0Pricing
Cryptology Academy · Lektion

Learning With Errors (LWE): Grundlagen

Verstehen Sie das schwierige LWE-Problem, auf dem HE-Verfahren beruhen.

Learning With Errors (LWE): Grundlagen ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Intuition zum schwierigen Problem

Learning With Errors (LWE) nach Regev (2005): Gegeben sind viele verrauschte lineare Gleichungen über Z_q; gesucht ist der geheime Vektor s. Das Rauschen e ist klein, verhindert aber die Gauß-Elimination. Ohne Rauschen ist das Gleichungssystem einfach zu lösen; bereits bei geringem Rauschen wird es rechnerisch schwierig.

LWE-Definition

Geheimnis s ∈ Z_q^n. Der Angreifer erhält Stichproben (a_i, b_i), wobei a_i ∈ Z_q^n zufällig ist und b_i = + e_i mod q gilt; e_i ist kleines Rauschen aus der Verteilung χ (z. B. gaußverteilt mit σ = √n). Aufgabe: s anhand polynomial vieler Stichproben zu finden.

Warum Rauschen unverzichtbar ist

Ohne Rauschen: b_i = mod q. Die Gauß-Elimination rekonstruiert s in O(n^3). Mit Rauschen: Bereits eine falsche Gleichung bringt die Elimination aus dem Tritt. Das Rauschen ist klein genug, damit die Entschlüsselung mit dem Schlüssel funktioniert, aber groß genug, um die Kryptoanalyse zu verhindern.

LWE-Sicherheit

Regev bewies, dass sich LWE mithilfe einer Quantenreduktion auf Gitterprobleme im Worst Case (SIVP, GapSVP) reduzieren lässt. Das bedeutet: Wird LWE gebrochen, werden viele schwierige Gitterprobleme gelöst – bislang ist jedoch kein Quantenalgorithmus für Gitterprobleme bekannt. LWE ist postquanten-sicher.

Ring-LWE (RLWE)

RLWE ersetzt Z_q^n durch den Ring Z_q[x]/(f(x)) für ein zyklotomisches Polynom f. Eine RLWE-Stichprobe codiert n Gleichungen und ist dadurch wesentlich effizienter. RLWE bildet die Grundlage für Kyber (KEM), Dilithium (Signatur) und die HE-Schemata BFV/BGV/CKKS.

LWE-Parameter

Die Sicherheit hängt von folgenden Parametern ab: n (Dimension, typischerweise 512–2048), q (Modulus, 1024–2^60), σ (Standardabweichung des Rauschens). Größeres n und ein kleineres Verhältnis σ/q machen das Problem schwieriger. Die Post-Quantum-Standards des NIST verwenden n=256 (Moduldimension) mit k Modulen (k=2,3,4).

LWE-Verschlüsselung

Öffentlicher Schlüssel: (A, b=As+e). Bit m verschlüsseln: Wählen Sie ein zufälliges r und berechnen Sie das Chiffrat (u=A^T r, v = b^T r + m*q/2). Entschlüsseln: v - s^T u = e^T r + m*q/2 ≈ m*q/2. Runden Sie auf das nächstgelegene m. Das Rauschen e sorgt dafür, dass m während der Verschlüsselung im Chiffrat verborgen bleibt.

Decision-LWE

Decision-LWE: Unterscheide (a, As+e) von (a, u), wobei u gleichverteilt zufällig ist. Unter der Annahme der LWE-Sicherheit sind beide rechnerisch nicht unterscheidbar. Dies bildet die Grundlage der semantischen Sicherheit: Für Angreifer ohne den geheimen Schlüssel sehen Chiffrate wie zufälliges Rauschen aus.

Angriffe durch Gitterreduktion

Die besten bekannten Angriffe verwenden die Gitterreduktion BKZ (Block Korkine-Zolotarev). Ihre Komplexität ist subexponentiell, aber nicht polynomial. BKZ-β benötigt 2^{0.292β} Operationen. Für LWE-512 beträgt die Sicherheit gegen BKZ ungefähr 128 Bit. Für BKZ ist keine quantenbasierte Beschleunigung bekannt.

Module-LWE

Module-LWE (wird in Kyber verwendet) ist RLWE über Modulen vom Rang k. Es bietet Flexibilität: k=2 für 512-Bit-Sicherheit, k=3 für 768 Bit und k=4 für 1024 Bit. Sicherheit und Leistung skalieren mit k. Das NIST hat Kyber (umbenannt in ML-KEM) als PQC-Standard ausgewählt.

Vergleich mit RSA/ECC

Die Sicherheit von RSA/ECC basiert auf der Faktorisierung ganzer Zahlen bzw. dem diskreten Logarithmus (durch Shor quantengefährdet). Die LWE-Sicherheit basiert auf Gitterproblemen im Worst Case (keine bekannte quantenbasierte Beschleunigung). Schlüsselgrößen: LWE-Schlüssel etwa 1 KB gegenüber 256 Byte bei RSA-2048. LWE-Schlüssel sind größer, aber quantensicher.

Kurzer Test

Was macht LWE selbst bei vielen Stichproben schwierig zu lösen?

Zusammenfassung

LWE: Den geheimen Schlüssel s aus verrauschten linearen Gleichungen finden – quantenresistent schwierig. RLWE verwendet zur Effizienzsteigerung Polynomringe. LWE und RLWE bilden die Grundlage für Kyber, Dilithium und HE-Schemata. Als Nächstes folgen die HE-Schemata BGV und BFV für Ganzzahloperationen.

Häufig gestellte Fragen

Ist die Lektion „Learning With Errors (LWE): Grundlagen“ kostenlos?

Ja — der vollständige Text von „Learning With Errors (LWE): Grundlagen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Learning With Errors (LWE): Grundlagen“?

Verstehen Sie das schwierige LWE-Problem, auf dem HE-Verfahren beruhen. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Learning With Errors (LWE): Grundlagen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was ist homomorphe Verschlüsselung?
  2. Learning With Errors (LWE): Grundlagen
  3. BGV- und BFV-Verfahren für Ganzzahloperationen
  4. CKKS für approximative Arithmetik und ML
← Zurück zu Cryptology Academy