Skip to main content
QUICK REVIEW

[論文レビュー] Some Efficient Solutions to Yao's Millionaire Problem

Ashish Kumar, Anupam Gupta|arXiv (Cornell University)|Oct 30, 2013
Cryptography and Data Security参考文献 14被引用数 5
ひとこと要約

本稿では、アリスとボブが秘密の整数を漏洩させることなく比較できる、3つの効率的で安全な2者間プロトコルを提示する。最初のプロトコルは部分的同型暗号を用い、4ラウンド、低計算量の解決策を提供する。2番目のプロトコルは信頼できない第三者を活用し、順序を保つ関数を用いることで線形通信量を達成する。3番目のプロトコルはオーライブス・トランスファーと擬似乱数関数を用い、通信量は二次的だが、極めて単純である。主な貢献は、通信量、計算量、信頼仮定のトレードオフが異なる、実用的で安全な比較プロトコルの設計である。

ABSTRACT

We present three simple and efficient protocol constructions to solve Yao's Millionaire Problem when the parties involved are non-colluding and semi-honest. The first construction uses a partially homomorphic Encryption Scheme and is a 4-round scheme using 2 encryptions, 2 homomorphic circuit evaluations (subtraction and XOR) and a single decryption. The second construction uses an untrusted third party and achieves a communication overhead linear in input bit-size with the help of an order preserving function.Moreover, the second construction does not require an apriori input bound and can work on inputs of different bit-sizes. The third construction does not use a third party and, even though, it has a quadratic communication overhead, it is a fairly simple construction.

研究の動機と目的

  • 秘密の整数を漏洩させることなく比較できる、効率的で安全な2者間計算プロトコルを設計すること。
  • 半正直、非共謀性の仮定下で、百万長者問題を解く際の通信および計算のオーバーヘッドを低減すること。
  • 通信複雑度、第三者依存度、プロトコルの単純さの間のトレードオフを明らかにすること。
  • 従来の指数的または高コストな解決策に代わる実用的な代替手段を提供すること。
  • 安全関数評価の複雑度に関する下界分析の基盤を築くこと。

提案手法

  • プロトコルAは、加法およびXOR演算をサポートする部分的同型暗号方式を用い、(a - b) ⊕ R を同型的に計算し、ボブが復号後に結果の最上位ビット(MSB)のみをアリスに送信する。
  • プロトコルBは信頼できない第三者を導入し、F(x) < F(y) がかつて x < y であるとき、順序を保つ関数Fを構築することで、入力ビット長に対して線形通信量を達成する。
  • プロトコルCは1対2のオーライブス・トランスファーを用い、アリスの入力の各ビットごとに f_i(a_i) の関数値を安全に転送し、F(a) をこれらの値の和として計算する。
  • ランダム値 f_i は、1つのシードから擬似乱数生成器(PRG)を用いて生成され、パrameter選定における安全性と効率性を保証する。
  • すべてのプロトコルは、半正直かつ非共謀性の仮定を満たすパーティに対して設計されており、標準的な暗号的仮定(同型暗号、PRGの安全性、1対2のOTの安全性)に依存する。
  • 従来の指数時間解決策を回避し、効率的な演算と最小限のラウンド数を実現することで、実用性を追求する。

実験結果

リサーチクエスチョン

  • RQ1信頼できない第三者を用いて、入力サイズに比例する線形通信量で百万長者問題を解けるか?
  • RQ2第三者を必要としないが、単純さと正しさを維持できる安全な比較プロトコルを設計できるか?
  • RQ3安全な2者間比較において、通信複雑度、計算コスト、信頼成分への依存度の間のトレードオフは何か?
  • RQ4同型暗号とオーライブス・トランスファーをどのように組み合わせて、効率的で安全な比較プロトコルを構築できるか?
  • RQ5事前に境界が与えられていない異なるビット長の入力に対しても動作するプロトコルを構築できるか?

主な発見

  • プロトコルAは、加法およびXOR演算を有する部分的同型暗号を用い、4ラウンド、2回の暗号化、2回の同型評価、1回の復号という構成で、効率的な解決策を達成する。
  • プロトコルBは、順序を保つ関数と信頼できない第三者を用いることで、入力ビット長に対して線形通信複雑度O(n)を達成し、入力サイズの境界を必要としない。
  • プロトコルCは通信量が二次的O(n²)であるが、第三者を必要とせず、1対2のオーライブス・トランスファーとPRGに基づく擬似乱数関数生成に依存するため、単純である。
  • すべてのプロトコルは、基礎となる暗号方式、PRG、OTプロトコルの安全性という標準仮定の下で安全であり、比較結果以外の漏洩は一切ない。
  • 特に効率的な同型暗号方式と擬似乱数生成器を用いることで、計算コストが低く抑えられ、実用的であることが示された。
  • 本稿は、比較および一般関数に対する安全関数評価の複雑度に関する下界分析の基盤を確立した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。