[論文レビュー] Homomorphic encryption from codes
本稿では、メッセージを暗号化変換のアフィン部に埋め込む一方で、ノイズは完全にセキュリティの目的にのみ使用する、新しいコードベースの同型暗号化方式を提案する。ラティスベースの方式とは異なり、暗号文の要素に対する点ごとの加算および乗算によってプロト同型演算を達成し、暗号化誤差を管理するための2つの新しい誤差処理技術を導入することで、効率的なブートストラップと洗練されたセキュリティ枠組みを実現する。
We propose a new homomorphic encryption scheme based on the hardness of decoding under independent random noise from certain affine families of codes. Unlike in previous lattice-based homomorphic encryption schemes, where the message is hidden in the noisy part of the ciphertext, our scheme carries the message in the affine part of the transformation and applies noise only to achieve security. Our scheme can tolerate noise of arbitrary magnitude, as long as the noise vector has sufficiently small hamming weight (and its entries are independent). Our design achieves "proto-homomorphic" properties in an elementary manner: message addition and multiplication are emulated by pointwise addition and multiplication of the ciphertext vectors. Moreover, the extremely simple nature of our decryption makes the scheme easily amenable to bootstrapping. However, some complications are caused by the inherent presence of noticeable encryption error. Our main technical contribution is the development of two new techniques for handling this error in the homomorphic evaluation process. We also provide a definitional framework for homomorphic encryption that may be useful elsewhere.
研究の動機と目的
- メッセージをノイズに隠すのではなく、アフィン成分に埋め込むことで、従来のラティスベースの手法とは根本的に異なるコードベース暗号に基づく新しい同型暗号化方式の開発。
- 暗号文ベクトルに対する単純な点ごとの演算によって、加算および乗算のプロト同型性を実現する。
- 同型評価中に生じる固有の暗号化誤差を管理するための、2つの新しい技術的アプローチを用いて、その課題に取り組む。
- 暗号の復号プロセスが単純であるため、完全同型暗号にとって不可欠な効率的なブートストラップを可能にする。
- 他の暗号的構成に再利用可能な、同型暗号化の定義的枠組みを提供する。
提案手法
- 本方式は、秘密鍵 (S, M) と公開鍵 P = MR で定義されるアフィン変換を用いる。ここで M はランダムな体要素から構成され、部分集合 S に属する要素に基づいて構造化される。
- 暗号化は、Px + m·1 + e の計算により行われる。ここで m はメッセージ、1 はすべての成分が 1 のベクトル、e は F_q 上の独立な分布から抽出されたノイズベクトルである。
- 復号は、S に属するインデックスのみを含む s/3 + 1 個の線形方程式の連立を F_q 上で解くことでメッセージを回復する。この際、可解性を保証するためにバーデルモンド行列構造が用いられる。
- ブートストラップをサポートするために、長さを維持する再暗号化回路を活用し、セキュリティは鍵ペアの独立性に依存する。
- 暗号化誤差の管理のために、暗号文を k 回繰り返し、暗号化および復号の両方で多数決を用いることで、誤差確率を 2^{-Ω(k)} まで低減する。
- 同型評価は、基本方式の複数インスタンスを合成するテンプレートを用い、点ごとの演算とブースター回路により、誤差下でも正しく保たれるようにする。
実験結果
リサーチクエスチョン
- RQ1メッセージをノイズに隠す代わりに、コードベース変換のアフィン部に符号化できる同型暗号化方式は構築可能か?
- RQ2コードベースの文脈において、暗号文ベクトルに対する単純な点ごとの演算によって、同型加算および乗算をどのように実現できるか?
- RQ3同型評価中に生じる固有の暗号化誤差を管理・抑制するためには、どのような技術的アプローチが必要か?
- RQ4復号プロセスの単純さのおかげで、コードベースの同型暗号化システムにおいて効率的なブートストラップを達成できるか?
- RQ5本構成に限定されない汎用的かつ再利用可能な同型暗号化の定義的枠組みを構築することは可能か?
主な発見
- 暗号文の点ごとの加算および乗算により、回路の基本的同型評価を可能にするプロト同型性を達成する。
- k 回の繰り返しと多数決により、暗号化誤差を 2^{-Ω(k)} まで低減し、信頼性の高い同型評価を実現する。
- 深さ d の回路を評価するための鍵長は O(dkn) であり、ここで n はセキュリティパrameter である。また、セットアップ誤差は d·2^{-Ω(k)} である。
- 本方式は (s(n^{0.1}) - dk·poly(n), O(dkn^{1.8}ε(n^{0.1}))) - メッセージ区分能を、基本的なコードベース方式の安全性が保証される条件下で達成する。
- 復号プロセスは非常に効率的であり、その単純な線形代数的構造のおかげでブートストラップに適している。
- 本方式では、同型評価中の暗号化誤差を処理するための2つの新規技術を導入しており、これらは方式の正しさとセキュリティにとって不可欠である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。