Microsoft Word - 141506.doc



Similar documents
说 明 为 了 反 映 教 运 行 的 基 本 状 态, 为 校 和 院 制 定 相 关 政 策 和 进 行 教 建 设 与 改 革 提 供 据 依 据, 校 从 程 资 源 ( 开 类 别 开 量 规 模 ) 教 师 结 构 程 考 核 等 维 度, 对 2015 年 春 季 期 教 运 行 基

深圳市新亚电子制程股份有限公司

18 上 报 该 学 期 新 生 数 据 至 阳 光 平 台 第 一 学 期 第 四 周 至 第 六 周 19 督 促 学 习 中 心 提 交 新 增 专 业 申 请 第 一 学 期 第 四 周 至 第 八 周 20 编 制 全 国 网 络 统 考 十 二 月 批 次 考 前 模 拟 题 第 一 学

珠江钢琴股东大会

课程类 别

何 秋 琳 张 立 春 视 觉 学 习 研 究 进 展 视 觉 注 意 视 觉 感 知

 编号:

龚 亚 夫 在 重 新 思 考 基 础 教 育 英 语 教 学 的 理 念 一 文 中 援 引 的 观 点 认 为 当 跳 出 本 族 语 主 义 的 思 维 定 式 后 需 要 重 新 思 考 许 多 相 连 带 的 问 题 比 如 许 多 发 音 的 细 微 区 别 并 不 影 响 理 解 和

HSK( 一 级 ) 考 查 考 生 的 日 常 汉 语 应 用 能 力, 它 对 应 于 国 际 汉 语 能 力 标 准 一 级 欧 洲 语 言 共 同 参 考 框 架 (CEF) A1 级 通 过 HSK( 一 级 ) 的 考 生 可 以 理 解 并 使 用 一 些 非 常 简 单 的 汉 语

评 委 : 李 炎 斌 - 个 人 技 术 标 资 信 标 初 步 审 查 明 细 表 序 号 投 标 单 位 投 标 函 未 按 招 标 文 件 规 定 填 写 漏 填 或 内 容 填 写 错 误 的 ; 不 同 投 标 人 的 投 标 文 件 由 同 一 台 电 脑 或 同 一 家 投 标 单

导 数 和 微 分 的 概 念 导 数 的 几 何 意 义 和 物 理 意 义 函 数 的 可 导 性 与 连 续 性 之 间 的 关 系 平 面 曲 线 的 切 线 和 法 线 导 数 和 微 分 的 四 则 运 算 基 本 初 等 函 数 的 导 数 复 合 函 数 反 函 数 隐 函 数 以

评 委 : 徐 岩 宇 - 个 人 技 术 标 资 信 标 初 步 审 查 明 细 表 序 号 投 标 单 位 投 标 函 未 按 招 标 文 件 规 定 填 写 漏 填 或 内 容 填 写 错 误 的 ; 不 同 投 标 人 的 投 标 文 件 由 同 一 台 电 脑 或 同 一 家 投 标 单

<433A5C446F63756D656E E E67735C41646D696E F725CD7C0C3E65CC2DBCEC4CFB5CDB3CAB9D3C3D6B8C4CFA3A8BCF2BBAFA3A95CCAB9D3C3D6B8C4CF31302D31392E646F63>

随着执业中医师资格考试制度的不断完善,本着为我校中医学专业认证服务的目的,本文通过对我校中医类毕业生参加2012年和2013年的中医执业医师考试成绩及通过率、掌握率进行分析,并与全国的平均水平进行差异比较分析,以此了解我校执业中医师考试的现状,进而反映我校中医类课程总体教学水平,发现考核知识模块教学中存在的不足,反馈给相关学院和教学管理部门,以此提高教学和管理水平。

全国建筑市场注册执业人员不良行为记录认定标准(试行).doc

《C语言基础入门》课程教学大纲

马 克 思 主 义 公 正 观 的 基 本 向 度 及 方 法 论 原 则!! # #

<433A5C C6B73625C B746F705CB9FABCCAD6D0D2BDD2A9D7A8D2B5B8DFBCB6BCBCCAF5D6B0B3C6C6C0C9F3C9EAC7EBD6B8C4CFA3A CDA8D3C3B0E6A3A92E646F63>

<4D F736F F D C4EAB9A4B3CCCBB6CABFCAFDD1A7D7A8D2B5BFCEBFBCCAD4B4F3B8D9D3EBD2AAC7F3>

第二讲 数列

名 称 生 命 科 学 学 院 环 境 科 学 1 生 物 学 仅 接 收 院 内 调 剂, 初 试 分 数 满 足 我 院 生 物 学 复 试 最 低 分 数 线 生 命 科 学 学 院 生 态 学 5 生 态 学 或 生 物 学 生 命 科 学 学 院

( ) 信 号 与 系 统 Ⅰ 学 科 基 础 必 修 课 教 周 2016 年 06 月 13 日 (08:00-09:35) ( )

证券代码: 证券简称:长城电脑 公告编号:

I

,,,,, :,, (.,, );, (, : ), (.., ;. &., ;.. &.., ;, ;, ),,,,,,, ( ) ( ),,,,.,,,,,, : ;, ;,.,,,,, (., : - ),,,, ( ),,,, (, : ),, :,

