Zusammenfassung

  • Die Preisfunktion von 1992 sollte mäßig aufwendig zu berechnen, leicht zu prüfen und über viele Empfänger hinweg nicht amortisierbar sein.
  • Ausnahmen gehörten zur Architektur: Eine Preisinstanz konnte Abkürzungen vergeben, Empfänger konnten bekannte Absender freistellen. Spätere speichergebundene Verfahren machten die Ungleichheit der Hardware selbst zum Entwurfsproblem.

Die Stärke unerwünschter Massenmail liegt nicht darin, dass die erste Nachricht nichts kostet. Entscheidend ist die fast kostenlose nächste Kopie. Text, Software und Arbeitsablauf werden wiederverwendet; Aufmerksamkeit, Speicher und Filterleistung fallen bei jedem Empfänger neu an.

Cynthia Dwork und Moni Naor setzten in Pricing via Processing or Combatting Junk Mail, dessen vorläufige Fassung auf der CRYPTO ’92 vorgestellt wurde, genau dort an. Nicht Bytes, sondern Anfragen sollten einen Preis tragen. Der Absender berechnet eine mäßig schwierige Funktion, legt das Ergebnis der Nachricht bei, und das empfangende System prüft es mit deutlich geringerem Aufwand vor der Zustellung.

Die wesentliche Eigenschaft war nicht der Verbrauch von Rechenzeit an sich. Die Funktion durfte sich nicht amortisieren lassen. Die Lösung für eine Eingabe sollte eine große Zahl weiterer Eingaben nicht wesentlich verbilligen. Öffnet eine einmal bezahlte Berechnung eine Million Adressen, bleibt sie Fixkostenblock statt wirksamer Mengenpreis.

Eine Berechnung, die zu ihrer Anfrage gehört

Die Konstruktion konnte Nachricht, Zeitpunkt und Ziel in die Eingabe aufnehmen. Ein anderer Empfänger stellte eine neue Aufgabe, ein geänderter Inhalt ebenfalls. Die Zeitangabe machte alte Ergebnisse unbrauchbar. Die Handlung, die der Missbraucher wiederholen wollte, erzwang so auch wiederholte Arbeit.

Prüfen musste viel billiger bleiben als Erzeugen. Andernfalls könnte ein Angreifer günstige Fälschungen schicken und den Server zu teuren Kontrollen zwingen. Die Abwehr würde selbst zum Werkzeug für Denial of Service. Die gewünschte Asymmetrie belastet den Antragsteller wiederholt und lässt den Ressourcenbetreiber schnell entscheiden.

Die vorgeschlagenen Funktionen stammten aus der Zahlentheorie und aus absichtlich abgeschwächten kryptografischen Konstruktionen: Quadratwurzeln modulo einer Primzahl, eine Variante von Fiat–Shamir und die Wiederverwendung eines gebrochenen Ong–Schnorr–Shamir-Verfahrens. Gesucht war keine praktisch unüberwindbare Schutzmauer, sondern eine einstellbare Stufe zwischen leicht und unlösbar.

Für solche „mäßig schwierigen“ Funktionen gab es nach Ansicht der Autoren kaum eine Theorie. Kryptografie fragt oft, ob eine Mauer durchbrochen werden kann. Preisgestaltung muss außerdem wissen, wie oft und wie parallel sie überwunden wird, was Vorberechnung spart und wann schnellere Maschinen die Stufe abtragen. Der Algorithmus enthält eine ökonomische Regel.

Die Ausnahme zeigt den Betreiber

Nicht jedes große Versandvolumen ist Missbrauch. Tagungsankündigungen oder Fachverteiler können Tausende willige Leser haben. Der volle Preis je Empfänger würde erwünschte Gruppenkommunikation zusammen mit Spam dämpfen.

Deshalb beschrieb die Arbeit eine Abkürzung. Eine Preisinstanz konnte vertrauenswürdigen Stellen Informationen geben, mit denen die Funktion billig zu berechnen war. Genehmigte Massenpost erhielt Skalierung zu den Bedingungen des Betreibers. Empfänger konnten zusätzlich häufige Korrespondenten lokal von der Prüfung befreien und andere Absender grundsätzlich sperren.

Damit verliert die mathematische Barriere ihren Anschein von Neutralität. Jemand wählt Funktion, Schwierigkeit und Inhaber der Abkürzung. Empfänger bestimmen ihre vertrauten Beziehungen. Rechenarbeit belegt eine Ausgabe, entscheidet aber nicht, welche Organisation eine Ausnahme verdient.

Eine gebrochene Preisfunktion hat auch andere Folgen als ein offengelegter Verschlüsselungsschlüssel. Wenige heimliche Nutzer verursachen begrenzten Schaden; massenhafte Ausnutzung wird als erneuter Missbrauch sichtbar, worauf Funktion oder Schlüssel geändert werden können. Dafür braucht es dennoch eine Instanz, die Abweichungen erkennt, neu bepreist und den Wechsel koordiniert.

Hardware verändert die Rechnung

2003 griffen Dwork, Andrew Goldberg und Naor die Frage in On Memory-Bound Functions for Fighting Spam wieder auf. CPU-gebundene Arbeit kostet auf einem schnellen Server weniger Zeit als auf einem alten Rechner. Der professionelle Massenversender kann sich damit einen Rabatt kaufen, den der gewöhnliche Absender nicht erhält.

Die spätere Arbeit untersuchte verstreute Speicherzugriffe, weil die Speicherlatenz in den getesteten Geräten weniger stark schwankte als die Prozessorgeschwindigkeit. Der Sender sollte viele voneinander unabhängige Zugriffe ausführen, während die Prüfung viel weniger oder gar keinen Speicherzugriff brauchte. Nachricht, Absender, Empfänger und Datum banden den Nachweis; Duplikate und veraltete Ergebnisse wurden verworfen.

Das Experiment hatte einen klaren Rahmen. Eine konkrete Ausführung war auf einer 233-MHz-Settopbox ungefähr viermal langsamer als auf einer 3,06-GHz-Workstation. Das beweist keine Gleichheit für alle Geräte. Die Autoren fragten sogar, ob völlige Egalität sinnvoll sei: Teure Ausrüstung für Missbraucher kann erwünscht sein, während langsame Geräte Arbeit auslagern könnten. Die Verteilung des Preises bleibt Entwurfsentscheidung.

Einfluss ist keine Gleichsetzung

Harvards Publikationseintrag, Dworks wissenschaftliche Biografie und der Eintrag von Microsoft Research ordnen die Arbeit in eine breitere Laufbahn von verteilten Systemen bis zu differenzieller Privatsphäre und algorithmischer Fairness ein. Harvard nennt ihren Einfluss auf Kryptowährungen.

Diese Wirkung macht den Text von 1992 nicht zu einer Beschreibung von Bitcoin. Er behandelt weder Kettenkonsens noch Ausgabe oder Zweigauswahl. Sein bleibendes Objekt ist allgemeiner: Vor dem Zugang zu einer Ressource einen Nachweis absichtlich aufgewendeter, an die Anfrage gebundener und nicht wiederverwendbarer Kosten zu verlangen.

Fünf Fragen bleiben getrennt: Welche Ressource ist knapp? An welche Anfrage ist die Arbeit gebunden? Kann sie vorberechnet, verkauft, wiederholt oder amortisiert werden? Was kostet die Prüfung? Wer ändert Preis und Ausnahmen? Das Etikett „Proof of Work“ beantwortet keine davon allein.