セキュアマルチパーティ計算(セキュア計算、マルチパーティ計算(MPC)、またはプライバシー保護計算とも呼ばれる)は、参加者が入力値を秘密に保ちながら、入力値に対して関数を共同で計算する方法を作成するという目的を持つ暗号学のサブ分野です。[ 1 ]従来の暗号タスクでは、暗号学は通信またはストレージのセキュリティと完全性を保証し、攻撃者は参加者のシステムの外部にいます(送信者と受信者の盗聴者)。これとは異なり、このモデルの暗号学は参加者のプライバシーを互いから保護します。
安全なマルチパーティ計算の基礎は、1970年代後半にメンタルポーカーの研究から始まりました。メンタルポーカーとは、信頼できる第三者を必要とせずに、遠隔地でのゲームプレイや計算タスクをシミュレートする暗号技術です。従来、暗号技術はコンテンツの隠蔽を目的としていましたが、この新しいタイプの計算とプロトコルは、多くのソースからのデータを使用して計算を行い、正しい出力を生成する際に、データに関する部分的な情報を隠蔽することを目的としています。1980年代後半までに、マイケル・ベン=オール、シャフィ・ゴールドワッサー、アヴィ・ウィグダーソン、そして独立してデビッド・チャウム、クロード・クレポー、イヴァン・ダムガードが、「安全なチャネル設定で任意の関数を安全に計算する方法」を示す論文を発表しました。
特定のタスクのための専用プロトコルは、1970 年代後半に始まりました。[ 2 ]その後、安全な計算は、 1982 年に安全な 2 パーティ計算(2PC) として正式に導入され (いわゆるミリオネア問題、ブール述語である特定の問題のため)、1986 年にアンドリュー・ヤオによって一般化 (任意の実行可能な計算のため) されました。[ 3 ] [ 4 ]この分野は、安全な関数評価 (SFE) とも呼ばれます。2 パーティの場合に続いて、オデッド・ゴールドライヒ、シルビオ・ミカリ、アヴィ・ウィグダーソンによってマルチパーティへの一般化が行われました。この計算は、すべての入力の秘密共有と、潜在的に悪意のあるケースに対するゼロ知識証明に基づいています。悪意のある攻撃者のケースでは、正直なプレイヤーの大多数が不正行為が検出され、不正な人物が排除されるか、その入力が明らかにされて計算が継続されることを保証します。この研究は、安全な計算のための将来のほぼすべてのマルチパーティ プロトコルが従うことになる非常に基本的な一般スキームを提案しました。[ 5 ]この研究では、GMW パラダイムとして知られるアプローチを導入し、半正直な攻撃者に対して安全なマルチパーティ計算プロトコルを、悪意のある攻撃者に対して安全なプロトコルにコンパイルしました。この研究に続いて、この目的のためによく使われる「シェア・オブ・シェアーズ」のアイデア[ 6 ]を考案した研究により、誰の出力も明らかにすることなく、欠陥のある動作を寛大に許容する最初の堅牢な安全なプロトコルと、パーティの 1 つが入力内容を無条件に隠すことができるプロトコルが開発されました。[ 7 ] GMW パラダイムは、ベース プロトコルにもたらす膨大なオーバーヘッドのため、長年非効率的であると考えられていました。しかし、効率的なプロトコルを実現できることが示されており[ 8 ]、実用的な観点からこの研究ラインをさらに興味深いものにしています。上記の結果は、攻撃者が多項式時間計算に制限され、すべての通信を観測するモデルでのものであり、そのためこのモデルは「計算モデル」と呼ばれています。さらに、これらのタスクに対しては秘匿転送プロトコルが完全であることが示されました。[ 9 ] 上記の結果から、大多数のユーザーが正直である場合、上記のバリエーションの下で安全な計算を実現できることが実証されました。
