零知识证明与隐私计算

共 56 题
#

1. zk-SNARK(Groth16)证明大小 O(1)、验证 O(1) 的 succinctness 工程价值?

A 证明大小与计算规模成正比
B 验证时间随计算复杂度线性增长
C 证明大小与验证时间与电路规模无关,均为常数,非常适合链上验证 ✓ 正确答案
D 它需要可信设置,无法去中心化
#

2. Threshold BLS 在 t-of-n 签名聚合的工程价值?

A 它无法聚合签名,每个签名单独验证
B 它允许任意 t 份参与的签名聚合为单个可验证签名,减少存储与验证开销 ✓ 正确答案
C 它需要交互式重构完整私钥
D 它只支持 n=1 的门限
#

3. BLS 在密钥聚合(aggregate public key)与签名聚合(aggregate signature)的工程价值?

A 它基于双线性配对,可非交互地聚合多个公钥与签名,显著压缩验证成本 ✓ 正确答案
B 它只能聚合签名,不能聚合公钥
C 它需要多轮交互才能聚合
D 它不接受多个签名者
#

4. BFV(Brakerski-Fan-Vercauteren)与 CKKS(Cheon-Kim-Kim-Song)scheme 的工程差异,精确整数 vs 近似浮点如何取舍?

A BFV 做近似浮点,CKKS 做精确整数
B BFV 做精确整数,CKKS 做近似浮点,分别适合精确与近似计算场景 ✓ 正确答案
C 两者等价,无区别
D 两者都不支持乘法
#

5. DKG 在 t-of-n key share 重建(Key refresh)的工程边界?

A 至少需 t 个参与方在线,需两轮通信与公开验证以抵御恶意分片 ✓ 正确答案
B 只需单个参与方即可重建密钥
C 刷新会改变底层密钥
D 刷新无需任何参与方在线
#

6. DKG(Distributed Key Generation)协同生成的 key 无 single point of trust 的工程价值?

A 它让单个节点掌握完整密钥
B 它只用于对称加密
C 它降低了安全性
D 它把密钥分散到多方,任何单一实体都无法单独使用,提升安全与可用性 ✓ 正确答案
#

7. STARK 证明大小(几十 KB)相对 SNARK(~200 bytes)在 on-chain data 成本的工程价值?

A STARK 证明更小,链上成本更低
B 两者证明大小完全相同
C STARK 证明几十 KB、成本较高但无需可信设置,SNARK 约 200 字节、成本低但需可信设置 ✓ 正确答案
D SNARK 抗量子,STARK 不抗量子
#

8. PIR(Private Information Retrieval)在不暴露 query 的下载数据工程价值?

A 它让服务器知道客户端查询了哪条记录
B 它只用于对称加密
C 它需要客户端下载全部数据
D 它允许客户端下载记录而不暴露查询索引,保护查询隐私 ✓ 正确答案
#

9. trivial PIR(客户端下载所有数据)vs computational PIR(如 CPIR)的工程取舍?

A trivial PIR 带宽小计算高
B trivial PIR 下载全部数据但隐私完美,CPIR 带宽小但服务器计算高 ✓ 正确答案
C 两者都无计算开销
D CPIR 需要下载全部数据
#

10. Path ORAM 在递归 query 与 block stash 的工程价值?

A 递归 ORAM 增加客户端存储
B stash 会泄露访问模式
C 递归 ORAM 用较小 ORAM 保存位置图以降低客户端存储,stash 缓冲溢出块并隐藏访问模式 ✓ 正确答案
D Path ORAM 不隐藏访问模式
#

11. TSS 相对 MPC 的工程边界,TSS 仅签名 key 而 MPC 可处理任意 function?

A TSS 可执行任意函数
B TSS 只针对分布式签名密钥,更简单高效;MPC 可计算任意函数,更通用但更复杂 ✓ 正确答案
C 两者完全相同
D MPC 只能做签名
#

