0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
On the Concrete Hardness Gap Between MLWE and LWE
- 1.MLWE를 동등 LWE로 치환하는 기존 보안추정 관행이 실제 파라미터서 성립 안함을 증명
- 2.계수 등거리변환으로 같은 공개행렬 공유하는 파생 인스턴스 만들어 강한 하이브리드 공격 구성
- 3.희소비밀 RLWE서 최대 14.2비트, 표준 Kyber/ML-KEM서 약 1비트 보안격차 수치화
- 4.2의 거듭제곱 사이클로토믹 환의 LWE·MLWE 등가성 가정이 깨짐을 입증
왜 중요한가?
표준화된 포스트퀀텀 스킴 Kyber/ML-KEM의 보안 추정치가 과대평가일 수 있음을 수치로 보여줘 파라미터 재검토 필요성을 시사한다.
본문 미리보기
Concrete security estimates for Module LWE (MLWE) over an appropriate ring are often obtained by translating to an "equivalent" unstructured LWE instance, which implicitly treats algebraic structure as a pure efficiency gain with no impact on security. We show that this heuristic fails for realistic parameters. In common MLWE/RLWE instantiations, an attacker can exploit symmetries to obtain hybrid attacks that are strictly stronger than the best corresponding attack on LWE, translating to a conc
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



