Shamir's Secret Sharing: Geheimnisse sicher aufteilen
Shamir’s Secret Sharing: Wie ein Geheimnis in Teile zerfällt, von denen einzelne nichts verraten, und wie der Schwellenwert die Rekonstruktion regelt.
Ein Bitcoin-Recovery-Seed, ein PGP-Schlüssel oder das Master-Passwort eines Firmentresors haben eines gemeinsam: Wer sie verliert, verliert alles.
Single Point of Failure vermeiden
Die Lösung – eine zweite Kopie an einem anderen Ort – schafft ein neues Problem: Es existieren zwei Orte, an denen das Geheimnis gestohlen werden kann. Genau hier setzt Shamir's Secret Sharing an. Das Verfahren löst den Zielkonflikt zwischen Verlust- und Diebstahlrisiko auf.
Das Problem: Der Single Point of Failure
Wer ein Geheimnis nur an einem Ort aufbewahrt, riskiert den vollständigen Verlust, wenn dieser Ort zerstört wird.
Verteilt man identische Kopien, sinkt zwar das Verlustrisiko, doch das Diebstahlrisiko steigt enorm. Jede zusätzliche vollständige Kopie ist ein Ort, an dem ein einzelner Angreifer das gesamte Geheimnis erbeuten kann. Shamir's Secret Sharing löst dieses Dilemma durch sicheres Aufteilen.
Die Grundidee von Shamir's Secret Sharing
1979 vom Kryptografie-Pionier Adi Shamir entwickelt, teilt das Verfahren ein Geheimnis nicht in Kopien, sondern in mathematisch abhängige Teile ("Shares") auf.
Der Schwellenwert
Dabei wird vorab ein Schwellenwert (Threshold) festgelegt. Ein Geheimnis lässt sich per Shamir's Secret Sharing z.B. in 5 Teile aufteilen, von denen 3 zur Wiederherstellung ausreichen (3-von-5-Schema). Weniger als 3 Teile ergeben keinerlei verwertbare Information über das Original.
Die Mathematik: Ein Polynom durch das Geheimnis
Technisch kodiert Shamir's Secret Sharing das Geheimnis als y-Achsenabschnitt eines zufällig gewählten Polynoms vom Grad (Schwellenwert - 1).
Jedes ausgegebene Teil ist schlicht ein Punkt auf diesem Polynom. Um ein Polynom vom Grad n eindeutig zu bestimmen, braucht man mindestens n+1 Punkte. Mit dem erreichten Schwellenwert lässt sich der y-Achsenabschnitt (das Geheimnis) exakt rekonstruieren.
Informationstheoretische Sicherheit bei Shamir
Klassische Verschlüsselung gilt als sicher, weil sie mit heutiger Rechenleistung nicht zeitnah knackbar ist.
Shamir's Secret Sharing geht weiter: Liegen weniger Teile als der Schwellenwert vor, ist das Geheimnis nicht nur schwer zu erraten, sondern nachweislich jeder mögliche Wert ist gleich wahrscheinlich (Informationstheoretische Sicherheit). Das unterscheidet Shamir's Secret Sharing grundlegend von AES oder RSA: Deren Sicherheit beruht auf Rechenaufwand, diese hier auf fehlender Information.
Anwendungsfälle im Alltag für Secret Sharing
Der bekannteste Einsatz von Shamir's Secret Sharing ist der Schutz von Krypto-Wallets (Recovery-Seeds).
Statt den Seed an einem Ort zu lagern, verteilen Nutzer die Teile auf Familienmitglieder oder Bankschließfächer. Warum das gerade für den digitalen Nachlass zählt: Bei einer selbstverwalteten Wallet gibt es keine Stelle, die Erben den Zugang wiederherstellen könnte. Ebenso eignet sich die Aufteilung für PGP-Schlüssel, Notfall-Zugangsdaten oder unternehmenskritische Master-Passwörter.
Shamir's Secret Sharing vs. klassisches Backup
Ein simples Backup an drei Orten schützt vor Verlust, aber ein einziger kompromittierter Ort führt zum Diebstahl.
Shamir's Secret Sharing kehrt dies um: Ein Ort unterhalb des Schwellenwerts liefert Angreifern nichts. Der Verlust von Teilen gefährdet die Wiederherstellung nicht, solange der Schwellenwert erreicht wird.
Sinnvoll kombinieren: Verschlüsselung und Secret Sharing
Bei Shamir's Secret Sharing gibt es kein zusätzliches Passwort – wer den Schwellenwert an Teilen zusammenträgt, erhält das Original.
Für mehr Schutz lässt sich das Geheimnis vorab mit AES (z.B. über unser Tool AES Text-Verschlüsselung) verschlüsseln, und erst der Chiffretext wird per Shamir's Secret Sharing aufgeteilt. Angreifer benötigen dann die Teile und das Passwort.
So teilst du dein erstes Geheimnis auf
Mit unserem kostenlosen Tool unter Secret Sharing Tool lässt sich ein Geheimnis im Browser (ohne Serverkontakt) in mehrere Teile mit wählbarem Schwellenwert aufteilen. Die übliche Obergrenze liegt bei 255 Teilen, weil die Verfahren im endlichen Körper GF(256) rechnen.
Notiere dir zu jedem Teil, wo es aufbewahrt wird, damit du im Notfall weißt, wie du den Schwellenwert erreichst.
FAQ zu Shamir's Secret Sharing
Häufig gestellte Fragen
Welcher Schwellenwert ist sinnvoll?
Ein 3-von-5-Schema ist ein brauchbarer Ausgangspunkt: Es verkraftet den Verlust von zwei Teilen, verlangt von Angreifern aber drei kompromittierte Orte.
Was, wenn eine Vertrauensperson unehrlich ist?
Solange sie allein weniger Teile besitzt als der Schwellenwert, kann sie das Geheimnis bei Shamir's Secret Sharing nicht rekonstruieren – selbst bei böswilligen Absichten.