12. ORAM 通过 obliviouse shuffling 隐藏访问模式的密码学工程价值?

A 它通过重排数据使访问序列呈均匀随机,隐藏访问模式,防止元数据泄露 ✓ 正确答案
B 它不隐藏访问模式
C 它只加密数据,不处理访问
D 它增加访问模式的泄露
#

13. ORAM 在 enclave 安全数据库的工程应用?

A enclave 已足够安全,无需 ORAM
B ORAM 会降低 enclave 安全性
C ORAM 隐藏 enclave 内数据库的访问模式,防止攻击者从访问模式推断数据 ✓ 正确答案
D ORAM 只用于网络传输
#

14. BLS12-381 curve 的 pairing in Ethereum 2.0 beacon chain 工程应用?

A 它用于对称加密
B 它每票单独验证
C 它不支持签名聚合
D 它用 BLS 签名与配对聚合验证者签名,极大降低共识链的存储与验证成本 ✓ 正确答案
#

15. Dfinity、Chia、Algorand 在 BLS threshold signature 的工程实现?

A 三者都完全不用 BLS
B Dfinity 用它做随机信标,Chia 做签名聚合,Algorand 用 VRF 与门限,体现 BLS 的通用性 ✓ 正确答案
C 三者都用 RSA 签名
D 三者都无门限能力
#

16. STARKs vs SNARKs 在 post-quantum security 的工程边界?

A 二者都抗量子
B 二者都不依赖任何假设
C SNARK 抗量子,STARK 不抗量子
D STARK 基于哈希、天然抗量子,SNARK 多依赖椭圆曲线配对、受量子威胁 ✓ 正确答案
#

17. Groth16(验证 O(1),prover O(n log n))与 PLONK(universal trusted setup)的工程取舍?

A Groth16 用通用设置,PLONK 用每电路设置
B 两者证明大小完全相同
C Groth16 证明最小、验证最快但需每电路设置,PLONK 用通用设置、更灵活但证明稍大 ✓ 正确答案
D PLONK 验证更快
#

18. zk-STARK 的 FRI(Fast Reed-Solomon IOP)底层证明系统的工程性能?

A prover 和 verifier 都极慢
B FRI 需要可信设置
C FRI prover 复杂度 O(n log n) 较慢,verifier O(log^2 n) 极快,且透明抗量子 ✓ 正确答案
D FRI 只用于数字签名
#

19. FHE(Fully Homomorphic Encryption)的加法同态、乘法同态、自举(bootstrapping)、近似同态 4 个密码学性质?

A 自举用于加密密钥
B 近似同态是精确正确的
C FHE 只有加法同态
D 加法/乘法同态是基础,自举刷新噪声使任意深度可执行,近似同态牺牲精度换效率 ✓ 正确答案
#

20. 全同态加密的 bootstrapping 噪声管理为何成为性能瓶颈,它如何刷新密文噪声?

A 自举通过在密文上运行解密电路刷新噪声,使任意深度可执行,但成本极高、成为性能瓶颈 ✓ 正确答案
B 自举增加噪声
C 自举与噪声无关
D 自举只在加法时发生
#

21. FHE 在 private inference(加密模型推理)与加密查询的工程边界?

A FHE 推理性能极佳,无瓶颈
B FHE 在密文上执行推理/查询,隐私强但性能是主要瓶颈,非线性运算需转成同态友好形式 ✓ 正确答案
C FHE 需要双向交互
D FHE 不保护数据隐私
#

22. 不经意传输(Oblivious Transfer)为何是多数 MPC 协议的基础构件,OT 扩展如何摊薄其开销?

