环球科学

如何不让别人知道答案,又能告诉别人你知道答案?

Image

撰文 | 彼得·霍尔(Peter Hall)

翻译 | 张宇哲

在数学中,证明能够被写下来并与他人分享。然而,在密码学中,人们需要在分享证明的同时避免泄露隐私,这导致难度陡增。不过一项新的进展显著降低了这个过程的难度。

零知识证明(zero-knowledge proof)几乎是密码学中最接近魔法的存在:它能够确保一个人向另外一个人证明某个事实的同时——比如证明自己知道某个数独的解法——不泄露这个解具体是什么。这类证明能够用于虚拟身份认证、在线银行交易以及区块链构建等。

与此同时,密码学家心知肚明的是,零知识证明无法像普通数学证明那样被安全地“写”下来。相反,证明者需要与验证者进行交互。甚至在极少数情况下,证明者可以让对方相信一个并不成立的命题(比如令对方确信某个无解的数独是可解的)。

计算机学家拉胡尔·伊兰戈(Rahul Ilango)意识到,“零知识”的定义和应用之间存在一道鸿沟。典型的零知识证明通常需要展示如何构造一种被称为“模拟器”(simulator)的东西,它能够在不知道解的情况下重现证明过程的各个步骤。模拟器的存在,意味着证明过程本身不会泄露任何关于解的信息。但伊兰戈发现,某些情况下只需证明者提供模拟器可能存在、且存在性无法被排除的证据即可,而无需构建出模拟器。伊兰戈在2025年举办于悉尼的IEEE计算机科学基础年会(FOCS)上介绍了这项研究成果。

目前供职于美国新泽西州普林斯顿高等研究院的伊兰戈进一步解释道:“你可以设想这样一种反直觉的场景,某个密码系统理论上会泄露被保护的信息,但这种泄露在原则上无法被发现,因此无法证明该系统不安全。这意味着,在实际应用中,该系统基本是安全的。”

这种新判据比传统零知识证明更容易满足,伊兰戈因此得以构造一种新的协议,它无需证明者和验证者之间进行交互,同时确保证明者无法用错误答案“蒙混过关”。

为了构建这种新判据,即所谓的有效零知识证明(effectively zero-knowledge proof),伊兰戈借鉴了数学家库尔特·格德尔(Kurt Gödel)于1931年提出的不完备性定理,基本思想是世界上存在一些公理,它们既无法被证明也无法被证伪。伊兰戈基于此构建了一套新判据,使得这些假设——包括支撑现代数学大部分内容的策梅洛–弗兰克尔集合论(含选择公理)体系——在模拟器实际不存在的情况下也无法否定模拟器的存在性。

加利福尼亚大学洛杉矶分校的计算机科学家阿米特·萨海(Amit Sahai,未参与该研究)表示,这一新判据的实际价值已远超预期。萨海认为:“这太漂亮了。在我看来,这篇论文至少是过去十年来零知识证明领域最具创造性、同时也是最具影响力的工作。”

本文选自《环球科学》3月刊“前沿”栏目。

本文来自微信公众号“环球科学”。如需转载,请在“环球科学”后台回复“转载”,还可通过公众号菜单、发送邮件到[email protected]与我们取得联系。相关内容禁止用于营销宣传。

-电商广告-

Image

《环球科学》2026年3月新刊销售中

 戳图片或阅读原文

立即购买

Image
点击【在看】,及时接收我们的内容更新