[论文解读] On Ring Learning with Errors over the Tensor Product of Number Fields
本文在数域的张量积上引入并形式化了多变量学习错误问题(m-RLWE),将标准RLWE推广至多维代数结构。它建立了从最坏情况到平均情况的规约,证明m-RLWE的安全性依赖于理想格上的格问题的困难性,从而在减少密文扩展的前提下,为多维信号提供了更高效的密码方案。
The "Ring Learning with Errors" (RLWE) problem was formulated as a variant of the "Learning with Errors" (LWE) problem, with the purpose of taking advantage of an additional algebraic structure in the underlying considered lattices; this enables improvements on the efficiency and cipher expansion on those cryptographic applications which were previously based on the LWE problem. In Eurocrypt 2010, Lyubashevsky et al. introduced this hardness problem and showed its relation to some known hardness problems over lattices with a special structure. In this work, we generalize these results and the problems presented by Lyubashevsky et al. to the more general case of multivariate rings, highlighting the main differences with respect to the security proof for the RLWE counterpart. This hardness problem is denoted as "Multivariate Ring Learning with Errors" ($m$-RLWE or multivariate RLWE) and we show its relation to hardness problems over the tensor product of ideal lattices. Additionally, the $m$-RLWE problem is more adequate than its univariate version for cryptographic applications dealing with multidimensional structures.
研究动机与目标
- 将环学习错误(RLWE)问题推广至使用数域张量积的多变量多项式环。
- 解决现有RLWE和LWE方案在处理多维信号时效率低下和密文扩展过高的问题。
- 从最坏情况格问题到平均情况m-RLWE问题建立形式化安全规约,确保密码学上的可靠性。
- 证明m-RLWE在安全信号处理应用中,相较于单变量RLWE,支持更高效的同态加密和信号打包。
提出的方法
- 在数域的张量积上形式化m-RLWE问题,将代数结构扩展至单变量多项式之外。
- 将Lyubashevsky等人提出的从最坏情况到平均情况的规约技术,适配至基于理想格的多变量设置。
- 采用球形噪声和高斯采样技术,构建不可区分性规约,利用对偶格和商环的性质。
- 通过基于变换的规约并使用多组样本,区分维度递增的分布,依赖于统计距离的界。
- 应用马尔可夫不等式和集中性论证,证明在特定噪声参数下接受概率存在不可忽略的差异。
- 推导出关键参数条件:ξ = α(nl/log(nl))^{1/4},确保规约的统计安全性。
实验结果
研究问题
- RQ1如何通过数域的张量积将RLWE问题推广至支持多维代数结构?
- RQ2将RLWE扩展至多变量环的安 全影响是什么?与单变量RLWE相比,其困难性假设有何不同?
- RQ3在多变量设置下,能否将最坏情况格问题规约为平均情况下的m-RLWE问题,以确保密码学安全性?
- RQ4在多变量环设置下,何种参数选择可确保m-RLWE样本与均匀分布之间的统计不可区分性?
主要发现
- m-RLWE问题的困难性被证明等价于在数域张量积的理想格中求解最坏情况格问题的困难性。
- 建立了m-RLWE的从最坏情况到平均情况的规约,证明求解m-RLWE的困难性等价于求解对应最坏情况问题的困难性。
- 安全规约依赖于参数条件ξ = α(nl/log(nl))^{1/4},该条件确保了分布间统计距离保持有界。
- m-RLWE框架支持将多个信号高效打包至单个密文中,显著降低了多维信号处理应用中的密文扩展。
- 所提出的框架支持更高效的同态加密方案,用于安全信号处理,其密钥和密文大小优于单变量RLWE和Paillier方案。
- 目前尚无已知攻击能比针对标准RLWE的攻击更有效地利用m-RLWE的多变量结构,支持其安全性假设。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。