[论文解读] A faster method for computing Gama-Nguyen-Regev's extreme pruning coefficients
本文提出了一种更快的方法,通过基于插值的近似来计算格向量枚举的近似最优剪枝系数,显著降低了Gama-Nguyen-Regev极端剪枝技术的计算成本。通过预计算关键参数的优化系数,并结合自适应概率校正进行插值,该方法在维度高达200时,可在3秒内实现近似最优性能,成功概率误差低于1%。
This paper considers Gama-Nguyen-Regev's strategy [GNR10] for optimizing pruning coefficients for lattice vector enumeration. We give a table of optimized coefficients and proposes a faster method for computing near-optimized coefficients for any parameters by interpolation. From the first version published in 2014, we inserted new Section 3.3 to introduce our recent technique to compute approximations of enumeration cost and success probability; both are completed in O(n^2) floating point operations where n is the lattice dimension. For readers who are interested in this topic, we keep the descriptions of our heuristic optimization method in Section 4 although they are outdated now.
研究动机与目标
- 为解决格枚举算法中剪枝系数优化的高计算成本问题,特别是Gama-Nguyen-Regev提出的极端剪枝方法。
- 为原始基于蒙特卡洛的优化方法提供一种实用的替代方案,后者因运行时间过长而难以广泛使用。
- 在无需重新运行昂贵模拟的情况下,为任意格维度和Hermite因子生成近似最优的剪枝系数。
- 通过用更精确的插值值替代GNR系数的缩放近似,提高密码分析估计的准确性。
- 在格基密码学的BKZ型算法中,实现更快、更准确的性能预测。
提出的方法
- 使用Gama-Nguyen-Regev的启发式方法,预计算一组基础参数(n, δ, p₀)的优化剪枝系数,重点关注满足几何级数假设的格。
- 在维度n = 60, 80, ..., 200之间使用多项式插值,生成中间维度的系数曲线。
- 在Hermite因子δ ∈ [1.005, 1.02]范围内进行插值,将系数生成扩展至任意δ值。
- 引入概率校正机制,使用修正常数a调整插值曲线,使其成功概率匹配目标p₀。
- 为每条插值曲线计算成功概率的下界L和上界U,然后求解a使得p₀ = aL + (1−a)U。
- 在合并曲线Rᵢ² = c·(Rᵢᴸ)² + (1−c)·(Rᵢᵁ)²上使用二分查找,寻找使目标概率达成的c值,采用自适应a值。
实验结果
研究问题
- RQ1能否比Gama-Nguyen-Regev原始的基于蒙特卡洛的方法更高效地计算格枚举的剪枝系数?
- RQ2在预计算的优化系数之间进行插值,能在多大程度上为任意格参数生成近似最优结果?
- RQ3在插值剪枝曲线中,使用最少的体积计算次数,成功概率的校正精度如何?
- RQ4与GNR原始系数的缩放版本相比,插值系数在节点数和成功概率方面的性能表现如何?
- RQ5该方法是否能在实际格维度(n ≤ 200)下实现近似最优性,且运行时间低于1秒,同时保持高精度?
主要发现
- 所提方法在维度高达200时,可在3秒内计算出近似最优的剪枝系数,远低于原始方法的高成本蒙特卡洛计算。
- 经过概率校正后,基于插值的方法将成功概率误差降低至1%以下,而朴素插值的误差约为10%。
- 当δ = 1.01且p₀ = 0.01时,修正常数a的取值范围为0.3200(n=140)至0.4858(n=61),显示出对奇偶维度的依赖性。
- 该方法成功为BKZ-20(δ = 1.0128,n = 110)生成了系数曲线,目标概率为p₀ = 0.6·2⁻ᶠ,其中f = 0,1,4,10,15。
- 与缩放的GNR系数相比,枚举节点数最多可减少15%,且GNR系数与本方法节点数的比值始终低于1.15。
- 经过插值与校正后,剪枝系数保持单调性与边界(0 ≤ Rᵢ ≤ 1),确保了格枚举的正确性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。