次に解決すべき問題は、ポイントツーポイント通信が攻撃者には利用できない安全な通信チャネルの場合でした。この場合、最大 1/3 の参加者が不正行為や悪意を持っていても解決策が実現できることが示され、安全な通信が利用可能であるため、解決策には暗号化ツールは適用されません。 [ 10 ] [ 11 ]ブロードキャストチャネルを追加すると、システムは最大 1/2 の不正行為を行う少数派を許容できます。[ 12 ]一方、通信グラフ上の接続制約は、書籍 Perfectly Secure Message Transmission で調査されました。[ 13 ]
長年にわたり、汎用マルチパーティプロトコルの概念は、普遍的な構成可能性やプロアクティブ秘密分散におけるモバイル攻撃者など、基本的かつ一般的なプロトコルの問題特性を調査する肥沃な領域となった。[ 14 ]
2000年代後半以降、そして間違いなく2010年以降、汎用プロトコルの領域は、実用的なアプリケーションを念頭に置いたプロトコルの効率改善に取り組む方向に進んできました。MPC の効率がますます高まるプロトコルが提案され、MPC は現在、さまざまな現実の問題 (特に秘密の線形共有と、当事者間の相互作用がほとんどない共有に対するローカル操作のみを必要とする問題) に対する実用的な解決策として考えられています。分散投票、プライベート入札とオークション、署名または復号関数の共有、プライベート情報の検索などです。[ 15 ]マルチパーティ計算の最初の大規模かつ実用的なアプリケーションは、2008 年 1 月に行われたデンマークの砂糖大根オークションでの電子二重オークションの実行でした。 [ 16 ]明らかに、理論的な概念と調査、および応用的な構成の両方が必要です (たとえば、MPC を日常業務の一部に移行するための条件は[ 17 ]で提唱され提示されました)。
2020年、セキュアなマルチパーティ計算に取り組む複数の企業が、「MPC技術の認知度、受容度、および導入を加速する」ことを目標に、MPCアライアンスを設立した。
MPCでは、p 1、p 2、...、p Nという一定数の参加者がそれぞれプライベートデータd 1、d 2、...、d Nを持っています。参加者は、自分の入力を秘密に保ちながら、そのプライベートデータに対して公開関数 F(d 1、d 2、...、d N )の値を計算したいと考えます。
例えば、アリス、ボブ、チャーリーの3人がいて、それぞれの給与をx、y、zとします。彼らは、お互いの給与額を明かさずに、3人の中で最も高い給与額を知りたいと考えています。数学的に言えば、これは次の計算に相当します。
信頼できる第三者(例えば、秘密を守れると分かっている共通の友人トニーなど)がいれば、それぞれが自分の給料をトニーに伝え、トニーが最高額を計算して全員に伝えることができる。MPCの目標は、アリス、ボブ、チャーリーが互いにメッセージを交換するだけで、誰が何を得ているかを明かさず、トニーに頼ることなくF(x, y, z)を知ることができるプロトコルを設計することである。彼らは、このプロトコルを用いることで、不正を一切しない、完全に信頼できるトニーとやり取りする場合よりも多くのことを学ぶべきではない。
特に、当事者が学習できるのは、出力と自身の入力から学習できる情報のみです。したがって、上記の例では、出力がzの場合、チャーリーは自身の入力zが最大値であることを学びますが、アリスとボブは(x、y、zが異なる場合)、自身の入力が最大値と等しくなく、保持されている最大値がzであることを学びます。この基本的なシナリオは、当事者が複数の入力と出力を持ち、関数が異なる当事者に異なる値を出力する場合にも容易に一般化できます。
非公式に言えば、マルチパーティ計算プロトコルが保証しようとする最も基本的な特性は次のとおりです。
実用的な応用例は多岐にわたり、コイン投げのような単純なタスクから、電子オークション(市場清算価格の計算など)、電子投票、プライバシー保護型データマイニングといったより複雑なタスクまで様々です。古典的な例としては、億万長者問題があります。これは、2人の億万長者が、お互いの純資産を知らない状態で、どちらがより裕福かを知りたいという問題です。この問題の解決策は、基本的に比較関数を安全に評価することです。