西 南 民 族 学 院 学 报 哲 学 社 会 科 学 版 第 卷 资 料 来 源 中 国 统 计 年 鉴 年 年 新 中 国 五 十 年 统 计 资 料 汇 编 中 国 人 口 统 计 年 鉴 年 数 据 资 料 来 源 中 国 统 计 年 鉴 中 国 统 计 出 版 社 年 版 资 料 来 源

<4D F736F F D D323630D6D0B9FAD3A6B6D4C6F8BAF2B1E4BBAFB5C4D5FEB2DFD3EBD0D0B6AF C4EAB6C8B1A8B8E6>

附件1:


( 二 ) 现 行 统 一 高 考 制 度 不 利 于 培 养 人 的 创 新 精 神,,,,,,,,,,,,, [ ],,,,,,,,,,, :, ;,,,,,,? ( 三 ) 现 行 统 一 高 考 制 度 不 利 于 全 体 学 生 都 获 得 全 面 发 展,, [ ],,,,,,,,,,,

类 似 地, 又 可 定 义 变 下 限 的 定 积 分 : ( ). 与 ψ 统 称 为 变 限 积 分. f ( ) d f ( t) dt,, 注 在 变 限 积 分 (1) 与 () 中, 不 可 再 把 积 分 变 量 写 成 的 形 式 ( 例 如 ) 以 免 与 积 分 上 下 限 的

<4D F736F F D20C6F3D2B5C5E0D1B5CAA6B9FABCD2D6B0D2B5B1EAD7BC2E646F63>

伊 犁 师 范 学 院 611 语 言 学 概 论 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 2-2 语 言 学 纲 要 笔 记, 由 考 取 本 校 本 专 业 高 分 研 究 生 总 结 而 来, 重 点 突 出, 借 助 此 笔 记 可 以 大 大 提 高 复 习 效

2006年顺德区高中阶段学校招生录取分数线

一 公 共 卫 生 硕 士 专 业 学 位 论 文 的 概 述 学 位 论 文 是 对 研 究 生 进 行 科 学 研 究 或 承 担 专 门 技 术 工 作 的 全 面 训 练, 是 培 养 研 究 生 创 新 能 力, 综 合 运 用 所 学 知 识 发 现 问 题, 分 析 问 题 和 解 决



修改版-操作手册.doc

金 不 少 于 800 万 元, 净 资 产 不 少 于 960 万 元 ; (3) 近 五 年 独 立 承 担 过 单 项 合 同 额 不 少 于 1000 万 元 的 智 能 化 工 程 ( 设 计 或 施 工 或 设 计 施 工 一 体 ) 不 少 于 2 项 ; (4) 近 三 年 每 年

公 开 刊 物 须 有 国 内 统 一 刊 (CN), 发 表 文 章 的 刊 物 需 要 在 国 家 新 闻 出 版 广 电 总 局 ( 办 事 服 务 便 民 查 询 新 闻 出 版 机 构 查 询 ) 上 能 够 查 到 刊 凡 在 有 中 国 标 准 书 公 开

精 勤 求 学 自 强 不 息 Born to win! 解 析 : 由 极 限 的 保 号 性 知 存 在 U ( a) 当 a 时 f ( ) f ( a) 故 f ( ) 在 点 a 不 取 极 值 f ( ) f ( a) f ( ) f ( a) lim lim a a a a ( a)

二 工 资 制 度 与 教 师 道 德 风 险 行 为


《应用数学Ⅰ》教学大纲

物 流 从 业 人 员 职 业 能 力 等 级 证 书 分 为 四 个 级 别, 分 别 为 初 级 助 理 级 中 级 和 高 级 ; 采 购 从 业 人 员 职 业 能 力 等 级 证 书 分 为 三 个 级 别, 分 别 为 中 级 高 级 和 注 册 级 请 各 有 关 单 位 按 照 通

抗 战 时 期 国 民 政 府 的 银 行 监 理 体 制 探 析 % # % % % ) % % # # + #, ) +, % % % % % % % %

采 取 行 动 的 机 会 90% 开 拓 成 功 的 道 路 2

ETF、分级基金规模、份额变化统计

定 位 和 描 述 : 程 序 设 计 / 办 公 软 件 高 级 应 用 级 考 核 内 容 包 括 计 算 机 语 言 与 基 础 程 序 设 计 能 力, 要 求 参 试 者 掌 握 一 门 计 算 机 语 言, 可 选 类 别 有 高 级 语 言 程 序 设 计 类 数 据 库 编 程 类


2014年中央财经大学研究生招生录取工作简报

3 月 30 日 在 中 国 证 券 报 上 海 证 券 报 证 券 时 报 证 券 日 报 和 上 海 证 券 交 易 所 网 站 上 发 出 召 开 本 次 股 东 大 会 公 告, 该 公 告 中 载 明 了 召 开 股 东 大 会 的 日 期 网 络 投 票 的 方 式 时 间 以 及 审

<4D F736F F D20CAFDD6B5BBFDB7D6D3EBCAFDD6B5CEA2B7D6D1A7CFB0D6B8B5BC2E646F63>


中 中 中 中 部 中 岗 位 条 件 历 其 它 历 史 师 地 理 师 生 物 师 体 与 健 康 师 从 事 中 历 史 工 从 事 中 地 理 工 从 事 中 生 物 工 从 事 中 体 与 健 康 工 2. 课 程 与 论 ( 历 史 ); 2. 科 ( 历 史 )

医师资格考试报名资格规定(2012版).doc

上证指数

中 国 软 科 学 年 第 期!!!

