Przejdź do głównej treści

Dowód z wiedzą zerową

(Zero-Knowledge Proof)

Dowód z wiedzą zerową to metoda kryptograficzna pozwalająca udowodnić, że twierdzenie jest prawdziwe, na przykład „posiadacz ukończył 18 lat”, bez ujawniania żadnych danych leżących u jego podstaw, na przykład rzeczywistej daty urodzenia.

Podczas gdy selektywne ujawnianie pozwala posiadaczowi ujawnić wybrane atrybuty w niezmienionej postaci, dowód z wiedzą zerową nie ujawnia nic: weryfikator dowiaduje się jedynie, że twierdzenie jest prawdziwe, poparte dowodem, który może sprawdzić względem podpisu wydawcy. To silniejsza gwarancja prywatności niż selektywne ujawnianie i aktywny obszar normalizacji dla przyszłych formatów poświadczeń stosowanych w ekosystemie EUDI Wallet. Dowód jest skonstruowany tak, że każdy może go sprawdzić względem publicznych parametrów i podpisu wydawcy, ale żadna kombinacja dowodów przekazanych różnym weryfikatorom nie może zostać powiązana z powrotem z tym samym poświadczeniem ani między sobą, co usuwa ryzyko korelacji wynikające z wielokrotnego okazywania tej samej podpisanej wartości. Zwykłe poświadczenie z selektywnym ujawnianiem nadal pozwala dwóm zmawiającym się weryfikatorom porównać zahashowany atrybut i wywnioskować, że u obu był ten sam posiadacz, podczas gdy dowód z wiedzą zerową tego samego twierdzenia wygląda inaczej za każdym razem, gdy jest generowany. Kosztem jest złożoność obliczeniowa: generowanie i weryfikowanie dowodu z wiedzą zerową wymaga więcej mocy obliczeniowej niż sprawdzenie zwykłego podpisu, a zaangażowane schematy kryptograficzne, takie jak podpisy BBS+ czy zk-SNARK-i, są nowsze i mniej znormalizowane niż oparte na hashowaniu selektywne ujawnianie już wdrożone w SD-JWT. Kilka referencyjnych implementacji i pilotaży EUDI Wallet ocenia techniki wiedzy zerowej jako przyszłą ścieżkę rozwoju dla atrybutów, w których unlinkability ma największe znaczenie, na przykład kontroli wieku czy narodowości powtarzanych w wielu niepowiązanych usługach.

Czy użycie dowodu z wiedzą zerową oznacza, że weryfikator musi ślepo zaufać posiadaczowi?

Nie. Weryfikator nadal opiera się na kryptografii, a nie na zaufaniu do posiadacza. Dowód matematycznie wiąże twierdzenie z oryginalnym podpisem wydawcy, dzięki czemu weryfikator może mieć pewność, że atrybut jest autentyczny i niezmieniony, nawet nigdy nie widząc leżących u podstaw danych, tę samą gwarancję, jaką daje zwykła kontrola podpisu, tylko bez ujawniania wartości stojącej za nim.

Powrót do słownika