优化的基于错误学习问题的CKKS方案
2021-07-02郑尚文周潭平杨晓元
郑尚文,刘 尧,周潭平,2*,杨晓元,3
(1.武警工程大学密码工程学院,西安 710086;2.中国科学院软件研究所,北京 100090;3.网络和信息安全武警部队重点实验室(武警工程大学),西安 710086)
(∗通信作者电子邮箱850301775@qq.com)
0 引言
全同态加密(Fully Homomorphic Encryption,FHE)允许在不解密的状态下对密文进行任意运算,且解密后结果与其对应明文进行同样运算的结果相等。这一优良特性与云计算条件下对数据隐私保护的需求十分契合,具有广阔的应用前景。2009 年Gentry[1]首先构造了第一个基于理想格的全同态加密方案Gen09,并且描绘了实现纯全同态加密的“蓝图”——同态运行解密电路。之后,一系列(全)同态加密方案[2-7]相继被提出,同态加密成为信息安全研究领域的热点,得到迅速发展。目前,同态加密在基因组分析[8]、医疗[9]、金融[10]和安全多方计算(Secure Multi-Party Computation,MPC)等领域[11-12]发挥了重要作用。
CKKS17(Cheon-Kim-Kim-Song 2017)同态加密方案由Cheon 等[7]在ASIACRYPT17(2017 International Conference on the Theory and Application of Cryptology and Information Security)会议上提出,支持对浮点数进行近似计算,效率较高,是目前最重要、最具前景的同态加密算法之一。与以往同态加密方案明文空间和噪声空间分隔开的设计不同,CKKS17的明文空间没有取模过程,因此也不能在解密后通过相应的模运算来得到准确的解密结果:它将噪声视为明文的一部分,而噪声一方面来源于加密方案中为保证安全性而引入的错误,另一方面也来源于近似计算中的舍入误差,密文解密后不能将明文中的噪声去除,只能以预定的精度输出明文的近似值。在同态运算过程中,计算结果的高有效位(Most Significant Bits,MSBs)能够保留,而不精确的……