正 规 培 训 达 规 定 标 准 学 时 数, 并 取 得 结 业 证 书 二 级 可 编 程 师 ( 具 备 以 下 条 件 之 一 者 ) (1) 连 续 从 事 本 职 业 工 作 13 年 以 上 (2) 取 得 本 职 业 三 级 职 业 资 格 证 书 后, 连 续 从 事 本 职 业

<4D F736F F D20B9D8D3DAB0BABBAAA3A8C9CFBAA3A3A9D7D4B6AFBBAFB9A4B3CCB9C9B7DDD3D0CFDEB9ABCBBE C4EAC4EAB6C8B9C9B6ABB4F3BBE1B7A8C2C9D2E2BCFBCAE92E646F6378>

<4D F736F F D20BFC9B1E0B3CCD0F2BFD8D6C6CFB5CDB3C9E8BCC6CAA6B9FABCD2D6B0D2B5B1EAD7BC2E646F63>

附 件 : 上 海 市 建 筑 施 工 企 业 施 工 现 场 项 目 管 理 机 构 关 键 岗 位 人 员 配 备 指 南 二 一 四 年 九 月 十 一 日 2

合 并 计 算 配 售 对 象 持 有 多 个 证 券 账 户 的, 多 个 证 券 账 户 市 值 合 并 计 算 确 认 多 个 证 券 账 户 为 同 一 配 售 对 象 持 有 的 原 则 为 证 券 账 户 注 册 资 料 中 的 账 户 持 有 人 名 称 有 效 身 份 证 明 文 件

Microsoft Word - lecture03.doc

21 业 余 制 -- 高 起 专 (12 级 ) 75 元 / 学 分 网 络 学 院 学 生 沪 教 委 财 (2005)49 号 江 西 化 校 工 科 22 业 余 制 -- 高 起 专 (12 级 ) 70 元 / 学 分 网 络 学 院 学 生 沪 教 委 财 (2005)49 号 吉

(Microsoft Word - NCRE\314\345\317\265\265\367\325\37313\324\27221\272\3051.doc)

工 程 勘 察 资 质 标 准 根 据 建 设 工 程 勘 察 设 计 管 理 条 例 和 建 设 工 程 勘 察 设 计 资 质 管 理 规 定, 制 定 本 标 准 一 总 则 ( 一 ) 本 标 准 包 括 工 程 勘 察 相 应 专 业 类 型 主 要 专 业 技 术 人 员 配 备 技 术

现 场 会 议 时 间 为 :2016 年 5 月 19 日 网 络 投 票 时 间 为 :2016 年 5 月 18 日 年 5 月 19 日 其 中 通 过 深 圳 证 券 交 易 所 交 易 系 统 进 行 网 络 投 票 的 时 间 为 2016 年 5 月 19 日 9:30-


0 年 上 半 年 评 价 与 考 核 细 则 序 号 部 门 要 素 值 考 核 内 容 考 核 方 式 考 核 标 准 考 核 ( 扣 原 因 ) 考 评 得 3 安 全 生 产 目 30 无 同 等 责 任 以 上 道 路 交 通 亡 人 事 故 无 轻 伤 责 任 事 故 无 重 大 质 量

2009—2010级本科课程教学大纲与课程简介格式


Microsoft Word - 文件汇编.doc

一 从 分 封 制 到 郡 县 制 一 从 打 虎 亭 汉 墓 说 起

新, 各 地 各 部 门 ( 单 位 ) 各 文 化 事 业 单 位 要 高 度 重 视, 切 实 加 强 领 导, 精 心 组 织 实 施 要 根 据 事 业 单 位 岗 位 设 置 管 理 的 规 定 和 要 求, 在 深 入 调 查 研 究 广 泛 听 取 意 见 的 基 础 上, 研 究 提

<4D F736F F D2033D4C2C6DAD4D3D6BEA3A8B6A8B8E5CEC4BCFEA3A92E646F63>

境 外 上 市 外 资 股 股 东 持 有 股 份 总 数 (H 股 ) 489,157,907 3 出 席 会 议 的 股 东 所 持 有 表 决 权 股 份 数 占 公 司 有 表 决 权 股 份 总 数 的 其 中 :A 股 股 东 持 股 占 股 份 总 数 的

教师上报成绩流程图

本 期 目 录 1. 一 图 看 懂 : 湖 南 大 学 两 学 一 做 学 习 教 育 实 施 方 案 习 近 平 : 要 整 顿 不 合 格 基 层 党 组 织 平 语 近 人 习 近 平 谈 党 章 党 规 习 近 平 为 何 要 求 在 两 学 一

第1篇 道路桥梁工程技术核心专业课程标准及学习绩效考评体系

第二部分 阅读理解(Part II Reabing Comprehension)

用节点法和网孔法进行电路分析

第 四 条 建 设 单 位 对 可 能 产 生 职 业 病 危 害 的 建 设 项 目, 应 当 依 照 本 办 法 向 安 全 生 产 监 督 管 理 部 门 申 请 职 业 卫 生 三 同 时 的 备 案 审 核 审 查 和 竣 工 验 收 建 设 项 目 职 业 卫 生 三 同 时 工 作 可

Transcription:

