knowledge since known zero-knowledge protocols cannot be run in a realistic modern computing environment. In this paper we present a concurrent zero-knowledge proof systems for all languages in NP. Currently, the proof system we present is the only known proof system that retains the zero-knowledge property when copies of the proof are allowed to run in an asynchronous environment. Our proof system has $ ilde{O}(\log^2 k)$ rounds (for a security parameter $k$), which is almost optimal, as it is shown by Canetti Kilian Petrank and Rosen that black-box concurrent zero-knowledge requires $ ildeΩ(\log k)$ rounds. Canetti, Goldreich, Goldwasser and Micali introduced the notion of {\em resettable} zero-knowledge, and modified an earlier version of our proof system to obtain the first resettable zero-knowledge proof system. This protocol requires $k^{θ(1)}$ rounds. We note that their technique also applies to our current proof system, yielding a resettable zero-knowledge proof for NP with $ ilde{O}(\log^2 k)$ rounds.
연구 동기 및 목표
- 비동기적이고 동시 실행 환경에서 작동하는 NP에 대한 동시 제로지식 증명 체계를 설계하는 것.
- 기존의 제로지식 프로토콜이 네트워크 상에서 병행 실행될 경우 제로지식 성질을 유지하지 못하는 한계를 극복하는 것.
- 실제 환경에서의 구현을 위해 필수적인 조건인 악성 동시 조합 환경에서도 제로지식 성질을 유지하는 프로토콜을 달성하는 것.
- 스마트카드 기반 인증과 같은 환경에서 프로버가 재설정될 수 있는 경우를 고려해 리셋 가능 제로지식을 지원하도록 프로토콜을 확장하는 것.
제안 방법
- 통계적 결합 기반의 기반으로, 통계적 결합력과 통계적 비밀성 모두를 만족하며, 의사난수 생성기와 충돌에 강한 해시 함수로부터 효율적으로 구성할 수 있다.
- 프로버와 검증자가 사전에 그래프가 알려지기 전에도 검증자가 랜덤 쿼리(정점 쌍)를 암호화 기반으로 사전에 암호화하여 약속하는 프리앰블 단계를 거친다.
- 프로토콜은 라운드 수에 따라 매개변수화된 증명 체계의 집합으로 구성되며, 라운드 수가 ω(log²k)일 경우 보안이 보장된다.
- 동시 실행을 처리하기 위해 시뮬레이터를 구성할 때, 여러 상호작용에서 첫 번째 프로버 모듈에 대해 동일한 난수 테이프를 재사용함으로써 분포의 구분 불가능성을 유지한다.
- 동일한 난수 문자열을 여러 검증 과정에서 사용하더라도, 암호화 기반의 비밀성 및 결합력 특성을 활용하여 안전성을 확보한다.
- Canetti 등이 제시한 기법을 활용해 시뮬레이터를 수정함으로써, 동일한 난수 테이프를 반복적으로 사용하는 프로버의 반복 호출을 처리할 수 있도록 프로토콜을 리셋 가능 제로지식으로 변형한다.
실험 결과
연구 질문
- RQ1비동기 네트워크에서 병행 실행되는 여러 증명이 존재할 경우에도 안전성을 유지하는 NP에 대한 동시 제로지식 증명 체계를 설계할 수 있는가?
- RQ2기존의 블랙박스 구성에 대해 알려진 ˜Ω(log k) 하한선을 고려할 때, 거의 최적에 가까운 라운드 복잡도로 동시 제로지식을 달성할 수 있는가?
- RQ3검증자가 동일한 난수 테이프를 사용해 프로버를 재설정할 수 있는 상황에서도, 동시 제로지식 프로토콜을 리셋 가능 제로지식으로 강화할 수 있는가?
- RQ4통계적 암호화 기반의 사용이 동시 및 리셋 가능 환경에서 효율성과 강력한 보안 보장을 가능하게 하는가?
- RQ5동일한 난수 테이프를 사용하는 여러 동시 실행 상황에서도, 시뮬레이터가 시뮬레이션된 트랜스크립트의 구분 불가능성을 손상시키지 않고 처리할 수 있는가?
주요 결과
- 논문은 모든 NP 언어에 대해 비동기 환경에서 동시 실행 시에도 안전성을 확보하는 첫 번째 알려진 동시 제로지식 대화형 증명 체계를 제시한다.
- 프로토콜은 ˜O(log²k) 라운드를 요구하며, 이는 블랙박스 동시 제로지식에 대해 알려진 ˜Ω(log k) 하한선과 일치하므로 거의 최적이다.
- 프로토콜은 표준 암호학적 가정에 기반하며, 결합력과 비밀성을 모두 만족하는 통계적 암호화 기반으로 구성되며, 의사난수 생성기와 충돌에 강한 해시 함수로부터 실현 가능하다.
- Canetti 등이 제시한 기법을 활용해 프로토콜을 리셋 가능 제로지식 증명으로 변형할 수 있으며, 이 경우 리셋 가능 제로지식에 대해 ˜O(log²k) 라운드를 달성한다.
- 검증자가 동일한 난수 테이프로 프로버를 재설정하는 경우에도, 암호화 기반의 강건성 덕분에 시뮬레이터는 효율적이고 구분 불가능하게 유지된다.
- 다양한 입력을 가진 여러 동시 실행 상황에서도 보안이 유지되며, 시뮬레이터가 각각을 독립적으로 처리함으로써 유출가능성이 발생하지 않는다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.