A OT 是多数 MPC 的基础构件,OT 扩展用少量基础 OT 摊薄每个门的一次性开销 ✓ 正确答案
B OT 与 MPC 无关
C OT 扩展增加开销
D OT 只能用于签名
#

23. SPDZ 协议如何在离线/在线两阶段拆分计算,牺牲(sacrifice)与 MAC 如何保证恶意安全?

A SPDZ 只在线上计算
B SPDZ 无 MAC
C SPDZ 只抗半诚实
D SPDZ 离线预计算三元组,在线用 MAC 验证、sacrifice 检查三元组,从而保证恶意安全 ✓ 正确答案
#

24. MPC 在联邦学习与跨机构数据协作中的通信开销瓶颈主要来自哪里,如何随参与方数量扩展?

A 通信开销与参与方数量无关
B 参与方可无限扩展
C 通信量随参与方数量近似二次增长,通过 OT 扩展、批处理与拓扑优化缓解 ✓ 正确答案
D 计算是主要瓶颈
#

25. 半诚实(semi-honest)与恶意(malicious)安全模型对 MPC 协议的开销与复杂度差异有多大?

A 恶意模型需防参与方偏离协议,额外开销远高于半诚实,但安全性更强 ✓ 正确答案
B 两者开销完全相同
C 半诚实模型假设参与方恶意
D 恶意模型更简单
#

26. Shamir 秘密共享的门限(t-of-n)特性如何支撑门限签名与密钥托管,与 MPC 在线计算如何衔接?

A t-of-n 门限即任意 t 个分片可重构、少于 t 个不可,支撑门限签名与密钥托管,并作为 MPC 计算的共享表示 ✓ 正确答案
B 任意 1 个点即可重构密钥
C 它不提供门限能力
D 它只用于对称加密
#

27. 在真实部署中,MPC 与可信执行环境(TEE)如何在性能与信任假设上互为替代或互补?

A MPC 信任硬件,TEE 信任多方
B TEE 不提供任何隔离
C 两者完全相同
D MPC 信任"不串通多方"、无硬件信任但性能差,TEE 信任硬件、性能好,二者可互补 ✓ 正确答案
#

28. 零知识证明(ZKP)的 completeness、soundness、zero-knowledge 三性质的工程语义?

A 完备性保证假声明被接受
B 完备性保证真声明总被接受,可靠性防假声明,零知识保证不泄露 witness ✓ 正确答案
C 可靠性保证泄密
D 三者都与隐私无关
#

29. ZKP 的交互式(interactive)与非交互式(NIZK)的工程取舍,Fiat-Shamir heuristic 如何参与?

A 它用哈希计算挑战,把交互式证明变为非交互式,适合上链与一次性证明 ✓ 正确答案
B 它增加交互轮次
C 它不依赖哈希
D 它只用于交互式
#

30. ZKP 的 statement vs witness 的关系,NP 语言中 statement 是公开、witness 是私密?

A statement 是公开声明,witness 是私密证据,ZKP 证明 statement 为真而不泄露 witness ✓ 正确答案
B statement 是私密,witness 是公开
C 两者都公开
D 两者都私密
#

31. Sigma protocols(Schnorr、Chaum-Pedersen)的 3 轮(commit、challenge、response)工程语义?

A 顺序是 challenge、commit、response
B 承诺是公开信息,无需遮蔽
C 只有两轮
D 顺序是 commit、challenge、response,承诺遮蔽、挑战随机、响应验证,可用 Fiat-Shamir 转非交互 ✓ 正确答案
#

32. zk-SNARK(Zero-Knowledge Succinct Non-Interactive Argument of Knowledge)的 succinctness,证明 O(1) 大小、验证 O(1) 时间如何实现?

A 证明大小与验证时间均为常数,与电路规模无关,支撑链上高效验证 ✓ 正确答案
B 证明大小随计算线性增长
C 验证时间随电路规模增长
D 它不适用于链上
#

33. zk-SNARK 的 trusted setup(Powers of Tau、phase 2)的工程价值与 MPC ceremony?

A 可信设置无需保密
B 可信设置只影响性能
C Powers of Tau 是通用设置,MPC ceremony 通过多方协作保证至少一方诚实即安全 ✓ 正确答案
D 没有可信设置无法保证正确性
#

34. zk-SNARK 的 R1CS(Rank-1 Constraint System)电路与 QAP(Quadratic Arithmetic Program)代数化过程?