第 37 卷 第 8 期 电 子 与 信 息 学 报 Vol.37 No.8 015 年 8 月 Journal of Electronics & Information Technology ug. 015 一 种 新 型 基 于 环 上 带 误 差 学 习 问 题 的 认 证 密 钥 交 换 方 案 杨 孝 鹏 马 文 平 张 成 丽 ( 西 安 电 子 科 技 大 学 综 合 业 务 网 及 关 键 技 术 国 家 重 点 实 验 室 西 安 710071) 摘 要 : 利 用 格 上 判 定 带 误 差 学 习 问 题 (Ring-DLWE) 困 难 假 设 该 文 基 于 Peikert 的 调 和 技 术 构 造 认 证 密 钥 交 换 方 案 在 标 准 模 型 下 该 方 案 是 CK 模 型 中 可 证 明 安 全 的 并 达 到 弱 前 向 安 全 性 (wpfs) 与 现 有 的 基 于 LWE 的 密 钥 交 换 方 案 相 比 该 方 案 使 用 平 衡 的 密 钥 提 取 函 数 因 而 保 护 共 享 会 话 密 钥 同 时 因 其 基 于 格 中 困 难 问 题 所 以 能 抵 抗 量 子 攻 击 关 键 词 : 密 码 学 ; 格 ; 认 证 密 钥 交 换 ;CK 模 型 ; 环 上 判 定 带 误 差 学 习 问 题 (Ring-DLWE) 中 图 分 类 号 :TP309 文 献 标 识 码 : 文 章 编 号 :1009-5896(015)08-1984-05 DOI: 10.11999/JEIT141506 New uthenticated Key Exchange Scheme ased on Ring Learning with Errors Problem Yang Xiao-peng Ma Wen-ping Zhang Cheng-li (State Key Laboratory of Integrated Service Networks Xidian University Xi an 710071 China) bstract: Using the hard assumption of Ring-Decision Learning With Errors (Ring-DLWE) in the lattice a new uthenticated Key Exchange (KE) scheme is proposed which is based on the Peikert s reconciliation technique. Under the standard model the proposed scheme is provably secure in the CK model which is additionally achieves weak Perfect Forward Secrecy (wpfs). Compared with the current Key Exchange (KE) schemes based on the LWE the proposed scheme not only protects the shared session key with balanced key derivation function but also resists quantum attacks because of the hard assumption on lattice problem. Key words: Cryptography; Lattice; uthenticated Key Exchange (KE); CK model; Ring-Decision Learning With Errors (Ring-DLWE) 1 引 言 认 证 密 钥 交 换 是 密 码 学 中 的 基 本 原 型 它 不 仅 允 许 通 信 双 方 协 商 出 共 享 密 钥 而 且 为 双 方 提 供 认 证 每 个 通 信 方 拥 有 一 对 静 态 公 私 钥 其 中 静 态 公 钥 由 可 信 第 三 方 颁 发 在 协 议 执 行 过 程 中 每 个 通 信 方 首 先 生 成 自 己 的 短 暂 公 私 钥 再 计 算 会 话 状 态 最 后 利 用 密 钥 提 取 函 数 计 算 共 享 密 钥 近 年 来 基 于 格 的 密 码 体 制 因 其 具 有 较 高 的 渐 进 效 率 可 并 行 计 算 抗 量 子 攻 击 等 优 点 迅 速 成 [1 1] 为 密 码 学 研 究 新 热 点 并 取 得 了 一 系 列 成 果 其 中 基 于 带 误 差 学 习 (Learning With Errors LWE) 问 题 的 困 难 性 在 建 立 秘 密 共 享 方 案 方 面 应 用 广 [6 1] 泛 文 献 [6] 基 于 LWE 提 出 了 认 证 密 钥 交 换 协 014-11-7 收 到 015-0-19 改 回 015-06-08 网 络 优 先 出 版 国 家 自 然 科 学 基 金 (6107140 61373171) 高 等 学 校 博 士 学 科 点 专 项 科 研 基 金 (010003110003) 高 等 学 校 创 新 引 智 计 划 项 目 (08038) 十 二 五 国 家 密 码 发 展 基 金 (MMJJ01401003) 和 华 为 技 术 有 限 公 司 合 作 项 目 (Y01310005) 资 助 课 题 通 信 作 者 : 杨 孝 鹏 xp_yang89xidian@16.com 议 并 证 明 协 议 是 强 安 全 的 文 献 [7] 指 出 文 献 [6] 的 协 议 难 以 抵 抗 不 知 道 任 何 秘 密 信 息 的 外 部 攻 击 者 实 施 的 假 冒 攻 击 文 献 [8] 提 出 基 于 LWE 的 秘 密 共 享 方 案 该 方 案 借 助 符 号 函 数 来 降 噪 但 符 号 函 数 泄 露 了 密 钥 的 一 些 信 息 文 献 [9] 提 出 基 于 LWE 的 认 证 密 钥 交 换 方 案 并 构 造 了 特 征 函 数 和 符 号 函 数 为 了 使 符 号 函 数 输 出 分 布 与 均 匀 分 布 不 可 区 分 要 求 模 数 很 大 针 对 现 有 文 献 的 不 足 该 文 基 于 环 上 带 误 差 学 习 问 题 (RLWE) 问 题 [10] 提 出 新 的 认 证 密 钥 交 换 方 案 使 用 较 小 的 模 数 并 利 用 平 衡 密 钥 提 取 器 所 以 不 会 泄 露 共 享 密 钥 的 信 息 而 且 所 有 计 算 可 以 采 用 分 圆 域 上 快 速 傅 里 叶 变 换 (FFT) [10] 加 速 预 备 知 识.1 符 号 说 明 用 和 分 别 表 示 复 数 集 实 数 集 整 数 集 和 有 理 数 集 对 于 x 定 义 [ x ] = x + 1/ 对 于 q 1 定 义 q = / q 一 个 k n k n 维 格 表 示 为 Λ = L( ) = { c : c }

