Wagner 算法在 SIS$^\infty$ 上被证明运行于次指数时间
密码学与安全
2025-04-01 v1 数据结构与算法
摘要
在 CRYPTO 2015 上,Kirchner 和 Fouque 声称,经过精心调校的 Blum-Kalai-Wasserman (BKW) 算法(JACM 2003)的一个变体应该在模 且误差分布较窄时,以略低于指数的时间解决 Learning with Errors (LWE) 问题,前提是给定足够多的 LWE 样本。从模的角度来看,可以将 BKW 视为 Wagner 算法(CRYPTO 2002)在对应对偶问题上的运行与 Aharonov-Regev 区分器(JACM 2005)的组合。因此,单独的次指数 Wagner 步骤对于求解这个对偶问题——即 Short Integer Solution (SIS) 问题——应该是有趣的,但这似乎迄今为止未被记录。我们将这个 Wagner 步骤重新解释为沿着投影格链向后行走,在某些辅助超格之间锯齿形移动。我们进一步使用高斯随机舍入来随机化分桶步骤,以利用强大的离散高斯工具。这种方法避免了样本放大,并将 Wagner 算法转变为 -ary 格子的近似离散高斯采样器。对于具有 个方程模 的 SIS 格,该算法在次指数时间 内运行,达到高斯宽度参数 ,仅需要 个 SIS 变量。这直接提供了一个在无穷范数()下求解 Short Integer Solution 问题的可证明算法,对于范数界 。这种 SIS 变体是 NIST 后量子密码学标准 Dilithium 安全性的基础。尽管其复杂度是次指数的,Wagner 算法似乎并未威胁 Dilithium 的具体安全性。
引用
@article{arxiv.2503.23238,
title = {Wagner's Algorithm Provably Runs in Subexponential Time for SIS$^\infty$},
author = {Léo Ducas and Lynn Engelberts and Johanna Loyer},
journal= {arXiv preprint arXiv:2503.23238},
year = {2025}
}