[论文解读] On the success probability of the quantum algorithm for the short DLP
本文证明了在未知阶群中求解短离散对数问题(DLP)的Ekerå–Håstad量子算法的成功概率的紧下界。通过使用相遇于中间技术优化经典后处理,作者表明,仅需$3m$次量子群操作即可实现超过$1 - 10^{-10}$的成功概率,使该算法在可实用地破解安全素数群中的Diffie–Hellman密钥交换以及通过归约为短DLP的RSA密码系统方面成为可能。
Ekerå and Håstad have introduced a variation of Shor's algorithm for the discrete logarithm problem (DLP). Unlike Shor's original algorithm, Ekerå-Håstad's algorithm solves the short DLP in groups of unknown order. In this work, we prove a lower bound on the probability of Ekerå-Håstad's algorithm recovering the short logarithm $d$ in a single run. By our bound, the success probability can easily be pushed as high as $1 - 10^{-10}$ for any short $d$. A key to achieving such a high success probability is to efficiently perform a limited search in the classical post-processing by leveraging meet-in-the-middle techniques. Asymptotically, in the limit as the bit length $m$ of $d$ tends to infinity, the success probability tends to one if the limits on the search space are parameterized in $m$. Our results are directly applicable to Diffie-Hellman in safe-prime groups with short exponents, and to RSA via a reduction from the RSA integer factoring problem (IFP) to the short DLP.
研究动机与目标
- 建立Ekerå–Håstad算法在单次运行中求解短DLP的成功概率的严格下界。
- 证明可通过相遇于中间技术使经典后处理高效且实用。
- 表明在离散对数的位长$m$下,成功概率可提升至$1 - 10^{-10}$,同时将量子操作数量限制在$3m$以内。
- 通过已知的归约方法,将该算法的适用范围扩展至RSA和安全素数群中的Diffie–Hellman等实际密码系统。
- 提供渐近保证:当后处理复杂度在$m$上多项式增长时,成功概率随$m \to \infty$趋于1。
提出的方法
- 通过分析量子测量结果的概率分布,推导出Ekerå–Håstad算法成功概率的下界。
- 在经典后处理中引入相遇于中间策略,以高效搜索受限参数范围内的候选解。
- 使用基于格的分析方法,并对有效$(j,k)$对的数量进行界限估计,以估算观察到有用测量结果的概率。
- 结合引理1和引理2,推导出成功概率的复合下界,通过取两个推导出的下界中的最大值以确保鲁棒性。
- 使用$\Delta$、$t$和$\tau$对搜索空间进行参数化,以平衡成功概率与经典后处理复杂度。
- 证明通过适当的参数选择,后处理复杂度可保持在$O(\text{poly}(m))$,从而在经典计算机上实现实际可行性。
实验结果
研究问题
- RQ1Ekerå–Håstad量子算法在单次运行中求解短DLP的最小成功概率是多少?
- RQ2是否可通过优化经典后处理,使该算法在真实世界参数规模下具有实用性?
- RQ3哪些参数选择可确保在保持量子操作数量为$3m$的前提下,使成功概率达到$1 - 10^{-10}$?
- RQ4当离散对数的位长$m$趋于无穷大时,成功概率的渐近行为如何?
- RQ5在不损害分析结果的前提下,假设$r \geq 2^{m+\ell} + (2^\ell - 1)d$可被放宽到何种程度?
主要发现
- 通过最优参数选择,Ekerå–Håstad算法在单次运行中的成功概率下界可被推进至$1 - 10^{-10}$。
- 通过在经典后处理中采用相遇于中间技术,即使在$m$较大时,该算法仍保持实用,且后处理复杂度被限制在$O(\text{poly}(m))$。
- 对于任意短$d$,当最多执行$3m$次量子群操作时,成功概率超过$99\%$,与文献[5]中的基于模拟的分析结果一致。
- 当$\Delta = 0$时,通过标准硬件上可行的经典后处理,成功概率可被推进至$1 - 10^{-10}$。
- 渐近地,若$\Delta$、$t$和$\tau$的选择使得后处理复杂度在$m$上多项式增长,则成功概率随$m \to \infty$趋于1。
- 从RSA整数分解归约为短DLP的归约关系仍然有效,且新边界使得对RSA密码分析中成功概率的估计得到改进。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。