第 8 期 杨 孝 鹏 等 : 一 种 新 型 基 于 环 上 带 误 差 学 习 问 题 的 认 证 密 钥 交 换 方 案 1985 π 是 格 的 基 高 斯 函 数 为 ρr ( ) exp x x = r 其 中 x H={ x: xi= xm i i m} 格 的 陪 集 Λ+ c 上 ρr ( x) 的 离 散 高 斯 概 率 分 布 为 D Λ + c r ( x) = ρ ( Λ+ c ) x Λ + c 对 于 正 整 数 m ζ m 是 本 原 m 阶 单 位 根 K = ( ζ m ) 表 示 m 次 分 圆 域 R = [ ζ m ] 表 示 m j m 1 次 分 圆 环 { ζ : gcd( jm ) = 1} 是 R 的 幂 基 P 设 m j= 0 τ 是 K 的 自 同 构 R 的 解 码 基 为 d = τ( P ) 设 p 为 奇 素 数 记 g = (1 ζ ) 设 R 为 可 换 环 R 上 pm ij 离 散 傅 里 叶 变 换 DFT m 为 矩 阵 ( ω m) ( i j) ( m m) 中 国 剩 余 变 换 CRT m 为 DFT m 的 亚 矩 阵 阶 为 m [ ϕ( m)]. 格 上 亚 高 斯 变 量 p 定 义 1 [10] 对 于 δ > 0 t 若 满 足 πtx δ +π r t 则 称 上 随 机 变 量 E[exp( )] exp( ) X 是 标 准 偏 差 为 r 的 δ - 亚 高 斯 变 量 由 马 尔 科 夫 不 等 式 得 : t 0 有 Pr X t exp δ π t / r (1) [ ] ( ) 事 实 1 [10] 若 X 1 是 δ1 - 亚 高 斯 变 量 标 准 偏 差 为 r 1 X 是 δ - 亚 高 斯 变 量 标 准 偏 差 为 r X 1 与 X 相 互 独 立 则 X1 + X是 ( δ1 + δ) - 亚 高 斯 变 量 标 准 偏 差 为 r + r 1 引 理 1 [10] 设 g e是 δ - 亚 高 斯 变 量 标 准 偏 差 为 m r e Q( ζ m ) 则 对 于 e e ( ζ m ) 用 R 的 每 个 解 码 基 表 示 时 系 数 均 是 δ - 亚 高 斯 变 量 标 准 偏 差 为 r e 引 理 [10] 设 e χ 其 中 χ = [ ϕ r ] ϕ r = ( m / g) D r 则 g e 是 δ - 亚 高 斯 变 量 标 准 偏 差 为 m r + π rad( m)/ m 且 g e m r + r ( rad( m)/ m) n 以 至 少 1 n 的 概 率 成 立.3 代 数 整 数 环 上 格 的 抽 样 设 a K 用 R 的 解 码 基 表 示 为 a = ( m / g) da 代 数 整 数 环 上 格 的 高 斯 抽 样 简 述 如 下 :(1) t ϕ( m) σ ζ = CRT ; () 从 空 间 ( 0 ) m t= 利 用 典 范 嵌 入 计 算 { } H 上 的 连 续 高 斯 分 布 中 抽 样 σ () a 左 乘 CRT m 计 算 a = CRT m σ( a) ; (3) 计 算 a = ( m / g) da ; (4) 对 a 的 解 码 基 的 每 个 系 数 凑 整 为 最 近 整 数 输 出 [ a ].4 困 难 问 题 定 义 [410] 对 于 s R q K 上 的 分 布 χ 随 机 均 匀 选 取 a e 是 服 从 χ 的 噪 声 计 算 b = R q a s + e modqr 记 ( ab= a s+ e modr) q 的 分 布 为 s χ 以 不 可 忽 略 的 概 率 区 分 s χ 与 R q (K m / qr ) 上 的 均 匀 分 布 问 题 就 是 判 定 Ring-LWE 问 题 记 作 RDLWE q χ 引 理 3 [4] n 设 α = ω( log n) 向 量 x 分 布 χ α 与 分 布 χ α + x 统 计 距 离 至 多 为 x / α.5 安 全 模 型 安 全 模 型 定 义 请 参 见 文 献 [13].6 调 和 技 术 调 和 函 数 定 义 请 参 见 文 献 [11] 引 理 4 [11] 对 于 偶 数 模 q 若 x q 是 随 机 均 匀 的 则 [ x ] 是 随 机 均 匀 的 引 理 5 [11] 对 于 偶 数 模 q 若 w = x + emodq v q e E 则 rec( w x ) = [ x] = rec( x x ) 引 理 6 [11] 对 于 奇 数 模 q 若 x q 是 随 机 均 匀 的 x dbl( x) q 给 定 x 条 件 下 [ x ] 的 分 布 是 一 致 分 布 3 方 案 3.1 方 案 描 述 设 R q = q[ X]/( Φm( X)) q 为 奇 素 数 且 满 足 q 1modm αq ω( log n) 抽 样 s e χ 将 s 作 为 静 态 私 钥 计 算 静 态 公 钥 P = a s + e R q 抽 样 s e χ 将 s 作 为 静 态 私 钥 计 算 静 态 公 钥 P = a s + e R q 方 案 如 图 1 所 示 r f χ r f χ x = a r + f x y = a r + f e χ d = g P s + e d = dbl( d) k = [ d] v = d f χ y v v w = g s P y = y + a k 1 rec( w v ) = k SK = [] c 1 w = g ( y a k) r rec( w v )=SK c = g x r + f c = dbl( c) 擦 掉 除 (SK w ) 外 的 擦 掉 除 (SK c) 外 的 所 有 状 态 信 息 v = c 所 有 状 态 信 息 图 1 基 于 Ring-LWE 的 认 证 密 钥 交 换 方 案

