[논문 리뷰] Optimizing relinearization in circuits for homomorphic encryption
이 논문은 풀링 암호화 회로에서 재선형화 최적화 문제를 수식화하고 분석하며, 이 문제가 NP-난이도임을 증명하면서 동시에 각 정점이 최대 한 개의 출력을 가지는 회로에 대해 다항시간 동적 프로그래밍 해법을 제공한다. 주요 기여는 재선형화 연산을 전략적으로 배치하여 곱셈과 재선형화 오버헤드를 균형 잡는 방식으로 총 계산 비용을 최소화할 수 있는 공식적 프레임워크를 제공하는 것이다.
Fully homomorphic encryption (FHE) allows an untrusted party to evaluate arithmetic cir- cuits, i.e., perform additions and multiplications on encrypted data, without having the decryp- tion key. One of the most efficient class of FHE schemes include BGV and FV schemes, which are based on the hardness of the RLWE problem. They share some common features: ciphertext sizes grow after each homomorphic multiplication; multiplication is much more costly than addition, and the cost of homomorphic multiplication scales linearly with the input ciphertext sizes. Furthermore, there is a special relinearization operation that reduce the size of a ciphertext, and the cost of relinearization is on the same order of magnitude as homomorpic multiplication. This motivates us to define a discrete optimization problem, which is to decide where (and how much) in a given circuit to relinearize, in order to minimize the total computational cost. In this paper, we formally define the relinearize problem. We prove that the problem is NP-hard. In addition, in the special case where each vertex has at most one outgoing edge, we give a polynomial-time algorithm.
연구 동기 및 목표
- 완전 풀링 암호화(FHE)를 위한 산술 회로에서 언제 그리고 얼마나 재선형화할 것인지 문제를 공식화하여 총 계산 비용을 최소화하는 것.
- 재선형화 최적화 문제의 NP-난이도를 배낭 문제로부터의 감소를 통해 증명하는 것.
- 각 정점의 출력 간선 수가 최대 1개인 특수 케이스에 대해 다항시간 동적 프로그래밍 알고리즘을 개발하는 것.
- 매번 곱셈 후에 재선형화를 수행하는 것이 항상 최적이 아니라는 것을 입증하여 지능적인 최적화의 필요성을 제기하는 것.
- 미래의 약간의 근사 알고리즘 및 FHE 응용 분야의 회로 특화 최적화를 위한 기반을 마련하는 것.
제안 방법
- 산술 회로에서 재선형화 문제를 이산 최적화 과제로 수식화하며, 암호문 길이의 선형 함수로 곱셈 및 재선형화 비용을 모델링한다.
- homomorphic 곱셈 비용 $ k_m(l_1 + l_2) $ 과 재선형화 비용 $ k_r \times $ 길이 감소를 조합한 비용 함수를 정의한다.
- 부모 정점의 비용에 기반하여 정점 $ i $ 를 출력 길이 $ \ell $ 로 계산하는 데 필요한 최소 비용인 $ M(i, \ell) $ 을 동적 프로그래밍으로 계산한다.
- 배낭 문제로부터의 감소를 사용하여 NP-난이도를 증명하며, 재선형화 문제를 해결할 수 있는 회로 $ G $ 를 구성한다.
- 길이 $ \ell $ 의 유한한 탐색 공간을 적용하여 $ 2 \leq \ell \leq N $ 이면 충분히 고려할 수 있음을 증명한다. 여기서 $ N $ 은 정점 수이다.
- 감소를 위해 보조 회로 $ \mathcal{L}'(\lambda_i) $ 의 구조를 설계하여 배낭 변수와 값을 회로 구조에 인코딩한다.
실험 결과
연구 질문
- RQ1FHE 회로에서 재선형화를 최적화하는 문제는 NP-난이도인가?
- RQ2각 정점의 출력 간선 수가 최대 1개인 회로에 대해 효율적인 알고리즘이 설계될 수 있는가?
- RQ3매번 곱셈 후에 재선형화를 수행하는 것이 항상 총 계산 비용을 최소화하는가?
- RQ4재선형화 최적화 문제는 배낭 문제와 같은 알려진 NP-난이도 문제로 감소될 수 있는가?
- RQ5일반적인 회로에서 재선형화 최적화 문제의 계산 복잡도는 무엇인가?
주요 결과
- 재선형화 최적화 문제는 배낭 문제로부터의 감소를 통해 NP-난이도임이 증명되었다.
- 각 정점의 출력 간선 수가 최대 1개인 회로에 대해서는 $ O(N^4) $ 실행 시간을 가지는 다항시간 동적 프로그래밍 알고리즘이 제공된다.
- 최적의 재선형화 전략은 매번 곱셈 후에 재선형화를 수행하는 것만은 아니며, 이는 높은 재선형화 오버헤드로 인해 비용이 비효율적으로 증가할 수 있기 때문이다.
- 감소 과정에서 재선형화 문제를 해결할 수 있는 회로 $ G $ 가 구성되며, 이 회로에서 재선형화 문제를 해결하는 것은 배낭 인스턴스를 해결하는 것과 동치이며, 비용 차이가 배낭의 값을 인코딩한다.
- 결과로 얻어진 회로의 정점 수는 배낭 인스턴스의 매개변수, 즉 $ v_i, w_i, W $ 에 대해 다항식으로 제한된다.
- 비용 매개변수 $ k_m $ 과 $ k_r $ 는 배낭 매개변수에 대해 다항식으로 제한되며, 감소가 유효하고 효율적임을 확인한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.