摘要
- 1992 年的“定价函数”同时要求三件事:生成答案有适度成本、检查答案很便宜、多个请求之间无法摊薄计算成本。
- 这套设计从一开始就包含治理:定价机构可以向可信代理授予捷径,收件人可以豁免熟人;2003 年的后续研究又把不同硬件造成的不平等摆到台面上。
垃圾邮件利用的并不是绝对免费,而是下一份复制品几乎免费。一个人写信仍要花时间,批量发送者却能让同一段文字、同一套程序和同一条操作流程抵达成千上万个地址。发送成本接近固定,注意力和处理负担却在每个收件人那里重新发生。
Cynthia Dwork 与 Moni Naor 在 CRYPTO ’92 以初步版本发表的 《Pricing via Processing or Combatting Junk Mail》,把收费对象从字节转向请求。发送方先完成一个“适度困难但并非不可计算”的函数,把结果随邮件送达;接收系统在交给读者之前,用远低于生成成本的操作完成验证。
真正改变规模经济的不是“烧掉一些算力”,而是论文定义的不可摊销性。计算一个输入,不应显著降低计算下一批输入的平均成本。若一次解题便能覆盖百万个收件人,它只是一笔固定门票,不会约束群发。只有每换一个请求就必须重新付费,复制优势才被改写。
让证明只属于这次请求
原方案可以把消息、时间和目的地址一起放进计算输入。目的地址改变,题目随之改变;正文改变,题目也变;时间字段还能让旧证明失效。成本由此不再依附发送者的一次准备,而是依附资源管理者将要处理的每次访问。
验证必须便宜,同样不是为了漂亮的数学对称。若拒绝一份无效证明也要付出高昂计算,攻击者就能用廉价垃圾请求迫使服务器做重活,把防滥用机制本身变成拒绝服务入口。发送方多做工,接收方少做工,这一不对称保护的是资源一侧。
论文列出的候选函数借用了数论和被刻意削弱的密码构造:模素数开平方、Fiat–Shamir 签名方案,以及已经被攻破的 Ong–Schnorr–Shamir 方案。目标不是制造密码学意义上的不可逾越,而是在“容易”和“困难”之间找出可调节的一档。它既要让普通请求可完成,又要让重复变得昂贵。
作者特别指出,当时几乎没有关于“适度困难函数”的复杂性理论。密码学常问墙能否被攻破;定价还要问这堵墙能同时翻越多少次、硬件多久会让它变矮、预处理能否把许多次成本合并。算法在这里表达的是一套经济规则。
捷径说明谁在定价
大量发送并不天然等于滥用。学术会议通知、专业邮件列表和用户主动订阅的公告都可能拥有许多合法收件人。若每一份都按最高计算价收费,系统会把有价值的群体沟通和垃圾邮件一起压低。
因此,方案允许定价机构把“捷径”交给可信代理。掌握捷径的一方可以低成本求值,让经批准的批量邮件绕过普通价格。收件人还能在本地维护常用联系人名单,让熟悉来源免验;也能把某些发送者直接列入拒绝名单。
这些细节拆掉了“数学屏障天然中立”的想象。函数族、难度和捷径持有人都由人或机构选择;熟人边界则由每个收件人选择。计算只能证明某种付出发生过,不能替系统回答谁值得豁免、谁有权扩大规模。
定价函数被找到便宜算法,也不等于加密密钥泄露。作者认为,若只有少数人使用,损害有限;若被用于大规模滥发,异常会重新显现,函数或密钥可以更换。但这仍要求一个能够发现偏差、调整价格并协调迁移的管理者。
硬件决定实际账单
2003 年,Dwork、Andrew Goldberg 与 Naor 在 《On Memory-Bound Functions for Fighting Spam》中重新审视 CPU 价格。快服务器和旧电脑完成相同计算所需的现实时间不同;资源更强的批量发送者反而得到折扣,普通用户承担的延迟可能更大。
后续研究转向分散的内存访问,因为测试机器之间的内存延迟差距小于处理器速度差距。作者给出了更正式的目标:发送方要进行许多互不相关的内存访问,接收方验证时只需很少甚至无需访问内存;证明还应绑定消息、发送者、收件人和日期,并拒绝过期或重复结果。
实验结论有明确边界:一个具体实现,在 233 MHz 机顶盒上只比 3.06 GHz 工作站慢约四倍。这既不是所有设备间的平等,也不能外推到今天的专用硬件。论文甚至追问,完全“公平”是否反而让垃圾发送者轻易采购廉价计算;弱设备若改为委托服务,又会引入新的中介。公平不是附带结果,而是定价规则的一部分。
影响关系不等于同一种系统
Harvard 的论文记录、Dwork 的学术生平以及 Microsoft Research 的出版页把这项工作放在分布式系统、密码学、差分隐私与算法公平等更长的研究轨迹中。Harvard 也明确说它后来构成了加密货币思想基础的一部分。
这条影响链不能被写成等号。1992 年论文没有描述 Bitcoin 的共识、发行或链选择,也没有使用后来系统的完整术语。它留下的是更窄也更通用的问题:资源管理者如何在准入之前,要求请求者提交一份有意付出且不能复用的成本证据。
论文把五个常被混在一起的问题拆开了:保护的稀缺资源是什么?工作与哪个请求绑定?能否预计算、回放或摊销?验证有多便宜?谁能调整价格和批准例外?只给系统贴上“工作量证明”标签,一个问题也不会自动消失。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