1986 电 子 与 信 息 学 报 第 37 卷 3. 正 确 性 引 理 7 假 设 g si g r i 令 e 1 = g ( s e s e) e R e 1 R 为 在 d dbl( d) 中 选 取 的 随 机 元 对 于 μ > 0 若 能 恢 复 k 的 真 实 值 则 要 求 q π r ( + n) + μ 8 () 进 一 步 在 恢 复 k 的 真 实 值 条 件 下 SK = SK 以 至 少 n(1 exp(3 δ π μ )) 的 概 率 成 立 证 明 因 为 w1 = d + g ( s e + s e) e R q 由 引 理 可 知 g e 和 g e 都 是 δ - 亚 高 斯 变 量 标 准 偏 差 为 m r 其 中 r = ( r + π 1/ rad( m)/ m) 因 为 g si g r i 由 引 理 1 可 知 g e s 和 g e s 的 解 码 基 的 每 个 系 数 都 是 δ - 亚 高 斯 变 量 标 准 偏 差 为 r 由 引 理 1 可 知 e 的 解 码 基 的 每 个 系 数 都 是 δ - 亚 高 斯 变 量 标 准 偏 差 为 r n 另 外 e 1 的 解 码 基 的 每 个 系 数 都 是 0 - 亚 高 斯 变 量 标 准 偏 差 为 π 由 事 实 1 可 知 e1 + e 1 的 解 码 基 的 每 个 系 数 都 是 3δ - 亚 高 斯 变 量 标 准 偏 差 为 [ r ( λ + n) +π 1/ /] 此 时 e1 + e 1 的 解 码 基 的 每 个 系 数 落 在 区 间 [ q/4 q/4) 上 由 引 理 5 可 知 能 恢 复 k 的 真 实 值 由 式 (1) 得 出 式 () e1 + e 1 的 解 码 基 的 每 个 系 数 以 至 少 1 exp(3 δ π μ ) 的 概 率 落 在 区 间 [ q/4 q/4) 上 由 引 理 5 得 以 至 少 n(1 exp(3 δ π μ )) 的 概 率 恢 复 出 k 的 真 实 值 同 理 可 证 在 恢 复 k 的 真 实 值 条 件 下 SK = SK 以 至 少 n(1 exp(3δ π μ )) 的 概 率 成 立 证 毕 3.3 参 数 选 取 由 引 理 7 可 知 只 需 取 q = O ( n ) 为 保 证 α q 1/4 ω( log n) 设 r = ( n/ log ( n)) ω( log n) 3.4 效 率 比 较 方 案 效 率 由 计 算 复 杂 度 和 通 信 复 杂 度 组 成 计 算 复 杂 度 主 要 考 虑 向 量 乘 法 和 抽 样 通 信 复 杂 度 考 虑 发 送 比 特 总 数 表 1 对 现 有 的 基 于 Ring-LWE 的 密 钥 交 换 方 案 做 比 较 ( 密 钥 为 n bit) 4 安 全 分 析 1/ 定 理 1 设 n 是 安 全 参 数 α < (log n/ n) q = 1modm 是 一 个 多 项 式 有 界 的 素 数 且 αq ω( log n) 若 RDLWE q χ 是 困 难 问 题 则 上 述 方 案 在 标 准 模 型 下 是 带 wfs 的 SK 安 全 的 证 明 在 下 述 证 明 中 设 sid 表 示 测 试 会 话 标 示 符 表 示 敌 手 Suc 表 示 敌 手 赢 得 游 戏 根 据 测 试 会 话 是 否 有 匹 配 会 话 分 为 以 下 两 种 情 形 进 行 分 析 : 情 形 1 sid 有 匹 配 会 话 并 且 可 以 得 到 sid 的 静 态 私 钥 这 部 分 证 明 要 利 用 混 合 游 戏 G 1x 记 dv( G1 x ) 表 示 赢 得 游 戏 G 1x 的 优 势 其 中 x = 01 3 4 G 10 这 个 游 戏 是 敌 手 和 协 议 之 间 的 真 实 交 互 按 照 模 型 规 定 的 能 力 向 模 拟 器 S 发 出 询 问 并 得 到 相 应 的 回 答 特 别 地 当 向 一 个 未 完 成 的 会 话 发 出 Test 询 问 时 S 选 取 b R {01} 若 b = 0 则 S 返 回 一 个 随 机 密 钥 给 否 则 S 返 回 sid 的 真 实 密 钥 给 G 11 这 个 游 戏 和 G 10 基 本 相 同 下 述 情 况 除 外 : S 抽 取 r f χ 计 算 y = a r + f 选 取 k {01} n R 计 算 y = y + a k 选 取 r R Rq 计 算 v = dbl( r) c = g x r + f 依 据 协 议 规 范 地 计 算 cv SK 并 发 送 ( y v v ) 给 因 为 y 的 分 布 与 一 致 分 布 计 算 不 可 区 分 所 以 猜 测 出 y = y + a k 的 概 率 可 忽 略 因 为 y = a ( r + k) + f 由 引 理 3 可 知 r + k 的 分 布 统 计 接 近 χ 则 G 11 中 的 y 的 分 布 统 计 接 近 G 10 中 的 y 的 分 布 构 造 一 个 规 约 R 1 它 的 两 对 输 入 为 ( ay ) 和 ( b r ) R Rq Rq 设 v = dbl( c ) 输 出 1 ( ap = s b y v k ) 若 R 1 的 输 入 取 自 e 0 χ 则 R 1 的 输 出 和 G 10 的 输 出 相 同 否 则 R 1 的 输 出 和 G 11 输 出 相 同 由 引 理 6 可 知 这 两 对 输 入 计 算 不 可 区 分 若 RDLWE q χ 是 困 难 问 题 则 dv G dv G negl( n) (3) ( 11 ) ( 10 ) 表 1 基 于 Ring-LWE 的 密 钥 交 换 方 案 的 性 能 比 较 ( 密 钥 为 n bit) 方 案 认 证 q 的 尺 寸 困 难 假 设 安 全 模 型 计 算 复 杂 度 ROM 发 送 比 特 总 数 文 献 [8] n 4 Ideal-SIVP 9 On ( ) n O( ) n + n log q 文 献 [9] Ideal-SIVP ω(log n) 9 On ( ) R n O( ) n + n log q 本 文 On ( ) Ideal-SIVP 5 On ( ) CK n 1 O ( + ) n + n log q

