中文

SALSA PICANTE:一种针对二进制密钥 LWE 的机器学习攻击

密码学与安全 2023-11-01 v4 机器学习

摘要

带误差学习(Learning with Errors, LWE)是一个困难数学问题,支撑着许多拟议的后量子密码(PQC)系统。NIST 唯一标准化的 PQC 密钥交换机制(KEM)基于模 LWE,当前公开可用的 PQ 同态加密(HE)库基于环 LWE。基于 LWE 的 PQ 密码系统的安全性至关重要,但某些实现选择可能削弱其安全性。其中一种选择是稀疏二进制密钥,因效率原因对 PQ HE 方案颇具吸引力。先前工作 SALSA 展示了一种基于机器学习的攻击,针对小维度(n128n \le 128)和低汉明重量(h4h \le 4)下具稀疏二进制密钥的 LWE。然而,该攻击假定可获取数百万窃听 LWE 样本,并在更高汉明重量或维度下失效。我们提出 PICANTE,一种针对稀疏二进制密钥 LWE 的增强机器学习攻击,可在大得多的维度(至 n=350n=350)和更大汉明重量(约 n/10n/10,且 n=350n=350 时达 h=60h=60)下恢复密钥。我们通过新颖的预处理步骤实现这一显著改进,该步骤使我们能从线性数量的窃听 LWE 样本(4n4n)生成训练数据,并改变数据分布以改进 transformer 训练。我们还改进了 SALSA 的密钥恢复方法,并引入一种新颖的交叉注意力恢复机制,可直接从训练好的模型中读出密钥。尽管 PICANTE 不威胁 NIST 拟议的 LWE 标准,它展示了对 SALSA 的显著改进且可能进一步扩展,凸显了未来研究针对稀疏二进制密钥 LWE 的机器学习攻击的必要性。

关键词

引用

@article{arxiv.2303.04178,
  title  = {SALSA PICANTE: a machine learning attack on LWE with binary secrets},
  author = {Cathy Li and Jana Sotáková and Emily Wenger and Mohamed Malhou and Evrard Garcelon and Francois Charton and Kristin Lauter},
  journal= {arXiv preprint arXiv:2303.04178},
  year   = {2023}
}

备注

15 pages, 6 figures, 17 tables; accepted to CCS 2023