Skip to main content
QUICK REVIEW

[論文レビュー] On the success probability of the quantum algorithm for the short DLP

Martin Ekerå|arXiv (Cornell University)|Sep 4, 2023
Quantum Computing Algorithms and ArchitectureComputer Science被引用数 3
ひとこと要約

この論文は、未知の位数の群における短い離散対数問題(DLP)を解くEkerå–Håstadの量子アルゴリズムの成功確率に対するタイトな下界を証明する。ミートインザミドル技術を用いた古典的後処理の最適化により、成功確率が $1 - 10^{-10}$ を超えることが、わずか $3m$ 個の量子群演算で達成可能であることが示され、このアルゴリズムは安全素数群におけるDiffie–Hellmanの暗号解析およびRSAの短いDLPへの還元を含め、実用的である。

ABSTRACT

Ekerå and Håstad have introduced a variation of Shor's algorithm for the discrete logarithm problem (DLP). Unlike Shor's original algorithm, Ekerå-Håstad's algorithm solves the short DLP in groups of unknown order. In this work, we prove a lower bound on the probability of Ekerå-Håstad's algorithm recovering the short logarithm $d$ in a single run. By our bound, the success probability can easily be pushed as high as $1 - 10^{-10}$ for any short $d$. A key to achieving such a high success probability is to efficiently perform a limited search in the classical post-processing by leveraging meet-in-the-middle techniques. Asymptotically, in the limit as the bit length $m$ of $d$ tends to infinity, the success probability tends to one if the limits on the search space are parameterized in $m$. Our results are directly applicable to Diffie-Hellman in safe-prime groups with short exponents, and to RSA via a reduction from the RSA integer factoring problem (IFP) to the short DLP.

研究の動機と目的

  • Ekerå–Håstadの短いDLPに対する量子アルゴリズムの1回実行における成功確率の厳密な下界を確立すること。
  • ミートインザミドル技術を用いることで、古典的後処理を効率的かつ実用的に行えることを示すこと。
  • 離散対数のビット長 $m$ に対して、量子演算数を $3m$ に制限しつつ、成功確率を $1 - 10^{-10}$ にまで引き上げられることを示すこと。
  • 既知の還元を用いて、RSA や安全素数群におけるDiffie–Hellmanといった実世界の暗号方式への適用可能性を拡張すること。
  • 後処理の複雑度が $m$ に対して多項式的に増加する場合、$m \to \infty$ のとき成功確率が1に近づくという漸近的保証を提供すること。

提案手法

  • 量子測定結果の確率分布を分析することで、Ekerå–Håstadアルゴリズムの成功確率の下界を導出する。
  • 有界なパrameter範囲内の候補解を効率的に探索するために、古典的後処理におけるミートインザミドル戦略を導入する。
  • 格子に基づく解析と有効な $(j,k)$ 組の数に対する境界を用いて、有用な測定結果が観測される確率を推定する。
  • 補題1と補題2の組み合わせを適用し、2つの導出された下界の最大値を取ることで、より堅牢な合成的下界を導出する。
  • パrameter $Δ$、$t$、$τ$ を用いて探索空間をパラメータ化し、成功確率と古典的後処理の複雑度のバランスを取る。
  • 適切なパラメータ選択により、後処理の複雑度が $O(\text{poly}(m))$ に抑えられ、一般のコンピュータ上での実用的実行可能性が保証されることを示す。

実験結果

リサーチクエスチョン

  • RQ1Ekerå–Håstadの量子アルゴリズムが、短いDLPを1回の実行で解く際の最小成功確率は何か?
  • RQ2古典的後処理を最適化することで、実世界のパラメータサイズに対してもアルゴリズムが実用的になるか?
  • RQ3成功確率を $1 - 10^{-10}$ にまで引き上げるためのパラメータ選択は何か? ただし、量子演算数は $3m$ に制限する。
  • RQ4離散対数のビット長 $m$ が $∞$ に近づくにつれて、成功確率はどのように振る舞うか?
  • RQ5分析に影響を与えることなく、仮定 $r \geq 2^{m+\ell} + (2^\ell - 1)d$ をどれほど緩和できるか?

主な発見

  • 最適なパラメータ選択により、Ekerå–Håstadアルゴリズムの1回実行における成功確率の下界は、$1 - 10^{-10}$ にまで引き上げられる。
  • 古典的後処理にミートインザミドル技術を用いることで、$m$ が大きくてもアルゴリズムは実用的であり、後処理の複雑度は $O(\text{poly}(m))$ に抑えられる。
  • 任意の短い $d$ に対して、$3m$ 個の量子群演算以内で成功確率が99%を超える。これは[5]における過去のシミュレーションベースの分析の性能と一致する。
  • $Δ = 0$ の場合、標準的なハードウェア上で実行可能な古典的後処理により、成功確率を $1 - 10^{-10}$ にまで引き上げられる。
  • 漸近的には、$Δ$、$t$、$τ$ が $m$ に対して多項式的に増加するように選ばれれば、$m \to \infty$ のとき成功確率は1に近づく。
  • RSAの整数因数分解から短いDLPへの還元は依然有効であり、新しい境界によりRSA暗号解析における成功確率の推定値が改善される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。