第 8 期 杨 孝 鹏 等 : 一 种 新 型 基 于 环 上 带 误 差 学 习 问 题 的 认 证 密 钥 交 换 方 案 1987 G 1 这 个 游 戏 和 G 11 基 本 相 同 下 述 情 况 除 外 : S 选 取 P R Rq 计 算 w1 = g s P 选 取 k R R q 设 置 rec( w1 v) = k 依 据 协 议 规 范 地 计 算 w 和 SK 因 为 P 的 分 布 与 一 致 分 布 计 算 不 可 区 分 则 由 引 理 6 可 知 给 定 v 条 件 下 k 是 一 致 分 布 的 且 dv G dv G negl( n) (4) ( 1 ) ( 11 ) G 13 这 个 游 戏 和 G 1 基 本 相 同 下 述 情 况 除 外 : S 选 取 y R Rq k {01} n R 计 算 y = y + a k 选 取 c R R q 计 算 cv v 选 取 SK {01} n R 并 设 置 [ c ] = SK 发 送 ( y v v) 给 G 1 中 SK 替 换 为 G 13 中 的 随 机 值 设 ( u1 v 1) 和 ( u v ) 是 两 个 Ring-LWE 挑 战 组 构 造 求 解 Ring-LWE 问 题 的 区 分 器 D D 设 置 s = u 1 x = u y = v 1 选 取 k {01} n R 计 算 y = y + a k 设 置 c = v 依 据 协 议 规 范 计 算 csk v 另 外 D 选 取 SK {01} n R 设 置 [ c ] = SK 发 送 ( y v v ) 给 若 RDLWE q χ 是 困 难 问 题 则 ( 13 ) ( 1 ) dv G dv G negl( n) (5) G 14 这 个 游 戏 和 G 13 基 本 相 同 下 述 情 况 除 外 : S 选 取 x R Rq 设 置 SK {01} n R 作 为 共 享 密 钥 在 G 14 中 SK 是 均 匀 随 机 的 给 定 w 条 件 下 rec( w v ) 的 输 出 分 布 统 计 接 近 均 匀 分 布 G 13 与 G 14 计 算 不 可 区 分 且 有 ( 14 ) ( 13 ) dv G dv G negl( n) (6) 在 G 14 中 会 话 状 态 完 全 随 机 化 则 敌 手 不 能 通 过 Test 问 询 获 得 任 何 优 势 结 合 式 (3) 式 (6) 可 知 的 优 势 是 可 忽 略 的 量 情 形 sid 没 有 匹 配 会 话 且 可 以 得 到 sid 的 静 态 私 钥 这 部 分 证 明 要 利 用 混 合 游 戏 G x G 0 这 个 游 戏 与 情 形 1 中 游 戏 G 10 相 同 G 1 这 个 游 戏 和 G 0 基 本 相 同 下 述 情 况 除 外 : S 抽 取 r f χ 计 算 x = a r + f 抽 取 r f χ 计 算 y = a r + f 选 取 k {01} n R 计 算 y = y + a k 选 取 r R Rq 计 算 v = dbl( r ) 并 发 送 ( y v v ) 给 类 似 分 析 G 11 与 G 10 的 不 可 区 分 性 可 以 得 到 dv G dv G negl( n) (7) ( 1 ) ( 0 ) G 这 个 游 戏 和 G 1 基 本 相 同 下 述 情 况 除 外 : S 用 P R R q 替 换 G 1 中 的 P 类 似 分 析 G 1 与 的 不 可 区 分 性 可 以 得 到 G 11 ( ) ( 1) dv G dv G negl( n) (8) G 3 这 个 游 戏 和 G 基 本 相 同 下 述 情 况 除 外 : S 抽 取 r f χ 计 算 x = a r + f 选 取 P R Rq 计 算 w1 = g s P 依 据 协 议 规 范 地 计 算 SK 类 似 分 析 G 13 与 G 1 的 不 可 区 分 性 可 以 得 到 ( 3 ) ( ) dv G dv G negl( n) (9) G 4 这 个 游 戏 和 G 3 基 本 相 同 下 述 情 况 除 外 : S 抽 取 r f χ 计 算 z 1 = a r + f 计 算 x= z1 + f= a r + ( f + f ) 计 算 c = g x r +f 依 据 协 议 规 范 地 计 算 csk v y 由 引 理 3 可 知 不 能 区 分 G 4 与 G 3 则 有 ( 4 ) ( 3 ) dv G dv G negl( n) (10) G 5 这 个 游 戏 和 G 4 基 本 相 同 下 述 情 况 除 外 : n S 选 取 v R {01} 依 据 协 议 规 范 地 计 算 SK 因 为 在 v 随 机 均 匀 条 件 下 SK 的 分 布 是 一 致 分 布 由 引 理 5 可 知 猜 测 成 功 的 优 势 可 忽 略 则 有 ( 5 ) ( 4 ) dv G dv G negl( n) (11) G 6 这 个 游 戏 和 G 5 基 本 相 同 下 述 情 况 除 外 : S 选 取 z1 R R q 在 G 6 中 会 话 密 钥 完 全 随 机 化 则 敌 手 不 能 通 过 Test 问 询 获 得 任 何 优 势 结 合 式 (7) 式 (11) 可 知 的 优 势 是 可 忽 略 的 量 证 毕 5 结 束 语 本 文 利 用 Ring-DLWE 困 难 假 设 基 于 调 和 技 术 构 造 出 一 种 新 型 认 证 密 钥 交 换 方 案 相 对 于 现 有 的 基 于 LWE 的 认 证 密 钥 交 换 方 案 来 说 本 文 使 用 较 小 的 模 数 并 利 用 平 衡 函 数 提 取 共 享 密 钥 下 一 步 工 作 可 以 考 虑 基 于 LWE 构 造 强 安 全 的 认 证 密 钥 交 换 方 案 参 考 文 献 [1] Gentry C Peikert C and Vaikuntanathan V. Trapdoor for hard lattices and new cryptographic constructions[c]. Proceedings of the 40th nnual CM Symposium on Theory of Computing Victoria C Canada 008: 197-06. [] Regev O. On lattices learning with errors random linear codes and cryptography[j]. Journal of the CM 009 DOI:10.1145/1568318.156834. [3] Peikert C. Public-key cryptosystems for the worst-case shortest vector problem[c]. Proceedings of the 41th nnual CM Symposium on Theory of Computing ethesda MD US 009: 333-34. [4] Lyubashevsky V Peikert C and Regev O. On ideal lattices and learning with errors over rings[c]. Proceedings of the 9th nnual International Conference on the Theory and pplications of Cryptographic Techniques Riviera France 010: 1-3.

