Gleichzeitige Null-Wissens-Beweise mit logarithmischer Rundungskomplexität
Die Seitenzahlen stammen aus dem Papier selbst und nicht aus dem PDF.
Ab Seite 3,
"Ein interaktives Beweissystem wird als Black-Box- (rechnerisches) Nullwissen bezeichnet,
wenn es eine probabilistische Polynomzeit-Orakelmaschine so dass für jeden probabilistischen Polynomzeitprüfer und für alle , Die Verteilung der von auf Eingabe erzeugten Ausgabe ist rechnerisch nicht von der Ansicht des Verifizierers am Ende der Wechselwirkung . "V ∗
x ( P , V ) ( x )
Ich gehe davon aus, dass sie am Ende bedeuten , andernfalls
definiert dies
nur Honest Verifier Computational Zero Knowledge.
Ab Seite 7,
"Wenn der Simulator nicht
abgebrochen wird, bis alle Sitzungen beendet sind (oder der Prüfer beendet wird), gibt er an diesem Punkt die Ansicht des Prüfers aus."
Ab dem dritten Absatz auf Seite 8,
"Wenn der Tiefenzähler anzeigt, dass wir uns nur eine Ebene über den Blättern befinden, muss der
Simulator auf die nächsten beiden Präambelmeldungen warten, dh er muss sich durch
die beiden Blätter bewegen und dann zurückkehren. Dafür ändert sich der Simulator weiter die aktuelle Ansicht,
indem der (modifizierte) Prüfer und der Prüfer ausgeführt werden, bis zwei Präambelmeldungen eintreffen. "
Es scheint mir, dass dies nicht funktionieren kann, da die Botschaft des Prüfers
zu diesem Zeitpunkt nur eine statistisch bindende Verpflichtung ist.
Lassen sei ein Polynom, das die Anzahl der Orakelabfragen begrenzt, die macht, wenn V ∗ nur einen Beweis anfordert.Angenommen, das verwendete statistisch bindende Verpflichtungsschema
ist so, dass es einfach ist, ein Prädikat zu berechnen, dessen Verpflichtungen eine Wahrscheinlichkeit von ungefähr habenvon Befriedigung (zum Beispiel Naor-Verpflichtungen oder Verpflichtung von einem injektiven Pseudozufallsgenerator ).Lassen Sie den Betrüger nur einen Beweis anfordern und verhalten Sie sich dann wie der ehrliche Prüfer, mit der Ausnahme, dass er auf einer Ebene über den Blättern endet,
wenn die Verpflichtung des Prüfers das Prädikat nicht erfüllt.
Die Wahrscheinlichkeit von Erfolg ist offensichtlich ungefähr , Während durch die Union gebunden, aber durch die
Union gebunden und die Unabhängigkeit des Simulators, ist die Wahrscheinlichkeit, dass eine
nachfolgende Ansicht ausgibt,
nicht vernachlässigbar größer als
. Dies bedeutet, dass für ausreichend
großes die Wahrscheinlichkeit von Erfolg wird mehr sein als größer als
die Wahrscheinlichkeit, dass eine nachfolgende Ansicht ausgibt.Das heißt, die Verteilung
von ist rechnerisch von der Verteilung von unterscheidbar.
Ist das ein Fehler in der Zeitung? Wenn nein, was vermisse ich?
quelle