<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>零知识 (Zero-Knowledge) on Arpokrat</title>
    <link>https://arpokrat.com/zh-cn/blog/tags/%E9%9B%B6%E7%9F%A5%E8%AF%86-zero-knowledge/</link>
    <description>Recent content in 零知识 (Zero-Knowledge) on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Wed, 10 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-cn/blog/tags/%E9%9B%B6%E7%9F%A5%E8%AF%86-zero-knowledge/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>隐私的终结？后门、《在线安全法》以及主权生态系统的回应</title>
      <link>https://arpokrat.com/zh-cn/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;伦敦已成为全球数字隐私未来之战的中心。随着 2023 年《在线安全法》（Online Safety Act, OSA）的通过，以及最近对被批评者称为“窥探者宪章”的《调查权法》（Investigatory Powers Act, IPA）的修订提议，英国政府声称有权在私人通信的核心强加监控义务。突破点在于授予监管机构 OFCOM 的权力，要求平台部署“经认可的技术”以检测儿童性剥削和虐待（CSEA）材料或恐怖主义内容，即使是在&lt;a href=&#34;https://arpokrat.com/zh-cn/messenger&#34;&gt;端到端加密通信&lt;/a&gt;
中也不例外。&lt;/p&gt;
&lt;p&gt;对于大型数字平台而言，威斯敏斯特传达的信息明确无误：要么为国家访问其基础设施提供便利，要么面临高达其全球收入 10% 的罚款。反击是立竿见影的：Signal 和 WhatsApp 等服务公开威胁要退出英国市场，拒绝为了满足单一司法管辖区而损害其用户的安全。技术上的论点很难反驳：不存在仅保留给合法行为者的万能钥匙（master key）。为执法部门打开的大门，在设计上也是为网络犯罪分子和外国情报机构打开的大门。&lt;/p&gt;
&lt;h2 id=&#34;大型平台的商业模式零知识zero-knowledge的结构性障碍&#34;&gt;大型平台的商业模式：零知识（Zero-Knowledge）的结构性障碍&lt;/h2&gt;
&lt;p&gt;大型平台抵制采用零知识类型加密的原因并非技术上的无能，而是根本的经济不相容性。像 Alphabet 和 Meta 这样的公司依赖于基于系统收集行为数据的货币化模型。顺便说一句，这种模式得到了欧盟《数字市场法》（DMA）的隐性承认，该法将这些“看门人”（gatekeepers）归类为其实力正是由无与伦比的规模的数据积累所滋养的实体。对于这些参与者来说，采用零知识架构将意味着剥夺其广告系统作为燃料的持续用户识别能力。因此，这不是一个技术选择，而是在用户隐私和其商业模式的生存能力之间的权衡。&lt;/p&gt;
&lt;h2 id=&#34;战略风险harvest-now-decrypt-later先收集后破解的威胁&#34;&gt;战略风险：“Harvest Now, Decrypt Later”（先收集，后破解）的威胁&lt;/h2&gt;
&lt;p&gt;除了关于隐私的争论之外，加密的削弱还引发了完全不同范围的国家安全问题。被称为 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt;
 的战略涉及国家对手今天拦截和存储海量加密通信，以期在未来获得量子解密能力。通过削弱当前的加密标准，英国的立法框架在客观上促进了针对政府、外交或工业通信的此类操作。&lt;/p&gt;
&lt;p&gt;正是在这种信任缺失的背景下，像 Arpokrat 这样的生态系统获得了操作上的相关性。通过在《瑞士联邦数据保护法》（FADP）的制度下运营，并采用不收集任何民事标识符的架构，Arpokrat 提供了与受英国司法管辖的基础设施的技术决裂——保证系统对 OSA 预见的禁令保持充耳不闻（免疫）。&lt;/p&gt;
&lt;h2 id=&#34;规范的冲突osa-和-ipa-对抗欧洲法律&#34;&gt;规范的冲突：OSA 和 IPA 对抗欧洲法律&lt;/h2&gt;
&lt;p&gt;对英国新的国家特权的法律分析揭示了其与欧洲关于数据保护和通信机密性法律基础的直接冲突。&lt;/p&gt;
&lt;h3 id=&#34;osa-对抗全面监控的禁令&#34;&gt;OSA 对抗全面监控的禁令&lt;/h3&gt;
&lt;p&gt;OSA 第 121 条引入了 OFCOM 发布命令迫使平台实施客户端扫描（&lt;em&gt;client-side scanning&lt;/em&gt;）的可能性。这项措施直接违反了源自欧洲法律并包含在欧洲法院（CJEU）判例法中的禁止一般监控义务的原则。通过强加“设计上的漏洞”（vulnerability by design），它也使公司陷入了进退两难的境地：为了遵守国家指令而削弱其安全性，它们未能履行 GDPR 第 32 条中规定的确保适合处理的最高安全级别的义务。&lt;/p&gt;
&lt;h3 id=&#34;电子隐私指令eprivacy和通信机密性&#34;&gt;电子隐私指令（ePrivacy）和通信机密性&lt;/h3&gt;
&lt;p&gt;对私人消息的扫描与指令 2002/58/EC（&lt;em&gt;ePrivacy&lt;/em&gt;）第 5 条第 1 款直接矛盾，该条款要求成员国保证电子通信的机密性，并禁止在未经相关用户明确同意的情况下进行任何形式的拦截或监控。&lt;/p&gt;