1988 电 子 与 信 息 学 报 第 37 卷 [5] enny David C and Peikert C. Fast cryptographic primitives and circular-secure encryption based on hard learning problems[c]. Proceedings of the 9th nnual International Cryptology Conference Santa arbara C US 009: 595-618. [6] Fujioka Suzuki K Xagawa K et al.. Practical and post-quantum authenticated key exchange from one-way secure key encapsulation mechanism[c]. Proceedings of the 8th CM Symposium on Information Computer and Communication Security Hangzhou China 013: 83-94. [7] 胡 学 先 魏 江 宏 叶 茂 等. 对 一 个 强 安 全 的 认 证 密 钥 交 换 协 议 的 分 析 [J]. 电 子 与 信 息 学 报 013 35(9): 78-8. Hu Xue-xian Wei Jiang-hong Ye Mao et al.. Cryptanalysis of a strongly secure authenticated key exchange protocol[j]. Journal of Electronics & Information Technology 013 35(9): 78-8. [8] Ding Jin-tai. simple provably secure key exchange scheme based on the learning with errors problems[ol]. http://eprint.iacr.org/01/688 014 6. [9] Zhang Jiang Zhang Zhen-feng Ding Jin-tai et al.. uthenticated key exchange from ideal lattices[ol]. http://eprint.iacr.org/014/589 014 7. [10] Lyubashevsky V Peikert C and Regev O. toolkit for ring-lwe cryptography[c]. Proceedings of the 3nd nnual International Conference on the Theory and pplications of Cryptographic Techniques thens Greece 013: 35-54. [11] Peikert C. Lattice cryptography for the Internet[C]. Proceedings of the 6th International Workshop Post-Quantum Cryptography Waterloo Canada 014: 197-19. [1] Peikert C. n efficient and parallel gaussian sampler for lattices[c]. Proceedings of the 30th nnual International Cryptology Conference Santa arbara C US 010: 80-97. [13] Canetti R and Krawczyk H. nalysis of key-exchange protocols and their use for building secure channels[c]. Proceedings of the 0th nnual International Conference on the Theory and pplications of Cryptographic Techniques Innsbruck ustria 001: 453-474. 杨 孝 鹏 : 男 1986 年 生 博 士 生 研 究 方 向 为 格 密 码. 马 文 平 : 男 1965 年 生 博 士 教 授 博 士 生 导 师 研 究 方 向 为 通 信 理 论 纠 错 码 和 信 息 安 全 等. 张 成 丽 : 女 1985 年 生 博 士 生 研 究 方 向 为 格 密 码.