マルチパーティ計算プロトコルは、有効であるためには安全でなければなりません。現代の暗号学では、プロトコルの安全性はセキュリティ証明と関連しています。セキュリティ証明は、プロトコルの安全性をその基盤となるプリミティブの安全性に還元する数学的証明です。しかしながら、パーティの知識とプロトコルの正当性に基づいて暗号プロトコルのセキュリティ検証を形式化することは、常に可能とは限りません。MPCプロトコルの場合、プロトコルが動作する環境は、現実世界/理想世界パラダイムに関連付けられています。[ 18 ]パーティは操作の出力を知る必要があり、出力は入力に依存するため、何も学ばないとは言えません。さらに、出力の正当性はパーティの入力に依存し、入力は正しいと仮定する必要があるため、出力の正当性は保証されません。
現実世界/理想世界パラダイムは、2つの世界を想定する。(i) 理想世界モデルでは、各プロトコル参加者が入力値を送信する、改ざん不可能な信頼できる当事者が存在する。この信頼できる当事者は、関数を独自に計算し、適切な出力値を各参加者に送り返す。(ii) 一方、現実世界モデルでは、信頼できる当事者は存在せず、参加者は互いにメッセージを交換するだけである。プロトコルは、現実世界で各参加者のプライベートな入力値について、理想世界で得られる情報以上の情報を得ることができない場合に安全であると言われる。理想世界では、参加者間でメッセージの交換は行われないため、現実世界で交換されるメッセージから秘密情報が漏洩することはない。
現実世界/理想世界パラダイムは、MPCの複雑さを単純に抽象化することで、MPCプロトコルの中核が実際には理想的な実行であるという前提の下でアプリケーションを構築することを可能にします。アプリケーションが理想的なケースで安全であれば、代わりに実際のプロトコルが実行された場合でも安全です。
MPCプロトコルのセキュリティ要件は厳格です。しかし、1987年には、悪意のある攻撃者に対するセキュリティを確保しつつ、あらゆる関数を安全に計算できることが実証されました[ 5 ]。また、前述の他の初期の研究も存在します。これらの発表にもかかわらず、MPCは当時、実用化できるほど効率的になるようには設計されていませんでした。無条件に、あるいは情報理論的に安全なMPCは、秘密分散の問題、特に検証可能な秘密分散(VSS)の問題と密接に関連しており、多くの安全なMPCプロトコルがアクティブな攻撃者に対して使用しているVSSに基づいています。
暗号化や署名といった従来の暗号アプリケーションとは異なり、MPCプロトコルでは、攻撃者はシステムに関与しているプレイヤー(または内部の支配者)のいずれかであると想定する必要があります。その不正なプレイヤーは、プロトコルのセキュリティを侵害するために共謀する可能性があります。プロトコルの参加者の数とし、敵対関係になり得る当事者の数。(つまり、正直な多数派が想定される場合)は、そのような想定がない場合とは異なります。後者の場合には、参加者の一方が不正に操作される可能性がある二者間計算の重要なケースや、無制限の数の参加者が不正に操作され、共謀して正直な参加者を攻撃する一般的なケースが含まれます。
さまざまなプロトコルが直面する攻撃者は、プロトコルから逸脱する意欲の度合いに応じて分類できる。攻撃者は基本的に2種類あり、それぞれ異なる形態のセキュリティを生み出し(そしてそれぞれ異なる現実世界のシナリオに当てはまる)。
アクティブな攻撃者に対するセキュリティは、通常、効率の低下につながります。隠蔽型セキュリティ[ 19 ]は、セキュリティの定義を弱める代わりに効率を高めることを目的とした代替案です。これは、アクティブな攻撃者が不正行為をしても捕まらない場合に限る状況に適用されます。たとえば、攻撃者の評判が損なわれ、他の正直な当事者との将来の協力が妨げられる可能性があります。したがって、隠蔽型セキュリティを備えたプロトコルは、一部の当事者が指示に従わない場合に、 75%または90%といった高い確率でそれが検知されるようにするメカニズムを提供します。ある意味で、隠蔽型攻撃者は、外部の非暗号化(たとえばビジネス)上の懸念のために受動的に行動せざるを得ないアクティブな攻撃者です。このメカニズムは、実際に効率的かつ十分に安全なプロトコルを見つけることを期待して、両方のモデル間の橋渡しをします。
