“参数之间有真实张力。噪声相对 $q$ 太小,攻击者可能更容易辨认线性关系;噪声太大,基于 LWE 的解密又难以可靠判决。统一的安全尺度因此必须协调维数、模数、样本预算与误差分布,而不能把其中…”
形式陈述 ​
安全参数是一个自然数
其中
实际系统参数可以是
直觉
固定一把密钥只能回答“这个实例目前有多难”,难以支持对所有规模统一成立的理论结论。安全参数把单个系统扩展为一列系统:尺度增大时,诚实算法花费多少资源、攻击者可使用多少资源、失败概率怎样下降,都沿同一根坐标轴比较。于是安全不再是某次测试中的经验判断,而可以成为算法族之间的渐近陈述。
这根坐标轴并不直接等于任何物理尺寸。一个方案可能让对称密钥长度近似线性增长,另一个方案同时调整模数位数和噪声维数;两者仍可用同一个
例子与边界
设
部署中写下“使用 128-bit 密钥”只是选择了算法族的一个固定实例。常数
推论与应用
可忽略函数以
实现标准通常把抽象安全级别映射到若干具体参数组合。这种映射需要考虑算法进展、归约损失与平台成本,不能从
参考资料
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,§2.3, security parameters and asymptotic security。
- Oded Goldreich, Foundations of Cryptography, Volume 1: Basic Tools, Cambridge University Press, 2001,§1.2, computational difficulty and security parameters。