Điểm:3

SIS không có mô-đun

lá cờ nl
AAA

Xem xét sửa đổi sau đối với vấn đề Giải pháp số nguyên ngắn (SIS):

Để cho $n$ là một số nguyên và $\alpha=\alpha(n),\beta=\beta(n),m=m(n)>\Omega(n\log \alpha)$ là chức năng của $n$. Mẫu đồng phục $A\gets[-\alpha,\alpha]^{n\times m}$. Nhiệm vụ là tính toán vectơ "ngắn" $e\in\mathbb{Z}^m$ trong hạt nhân của $A$. Đó là:

  1. $|e| < \beta$.
  2. $A.e=0^n$. Ở đây, đẳng thức giữ trên các số nguyên

Phiên bản thông thường của SIS giống như trên, ngoại trừ trường hợp $A.e=0^n$ giữ chế độ $q$, và $q=2\alpha+1$ (để có thể $A$ là thống nhất trong $\mathbb{Z}_q^{n\times m}$). Biến thể này loại bỏ mô-đun.

Câu hỏi: Có bất kỳ kết quả độ cứng/độ dễ không tầm thường nào cho phiên bản SIS này không? Cài đặt tham số nào là dễ dàng và cài đặt nào (nếu có) có thể được chứng minh là khó dựa trên các sự cố mạng trong trường hợp xấu hơn, như trong phiên bản SIS thông thường?

Tấn công tầm thường: Có một thuật toán tầm thường trong trường hợp $\beta$ là rất lớn. Bạn có thể tính toán một vectơ hạt nhân trên các số nguyên bằng cách lấy phần phụ của ma trận $A$. Các phần phụ này, và do đó là vectơ nhân, có thể dễ dàng bị chặn trên bởi $(\alpha n)^{O(n)}$. Vì vậy trong chế độ $\beta= (\alpha n)^{O(n)}$, có một cuộc tấn công tầm thường.

Điều tôi tò mò nhất là trường hợp $\alpha,\beta$ là đa thức trong $n$. Có bất kỳ cuộc tấn công nào ở đây, hoặc bất kỳ độ cứng nào có thể được hiển thị không?


Tôi đã chọn phân phối cho $A$ trên để đưa ra một vấn đề cụ thể. Nhưng tôi cũng quan tâm đến các bản phân phối khác trên $A$. Ví dụ, điều gì sẽ xảy ra nếu các mục nhập của $A$ là Gaussian rời rạc, v.v?


Người ta cũng có thể xem xét một phiên bản không đồng nhất của biến thể SIS này, trong đó $A.e=u$, đối với một số vectơ $u$ (một lần nữa, không có mô-đun). Chúng ta phải cẩn thận, mặc dù đối với lớn $u$ sẽ không có giải pháp. Có lẽ chúng tôi hạn chế để ngẫu nhiên $u\in\{0,1\}$, hoặc trong $[-\gamma,\gamma]^n$. Tôi cũng sẽ quan tâm nếu có bất cứ điều gì có thể nói về vấn đề này, bên cạnh sự thích ứng đơn giản của cuộc tấn công tầm thường từ trên cao.

Mark avatar
lá cờ ng
Tôi sẽ rất cẩn thận với một giả định như thế này, cụ thể là vì [LWE không có mô-đun](https://eprint.iacr.org/2018/822.pdf) rất dễ dàng.
AAA avatar
lá cờ nl
AAA
Tôi chắc chắn đồng ý rằng sẽ rất nguy hiểm nếu cho rằng cứng rắn mà không có bất kỳ sự biện minh chính thức nào. Đồng thời, tôi không biết về bất kỳ cuộc tấn công thực sự nào, ngoài cuộc tấn công tầm thường được đề cập.
Mark avatar
lá cờ ng
Tôi đã liên kết với một cuộc tấn công vào một vấn đề liên quan chặt chẽ trong cùng một bối cảnh. Tôi sẽ không ngạc nhiên nếu một người có khả năng mở rộng cuộc tấn công sang SIS, đó là lý do tại sao tôi liên kết bài báo với bạn.
lá cờ pe
Việc giảm độ cứng LWE hạn chế mô-đun là $q \le 2^{O(n)}$, trong khi việc giảm SIS hạn chế mô-đun là $q \ge \beta \cdot O(n)$. Đủ lớn $q$ sẽ tương đương với vấn đề trên các số nguyên, tôi tưởng tượng.
AAA avatar
lá cờ nl
AAA
@Samuel Neves: vấn đề là SIS thường được xác định khi ma trận ngẫu nhiên trên $\mathbb{Z}_q$. Vì vậy, khi $q$ tăng tỷ lệ, thì các mục của $A$ cũng vậy. Điều này có nghĩa là $A.e$ gần như chắc chắn sẽ có mod bao quanh $q$. Vì vậy, tôi không thấy ngay cách sử dụng cái này cho vấn đề của mình
Điểm:1
lá cờ nl
AAA

Hóa ra một số phiên bản của vấn đề thực sự khó như SIS. Cụ thể, tôi khẳng định rằng phiên bản mà $A$ là ngẫu nhiên nhị phân ma trận và $\beta$ là đa thức sẽ khó, giả sử SIS khó có lựa chọn tham số phù hợp.

Để cho $q=2^\ell$ là lũy thừa của 2 đủ lớn hơn $\beta$. Để cho $n'=n/\ell$ (chúng tôi giả sử $n$ chia hết cho $\ell$ để đơn giản). Sau đó, hãy xem xét một phiên bản SIS với các tham số $n',m,q,\beta$: đưa ra một ma trận ngẫu nhiên $A\in\mathbb{Z}_q^{n'\times m}$, mục tiêu là tìm một vectơ khác không $e\in\mathbb{Z}^m$ như vậy mà $A\cdot e\equiv 0\pmod q$$|e|<\beta$.

Chúng tôi giảm vấn đề không có mô-đun đã nêu như sau. Để cho $A_i\in\{0,1\}^{n'\times m}$ là ma trận nơi chúng tôi thay thế từng mục trong $A$ bằng $i$bit của mục nhập đó. Sau đó để cho $A'\in\{0,1\}^{n\times m}$ là ma trận thu được bằng cách xếp chồng tất cả các $A_i$ chồng lên nhau.

Nếu chúng ta có thể giải quyết SIS không có mô-đun cho $A'$, điều này sẽ cho chúng ta một véc tơ $e\neq 0$ như vậy mà $A'\cdot e=0$ (trên các số nguyên) và $|e|<\beta$. Nhưng sau đó tôi tuyên bố rằng $A\cdot e = 0$. Thật vậy, mỗi mục nhập của $A$ chỉ là sự kết hợp tuyến tính của các mục trong cột tương ứng của $A'$. Do đó, mỗi mục nhập của $A\cdot e$ chỉ là một sự kết hợp tuyến tính của các mục trong $A'\cdot e$, và do đó bằng 0.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.