[论文解读] Number Theoretic Transform and Its Applications in Lattice-based Cryptosystems: A Survey
本综述对格基密码学中的数论变换(NTT)进行了全面分析,详细阐述了其在各类环中高效多项式乘法中的作用。文中介绍了先进的NTT技术,如不完整FFT技巧、环拆分和大模数方法,这些技术放宽了传统参数约束,使Kyber、Dilithium、Falcon和NTRU Prime等NIST后量子密码学(PQC)最终候选方案能够实现高性能且安全的实现。
Number theoretic transform (NTT) is the most efficient method for multiplying two polynomials of high degree with integer coefficients, due to its series of advantages in terms of algorithm and implementation, and is consequently widely-used and particularly fundamental in the practical implementations of lattice-based cryptographic schemes. Especially, recent works have shown that NTT can be utilized in those schemes without NTT-friendly rings, and can outperform other multiplication algorithms. In this paper, we first review the basic concepts of polynomial multiplication, convolution and NTT. Subsequently, we systematically introduce basic radix-2 fast NTT algorithms in an algebraic way via Chinese Remainder Theorem. And then, we elaborate recent advances about the methods to weaken restrictions on parameter conditions of NTT. Furthermore, we systematically introduce how to choose appropriate strategy of NTT algorithms for the various given rings. Later, we introduce the applications of NTT in the lattice-based cryptographic schemes of NIST post-quantum cryptography standardization competition. Finally, we try to present some possible future research directions.
研究动机与目标
- 系统化整理格基密码学中多项式乘法的NTT理论与实践基础。
- 解决NTT在实际密码学方案中对NTT友好参数(如特定素数和次数)的依赖限制。
- 提供一个基于环结构和参数约束的最优NTT策略选择比较框架。
- 分析NTT在NIST后量子密码学(PQC)最终候选方案中的作用,突出性能与安全性的权衡。
- 识别侧信道抵抗型NTT实现中的开放挑战,并为未来研究指明方向。
提出的方法
- 利用中国剩余定理(CRT)和基于FFT的分解方法,推导出循环卷积与负向环绕卷积的基-2快速NTT算法。
- 提出不完整FFT技巧,通过降低计算开销,将NTT的应用范围扩展至非NTT友好环。
- 提出环拆分技术——Pt-NTT、K-NTT、H-NTT,将非2的幂次次数的多项式分解为更小的NTT友好子环。
- 应用大模数方法,包括NTT友好素数、剩余数系统(RNS)和复合模数环,实现在任意环上的NTT计算。
- 利用Good's技巧和Sch"{o}nhage-Strassen风格变换,将非2的幂次次数的环(如$\mathbb{Z}_q[x]/(x^n - x - 1)$)映射为NTT友好结构。
- 采用信号流分析与原地计算策略,优化内存访问并降低NTT实现中的计算复杂度。
实验结果
研究问题
- RQ1如何高效地将NTT应用于非NTT友好的多项式环(如非2的幂次次数或非特殊模数)?
- RQ2哪些技术最有效,可弱化标准NTT对严格参数约束(如素数模数、2的幂次次数)的要求?
- RQ3不同NTT变体(如不完整FFT、环拆分、大模数)在各类格基方案中的性能与实现复杂度如何比较?
- RQ4NIST PQC最终候选方案中具体采用了哪些基于NTT的优化?它们如何提升效率与安全性?
- RQ5在真实部署中,设计侧信道抵抗型NTT实现面临哪些开放挑战?
主要发现
- 不完整FFT技巧使得即使当$n$不是2的幂次时,也能在$\mathbb{Z}_q[x]/(x^n+1)$和$\mathbb{Z}_q[x]/(x^n-1)$上实现NTT,显著拓宽了NTT的应用范围。
- 环拆分方法(如Pt-NTT、K-NTT、H-NTT)通过将多项式环分解为更小的NTT友好组件,实现了在非NTT友好环中的高效NTT计算。
- 大模数技术(包括RNS和复合模数环)支持在非2的幂次次数和非NTT友好素数的环中实现NTT,如NTRU Prime中$n=761$的实例所示。
- Good's技巧通过将$\mathbb{Z}_q[x]/(x^n - x - 1)$映射到$\mathbb{Z}_N[x]/(x^{n'}-1)$(其中$n' = 1536$,$h=3$,$k=9$,$N=6984193$或$N=q_1q_2q_3$),实现了该环上的高效NTT。
- NTT是NIST PQC最终候选方案中的核心优化技术:Kyber、Dilithium、Falcon、Saber、NTRU和NTRU Prime均采用基于NTT的多项式乘法,并结合定制化的参数选择。
- Sch"{o}nhage与Nussbaumer的技巧通过将操作减少到$\mathbb{Z}_q[x]/(x^{64}+1)$中的乘法,实现了$\mathbb{Z}_q[x]/(x^n - x - 1)$中的高效计算,从而实现了完整的NTT支持。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。