a16z CRYPTO · FIRST PRINCIPLES · 2026.08.06

證明一件事,
卻不必交出秘密

零知識證明最反直覺的承諾是:驗證者可以相信結論為真,同時不取得支撐結論的私密資訊。它不是魔法,而是一套關於互動、隨機性與假設邊界的設計語言。

原始來源:a16z crypto《First Principles》對談〈How Shafi Goldwasser Co-Invented Zero-Knowledge Proofs〉,YouTube 發布於 2026 年 8 月 6 日。本頁整理 Shafi Goldwasser、Tim Roughgarden 與 Justin Thaler 對理論歷史及其當代用途的討論;不將研究中的主張視為所有系統已實現的保證。

「我知道答案是對的」和「我知道你如何得到答案」不必是同一件事。Goldwasser 回顧,零知識證明最初關心的是隱私:如何讓一方相信某項陳述成立,卻不從過程中學到任何額外秘密。今天,這個問題已連到區塊鏈、隱私工具與 AI 回答能否被驗證。

PART 01

一個看似遊戲的問題,逼出新的證明觀

故事的起點是「電話撲克」:玩家想在不共用牌面的情況下進行可信的遊戲。這不只要求沒有人作弊,也要求系統不因驗證本身多洩漏資訊。講者將它視為一種典型的玩具問題:規模很小,卻迫使研究者把「證明」從靜態文件改想成一段協作的過程。

關鍵轉換:不是問「能否把祕密藏起來」,而是問「驗證完成後,驗證者究竟額外學到了什麼?」
PART 02

互動與隨機性,讓隱私成為證明條件

在原始模型裡,證明者與驗證者來回互動,驗證者提出帶有隨機性的挑戰。這些元素不只是程序裝飾:它們讓系統能區分「我相信這個陳述」與「我得到一段可被重放的祕密內容」。後續研究也顯示,互動式證明的能力遠超出直覺。

陳述我主張某件事為真
互動檢查隨機挑戰與回應
有限結論相信為真,不取得秘密
PART 03

從理論到 SNARK,名稱相同不代表性質相同

對談追到 interactive proofs、IP = PSPACE、probabilistically checkable proofs 與 sum-check protocol,說明「驗證」如何成為一門可拆解的計算科學。當代區塊鏈常說 zk proof 或 SNARK,但 Goldwasser 特別提醒:被稱為「ZK」的系統,未必在每個使用情境都提供完整的零知識性質。

因此,讀者不該把「使用零知識」當成萬用隱私標章;必須問清楚公開了什麼輸入、誰驗證、威脅模型是什麼,以及系統依賴哪些密碼學假設。

「最後你會相信我所主張的事,
但不會發現其他東西。」— Shafi Goldwasser 對 zero knowledge 定義的說明
PART 04

可驗證運算的價值,在於不必重做全部工作

講者把 sum-check 等概念連到今日的可驗證計算:一方執行昂貴運算,另一方不必完整重跑,也能檢查結果是否值得相信。這正是區塊鏈 rollup、隱私應用與部分 SNARK 系統常追求的效率結構。

但效率與信任不是免費交換。生成證明的成本、驗證成本、實作錯誤、可信設定與資料可得性,仍要逐一檢視。理論提供可推理的框架,不會自動替產品補上部署細節。

PART 05

AI 若要可被相信,是否也該能交出「證明」?

對談最後將問題推向 AI:當模型給出答案,人類常無法看見其內部推理。這不等於可以直接套用零知識證明解決所有模型可靠性問題;但它提出一個有用的設計方向——把「答案」與「可檢查的依據」分開思考,並明確界定哪些資訊應公開、哪些應保密、誰能驗證哪個層次的主張。

當系統說它用了「零知識」,你最想先追問什麼?

回到完整對談與原始逐字稿

本頁是繁中互動導讀。關於定義、歷史敘事與技術邊界,請以原始影片和本頁「問 AI」提供的完整原始逐字稿為準。

觀看原始影片 →

讀懂基礎理論,才看得見產品宣稱的邊界。

mnhsu.xyz 持續整理技術、金融與網路基礎設施裡值得慢讀的原始觀點。