多くの暗号プロトコルと同様に、MPCプロトコルのセキュリティは、さまざまな前提に基づいている可能性があります。
計算タスクを実行できる正直な参加者の集合は、アクセス構造の概念に関連しています。攻撃者の構造は、攻撃者がマルチパーティ計算の開始前に標的を選択する静的な構造と、マルチパーティ計算の実行中に標的を選択する動的な構造があり、後者の場合、防御がより困難になります。攻撃者の構造は、閾値構造またはより複雑な構造として定義できます。閾値構造では、攻撃者はある閾値までの参加者のメモリを改ざんまたは読み取ることができます。一方、複雑な構造では、事前に定義された参加者のサブセットに影響を与え、さまざまな共謀の可能性をモデル化できます。
2者間計算(2PC)と多者間計算(MPC)向けに提案されているプロトコルには大きな違いがあります。また、重要な特殊用途プロトコル(投票、オークション、支払いなど)については、汎用プロトコルとは異なる専用のプロトコルを設計する必要がある場合がよくあります。
2 者設定は、アプリケーションの観点からだけでなく、多者設定では適用できない特別な技術を 2 者設定で適用できるため、特に興味深い。実際、安全な多者計算 (実際には、単一の関数のみが評価される安全な関数評価の制限されたケース) は、最初に 2 者設定で提示された。元の研究は、Yao の 2 つの論文の 1 つから引用されることが多いが、これらの論文には、現在Yao の garbled circuit protocolとして知られているものは実際には含まれていない。[ 20 ]
Yaoの基本プロトコルは、半正直な攻撃者に対して安全であり、評価対象の関数に依存しない一定のラウンド数という点で非常に効率的です。関数は、固定長のバイナリ入力を持つブール回路として見なされます。ブール回路は、回路入力ワイヤ、回路出力ワイヤ、中間ワイヤの3種類のワイヤで接続されたゲートの集合です。各ゲートは2つの入力ワイヤを受け取り、1つの出力ワイヤを持ち、これはファンアウト(つまり、次のレベルの複数のゲートに渡される)することができます。回路の単純な評価は、ゲートがトポロジカルに順序付けられていると仮定して、各ゲートを順番に評価することによって行われます。ゲートは真理値表として表現され、可能なビットのペア(入力ワイヤのゲートから来るもの)ごとに、表は一意の出力ビット(ゲートの出力ワイヤの値)を割り当てます。評価の結果は、回路出力ワイヤで得られるビットです。
ヤオ氏は、送信者と受信者の2者が回路の出力のみを知ることができるように、回路の構造を隠蔽する(難読化する)方法を説明した。大まかに言うと、送信者は難読化された回路を用意し、それを受信者に送信する。受信者は回路を無意識のうちに評価し、自身と送信者の両方の出力に対応する符号化を学習する。その後、受信者は送信者の符号化をそのまま送り返し、送信者が自身の出力部分を計算できるようにする。送信者は、受信者の出力符号化からビットへのマッピングを受信者に送信し、受信者が自身の出力を取得できるようにする。
より詳細に説明すると、難読化された回路は次のように計算されます。主な要素は、二重鍵対称暗号化方式です。回路のゲートが与えられた場合、その入力ワイヤの各可能な値(0または1)は乱数(ラベル)でエンコードされます。4つの可能な入力ビットのペアそれぞれでゲートを評価した結果として得られる値も、ランダムなラベルに置き換えられます。ゲートの難読化された真理値表は、入力ラベルを鍵として使用して各出力ラベルを暗号化したもので構成されます。真理値表内のこれら4つの暗号化の位置はランダム化されているため、ゲートに関する情報は漏洩しません。
