Протоколdocs/protocol/security-model.md

Модель безопасности

Parano1d объединяет proof of work, рекурсивные доказательства, Live State и авторизацию кошелька без подписей. У каждого механизма своя задача.

Что устанавливает консенсус

Принятая вершина канонической цепи устанавливает, что:

  • заголовки образуют известную ноде допустимую цепочку с наибольшей работой;
  • каждый принятый блок сохраняет жёстко финализированный префикс;
  • каждый вход, авторизованный кошельком, принадлежит доказывающей стороне, знающей 256-битный секрет владельца;
  • каждый вход существовал, а каждый целевой слот выхода был пуст в точном родительском State;
  • значения, комиссии, эмиссия и распределение соответствуют правилам консенсуса;
  • зафиксированный State после перехода является точным результатом;
  • цепочка рекурсивных доказательств доходит до текущего терминального доказательства.

Proof of work упорядочивает допустимые переходы, но не делает некорректные доказательства корректными. Рекурсивные доказательства устанавливают корректность переходов, но не заменяют выбор ветви.

Корректность и стойкость штатного профиля

Для штатного профиля сформулированы два разных криптографических утверждения. Метрика Block–Tiwari оценивает компиляцию FRI посредством Fiat–Shamir в классической модели случайного оракула. Сквозная теорема оценивает принятие недопустимого рекурсивного State квантовым противником.

Криптографическое утверждение Текущий штатный результат
Целевая стойкость FRI 128 бит
Доказуемая стойкость FS-FRI по Block–Tiwari 127 бит
Предполагаемая стойкость FS-FRI по Block–Tiwari 127 бит
Последовательная граница в идеальной QROM при вероятности успеха 1/2 64,707407428576 бита
Категория постквантовой криптографии NIST Category 1
Доминирующая нижняя граница произведения числа вентилей на глубину для Category 1 173,391078499301 бита
Запас относительно ориентира NIST 2^170 3,391078499301 бита
Полная верхняя оценка в идеальной модели на ресурсной границе Category 1 0,049330348228363684

Уточнение оценки кошелька

Для кошелька W65 используется более точная оценка внутри области Джонсона с радиусом 4/5 и не более чем 17 кандидатами на каждом слое Рида–Соломона. Локальная граница равна max(5^-65, 701202001931 / 2^255). Показатель запросного члена составляет 150,925326167679 бита. Это локальная оценка, а не уровень сквозной постквантовой стойкости.

Улучшен только анализ. Число запросов, матрицы, форматы доказательств и консенсус не изменились. Доминирующий ресурсный член теперь ограничен history.query. Классический результат FS-FRI, граница последовательной идеальной QROM и классификация Category 1 остались прежними. Вывод оценки кошелька содержит конечную границу размера списка, аргумент коррелированного согласия и учёт исключительных элементов поля на основе существующих теорем, действующих в характеристике два.

FS-FRI по Block–Tiwari

Block и Tiwari определяют конкретную стойкость FS-FRI как

text
log2(минимальной ожидаемой классической работы в запросах к случайному оракулу),

где минимум берётся по всем положительным целочисленным бюджетам запросов. Применение их определений, 256-битного случайного оракула и целочисленного представления к штатным профилям B25 и B255 даёт точные значения ожидаемой работы в интервале [127, 128) как для доказуемой, так и для предполагаемой RBR-предпосылки. Совпадение после округления до целых бит не отождествляет эти предпосылки.

Доказательство по Block–Tiwari выводит локальные RBR-границы для каждого штатного слоя, точно решает обе целочисленные задачи оптимизации и воспроизводит сравнение с системами из их опубликованной таблицы.

Сквозная Category 1

Игра корректности проверяет, способен ли один квантовый противник, сохраняющий состояние между запросами, заставить штатную проверяющую сторону принять недопустимый терминальный State в конце рекурсивной цепочки доказательств от генезиса. Один ресурсный бюджет охватывает авторизацию кошелька, отношение блока, родительские связи, точный переход State, рекурсивную проверку и все созданные противником предшествующие доказательства, от которых зависит терминальное доказательство.

