「我知道答案是對的」和「我知道你如何得到答案」不必是同一件事。Goldwasser 回顧,零知識證明最初關心的是隱私:如何讓一方相信某項陳述成立,卻不從過程中學到任何額外秘密。今天,這個問題已連到區塊鏈、隱私工具與 AI 回答能否被驗證。
一個看似遊戲的問題,逼出新的證明觀
故事的起點是「電話撲克」:玩家想在不共用牌面的情況下進行可信的遊戲。這不只要求沒有人作弊,也要求系統不因驗證本身多洩漏資訊。講者將它視為一種典型的玩具問題:規模很小,卻迫使研究者把「證明」從靜態文件改想成一段協作的過程。
互動與隨機性,讓隱私成為證明條件
在原始模型裡,證明者與驗證者來回互動,驗證者提出帶有隨機性的挑戰。這些元素不只是程序裝飾:它們讓系統能區分「我相信這個陳述」與「我得到一段可被重放的祕密內容」。後續研究也顯示,互動式證明的能力遠超出直覺。
從理論到 SNARK,名稱相同不代表性質相同
對談追到 interactive proofs、IP = PSPACE、probabilistically checkable proofs 與 sum-check protocol,說明「驗證」如何成為一門可拆解的計算科學。當代區塊鏈常說 zk proof 或 SNARK,但 Goldwasser 特別提醒:被稱為「ZK」的系統,未必在每個使用情境都提供完整的零知識性質。
因此,讀者不該把「使用零知識」當成萬用隱私標章;必須問清楚公開了什麼輸入、誰驗證、威脅模型是什麼,以及系統依賴哪些密碼學假設。
「最後你會相信我所主張的事,
但不會發現其他東西。」— Shafi Goldwasser 對 zero knowledge 定義的說明
可驗證運算的價值,在於不必重做全部工作
講者把 sum-check 等概念連到今日的可驗證計算:一方執行昂貴運算,另一方不必完整重跑,也能檢查結果是否值得相信。這正是區塊鏈 rollup、隱私應用與部分 SNARK 系統常追求的效率結構。
但效率與信任不是免費交換。生成證明的成本、驗證成本、實作錯誤、可信設定與資料可得性,仍要逐一檢視。理論提供可推理的框架,不會自動替產品補上部署細節。
AI 若要可被相信,是否也該能交出「證明」?
對談最後將問題推向 AI:當模型給出答案,人類常無法看見其內部推理。這不等於可以直接套用零知識證明解決所有模型可靠性問題;但它提出一個有用的設計方向——把「答案」與「可檢查的依據」分開思考,並明確界定哪些資訊應公開、哪些應保密、誰能驗證哪個層次的主張。
當系統說它用了「零知識」,你最想先追問什麼?
回到完整對談與原始逐字稿
本頁是繁中互動導讀。關於定義、歷史敘事與技術邊界,請以原始影片和本頁「問 AI」提供的完整原始逐字稿為準。
讀懂基礎理論,才看得見產品宣稱的邊界。
mnhsu.xyz 持續整理技術、金融與網路基礎設施裡值得慢讀的原始觀點。