recentemente, Craig Gentry publicou o primeiro esquema de criptografia de chave pública (sobre o espaço de texto sem formatação {0,1}) que é totalmente homomórfico, o que significa que é possível avaliar de forma eficiente e compacta AND e XOR em textos simples criptografados sem o conhecimento da chave de descriptografia secreta.
Gostaria de saber se existe alguma maneira óbvia de transformar esse sistema de criptografia de chave pública em um sistema de criptografia de chave pública de limite, para que todos possam criptografar AND e XOR, mas a descriptografia só é possível se algumas (todas) pessoas que compartilham a chave se unirem.
Eu estaria interessado em alguma idéia sobre esse assunto.
desde já, obrigado
fw
Respostas:
Um novo artigo de Steven Myers, Mona Sergi e Abhi Shelat sobre eprint, " Limiar de criptografia totalmente homomórfica e computação segura ", reivindica um esquema de criptografia de limiar totalmente homomórfico.
De seu resumo:
fonte
Não conheço as especificidades do esquema de Gentry, mas todos os outros sistemas de criptografia de limite requerem dois homomorfismos (o terceiro está implícito) relacionados às chaves pública e secreta:
( é uma função que, dada a chave secreta, retorna a chave pública: .)KG pk=KG(sk)
Se essas condições se mantiverem, para algumas operações e , é trivalentemente possível fazer descriptografia distribuída (n-fora-de-n) e pode ser possível para o limiar (m-fora-de-n) se o operação é, por exemplo, suficiente para interpolar um polinômio.⊕ ⊗ ⊕
Por exemplo, no limiar Elgamal, é uma adição e isso permite interpolação.⊕
Mesmo que ninguém tenha respondido à pergunta original, talvez alguém possa responder a estas perguntas: (1) O FHE de Gentry se encaixa no esquema acima (em termos de , , ). (2) Existem tais homomorfismos entre as chaves pública e secreta? (3) Em caso afirmativo, quais são as operações?KG Enc Dec
Além disso, não estou dizendo que essas condições são necessárias para ter um sistema de criptografia de limite. A falta de tal homomorfismo não implica (que eu saiba) que a descriptografia do limiar seja impossível.
fonte