C1 является идентификатором штатного профиля с расширенным пространством проверочных вызовов в исходном коде. Он использует 65 запросов кошелька, 133 запроса History, 256-битный хэш-код транскрипта и алгебраические вызовы, равномерно выбираемые из аффинного множества 2^255 элементов с единичным следом в GF(2^256). Арифметика зафиксированных трасс и Poseidon2b остаётся над GF(2^128).

Теорема с учётом глубины проверяет все значения MAXDEPTH для категории 1 постквантовой криптографии NIST относительно ориентира 2^170 для произведения числа логических квантовых вентилей на глубину схемы AES-128. Доминирующая нижняя граница этого произведения при вероятности успеха 1/2 имеет двоичный логарифм 173,391078499301 бита, а полная идеальная верхняя граница вероятности успеха в ресурсной области Category 1 не превышает 0,049330348228363684.

Следствие для штатной фиксированной перестановки Poseidon2b требует Delta_P2b^C1 < 0,450669651771636316. Кроме того, используются заявленные в ресурсной теореме предпосылки о пакетной цене произведения числа вентилей на глубину и минимальной плате по числу вентилей за скалярный ответ. При выполнении этих предпосылок сквозная постквантовая корректность проверки текущего состояния сети доказана от генезиса на уровне NIST PQC Category 1: вероятность успеха любого противника внутри ресурсной области Category 1 меньше 1/2 в сквозной игре принятия недопустимого State от генезиса.

Сквозное доказательство в QROM задаёт игру, редукции, поправки конечного размера и предпосылки. Отдельный учёт ресурсов ответа содержит полные конструкции полевого и скалярного ответов и ограниченную моделью нижнюю границу для скалярного ответа; верхние границы конструкций не подменяют заявленные ресурсные цены. Сертификат noid_soundness импортирует штатные константы и проверяет все определяющие результат неравенства в точной целой или рациональной арифметике. Это криптографическая ресурсная оценка Category 1, а не утверждение о проверке или сертификации Parano1d институтом NIST.

Границы доверия

Протоколу не требуются:

  • доверенная настройка системы доказательств;
  • доверенный издатель снимка State;
  • архивы исторических тел транзакций для проверки;
  • схема цифровой подписи транзакций с открытым ключом;
  • разрешение DNS-сидов или пиров.

Релизный исполняемый файл содержит аутентифицированные матрицы доказательства. До установки снимок State сверяется с каноническими заголовками и соответствующим терминальным доказательством.

Граница кошелька

256-битный мастер-секрет даёт полномочия расходования. Компрометация устройства, файла секрета или исходного материала фотографии компрометирует кошелёк. Консенсус не способен отличить владельца от атакующего, знающего тот же секрет.

Чеки — локальные записи, а не производные секреты. Их потеря не приводит к потере средств, но может лишить долговечного доказательства платежа после удаления старых тел блоков.

Сетевая граница

Ed25519-ключи пиров аутентифицируют только сессии libp2p. Они не участвуют в авторизации кошелька или блока. DNS-сиды помогают найти пиров, но не определяют каноническую цепочку.

Разнообразие соединений, лимиты сообщений, синхронизация через временную область и бюджеты мемпула ограничивают распространённые ресурсные атаки. Операторам всё равно следует оставлять RPC на интерфейсе обратной петли (loopback), защищать файлы кошелька и использовать независимые сетевые пути для публичной инфраструктуры.

Прозрачность

Parano1d не является системой анонимности. Владельцы транзакций, суммы, слоты и комиссии прозрачны, пока доступны тела. Доказательство с нулевым разглашением скрывает секрет кошелька и доказывает исполнение, но не прячет публичное утверждение реестра.

Допущение финальности

Консенсус отказывается от реорганизации, меняющей префикс глубже 18-блочной границы финальности. Операторы и приложения могут ждать дополнительные подтверждения внутри недавнего суффикса, но ни один пир не может представить более глубокую ветвь как допустимую по тем же правилам.

Практическая защита описана в разделах «Резервное копирование и восстановление» и «Конфигурация». Проверки консенсуса собраны в инвариантах.

Техническая документация ParanO(1)dПоведение консенсуса определяется исходным кодом.