你肯定觉得「加密」就是把东西锁起来不让看——但有一群人发明了一种更狠的方式:让别人帮你算、帮你处理,但从头到尾不给他看到任何一个数字。
老师有没有告诉你,有一种方法能让别人替你算账——但那个人从始至终看不到你的账本
2026-08-06 · 🕐 约 10 分钟
由 丢笔哥 发布
如果你把一份财务报表交给一个会计让他帮你审计,你必须让他看到每一行数字——这是常识。但有一群人问了一个疯问题:能不能让他算,但永远不让他看?
📖 一个麻省理工博士做了三十年的梦
1978年,三个MIT的密码学家——Rivest、Adleman和Dertouzos——提出了一个问题:能不能在加密数据上做运算?这个问题后来被称为「同态加密问题」,在密码学界的地位相当于数学界的「费马大定理」——所有人都觉得重要,但没有一个人知道怎么解。Rivest和Adleman就是RSA加密算法的发明者,他们搞定了「传输中的加密」,但「计算中的加密」让他们束手无策。这个问题躺在学术界的待解清单上整整三十一年。2009年,一个叫Craig Gentry的斯坦福博士生,在博士论文答辩前三个月突然想到了答案。他在厨房里站了四个小时,盯着一杯冷掉的咖啡,在脑子里把格密码(Lattice-based cryptography)的数学结构和同态运算的要求对上了。论文发表后,密码学界沉默了三天——然后评审会给出了当年最佳博士论文奖。但Gentry自己说了一句很诚实的话:「我证明了这是可能的,但要真正能用,可能还需要三十年。」现在十六年过去了——还差十四年。但从2024年开始,那杯冷掉的咖啡,终于有人开始加热了。
一个你每天都在经历的悖论:想用别人的算力,就得交出你的数据
你手机里那张体检报告——你想让AI帮你分析一下有没有异常指标,你就必须把它传到云端服务器的硬盘上。传到服务器上的那一秒,你的体检报告就不再只属于你了——它属于那家公司的机房管理员、那个写后端代码的工程师、甚至一个拿到了管理员密码的黑客。这件事你每天都在做:用百度云盘存照片,用腾讯文档写工作汇报,用ChatGPT润色邮件。每一次你都在做同一个交易——用你的隐私,换别人的算力。你有没有想过一个问题:为什么必须这样?为什么不能是「你帮我算,但你别看我的数据」?这个问题困扰了密码学家整整三十年。答案是:可以。但代价极其昂贵——直到最近。
全同态加密是什么——你可以理解为一个永远不打开的保险箱里做算术
想象你有一个上了锁的保险箱,里面装着一串数字。你把保险箱交给一个数学家,对他说:「请帮我算一下这里面的数字加起来等于多少。」他看不到里面的数字——锁是锁着的。但他能做一件神奇的事:在锁着的情况下,对里面的数字进行加法运算。算完之后,他把保险箱还给你,你用钥匙打开,看到的不是原始数字,而是加法的结果——而且结果是正确的。这个数学家从头到尾没有看到任何一个原始数字,但他帮你完成了计算。这就是全同态加密(Fully Homomorphic Encryption,简称FHE)的本质:在数据加密的状态下执行任意计算,得到加密的结果,解密后得到正确的明文结果。你可以理解为:给数据穿了一件数学外衣,穿这件外衣的时候它照样能做运算——运算在「外衣」的层面发生,不需要脱下来。2009年,IBM的Craig Gentry第一次从数学上证明了这件事是可能的——他用了整整30页的博士论文,构造了一个像俄罗斯套娃一样层层嵌套的加密方案。论文发表那天,密码学界炸了锅——不是因为数学漂亮,是因为所有人终于确认:那个困扰了三十年的「不可能问题」,原来真的可能。
这跟区块链有什么关系——比你想的紧密得多
