“刷新结果一般只保证正确和有受控的新噪声,不自动与普通新鲜加密同分布。若还要向私钥持有者隐藏服务器所算电路,应另看电路隐私。自举成本也要按解密电路门数乘每门求值成本,并加入求值密钥传输/存储,…”
形式陈述
同态加密通常保护客户端输入免受服务器窥探;电路隐私反过来保护服务器的计算免受客户端额外窥探。客户端已经知道私钥,所以不能用“结果仍加密着”回答这一问题。[1,2]
本页先固定诚实生成密钥与合法输入密文的模型。客户端生成
采用模拟定义:存在统一高效模拟器
其中
这一版本已把私钥和原始加密随机币交给区分者,但仍假设密钥与输入密文诚实产生。若还允许客户端提交畸形公钥、相关求值密钥或任意不合法密文,应使用更强的恶意输入版本;本文不从式 (1) 自动推出它。
直觉
两张电路对本次输入算出相同的答案,客户端本应只知道这个答案及约定泄漏。如果结果密文长度、标签或可见噪声规模不同,客户端就可能辨认用了哪张电路。
CPA 关注没有私钥的观察者是否能区分不同消息。电路隐私关注拥有私钥的观察者是否能区分相同输出的不同计算。两种比较对象和权限都改变了。
例子与边界
一位标签就能分离两个安全目标
从任意正确、紧致、CPA 安全的同态方案出发,在每个密文尾部加一位。新鲜加密时写0,解密忽略这一位;求值时把它设置为电路描述的某个公开可计算属性,例如“是否含有乘法门”。
取
即使格式没有显式标签,LWE 型密文的噪声也可能扮演标签。知道
噪声淹没的一个精确小模型
只看一维整数残差:取整数
比较
例如
若要保证
在
这为什么还不是任意FHE的完整修复器
式 (2) 只证明残差分布的平移平滑。完整密文还包含其他坐标;若这些坐标保留电路标签,或与噪声存在可见关联,只淹没一个残差仍不足以建立式 (1)。真正方案要同时控制整份密文分布,并证明随机化后依然正确。[1, Chapter 20]
同样,“加一份加密零”并不自动给电路隐私。如果其噪声只与原噪声同量级,支持形状仍可能不同。Paillier对合法密文乘上独立随机零加密确实能恢复同一消息的新鲜分布,那是由其随机陪集结构单独证明的性质,不能外推给所有同态加密。
推论与应用
电路隐私用于隐藏服务器模型、私有函数或数据库中除答案以外的信息。但它允许输出
自举控制可继续计算的噪声预算;它没有一般性地证明刷新密文与输出唯一决定的分布相同。把“刷新成功”当成“电路隐藏成功”,会遗漏模拟目标。
在私有信息检索里,普通查询隐私只保护客户端索引,允许返回值额外暴露数据库信息的方案仍可能满足该定义。若需要数据库隐私,应把客户端视图与仅给被选记录的理想接口比较;对恶意客户端,还要验证其查询是否合法,而非只给诚实查询的电路隐私。
参考资料
- [1] Craig Gentry, A Fully Homomorphic Encryption Scheme, 2009,Definition 2.1.6 与 Chapter 20:诚实合法密文下的统计电路隐私及大噪声随机化。
- [2] Zvika Brakerski, Fundamentals of Fully Homomorphic Encryption — A Survey, 2018,§2 的 Function Privacy:持私钥观察者与恶意生成密钥/密文的范围区别。本文式 (1) 明列保留视图与模拟输入。