&lt;h3 id=&#34;技术能力通知technical-capability-notices和阻止安全更新&#34;&gt;技术能力通知（Technical Capability Notices）和阻止安全更新&lt;/h3&gt;
&lt;p&gt;在 IPA 2016 制度下，英国政府现在打算使用技术能力通知（TCN）在安全更新部署之前对其进行阻止。这种机制与 GDPR 第 32 条规定的确保持续的系统处理安全的义务产生了无法解决的冲突——这项义务恰恰要求能够毫不延迟或不受外部干扰地应用补丁（patches）。&lt;/p&gt;
&lt;h2 id=&#34;在欧洲运营的公司的合规风险&#34;&gt;在欧洲运营的公司的合规风险&lt;/h2&gt;
&lt;p&gt;IPA 的修订旨在迫使公司在实施任何影响安全的技术修改之前通知英国政府，从而赋予其对产品开发的否决权。这种干预为在欧洲市场运营的供应商带来了巨大的法律不安全感：如果英国不再保证提供与 GDPR 具有同等效力的保护，那么英国对欧洲法律的充分性（adequacy）——这已经很脆弱了——可能会受到质疑。因此，在这个新框架下向英国传输数据可能会使公司面临 GDPR 下的制裁风险。&lt;/p&gt;
&lt;h2 id=&#34;通过技术上的不可能性进行防御零知识原则作为法律盾牌&#34;&gt;通过技术上的不可能性进行防御：零知识原则作为法律盾牌&lt;/h2&gt;
&lt;p&gt;由 CJEU 的 &lt;em&gt;Schrems I&lt;/em&gt; 和 &lt;em&gt;Schrems II&lt;/em&gt; 裁决巩固的国际判例法确立了一个决定性的原则：防止不成比例的监控的唯一强大保障就是技术上无法访问它。零知识（Zero-Knowledge）架构将这一原则应用于三层保护：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;缺乏保管权：&lt;/strong&gt; 由于平台不持有解密密钥，任何扫描消息的命令在技术上都是无法执行的；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;操作系统的控制权：&lt;/strong&gt; 对 &lt;a href=&#34;https://arpokrat.com/zh-cn/os&#34;&gt;ArpokratOS&lt;/a&gt;
 的控制消除了在设备层面为情报收集提供数据的遥测；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;瑞士的司法管辖区锚定：&lt;/strong&gt; 通过将其基础设施托管在瑞士，Arpokrat 在一个需要个性化且理由充分的司法互助请求的法律制度下运营，从而消除了 OSA 预见的大规模扫描的自动执行。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;结论&#34;&gt;结论&lt;/h2&gt;
&lt;p&gt;OSA 的规定和 IPA 的修订不仅对个人隐私构成威胁：它们还代表了对通过受英国司法管辖的基础设施的所有欧洲数据的法律确定性的破坏。通过以公共安全的名义使加密弱化合法化，伦敦矛盾地将其盟友和贸易伙伴暴露在零知识架构正是为了防止的工业和国家间谍风险之中。&lt;/p&gt;
&lt;p&gt;专业和机构通信的完整性现在需要一种结构性的回应：向去中心化生态系统迁移，从代码层面到司法管辖区锚定，全面保证数字主权。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>密码与熵：您安全背后的科学</title>
      <link>https://arpokrat.com/zh-cn/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« 您的密码必须包含 8 个字符，一个大写字母，一个小写字母，一个数字和一个特殊字符。 »&lt;/p&gt;
&lt;p&gt;我们都知道这个规则。然而，在网络安全中，这被称为“安全剧场”。像 &lt;code&gt;P@ssw0rd1!&lt;/code&gt; 这样的密码遵守了所有这些规则，但会被任何现代黑客软件在眨眼间破解。&lt;/p&gt;
&lt;p&gt;真正的安全不依赖于武断的视觉规则，而是基于无情的数学现实：&lt;strong&gt;熵（entropy）&lt;/strong&gt;。&lt;/p&gt;
&lt;h2 id=&#34;香农的熵理论&#34;&gt;香农的熵理论&lt;/h2&gt;
&lt;p&gt;为了理解密码的强度，我们必须求助于信息论之父克劳德·香农（Claude Shannon）。熵衡量信息的极度不确定性或不可预测性。&lt;/p&gt;
&lt;p&gt;应用于密码时，熵以**比特（bits）**计算。比特数越高，计算机就越难预测密码。随机生成的密码的熵 (E) 的简化公式为：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; 是密码的&lt;strong&gt;长度&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; 是&lt;strong&gt;字符池大小&lt;/strong&gt;（小写字母为 26，加上大写字母和数字为 62，加上符号为 94）。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;增加字符池大小（添加符号）会增加熵，但增加长度（添加字符）会更显著地增加熵。&lt;strong&gt;然而，长度只有在一个条件下才能战胜复杂性：密码必须完全随机生成。&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;暴力破解-vs-字典攻击&#34;&gt;暴力破解 vs. 字典攻击&lt;/h2&gt;
&lt;p&gt;如果您使用单词或可预测的结构，纯长度的规则就会崩溃。&lt;/p&gt;