区块链有一个著名的隐私问题:链上所有交易数据是公开的。你给谁转了多少钱,全世界都能查——不是不能看,是不看也摆在那里。所以区块链上的「安全」不等于「隐私」——你的交易不会被篡改,但你的每一笔账都在大庭广众之下。过去解决这个问题的方法有两种:一种叫混币器——把很多人的交易打散搅在一起,让外人看不出来谁转给了谁(但搅的人能看到)。另一种叫零知识证明——向验证者证明「我有一百万」而不透露任何数字(但只能证明,不能计算)。但这两种方法都有一个共同的局限:你只能做「验证」,不能做「计算」。我想要的是:十个陌生人的加密数据放在区块链上,由节点来算「这十个人平均年龄多少」——但节点从头到尾看不到任何一个人的具体年龄。全同态加密让这件事变得可能。你不需要信任算数据的节点,因为它在算的时候根本看不到数据。这跟传统云计算的逻辑完全相反——传统云计算的假设是「我信任AWS所以我把数据库给它」,FHE的假设是「我不信任任何人,所以我给所有人的都是加密后的数学外衣」。
2025年发生了什么——从「理论上可行」到「钱包里能用」
FHE一直有一个尴尬的地方:太慢了。2009年Gentry的原始方案,在加密数据上做一次简单的加法,需要30分钟。慢到没有任何实用价值。但过去三年发生了三件事。第一,硬件加速:GPU和专用芯片(FPGA)把FHE的运算速度提升了3000倍——一次加密加法从30分钟变成了0.6秒。第二,算法优化:2023年出现了「可编程自举」(Programmable Bootstrapping)技术,让FHE的噪声管理效率提升了十倍。第三,Zama(一家法国密码学创业公司)在2024年发布了开源的FHE编译器——开发者不需要懂密码学就可以写FHE程序。这三件事叠加的效果是:FHE从「论文里的数学玩具」变成了「可以装进手机钱包里的功能」。2025年初,以太坊生态里出现了第一个用FHE做隐私投票的DAO——投票结果全网可验证,但每个人的投票内容从头到尾没有任何人看到。不是「匿名」(匿名意味着虽然不知道是谁,但知道投了什么),是「盲投」——连投了什么都不知道。
它不完美——代价是你需要付出一笔「沉默税」
必须说清楚代价。FHE加密后的数据,体积会膨胀100到10000倍。一份1MB的体检报告,加密后可能是100MB。运算速度仍然比明文计算慢100倍以上——比三年前快了3000倍,但离「实时计算」还有距离。更重要的是:FHE只能保证「计算过程中」数据不被看到。如果你的私钥被偷了,或者你把解密后的结果发给了不该发的人——FHE管不了。密码学保护的是「通道」不是「人」。但即便如此,FHE正在打开一扇门。一扇让你可以在使用AI诊断、使用云计算存储、使用区块链交易的时候——不需要把原始数据交出去的门。你给出去的是一团数学迷雾,对方帮你算好了结果,从迷雾中送回一团新的数学迷雾——你用自己的钥匙打开,看到正确答案。这个过程里,没有一个「中间人」看到过你的任何一个数字。这个能力,比区块链的去中心化、比AI的大模型、比任何单一的科技进步都更底层——因为它解决的是互联网诞生第一天就没解决的元问题:怎么让算力为你服务,同时让数据只属于你。
🧠 三道题
- 全同态加密(FHE)的核心能力是什么?
- 让数据永远无法被解密
- ✅ 在数据加密的状态下进行运算,得到加密后的正确结果
- 让数据传输速度更快
-
替代现有的所有加密方式
-
FHE和零知识证明(ZKP)最重要的区别是什么?
- FHE更快
- ✅ ZKP只能「验证」不能「计算」,FHE可以做复杂运算
- 没有区别,只是名字不同
-
FHE不需要密钥
-
FHE目前最大的代价是什么?
- 完全不安全
- ✅ 加密后数据膨胀百倍到万倍,运算速度仍比明文慢百倍以上
- 必须用特定的区块链
- 只有超级计算机才能用
读完文章,测测你记住了多少?
点击选项,看看对不对
关于丢笔哥
丢笔哥不是一个具体的人——它是一种态度。在信息爆炸的时代,用最直白的语言,把硬核知识讲透。覆盖金融证券、AI 前沿、Web3、东方智慧。
一支笔丢在桌上,一堂课就此开始。
📬 订阅丢笔哥 →📖 继续阅读
🤖 AI 前沿📬 不想错过下一堂丢笔课?
每周一篇硬核科普,用最好玩的方式讲最硬核的知识。
不卖课、不荐股、不画饼。
💬 讨论区