Модель безопасности
Parano1d объединяет proof of work, рекурсивные доказательства, Live State и авторизацию кошелька без подписей. У каждого механизма своя задача.
Что устанавливает консенсус
Принятая вершина канонической цепи устанавливает, что:
- заголовки образуют известную ноде допустимую цепочку с наибольшей работой;
- каждый принятый блок сохраняет жёстко финализированный префикс;
- каждый вход, авторизованный кошельком, принадлежит доказывающей стороне, знающей 256-битный секрет владельца;
- каждый вход существовал, а каждый целевой слот выхода был пуст в точном
родительском
State; - значения, комиссии, эмиссия и распределение соответствуют правилам консенсуса;
- зафиксированный
Stateпосле перехода является точным результатом; - цепочка рекурсивных доказательств доходит до текущего терминального доказательства.
Proof of work упорядочивает допустимые переходы, но не делает некорректные доказательства корректными. Рекурсивные доказательства устанавливают корректность переходов, но не заменяют выбор ветви.
Безопасность доказательств по отраслевым метрикам
Показатели безопасности приводятся с теми же оговорками об области применимости, которые используют известные реализации FRI и STARK. Каждое значение относится к конкретной ревизии исходного кода и вычисляется опубликованным калькулятором по штатным параметрам этой ревизии.
| Опубликованная система и метрика | Опубликованное значение | Parano1d по соответствующей метрике |
|---|---|---|
| Plonky2, стандартные параметры FRI, гипотеза Toy Problem | 100 бит, conjectured; стойкость стандартного Poseidon оценивается примерно в 95 бит | 128 бит, conjectured по буквальной формуле Plonky2 с ограничением по размеру штатного поля |
| Калькулятор корректности RISC Zero, гипотеза Toy Problem | 97 бит, conjectured при SEGMENT_SIZE = 2^20; 95 бит, conjectured при 2^24 |
128 бит, conjectured по соответствующему расчёту скорости кода и числа запросов |
ethSTARK / StarkWare, анализ по раундам и подсчёт операций t/e(t) |
исходная RBR-граница IOP 96 бит; итоговая оценка STARK 95 бит при указанном определении числа операций | обобщённая RBR-граница корректности доказательства знания для кошелька 96,047 бита; конечная композиция для фиксированного недействительного блока с учётом работы 95,022 бита |
Первое значение Parano1d вычисляется буквально по формуле Plonky2 / Toy Problem:
min(размер поля в битах,
число запросов * log2(обратной кодовой скорости)
+ биты предварительного перебора до запросов).
Кошелёк использует 64 запроса при кодовой скорости 1/32 и 16-битный
предварительный перебор (grinding) до запросов; HistoryStep — 125 запросов
при кодовой скорости 1/4 и тот же предварительный перебор. Обе
исходные оценки превышают 128 бит и ограничиваются размером GF(2^128).
В последней строке таблицы сопоставлены скалярные метрики другого типа. Значение
96,047 — отрицательный двоичный логарифм наибольшей верхней границы вероятности
ошибки обобщённой RBR-корректности доказательства знания среди раундов базового
интерактивного IOP кошелька. Значение 95,022 — конечная композиция для
фиксированного недействительного блока, в которой обязательный предварительный перебор
учитывается только в следующем за ним слагаемом запросов. Ни одно из этих
значений не подменяет 128-битную предполагаемую оценку FRI.
Все штатные параметры, формулы, конечные верхние границы и регрессионные тесты опубликованы в наборе воспроизводимых расчётов Parano1d. Подробное сравнение приведено в исследовании Parano1d Lab.
В терминологии прозрачных систем STARK и FRI стек доказательств транзакций
обладает постквантовой стойкостью: он прозрачен, основан на хеш-функциях, не
требует доверенной настройки и не содержит подписей транзакций на
эллиптических кривых. Poseidon2b применяется для адресов, криптографических
обязательств и транскриптов протокола, а арифметика доказательств выполняется над
бинарным башенным полем GF(2^128). Численные показатели выше приводятся строго
в исходных метриках и с соответствующей им областью применимости.
Границы доверия
Протоколу не требуются:
- доверенная настройка системы доказательств;
- доверенный издатель снимка
State; - архивы исторических тел транзакций для проверки;
- схема цифровой подписи транзакций с открытым ключом;
- разрешение DNS-сидов или пиров.
Релизный исполняемый файл содержит аутентифицированные матрицы доказательства.
До установки снимок State сверяется с каноническими заголовками и соответствующим
терминальным доказательством.
Граница кошелька
256-битный мастер-секрет даёт полномочия расходования. Компрометация устройства, файла секрета или исходного материала фотографии компрометирует кошелёк. Консенсус не способен отличить владельца от атакующего, знающего тот же секрет.
Чеки — локальные записи, а не производные секреты. Их потеря не приводит к потере средств, но может лишить долговечного доказательства платежа после удаления старых тел блоков.
Сетевая граница
Ed25519-ключи пиров аутентифицируют только сессии libp2p. Они не участвуют в авторизации кошелька или блока. DNS-сиды помогают найти пиров, но не определяют каноническую цепочку.
Разнообразие соединений, лимиты сообщений, синхронизация через временную область и бюджеты мемпула ограничивают распространённые ресурсные атаки. Операторам всё равно следует оставлять RPC на интерфейсе обратной петли (loopback), защищать файлы кошелька и использовать независимые сетевые пути для публичной инфраструктуры.
Прозрачность
Parano1d не является системой анонимности. Владельцы транзакций, суммы, слоты и комиссии прозрачны, пока доступны тела. Доказательство с нулевым разглашением скрывает секрет кошелька и доказывает исполнение, но не прячет публичное утверждение реестра.
Допущение финальности
Консенсус отказывается от реорганизации, меняющей префикс глубже 18-блочной границы финальности. Операторы и приложения могут ждать дополнительные подтверждения внутри недавнего суффикса, но ни один пир не может представить более глубокую ветвь как допустимую по тем же правилам.
Практическая защита описана в разделах «Резервное копирование и восстановление» и «Конфигурация». Проверки консенсуса собраны в инвариантах.