Résumé

  • Le RFC 9591 organise deux tours de signature FROST, puis réduit les parts valides à une signature Schnorr (R, z) vérifiable avec une seule clé publique de groupe.
  • Cette sortie ne contient ni la liste des participants, ni leurs parts, ni la règle métier appliquée. L’attribution exige un journal de session authentifié, lié au message et à la version de la politique.

Une preuve compacte n’est pas un procès-verbal

L’intérêt opérationnel de FROST est facile à résumer. Une clé secrète commune est distribuée en parts. Un sous-ensemble atteignant le seuil coopère sans reconstruire normalement la clé entière. Le résultat peut être vérifié comme une signature Schnorr ordinaire ; pour certains profils, il est même compatible avec la vérification Ed25519 ou Ed448.

Cette compatibilité est précisément ce qui rend une lecture institutionnelle trop rapide. Le vérificateur externe voit la clé de groupe, le message, R et z. Il peut établir que la relation cryptographique est correcte. Il ne voit pas si Alice, Chloé et Farid constituaient le trio, si un autre trio autorisé a signé, ni si chaque personne a compris le même acte juridique ou opérationnel.

Une signature de seuil démontre que le seuil cryptographique a été atteint. Elle ne transforme pas automatiquement ce seuil en quorum statutaire. Le procès-verbal, le mandat et la décision appartiennent à une autre couche.

Qui choisit les signataires de cette exécution ?

Le protocole suppose une population maximale, un seuil minimal, des identifiants scalaires distincts, des parts secrètes et leurs clés publiques de vérification. Pour une session donnée, le coordinateur choisit les participants, distribue les données des deux tours, agrège les parts et publie la signature. Le RFC précise que le coordinateur et l’ensemble des signataires sont choisis hors du protocole.

Il est possible de supprimer le coordinateur unique. Chaque participant diffuse alors ses engagements et ses parts aux autres. La topologie change ; la question d’autorité demeure. Une application doit encore définir qui peut participer, quelle version du registre des membres s’applique, qui a déclenché la demande et selon quelle règle la signature peut quitter le système.

L’identifiant mathématique d’un participant n’est pas une identité professionnelle complète. Il ne porte ni fonction, ni délégation, ni date d’effet, ni révocation. Une preuve exploitable relie donc l’identifiant de part à un principal authentifié, à une clé publique de part, à un mandat daté et à une version du groupe.

Le premier tour fabrique un état qui ne doit vivre qu’une fois

Chaque participant génère au premier tour deux nonces secrets et deux engagements publics. Le second tour lie le message, la clé publique de groupe, la liste ordonnée des engagements et l’identifiant de chaque participant. Ces éléments produisent des facteurs de liaison propres à la session, puis une part de signature.

Les nonces ne sont pas un simple détail d’implémentation. Le RFC exige qu’ils ne soient utilisés qu’une fois et qu’ils soient supprimés après sign. Leur réutilisation peut permettre de récupérer entièrement une part de clé. Une reprise après incident qui restaure une ancienne file de nonces peut donc rendre un service disponible tout en détruisant sa sécurité.

La liste des engagements est tout aussi importante. Elle fixe le groupe de cette exécution. Le RFC refuse de recommander une optimisation plus rapide parce qu’elle retire la garantie que les participants entrés au premier tour sont ceux qui produisent la sortie au second. Une économie de multiplications change alors la qualité du reçu, pas seulement la latence.

L’agrégation efface ce dont l’audit aura besoin

Le coordinateur additionne les parts et obtient (R, z). Le format canonique ne transporte ni identifiants de participants, ni engagements individuels, ni parts, ni verdicts locaux. La compression est volontaire : elle permet au reste du système d’utiliser une signature ordinaire.

Avant cette compression, le coordinateur peut vérifier chaque part avec la clé publique du participant, ses engagements, la liste complète, le message et la clé de groupe. Si l’agrégat échoue, cette vérification peut désigner l’émetteur d’une part invalide, à condition que le canal ait authentifié l’émetteur. Le protocole détecte une relation mathématique erronée ; le canal fournit l’attribution.

Un participant silencieux présente un autre cas. FROST ne l’identifie pas comme fautif au sens cryptographique. L’application constate qu’une invitation a été envoyée et qu’aucune réponse utile n’est arrivée avant l’échéance. Ce constat ne révèle pas la cause : refus, panne, latence, révocation ou attaque demandent d’autres éléments.

Une part correcte ne dit pas « j’approuve »

Le RFC recommande de valider le contenu avant de signer afin d’éviter qu’un participant devienne un oracle pour des messages arbitraires. Dans une transaction, cela peut inclure la syntaxe et l’intention des parties. Dans TLS, un participant peut demander les messages bruts de la poignée de main avant d’accepter le haché du transcript.

La séparation est capitale. Une part valide prouve l’usage d’une part secrète sur les données du protocole. Elle ne prouve pas que l’interface a présenté le bon montant, que la règle de conflit d’intérêts a été évaluée, que le rôle était encore actif ou que l’application exécutera exactement l’objet examiné.

Le dossier doit relier quatre empreintes : représentation canonique de l’objet, message réellement signé, décision de politique locale et action finalement demandée au système destinataire. Si ces objets divergent, la validité cryptographique ne les recolle pas.

Consensus de recherche, pas ordre de déploiement

Le RFC 9591 est un document Informationnel de l’IRTF qui exprime le consensus du CFRG. Ce n’est pas une norme IETF et le texte rappelle que les résultats de recherche peuvent ne pas convenir au déploiement. FROST n’apporte pas de sécurité post-quantique et n’est pas robuste face à un participant qui bloque la session. ROAST est présenté comme une enveloppe distincte pour la robustesse.

Un test vectoriel réussi ne démontre donc ni la gestion des membres, ni l’authentification des canaux, ni l’unicité persistante des nonces, ni la conservation du journal. Le passage à la réalité exige l’implémentation précise, les tests négatifs, la résistance au retour arrière, la rotation du groupe, les délais et la corrélation avec l’action aval.

La doctrine de Lu Heng permet de garder la limite nette. La signature valide appartient à la couche exécutable. La phrase « le comité a autorisé » appartient à une couche de mandat. Elle peut être vraie, mais elle a besoin d’un principal, d’une règle et d’un reçu que FROST ne prétend pas fournir.

Sources