A R1CS 用约束方程组表示计算,QAP 将其代数化为可整除的多项式,便于简洁证明 ✓ 正确答案
B R1CS 是多项式,QAP 是约束
C 两者无关
D QAP 只在验证阶段使用
#

35. ZKP 在区块链 L2(zk-rollup)、身份验证、供应链溯源的工程价值?

A 身份验证必然泄露隐私
B ZKP 只在 zk-rollup 有用
C zk-rollup 用证明替代全部交易,降低链上负担 ✓ 正确答案
D 供应链溯源无法验证
#

36. MPC 秘密共享在联邦学习安全聚合中的协议开销主要来自何处,如何随参与方数扩展?

A 开销只来自计算,与通信无关
B 无需共享即可聚合
C 参与方可无限扩展
D 开销主要来自共享值通信与乘法交互,随参与方数增长,通过拓扑与批处理优化 ✓ 正确答案
#

37. MPC(Secure Multi-Party Computation)的两方 Yao 加密电路(Garbled Circuit)的工程语义?

A 混淆者用明文计算
B 只适用于多方
C 混淆者生成混淆门表,求值者用 OT 获取输入密钥并逐门求值,双方都不泄露各自输入 ✓ 正确答案
D 无需 OT
#

38. MPC 的 GMW(Goldreich-Micali-Wigderson)协议与 secret sharing 的工程取舍?

A GMW 不基于秘密共享
B GMW 只支持两方
C GMW 基于秘密共享与布尔电路,支持多方,通信轮次与电路深度相关 ✓ 正确答案
D GMW 无需 OT
#

39. MPC 的 secret sharing,Shamir(t,n)threshold 与加性 secret sharing 的工程差异如何?

A 两者都提供门限容错
B 两者都无法恢复
C 加性共享也支持门限
D Shamir 提供 t-of-n 门限容错,加性共享求和简单但无容错,按场景选择 ✓ 正确答案
#

40. MPC 的 SPDZ(preprocessing + online phase)在机器学习推理的工程价值?

A 在线阶段计算量巨大
B SPDZ 无预处理
C SPDZ 只用于签名
D SPDZ 预处理离线生成三元组,在线推理轻量高效,且 MAC 保证恶意安全 ✓ 正确答案
#

41. Halo2+STARK(Plonky2/Plonky3)snark-friendly + transparent 结合的工程价值?

A 它需要可信设置
B 它结合 SNARK 的紧凑与 STARK 的透明,无需可信设置,通过递归与自定义门高效 ✓ 正确答案
C 它不支持递归
D 它只用于对称加密
#

42. zk-SNARK 在 zkSync、Polygon zkEVM、RISC Zero 的工程应用?

A 它们都用于签名
B zkSync/Polygon zkEVM 用 zk 证明聚合交易与 EVM 执行,RISC Zero 证明任意程序,实现可验证扩展 ✓ 正确答案
C 它们无需 zk
D 它们只用于隐私交易
#

43. PIR 在 Oram、Jiffy 与 Mulster 在 SEAL/Oblivious Operator 的工程应用?

A PIR 无需同态加密
B Jiffy 等库用 SEAL 等 HE 库实现 PIR,客户端只下载目标记录,保护查询隐私 ✓ 正确答案
C PIR 暴露查询
D PIR 只用于加密
#

44. DP-SGD 通过 gradient clipping + Gaussian noise 的 (ε, δ)-DP 训练工程价值?

A 它裁剪梯度限制灵敏度并加高斯噪声,实现 (ε, δ)-DP,防止推断单个样本 ✓ 正确答案
B 它只裁剪梯度,不加噪声
C 它不加隐私保护
D 它只需小额噪声
#

45. DP-SGD vs Federated Learning 的工程取舍?

A 两者互斥,不能结合
B 联邦学习无需防梯度泄露
C DP-SGD 不保护隐私
D DP-SGD 用噪声保证隐私但损精度,联邦学习分布训练但聚合可能泄露,常叠加使用 ✓ 正确答案
#

46. zk-STARK 在 StarkNet、Polygon Miden 的应用工程?

