SALSA PICANTE:一种针对二进制密钥 LWE 的机器学习攻击
密码学与安全
2023-11-01 v4 机器学习
摘要
带误差学习(Learning with Errors, LWE)是一个困难数学问题,支撑着许多拟议的后量子密码(PQC)系统。NIST 唯一标准化的 PQC 密钥交换机制(KEM)基于模 LWE,当前公开可用的 PQ 同态加密(HE)库基于环 LWE。基于 LWE 的 PQ 密码系统的安全性至关重要,但某些实现选择可能削弱其安全性。其中一种选择是稀疏二进制密钥,因效率原因对 PQ HE 方案颇具吸引力。先前工作 SALSA 展示了一种基于机器学习的攻击,针对小维度()和低汉明重量()下具稀疏二进制密钥的 LWE。然而,该攻击假定可获取数百万窃听 LWE 样本,并在更高汉明重量或维度下失效。我们提出 PICANTE,一种针对稀疏二进制密钥 LWE 的增强机器学习攻击,可在大得多的维度(至 )和更大汉明重量(约 ,且 时达 )下恢复密钥。我们通过新颖的预处理步骤实现这一显著改进,该步骤使我们能从线性数量的窃听 LWE 样本()生成训练数据,并改变数据分布以改进 transformer 训练。我们还改进了 SALSA 的密钥恢复方法,并引入一种新颖的交叉注意力恢复机制,可直接从训练好的模型中读出密钥。尽管 PICANTE 不威胁 NIST 拟议的 LWE 标准,它展示了对 SALSA 的显著改进且可能进一步扩展,凸显了未来研究针对稀疏二进制密钥 LWE 的机器学习攻击的必要性。
引用
@article{arxiv.2303.04178,
title = {SALSA PICANTE: a machine learning attack on LWE with binary secrets},
author = {Cathy Li and Jana Sotáková and Emily Wenger and Mohamed Malhou and Evrard Garcelon and Francois Charton and Kristin Lauter},
journal= {arXiv preprint arXiv:2303.04178},
year = {2023}
}
备注
15 pages, 6 figures, 17 tables; accepted to CCS 2023