各難読化ゲートを正しく評価するために、暗号化方式には次の2つの特性があります。まず、任意の2つの異なる鍵の下での暗号化関数の範囲は(圧倒的な確率で)互いに素です。2つ目の特性は、与えられた暗号文が与えられた鍵の下で暗号化されているかどうかを効率的にチェックできるということです。これらの2つの特性により、受信者はすべての回路入力ワイヤのラベルを取得した後、まず4つの暗号文のうちどれが自分のラベル鍵で暗号化されているかを調べ、次に復号して出力ワイヤのラベルを取得することで、各ゲートを評価できます。受信者が評価中に知るのはビットの符号化だけなので、これは無意識のうちに行われます。
送信者(回路作成者)の入力ビットは、そのまま符号化された値として評価者に送信されます。一方、受信者(回路評価者)の入力ビットに対応する符号化値は、1-out-of-2 オブリビアス転送(OT)プロトコルによって取得されます。1-out-of-2 OTプロトコルでは、2つの値C1とC2を持つ送信者が、受信者が要求した値({1,2}内のba値)を送信できます。このとき、送信者はどの値が転送されたかを知らず、受信者は問い合わせた値のみを知ることができます。
悪意のある攻撃者を考慮する場合、両当事者の正しい動作を保証するためのさらなるメカニズムを提供する必要があります。OTプロトコルが既に悪意のある攻撃者に対して安全であれば、構成上、送信者のセキュリティを示すのは簡単です。なぜなら、受信者ができることは、指示から逸脱した場合に回路出力ワイヤに到達できないように歪んだ回路を評価することだけだからです。送信者側では状況は大きく異なります。たとえば、受信者の入力を明らかにする関数を計算する誤った歪んだ回路を送信する可能性があります。これはプライバシーがもはや維持されないことを意味しますが、回路が歪んでいるため、受信者はこれを検出できません。しかし、ゼロ知識証明を効率的に適用することで、このプロトコルを半正直なプロトコルと比較してわずかなオーバーヘッドで悪意のある攻撃者に対して安全にすることができます。[ 8 ]
ほとんどの MPC プロトコルは、2PC プロトコルとは異なり、特にプライベート チャネルの無条件設定の下では、秘密分散を利用します。秘密分散に基づく方式では、当事者は (Yao のように作成者と評価者といった) 特別な役割を担いません。代わりに、各ワイヤに関連付けられたデータが当事者間で共有され、プロトコルを使用して各ゲートが評価されます。この関数は、Yao で使用されるバイナリ回路とは異なり、有限体上の「回路」として定義されます。このような回路は文献では算術回路と呼ばれ、加算と乗算の「ゲート」で構成され、演算される値は有限体上で定義されます。
秘密分散法とは、秘密情報を複数の参加者に分配する手法で、各参加者に共有分を分配します。秘密分散法には、シャミア秘密分散法と加法秘密分散法の2種類が一般的に用いられます。どちらの場合も、共有分は有限体上のランダムな要素であり、それらを合計すると有限体上の秘密情報になります。直感的に言えば、共有分が条件を満たさない集合はランダムに分配されているように見えるため、安全性が確保されます。
秘密分散方式は、 n個のパーティのうちt個までのパーティを制御する攻撃者を許容できます。ここで、 t は方式によって異なり、攻撃者は受動的または能動的であり、攻撃者の力についてさまざまな仮定がなされます。シャミア秘密分散方式は、受動的な攻撃者に対して安全です。そして、積極的な敵対者情報理論的安全性を実現しながら、攻撃者が無制限の計算能力を持っていても、共有の基となる秘密に関する情報を一切知ることができない。秘密共有に対する加算と乗算の計算方法を定義する BGW プロトコル[ 21 ]は、シャミア秘密共有を用いた関数の計算によく使用される。加法秘密分散方式は、攻撃者が 1 つの当事者を除くすべての当事者を制御している場合でも、無制限の計算能力を持つ受動的および能動的な攻撃者に対するセキュリティを維持しながら。一部のプロトコルではセットアップフェーズが必要であり、これは計算能力に制限のある攻撃者に対してのみ安全である可能性がある。
