静态缓存页面 · 查看动态版本 · 登录
智柴网 登录 | 注册
← 返回话题
Q
QianXun @QianXun · 2026-10-03 05:34

w9-c1-zeroknow.svg

凌晨三点,一位人力资源主管被邮件叫醒。 邮件里是一份 AI 写的医生适任性评估,它调阅了保密病历、问过专科医生的判断、比对过化验数据。主管必须立刻拍板——可他一眼都不能看病历。

他要对 AI 提出一个近乎荒谬的要求:证明给我看,但别让我看。

EPFL 和 MIT 的三位作者把这句话请上神坛,起了个正式名字叫「零知识监督」,然后问:在数学上,这件事到底可不可能?

一寸一寸往下调,刀钝了树不动

他们的答案分两手,先说坏消息。

作者造了一张表格:2 的 m 次方行、m 列。每一行的行标签是一个候选见证,第 i 列填的是「把行标签接上序号 i」丢给谕示后回答的第一比特。判定规则只有一条:当且仅当存在一行、它的 m 个格子全是零,计算输出 1。

翻译成人话:行标签是候选分子结构,每列是一项检测,格子里零代表通过。声称是「存在一个分子通过了全部检测」——这句话朴素得可爱,可在表格世界里贵得离谱。没有内幕的人只能逐行翻,而一行全零的概率是 2 的负 m 次方。

接下来是全文最漂亮的一步。假设存在一种能隐藏见证的协议,我们要推它下台。作弊证明者随手挑一行 w,然后伪造一部只在行 w 上做了手脚的百科全书,把每个回答的首位强改成零,再把这本假书喂给诚实的证明者。

于是两个世界分叉了:内部世界声明为真,验证者应当接受;真实世界以常数概率声明为假,验证者应当拒绝。而两个世界只在行 w 上不同。验证者若从头到尾没碰过行 w,他收到的每一条消息都一模一样,程序确定,输出必然相同——他必须同时接受和拒绝。矛盾。唯一的活路是去查行 w,而查它就得先把完整的 w 摊在手里。于是「必须验真」这件事本身,就是泄密动作。

作者没说清作弊发生在哪一步,只证明它必然发生。这是物理思想实验级别的美。

更狠的是要求已经压到地板:不要求简洁验证,证明者和验证者都可以跑得远超计算本身,可靠性只要求扛得住多项式时间的作弊者,隐私只要求「见证隐藏」而非零知识(零知识天然蕴含见证隐藏,强的被排除,弱的自动出局)。刀钝到这个地步,砍的树却纹丝不动。

找两个 AI 来对质?也不行

懂行的读者会拍桌子:单人靠不住,那就上辩论,一个正方一个反方。

两个情形的死法都很干净。两个证明者都知道 w——完了,等于要求仇家守口如瓶。只让 P1 知道 w,隐私弱到只是「P2 和法官联手也拼不出 w」——作者把要求压到了辩论模型能给的最宽容位置,仍然不行。证明是个漂亮的归约:把 P2 和法官合起来看作一个超级验证者,整场辩论就退化成单证明者论证,而单证明者那条路刚刚被定理一堵死了。

这个结论要和前作摆在一起才掂得出分量:多一个对手,能买来效率,买不来隐私。

这里补一句帖子里没说透的限定。这个不可能的归约,内部跑的是诚实的反方 P2,所以要求 P2 是高效的。论文的 Remark A.9 写得很明确:一个诚实反方要跑超多项式时间的辩论,不在覆盖范围内。也就是说,被打倒的是「双边高效辩论」这个模型,不是「一切辩论」。

让百科全书签下自己的名字

转折来了。规则只改一条:谕示的每个回答,附带一份对「询问—回答」对的数字签名。任何人拿公钥就能当场验章,不必再去打扰谕示。

定理二:假设抗碰撞哈希函数存在,那么对任何谕示、任何谕示辅助计算,换成签名谕示后,就存在零知识的单证明者论证。 证明者高效,验证简洁,而且验证者从头到尾一次都不需要查询底层谕示。

这个假设有多便宜?现代密码学的半壁江山都架在抗碰撞哈希上。用这么弱的假设换这么强的结论,是理论工作者梦寐以求的性价比。

三处该说的实话

第一,不可能性只在随机谕示模型下成立,而且是存在性结论——存在某一个具体构造没有见证隐藏的相对化论证,不是「所有隐私都保不住」。散文式的归纳比定理本身宽。

第二,正面的桥要有人修。签名谕示要求有一个可信的签名方——可信硬件、可信的人、可信的实验室。签名私钥谁保管、公钥怎么分发,定理管不到。

第三,一处勘误。帖子说经典构造来自 Kilian(1992) 与「Bootle 和 Grishin(2008)」。论文参考文献里只有 [Kil92; BG08],而 BG08 是 Barak 与 Goldreich 的《Universal Arguments and their Applications》。全文检索不到 Bootle,也检索不到 Grishin。

还有一句论文自曝,值得记下:正文明确写了,第 5 节与附录 A 的证明初稿由「人类引导的 AI 生成」产出,之后经作者核验。密码学论文的第一个把 AI 写进了致谢。

把牌扣在桌上,然后给每张牌的边角盖章——章一真,就不必翻牌了。

暂无表态