三个原型分别评估多项式承诺的不同系统边界。批量 Ladder FRI 测量移位轨迹的打开数据量;交错 FRI-Binius 通过 A/A′ 攻击揭示来源绑定缺口;轨迹内 BaseFold 检验验证器几何能否在固定递归类别中闭合。
评估问题
多项式承诺在代数层面可能显得高效,却仍可能不适合真正使用它的系统。我们针对三种不同边界评估了三个原型:移位轨迹的证明字节数、混合打开证明的来源绑定,以及在递归内部重放验证器的成本。
多项式承诺方案(PCS)先固定一个多项式——或由它表示的执行列——随后无需公开整列即可证明某点的声明值。FRI 是一类低次数检验与打开协议。代数中间表示(AIR)则用相邻轨迹行之间的多项式约束描述一次执行。下文三项实验都使用这些概念。
这些工作负载不能直接横向比较。每项实验隔离的是不同的系统边界。
实验一:Ladder-batched FRI
CarryRipple 基准把 64 位逐位进位加法器编码为 AIR 轨迹:每一行承载一个比特位置,以及传给下一行的进位。因此,其中一列需要按一行偏移读取。阶梯归约是把此类移位行断言转换为原始承诺列求值断言的代数步骤。各槽位的归约被批量合并到一次多点 FRI 打开证明中,而不是为每个槽位分别生成 FRI 证明。
| 工作负载 | 行数 | 加法器 | 证明 | 验证 | 证明大小 |
|---|---|---|---|---|---|
| 小型 | 28 | 4 | 30.57 毫秒 | 11.76 毫秒 | 34.55 KB |
| 中型 | 212 | 64 | 175.77 毫秒 | 33.97 毫秒 | 185.86 KB |
| 正式参数形状 | 216 | 1,024 | 2.05 秒 | 65.06 毫秒 | 385.17 KB |
在 216 行时,承诺阶段消耗了约 70% 的证明生成时间。多点 FRI 对象占 381.62 KB,即证明字节的 99.1%;阶梯归约本身仅占 1.53 KB。
代数批处理取得了成功,却没有解决主导性的字节成本。若继续优化阶梯,针对的将是 0.4% 的部分,而不是多点打开证明。
实验二:Interleaved FRI-Binius
第二个原型把二进制域列联合编码,对交错来源作出承诺,并用紧凑 FRI 进行低次数检验。混合打开协议通过一个 Fiat–Shamir 挑战值合并多列及其求值断言。
“承诺 A、从 A′ 打开”的对抗性测试,用来判断紧凑 FRI 的第零轮预言机是否一路认证回原始承诺指定的编码列。一个只检查内部一致性的候选构造没有提供这条来源绑定,继续向交互记录中吸收数据也不能替代它。
最终选定的构造加入来源根,并要求紧凑 FRI 与来源认证使用相同的查询索引。完整构造及其对抗性测试见《紧凑混合打开与原始承诺的绑定》。
紧凑混合打开协议必须提供一条显式路径,把每个被抽样的预言机值连接到承诺来源。Fiat–Shamir 绑定消息顺序,却不能证明两个承诺对象之间的来源关系。
实验三:重放 BaseFold 验证器
对于递归系统,原生验证时间并不是充分的 PCS 指标。交互记录吸收、sumcheck 检查、折叠、Merkle 路径和终端一致性,都会在后继证明中变成见证数据与约束。
BaseFold 是递归证明所选用的多项式承诺与打开系统。它的验证器被表示为 FieldR1cs;这是把原生验证操作重放到证明内部时采用的二进制域约束表示。该验证器随后在固定递归类别内闭合。该实验测量的性质不同于前两项:验证器轨迹、公共输入输出布局与认证矩阵形状能否验证前驱,同时不扩大下一份证明的类别。
得到的同类构造详见《递归验证器必须容纳自身》。
三种边界上的结果
| 原型 | 受测性质 | 观测边界 | 决策 |
|---|---|---|---|
| Ladder-batched FRI | 移位 AIR 断言的共享打开证明 | 多点打开证明占 99.1% 的字节 | 不要先优化 1.53 KB 的阶梯 |
| Interleaved FRI-Binius | 面向多列二进制域数据的紧凑打开证明 | 第零轮预言机缺少来源证明 | 加入使用共享查询的来源认证 |
| 轨迹内 BaseFold | 后继证明内部的 PCS 验证 | 验证器轨迹和内存主导原生计时 | 把递归形状作为一等成本评估 |
可复用的结论
- 打开证明的字节数应与产生打开断言的代数归约分别核算。
- 使用一致的 A/A′ 攻击测试承诺来源,而不只是随机变异证明。
- 对于递归,应基准验证器轨迹和内存占用,而不只是原生验证时间。
- 固定证明几何一旦成为共识的一部分,就应以可复现方式完成认证。
链接的公开实验实现保留了代码、测量结果与负面测试。它们是这些结论的实验依据,并不意味着三个原型都是可互换的正式 PCS 方案。