
先把研究主张拆成可核对的问题
“采用密码学,所以区块链安全”不是完整的论证。核验时应先明确:讨论的是哈希性质、签名方案、代码实现,还是整个系统?定义用于解释概念,规范用于核对技术要求;二者都不能直接证明某个项目的实现正确或运行安全。
可为每项主张记录对应来源、具体章节、适用条件和未解决问题。证据只覆盖哪个层面,结论就应停留在哪个层面,避免从“使用某算法”跳到“系统已经得到安全验证”。

用NIST条目核对术语,不把定义当作证明
NIST CSRC的密码学哈希函数条目汇集了多个文献中的定义,涉及固定长度输出、抗原像、抗第二原像与抗碰撞等性质。这些性质的共同重点是相关求解在计算上不可行,而不是数学上不存在碰撞;不同定义还需结合其所列源文献理解。

核验研究中的“不可逆”或“防篡改”表述,应追问它具体依赖哪项性质、使用什么算法及参数。“抗碰撞”不能改写成“绝不会出现相同哈希值”,术语条目也不能替代对具体算法和应用方式的分析。
用RFC 8017核对范围与文档身份
RFC 8017介绍基于RSA的密码原语、加密方案、签名方案及密钥表示语法。其状态说明明确标为Informational,而非互联网标准轨道规范;引言也指出,应用规范可能增加额外约束。
因此,不能把“引用RFC”直接写成“获得安全认证”。应定位引用支持的是哪种方案、哪项要求,并区分基础数学操作与完整方案。RSA相关文档不能直接为未采用RSA的区块链签名机制背书,核对时还应检查文档版本及勘误。
从文献证据走到实现证据
若研究声称实现符合规范,应继续寻找算法标识、参数配置、代码版本、测试输入和预期输出,使技术描述与实际对象能够对应。若声称性能更好,则需说明实验环境、比较对象与指标口径,而不是仅列出规范名称。
涉及区块链整体安全时,还需单独考察协议假设、共识机制、密钥管理和实现行为。上述两类文献可用于澄清部分密码学基础,但不足以证实具体链的系统级结论。缺少这部分证据时,应标记为尚未核验。
常见问题与适用边界
两个独立来源是否足够?数量不是充分条件。NIST术语条目与RFC 8017分别提供概念和RSA方案方面的依据,不能当作对同一项目的两次独立验证。来源必须与待核验主张直接相关。
实验成功是否等于安全性已证明?实验只能支持其覆盖条件下的观察结果,不能替代对安全假设和攻击模型的分析。这套核验方法适用于阅读论文、技术白皮书与实现说明,最终应区分“术语有依据”“方案可对照”和“项目结论仍缺证据”。