Любая система, шифрующая данные, обязана прежде всего ответить на один вопрос: кто может их расшифровать? У большинства честный ответ звучит неудобно: ключ держит компания, либо ключ лежит в аппаратном анклаве, которому приходится доверять, либо небольшая группа операторов при желании могла бы его восстановить. Шифрование никогда не бывает сильнее ответа на этот вопрос, а ответом обычно оказывается единая точка доверия в техническом камуфляже.
Ответ Celar состоит в том, что расшифровать не может никто — ни команда, ни валидатор, ни какая-либо одна сторона, никогда. Ключ расшифрования сети не собирается воедино нигде и ни в какой момент. Он не хранится в сейфе с хорошим контролем доступа. Он вообще не существует целиком.
01 /Рождён по частям
Ключ создаётся распределённо. Он существует только в виде долей, распределённых между 100 местами комитета, и получение любого открытого текста требует, чтобы пороговый кворум этих мест совместно выполнил именно эту расшифровку. Ни одно место не держит ключ; ни одно подмножество ниже порога не узнаёт ничего; полный ключ не восстанавливается даже в момент использования.
P(capture) ≤ 10⁻⁴ // кампания на 10 лет, противник ≤ 55% стейка
доли обновляются каждую эпоху · частичные расшифровки подписаны, атрибутируемы, подлежат слэшингу
Это превращает вопрос «кому вы доверяете» из стороны в порог. Чтобы сломать конфиденциальность, атакующему недостаточно скомпрометировать сервер или прислать компании судебный запрос — ему нужно одновременно захватить полный кворум независимых мест комитета с залогом. И эта граница захвата тоже не принимается на веру: все её входные данные опубликованы (см. метрику ℋ).
02 /Движущаяся мишень
Распределённый ключ, который никогда не меняется, всё ещё остаётся мишенью, которую можно точить годами. Поэтому доли обновляются каждую эпоху — упреждающее переразделение заново строит схему разделения секрета, ни разу не восстанавливая ключ. Атакующий, который месяцами тихо компрометирует несколько мест, не получает ничего: украденные им доли устаревают уже в следующую эпоху. Чтобы достичь порога, он обязан удерживать полный кворум одновременно и в пределах одной эпохи, а не накапливать места со временем. Терпение перестаёт быть стратегией атаки.
03 /Атрибутируемо и наказуемо слэшингом
Распределение отвечает на вопрос могут ли они; ответственность отвечает на вопрос а что, если попробуют. Каждая частичная расшифровка, которую выдаёт член комитета, подписана и атрибутируема — анонимного вклада в расшифровку не существует. Поэтому участник, обслуживший несанкционированную расшифровку, не просто обнаружим: подписанная частичная расшифровка является уликой, а улика ложится в доказательство нарушения, за которым следует серьёзный слэшинг.
Кроме того, любая расшифровка требует разрешения владельца данных или управляющего ими контракта; частичная расшифровка вопреки этому условию — именно то, для наказания чего и существует механизм слэшинга. Недобросовестное поведение — не молчаливый риск, на который остаётся надеяться, а зафиксированное в сети нарушение с залоговым штрафом.
04 /Ни анклава, ни вендора, ни судебного запроса
Обратите внимание, чего нет в корне доверия. Здесь нет аппаратного анклава — нет требования «доверьтесь этому чипу и его производителю», — а значит, не нужно беспокоиться ни о побочных каналах, ни о прошивке вендора. Нет и внешнего сервиса управления ключами, которым владеет компания, — значит, нет юридического лица, которое можно скомпрометировать, принудить или обязать судебным решением. Корень доверия — это пороговая криптография плюс места с залогом внутри собственного консенсуса Celar, которые можно наказать слэшингом. Безопасность держится на распределении и экономике — и то и другое видимо и имеет цену — а не на физическом или корпоративном секрете, в который вас просят верить.
05 /Честная оговорка
Вот та часть, которую мы вписали в собственную маркировку PF-1, а не спрятали: это HIDDEN-C, а не HIDDEN-U. Конфиденциальность сохраняется, если только комитет не сговорится в объёме порога: кворум, действующий сообща, смог бы расшифровать. Это реальное и раскрытое допущение, и именно поэтому уровень с FHE-шифрованием даёт гарантию, основанную на доверии комитету, а не гарантию против неограниченного сговора. (За свойство, выдерживающее даже полный сговор, отвечает экранированный ZK-пул — другой уровень, другая задача.)
Это допущение оправдано не обещанием, что кворум честных людей останется честным, а тем, что сговор одновременно сделан экономически невыгодным правилом ℋ — захват порога обязан стоить дороже, чем он способен принести, — и операционно трудным за счёт переразделения долей по эпохам и слэшинга. Мы предпочитаем назвать допущение точно и показать, почему оно держится, вместо того чтобы продавать вам «отсутствие доверия», а комитет вы обнаружите потом. На генезисе комитет работает по разрешению (проверенный набор мест); он открывается для свободного участия по мере зрелости механики стейкинга и проверки.
06 /Суть
Большинство зашифрованных систем отвечают на вопрос «кто может расшифровать?» указанием на сторону, которой приходится доверять, и рассказом о том, почему она не злоупотребит. Celar отвечает порогом, недостижимым в одиночку, долями, которые устаревают быстрее, чем их успеешь накопить, и подписанным штрафом со слэшингом за попытку — ключом, который нигде не собирается, не хранится и не прячется, потому что он изначально не существует целиком.
КОНТАКТ — press@celar.network · МЕТРИКА В РЕАЛЬНОМ ВРЕМЕНИ — celar.network/health · $CELAR