&lt;p&gt;黑客软件不会逐个尝试所有字母组合（这被称为&lt;strong&gt;暴力破解 / Brute Force&lt;/strong&gt;）。他们使用庞大的数据库，其中包含数十亿个现有单词、常用短语和过去的泄露数据。这就是&lt;strong&gt;字典攻击（Dictionary Attack）&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;如果您的密码很长，但由字典中的单词或可预测的替换组成，其真实熵将急剧低于其理论上的数学熵。&lt;/p&gt;
&lt;p&gt;以下是针对现代显卡 (GPU) 集群的估计破解时间，其中通过利用结构弱点找到的最快路径以粗体突出显示：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;密码&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;理论熵&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;对抗暴力破解&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;对抗字典攻击&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~15 比特&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;几个小时&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;瞬间&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~40 比特&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;几年&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;几个小时 / 几天（通过变异）&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~130 比特&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;数十亿年&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;几个小时 / 几天&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~78 比特&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;~3,000 年&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;失败（回到暴力破解）&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;leetspeak骇客语的错觉与变异规则&#34;&gt;Leetspeak（骇客语）的错觉与变异规则&lt;/h3&gt;
&lt;p&gt;以 &lt;code&gt;S3cr3t!99&lt;/code&gt; 为例。在视觉上，它看起来复杂且坚固。然而，它仅仅是字典里的单词 &amp;ldquo;secret&amp;rdquo;，其中 &amp;rsquo;e&amp;rsquo; 被替换成了 &amp;lsquo;3&amp;rsquo;，并加上了一个非常常见的后缀（&lt;code&gt;!99&lt;/code&gt;）。这被称为 &lt;strong&gt;leetspeak&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;面对字典攻击，这个密码只能撑几个小时，甚至几分钟。现代破解软件（如 Hashcat）不仅会测试静态单词列表；它们会自动应用&lt;strong&gt;变异规则（mutation rules）&lt;/strong&gt;。它们会获取字典中的每个单词，测试所有可能的 leetspeak 组合，交换大小写，并添加年份或符号。Leetspeak 提供的是虚假的安全感。&lt;/p&gt;
&lt;h2 id=&#34;键盘偏移技巧-keyboard-shift&#34;&gt;键盘偏移技巧 (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;为了使一个容易记住的短语变得复杂，有些人使用键盘布局偏移技巧。例如，您记住了一个短语如 &lt;code&gt;my-cat&lt;/code&gt;。但在输入时，您将手指放在物理 QWERTY 键盘上，而您的操作系统配置为 AZERTY（法语）。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;想到的词:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;输入的结果:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt;（&amp;rsquo;m&amp;rsquo; 键变成了 &amp;lsquo;,&amp;rsquo;；&amp;rsquo;-&amp;rsquo; 变成了 &amp;lsquo;)&amp;rsquo;；&amp;lsquo;a&amp;rsquo; 变成了 &amp;lsquo;q&amp;rsquo;）。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;在 OPSEC 中这是个好主意吗？不，如果单独使用，这种方法是不够的。&lt;/strong&gt; 就像 leetspeak 一样，高级破解软件集成了硬件变异规则，自动测试国际键盘偏移（QWERTY、AZERTY、QWERTZ、Dvorak）。在 OPSEC 中，这就是隐蔽式安全（security by obscurity）：它可以延缓业余攻击者的速度，但无法阻止有针对性且装备精良的攻击。&lt;/p&gt;