A 它们用 zk-SNARK,不用 STARK
B 它们只用于隐私
C 它们无需证明
D 它们用 zk-STARK 证明 L2 执行,靠透明性与递归压缩实现扩容 ✓ 正确答案
#

47. MPC 在联邦学习(federated learning)与跨机构数据协作的工程边界?

A MPC 提供强隐私但通信开销大、参与方数量受限,适合少而敏感的场景 ✓ 正确答案
B MPC 联邦学习可无限扩展
C MPC 联邦学习无需通信
D MPC 不保护隐私
#

48. zk-STARK(Scalable Transparent Argument of Knowledge)的 transparency,无 trusted setup 的工程价值何在?

A 它需要可信设置
B 它无需可信设置,公开参数可验证,消除信任风险,部署简单 ✓ 正确答案
C 透明性降低安全性
D 它只影响性能
#

49. zk-STARK vs zk-SNARK 的证明大小,STARK 几十 KB vs SNARK ~200 bytes 与后量子抗性如何对比?

A SNARK 证明大但抗量子
B 两者都需可信设置
C 两者证明大小相同
D STARK 证明较大但透明抗量子,SNARK 证明小但依赖配对、受量子威胁 ✓ 正确答案
#

50. zk-SNARK 与 zk-STARK 在证明大小、验证时间与是否需要可信设置上如何量化对比?

A SNARK 证明更大、需要可信设置
B SNARK 证明小、验证快但需可信设置,STARK 证明大、透明无需可信设置 ✓ 正确答案
C 两者都无需可信设置
D STARK 验证更慢且证明更大
#

51. zk-STARK 的 prover time O(n * polylog(n))、verifier O(log^2 n) 的工程含义?

A prover 与 verifier 都极慢
B verifier 比 prover 更慢
C prover 为 O(n polylog n) 较贵,verifier 为 O(log^2 n) 极快,适合外包计算 ✓ 正确答案
D 两者都随 n 线性增长
#

52. FHE 的 bootstrapping 操作将 noisy ciphertext refresh 的工程成本,是否每次乘法后必须 bootstrapping?

A 每次乘法后都必须自举
B 自举成本很低
C 自举成本极高,但只在噪声预算耗尽或需要更多深度时才执行,而非每次乘法后 ✓ 正确答案
D 自举与噪声无关
#

53. TFHE(Torus FHE)gate-by-gate bootstrapping 在 boolean circuit 的工程价值?

A 它不支持任意深度电路
B 它只支持加法
C 它无需自举
D 它每门操作后自举刷新噪声,支持任意深度布尔电路与可编程门,但性能较慢 ✓ 正确答案
#

54. Yao 混淆电路(Garbled Circuit)与秘密共享(Shamir/SPDZ)两类 MPC 范式在通信轮次与计算结构上有何工程取舍?

A Yao 支持多方算术电路
B Yao 适合两方布尔电路、轮次与深度相关,秘密共享类适合多方算术电路、以预计算换在线效率 ✓ 正确答案
C 两者相同
D 秘密共享类不需要交互
#

55. MPC 相对 ZKP 与 FHE 在隐私计算中的适用边界是什么,各自更适合哪类威胁模型与计算形态?

A 三者完全相同
B MPC 适合多方协同、FHE 适合单方密文计算、ZKP 适合证明计算正确,按威胁模型与计算形态选型 ✓ 正确答案
C FHE 适合多方交互
D ZKP 用于加密数据
#

56. 为何 MPC 通常对乘法操作收取主要代价,乘法三元组(Beaver triple)如何把乘法转为本地运算?

A 加法需要交互,乘法免费
B 乘法需要跨方交互故昂贵,Beaver triple 预生成三元组把在线乘法转为本地掩码运算 ✓ 正确答案
C 乘法无需交互
D Beaver triple 不用于 MPC