# Signaturen für Gastprogramme

> Initiative QL-03. ZK-freundliche und Post-Quanten-Signaturverifikation, für jedes Gastprogramm als Aufruf verfügbar, damit Autorisierung in einer Blockchain-nativen Anwendung eine einzige Codezeile ist.

QL-03 Signaturen für Gastprogramme Status: aktive Entwicklung

Fast jede Blockchain-native Anwendung stellt bei jeder Anfrage dieselbe Frage: Hat der richtige Schlüssel das autorisiert? In v1.0.0 beantwortet ein Gastprogramm (Guest) sie mit Code. Die secp256k1-Recovery ist `k256`, ausgeführt auf den delegierten Schaltkreisen `MOD_MUL` und `EC_ADD`, was Ethereums eigene Signaturen erschwinglich macht; alles andere besteht aus gewöhnlichen Befehlen. QL-03 macht die Signaturverifikation zu einer vollwertigen Operation des Gastprogramms.

## Die Verfahren

Ob sich ein Signaturverfahren günstig beweisen lässt, hängt fast ausschließlich von seinem Algorithmus zur *Verifikation* ab: welche Arithmetik er ausführt, in welchem Körper und welchen Hash er aufruft. Der Signierer läuft nie innerhalb des Beweises. Vier Entwürfe decken das Feld ab:

| Verfahren | Idee | Warum es für ein Gastprogramm zählt |
| --- | --- | --- |
| Schnorr über einer nativen Kurve | Schnorrs Protokoll auf einer Kurve, deren Basiskörper der eigene Körper des Beweissystems ist, so wie Grumpkin zu BN254 | konstruktionsbedingt das günstigste: Arithmetik und Hash sind beide nativ im Schaltkreis |
| ML-DSA (FIPS 204) | Schnorr, übertragen auf Gitter, mit einer kurzen Antwort, die durch Rejection Sampling gleichverteilt bleibt | die primäre Post-Quanten-Signatur des NIST; die Kosten werden von ihrem Hash und, sofern der Schlüssel nicht fest ist, von ihrer Matrixexpansion dominiert |
| FN-DSA (Falcon) | Hash-and-Sign mit einer Gitter-Falltür, verborgen durch Gauß-Sampling | die wenigste Arithmetik und das wenigste Hashing der drei Post-Quanten-Verfahren |
| SLH-DSA (FIPS 205) | Signaturen allein aus einer Hashfunktion | überhaupt keine Algebra und rund zweitausend Hash-Aufrufe; die konservativste Annahme |

Alle vier Verifikationsalgorithmen folgen dem Muster „berechnen und vergleichen“, ohne Geheimnisse und ohne Verzweigungen auf Geheimnissen, und genau das macht jeden von ihnen beweisbar. Die Abhandlung [*ZK-Friendly Signature Schemes*](https://www.gweb3networks.com/expositories/zk-friendly-signature-schemes.html) arbeitet jedes Verfahren an einem Spielzeugbeispiel durch und vergleicht ihre Kosten im Schaltkreis.

## Was die Kosten bestimmt

Zwei Hebel bewegen jede Zahl:

- **Der Körper, über dem der Prover arbeitet.** Ein Verfahren ist nativ, wenn seine Arithmetik die Arithmetik des Schaltkreises ist. Welches Verfahren am günstigsten ist, folgt daher aus dem Körperwechsel von [QL-02](https://apogee.gweb3networks.com/docs/quantum-leap/post-quantum#refield), und die Auswahl wird zusammen mit ihm getroffen.
- **Der Hash.** Bei den Post-Quanten-Verifikationsalgorithmen dominiert ihr Standard-Hash, nicht ihre Algebra. Ihn durch einen arithmetischen Hash zu ersetzen, verlässt den Standard und ist die Variante, die die ZK-orientierten Konstruktionen wählen; die Interoperabilität mit bestehenden Schlüsseln verlangt, ihn beizubehalten. Beides hat seinen Platz, und das Gastprogramm entscheidet.

## Für Entwickler

Das Ziel ist ein Gastprogramm, das eine Autorisierung so verifiziert, wie es heute einen Hash berechnet: ein Aufruf, an einen Schaltkreis delegiert, keine Kryptografie im eigenen Code der Anwendung. Das erschließt die Muster, auf denen Blockchain-native Anwendungen aufbauen: Konten, deren Schlüssel nicht die der Chain sind, Mehrparteien-Freigaben innerhalb der Zustandsübergangsfunktion, Session-Keys und Identitäten, die gültig bleiben, nachdem die Kurven, auf denen sie entstanden sind, gefallen sind.

Zurück zum [Missionsbriefing](https://apogee.gweb3networks.com/docs/quantum-leap).