多くのシステムが、秘密分散方式を用いたさまざまな形式のMPCを実装している。最も普及しているのはSPDZ [ 22 ]で、これは加算秘密共有を用いたMPCを実装しており、アクティブな攻撃者に対して安全である。
2014年に、ビットコインネットワークや公平な宝くじのために、「出力を受け取った際に中止した敵対当事者が相互に事前に定義された金銭的ペナルティを支払うことを強制される、安全な計算における公平性のモデル」が説明され、イーサリアムで正常に実装されました。[ 23 ] [ 24 ]
近年、2PCシステムとMPCシステムにおいて多くの進歩が見られた。
2025年、イヴァン・ダムガードが共同設立したパーティシア社は、デジタルアイデンティティとプライバシーの分野でMPCのいくつかの実用的な応用例を実証した。パーティシア社は凸版印刷と沖縄科学技術大学院大学と協力し、 eIDAS 2.0規格に準拠したプライバシー保護型学生証システムを構築するために、顔認識と分散型識別子を使用して日本で概念実証を行った。このシステムは、生体認証データを復号化せずにMPCを使用して照合し、完全なプライバシーを維持しながら検証を可能にした。パーティシア社はまた、デンマーク、コロンビア、米国の組織と提携し、医療分析、国境を越えたデジタルアイデンティティ、安全な銀行データ交換にMPCを適用した。[ 25 ]
Yao ベースのプロトコルを扱う際の主な問題の一つは、安全に評価される関数 (任意のプログラムである可能性がある) を、通常は XOR ゲートと AND ゲートで構成される回路として表現する必要があることです。実際のプログラムのほとんどにはループや複雑なデータ構造が含まれているため、これは非常に難しい作業です。Fairplay システム[ 26 ]は、この問題に取り組むために設計された最初のツールです。Fairplay は 2 つの主要なコンポーネントで構成されています。1 つ目は、ユーザーがシンプルな高水準言語でプログラムを記述し、これらのプログラムをブール回路表現で出力できるようにするコンパイラです。2 番目のコンポーネントは、回路を難読化し、難読化された回路を安全に評価するためのプロトコルを実行できます。Fairplay は、Yao のプロトコルに基づく 2 者間計算だけでなく、多者間プロトコルも実行できます。これは、Yao の受動的に安全なプロトコルを能動的なケースに拡張したBMR プロトコル[ 26 ]を使用して行われます。
Fairplayの導入後、Yaoの基本プロトコルには、効率性の向上とアクティブセキュリティの技術という形で多くの改良が加えられてきました。これには、XORゲートの評価をはるかに簡単にするフリーXORメソッドや、2つの入力を持つガーブルドテーブルのサイズを25%削減するガーブルド行削減などの技術が含まれます。[ 27 ]
これまでのところ、アクティブセキュリティの実現に最も効果的なアプローチは、ガーブリング技術と「カットアンドチョイス」パラダイムの組み合わせによるものです。この組み合わせにより、より効率的な構成が可能になります。不正行為に関する前述の問題を回避するため、同じ回路の多数のガーブリングが構築者から評価者に送信されます。次に、それらの約半分(特定のプロトコルによって異なります)が開かれ、一貫性がチェックされます。そうであれば、開かれていないものの大部分は高い確率で正しいものとなります。出力は、すべての評価の多数決です。ここでは、多数決の出力が必要です。出力に不一致がある場合、受信者は送信者が不正行為をしていることを知っていますが、入力に関する情報が漏洩する可能性があるため、苦情を申し立てることはできません。