&lt;p&gt;然而，&lt;strong&gt;如果将此技术与基础已经很强的密码结合使用&lt;/strong&gt;（例如非常长的易记密码短语），它会通过在已经强大的结构中引入意想不到的特殊字符来显著增加熵。&lt;/p&gt;
&lt;h2 id=&#34;构建理想的密码-250-比特&#34;&gt;构建理想的密码 (~250 比特)&lt;/h2&gt;
&lt;p&gt;如果单词列表、leetspeak 和打字技巧都有其局限性，我们该如何构建完美的万能密码？为了实现&lt;strong&gt;最佳安全性&lt;/strong&gt;并抵抗下一代计算工具，当前的目标是达到大约 &lt;strong&gt;250 比特的熵&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;根据您的需求，有两种方法可以实现这一目标：&lt;/p&gt;
&lt;h3 id=&#34;1-纯随机选项密码管理器的理想选择&#34;&gt;1. 纯随机选项（密码管理器的理想选择）&lt;/h3&gt;
&lt;p&gt;完全随机生成的字符串，使机器极难猜测：
&lt;code&gt;k9$Yz2!pL#8vQx5@mN7*jW4&amp;amp;hC1%bF3^tR9(dZ6&lt;/code&gt;
&lt;em&gt;使用整个符号池的 39 个随机字符。&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-混合密码短语选项易记万能密码的理想选择&#34;&gt;2. 混合密码短语选项（易记万能密码的理想选择）&lt;/h3&gt;
&lt;p&gt;随机生成的字典单词序列，严格结合数字和符号：
&lt;code&gt;Sovereign_Crypto_99_Privacy_Zero_Knowledge_Secure_2026_Key_Lock_Cloud_Act_Grover&lt;/code&gt;
&lt;em&gt;这种方法允许人类在视觉上或肌肉上记住一个结构，同时保持巨大的数学屏障。&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;量子威胁格罗弗算法&#34;&gt;量子威胁：格罗弗算法&lt;/h2&gt;
&lt;p&gt;当 128 比特已经能阻挡今天的超级计算机时，为什么要追求 250 比特？答案在于量子计算的到来。&lt;/p&gt;
&lt;p&gt;在密码学中，格罗弗算法（Grover&amp;rsquo;s algorithm）允许量子计算机在未排序数据库中搜索的速度比经典计算机快得多。具体而言，格罗弗算法&lt;strong&gt;有效地将对称密钥或密码的安全级别减半&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;面对运行格罗弗算法的量子计算机，具有 128 比特熵的密码将只提供相当于 64 比特的抵抗力（这变得可以被破解）。&lt;/p&gt;
&lt;p&gt;因此，为了在后量子世界中维持真正的 128 比特安全性，有必要在一开始就将熵加倍。这是 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt;
 概念的支柱之一：国家级攻击者今天吸取加密数据，以便明天破解。将 250 比特熵作为目标是长期保护您的主密钥的最低标准。&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator自己测试一下&#34;&gt;Arpokrat Password Generator：自己测试一下&lt;/h2&gt;
&lt;p&gt;不要将您的访问安全交由运气决定。我们开发了一款内部工具，允许您生成密码学上坚固的密码（包括后量子密码），最重要的是&lt;strong&gt;评估您自己密码的真实熵&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/password-generator&#34;&gt;Arpokrat Password Generator&lt;/a&gt;
&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;测试您当前的密码，看看它们是否能抵御现代计算能力。该工具在您的浏览器中 100% 本地运行，没有数据在网络上流通。&lt;/p&gt;
&lt;h2 id=&#34;最后一个薄弱环节重复使用和访问管理&#34;&gt;最后一个薄弱环节：重复使用和访问管理&lt;/h2&gt;
&lt;p&gt;数学上的熵不能防止人为错误。如果 250 比特的密码在多个网站上重复使用（称为&lt;em&gt;撞库 / Credential Stuffing&lt;/em&gt; 的攻击），或者如果没有双因素身份验证 (2FA) 的保护，那么它也是无用的。&lt;/p&gt;
&lt;p&gt;数字卫生的黄金法则是，您只需要记住&lt;strong&gt;一个密码&lt;/strong&gt;：您的 250 比特万能密码（以混合密码短语的形式）。您的所有其他访问权限（银行、社交网络、服务器）必须使用专门为它们生成的 250 比特纯熵（随机字符串）的唯一密码。&lt;/p&gt;
&lt;p&gt;为了存储和管理无法在脑海中记住的如此大量的密钥，使用&lt;strong&gt;零知识 (Zero-Knowledge) 密码管理器&lt;/strong&gt;是必不可少的。当前最好的标准之一是 &lt;strong&gt;&lt;a href=&#34;https://proton.me/pass&#34;&gt;Proton Pass&lt;/a&gt;
&lt;/strong&gt;。它总部位于瑞士，开源且端到端加密，保证连其自己的工程师都无法读取您金库的内容。它是存储 Arpokrat 生成的超强密钥的理想伴侣，将您的整个数字生活锁定在真正的数学屏障之后。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>