Skip to main content
QUICK REVIEW

[论文解读] Homomorphic encryption from codes

Andrej Bogdanov, Chin Ho Lee|arXiv (Cornell University)|Nov 18, 2011
Cryptography and Data Security参考文献 11被引用 11
一句话总结

本文提出了一种新型基于编码的全同态加密方案,其中消息被嵌入加密变换的仿射部分,而噪声仅用于安全保障。与基于格的方案不同,该方案通过密文的逐点加法和逐点乘法实现原始同态运算,并引入两种新型错误处理技术以管理固有的加密错误,从而实现高效的自举(bootstrapping)和清晰的安全框架。

ABSTRACT

We propose a new homomorphic encryption scheme based on the hardness of decoding under independent random noise from certain affine families of codes. Unlike in previous lattice-based homomorphic encryption schemes, where the message is hidden in the noisy part of the ciphertext, our scheme carries the message in the affine part of the transformation and applies noise only to achieve security. Our scheme can tolerate noise of arbitrary magnitude, as long as the noise vector has sufficiently small hamming weight (and its entries are independent). Our design achieves "proto-homomorphic" properties in an elementary manner: message addition and multiplication are emulated by pointwise addition and multiplication of the ciphertext vectors. Moreover, the extremely simple nature of our decryption makes the scheme easily amenable to bootstrapping. However, some complications are caused by the inherent presence of noticeable encryption error. Our main technical contribution is the development of two new techniques for handling this error in the homomorphic evaluation process. We also provide a definitional framework for homomorphic encryption that may be useful elsewhere.

研究动机与目标

  • 开发一种基于编码密码学的新全同态加密方案,其与基于格的方法有本质区别:消息被嵌入仿射分量中,而非隐藏在噪声中。
  • 通过密文向量的简单逐点运算实现原始同态性质——加法与乘法。
  • 通过两种新颖的技术手段应对同态计算过程中固有的加密错误挑战。
  • 由于解密过程极为简单,可实现高效的自举,这对全同态加密至关重要。
  • 提供一个可复用于其他密码学构造的全同态加密定义性框架。

提出的方法

  • 该方案使用由密钥 (S, M) 定义的仿射变换,以及公钥 P = MR,其中 M 由随机域元素构成,并基于其在子集 S 中的成员关系进行结构化设计。
  • 加密过程通过计算 Px + m·1 + e 实现,其中 m 为消息,1 为全1向量,e 为从 F_q 上独立分布中抽取的噪声向量。
  • 解密通过仅涉及 S 中索引的 s/3 + 1 个 F_q 上的线性方程组求解实现,利用范德蒙德矩阵结构确保可解性。
  • 该方案利用长度保持的重加密电路支持自举,安全性依赖于密钥对的独立性。
  • 为处理加密错误,方案采用密文的 k 重重复,并在加密与解密阶段均使用多数投票机制,将错误概率降低至 2^{-Ω(k)}。
  • 同态计算通过一个模板实现,该模板组合多个基础方案实例,利用逐点运算与增强电路,确保在错误存在下的正确性。

实验结果

研究问题

  • RQ1能否构建一种全同态加密方案,使得消息编码在基于编码的变换仿射部分,而非隐藏在噪声中?
  • RQ2在基于编码的设置中,如何通过密文的简单逐点运算实现同态加法与乘法?
  • RQ3在同态计算过程中,需要何种技术来管理并抑制此类方案中的固有加密错误?
  • RQ4由于解密过程极为简单,是否可能在基于编码的全同态加密系统中实现高效的自举?
  • RQ5能否开发一个通用且可复用于其他构造的全同态加密定义性框架?

主要发现

  • 通过密文的逐点加法与逐点乘法,该方案实现了原始同态性质,支持电路的基本同态计算。
  • 通过 k 重重复与多数投票机制,加密错误被降低至 2^{-Ω(k)},从而支持可靠的同态计算。
  • 计算深度为 d 的电路时,密钥长度为 O(dkn),其中 n 为安全参数,且设置错误为 d·2^{-Ω(k)}。
  • 在假设基础编码方案安全的前提下,该方案满足 (s(n^{0.1}) - dk·poly(n), O(dkn^{1.8}ε(n^{0.1}))) - 消息不可区分性。
  • 解密过程高度高效,且因其简洁的线性代数结构而非常适合自举。
  • 作者引入两种新颖技术用于同态计算中的加密错误处理,这对方案的正确性与安全性至关重要。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。