このアクティブセキュリティのアプローチは、LindellとPinkasによって開始されました。[ 28 ]この技術は、2009年にPinkasらによって実装されました。[ 27 ]これにより、高度暗号化標準(AES)回路のアクティブに安全な2者間評価が初めて実現されました。AES回路は、非常に複雑(約30,000個のANDゲートとXORゲートで構成)で非自明な関数(いくつかの潜在的なアプリケーションも含む)と見なされ、計算に約20分かかり、160個の回路が必要です。不正行為の可能性。
多くの回路が評価されるため、すべての反復で同じ値が使用されることを保証するために、関係者(受信者を含む)は入力にコミットする必要があります。Pinkas らの実験[ 27 ]は、プロトコルのボトルネックが一貫性チェックにあることを示しています。彼らは、AES 回路を評価するために、さまざまな値に対して約 6,553,600 件のコミットメントをネットワーク経由で送信する必要がありました。最近の結果[ 29 ]では、アクティブに安全な Yao ベースの実装の効率がさらに向上し、わずか 40 個の回路と、はるかに少ない数のコミットメントで、不正行為の可能性。この改善は、送信回路上でカットアンドチョイスを実行するための新しい手法によるものです。
最近では、多数のコアを持つCPU上で実行するように設計された、難読化された回路に基づく高度に並列化された実装に注目が集まっています。 Kreuter ら[ 30 ]は、強力なクラスタ コンピュータの 512 コア上で実行される実装について説明しています。これらのリソースを使用して、彼らは 4095 ビットの編集距離関数を評価することができました。この関数の回路は、約 60 億個のゲートで構成されています。これを実現するために、彼らは Fairplay よりも最適化されたカスタム回路コンパイラと、パイプライン処理などのいくつかの新しい最適化を開発しました。パイプライン処理では、難読化された回路の送信が、回路の残りの部分がまだ生成されている間に開始されます。512 ノードのクラスタ マシンを使用した場合、アクティブなケースでは AES の計算時間はブロックあたり 1.4 秒に短縮され、1 つのノードを使用した場合は 115 秒になりました。 Shelat と Shen [ 31 ]は、市販のハードウェアを使用して、これをブロックあたり 0.52 秒に改善しました。
一方、別の研究者グループは、同様のレベルの並列処理を実現するために、コンシューマーグレードのGPUを使用する方法を研究している。 [ 32 ]彼らは、GPU固有のプロトコルを設計するために、オブリビアス転送拡張機能やその他の新しい技術を利用している。このアプローチは、同様の数のコアを使用して、クラスタコンピューティングの実装と同等の効率を達成しているようだ。ただし、著者らは、約50,000ゲートのAES回路の実装についてのみ報告している。一方、ここで必要なハードウェアははるかに入手しやすく、同様のデバイスは、すでに多くの人のデスクトップコンピュータやゲーム機に搭載されている可能性がある。著者らは、標準的なデスクトップと標準的なGPUで、AESブロックあたり2.7秒のタイミングを得ている。セキュリティをステルスセキュリティに近いレベルまで下げると、AESブロックあたり0.30秒の実行時間が得られる。受動セキュリティの場合、2億5000万ゲートの回路を毎秒7500万ゲートの速度で処理したという報告がある。[ 33 ]
安全なマルチパーティ計算の主な用途の一つは、複数の当事者が保有するデータの分析を可能にすること、あるいは、データの管理者がどのようなデータ分析が行われているかを理解できないように、第三者によるデータのブラインド分析を可能にすることである。
{{cite journal}}: CS1 maint: 複数の名前: 著者リスト (リンク){{cite journal}}: CS1 maint: 複数の名前: 著者リスト (リンク)