0Pricing
Cryptology Academy · Lektion

Learning With Errors: das schwierige Problem

Verstehen Sie die Probleme LWE und SIS, ihre Annahmen zur Schwierigkeit und warum sie Quantenangriffen widerstehen.

Learning With Errors: das schwierige Problem ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Das LWE-Problem definiert

Das Learning-With-Errors-(LWE-)Problem wurde 2005 von Oded Regev als Grundlage für Post-Quanten-Kryptografie eingeführt. Gegeben seien eine zufällige Matrix A über Z_q und ein Vektor b = As + e. Ziel ist es, den geheimen Vektor s zu finden. Der Vektor e ist ein kleiner Fehler, der aus einer diskreten Gaußverteilung stammt, wodurch das Problem rechnerisch nicht praktikabel lösbar wird.

Struktur der LWE-Matrix

Beim LWE-Problem ist A eine zufällig aus Z_q gleichverteilt gezogene m x n-Matrix, wobei q ein Primmodul ist. Das Geheimnis s ist ein n-dimensionaler Vektor, und e ist ein kleiner Fehlervektor, dessen Einträge aus einer schmalen Gaußverteilung stammen. Selbst wenn ein Angreifer die Struktur von A kennt, kann er b nicht von einem gleichverteilten Zufallsvektor unterscheiden.

Entscheidungs-LWE vs. Such-LWE

Es gibt zwei standardmäßige Formulierungen von LWE. Beim Such-LWE soll das Geheimnis s anhand vieler Stichproben (A, b) wiederhergestellt werden. Beim Entscheidungs-LWE soll zwischen Stichproben (A, As + e) und gleichverteilten Zufallspaaren (A, u) unterschieden werden. Die beiden Formulierungen sind polynomiell äquivalent. Das bedeutet, dass sich ein Algorithmus, der die eine Formulierung löst, so umwandeln lässt, dass er auch die andere löst.

Diskrete Gaußverteilung des Fehlerterms

Der Fehlerterm in LWE stammt aus einer diskreten Gaußverteilung über den ganzen Zahlen, die durch die Standardabweichung sigma parametrisiert wird. Kleine sigma-Werte stellen sicher, dass e im Vergleich zu q kurz ist, sodass b fast wie As mod q aussieht. Wäre sigma gleich null, gäbe es keinen Fehler und das System könnte durch Gauß-Elimination gelöst werden. Der Fehler ist daher entscheidend für die Schwierigkeit des Problems.

Worst-Case-zu-Average-Case-Reduktion

Regev bewies eine bemerkenswerte Reduktion: Das Lösen von LWE-Stichproben aus dem Average-Case ist mindestens so schwierig wie das Lösen von Worst-Case-Instanzen des Problems des kürzesten Vektors (SVP) auf Gittern. Das bedeutet: Wenn Sie LWE effizient brechen können, können Sie jedes Gitterproblem effizient lösen. Es ist kein klassischer oder quantenbasierter Algorithmus bekannt, der SVP im Worst-Case in polynomieller Zeit löst.

Quantenresistenz von LWE

Im Gegensatz zu RSA und elliptischer-Kurven-Kryptografie ist kein Quantenalgorithmus bekannt, der gegen LWE eine exponentielle Beschleunigung ermöglicht. Grovers Algorithmus bietet höchstens eine quadratische Beschleunigung, und die besten quantenbasierten Gitteralgorithmen, Varianten von BKZ, brechen LWE bei korrekt gewählten Parametern nicht. Dadurch bildet LWE eine starke Grundlage für Post-Quanten-Sicherheit.

LWE-Sicherheitsparameter

Die Sicherheit von LWE wird durch drei Parameter bestimmt: die Dimension n (Länge des Geheimnisses), das Modul q und die Fehler-Standardabweichung sigma. Ein größeres n und ein kleineres Verhältnis q/sigma erhöhen die Sicherheit. Für eine Post-Quanten-Sicherheit von 128 Bit werden typischerweise n = 1024, q ungefähr 12289 und sigma ungefähr 3,2 verwendet. Zur Bewertung der konkreten Sicherheit wird das Tool Lattice Estimator von Albrecht et al. eingesetzt.

Das SIS-Problem

Das Short Integer Solution (SIS)-Problem ist eine verwandte Annahme zur Gitterhärte, die für Signaturen verwendet wird. Gegeben eine zufällige Matrix A über Z_q soll ein kurzer, von null verschiedener Vektor x gefunden werden, für den Ax = 0 mod q gilt. SIS bildet die Grundlage für Hashfunktionen und Signaturschemata in der Gitterkryptografie und ergänzt LWE, das Verschlüsselung und Schlüsselkapselung zugrunde liegt.

Skizze einer LWE-basierten Verschlüsselung

Ein einfaches LWE-Verschlüsselungsschema funktioniert folgendermaßen: Der öffentliche Schlüssel ist (A, b = As + e), und der geheime Schlüssel ist s. Um ein Bit m zu verschlüsseln, berechnet der Sender für einen zufälligen binären Vektor r (u, v) = (A^T r, b^T r + m * floor(q/2)). Bei der Entschlüsselung wird v - s^T u berechnet und gerundet, um m wiederherzustellen. Dieses Schema erreicht IND-CPA-Sicherheit unter der LWE-Annahme.

Anwendungen auf Basis von LWE

LWE hat neben der einfachen Verschlüsselung eine große Bandbreite kryptografischer Konstruktionen ermöglicht. Dazu gehören vollständig homomorphe Verschlüsselung (FHE), identitätsbasierte Verschlüsselung (IBE), attributbasierte Verschlüsselung (ABE) und Schlüsselaustauschprotokolle. CRYSTALS-Kyber, jetzt ML-KEM und als FIPS 203 standardisiert, ist das in der Praxis am weitesten eingesetzte LWE-basierte Verfahren.

LWE in realen Systemen

LWE-basierte Kryptografie hält bereits Einzug in Produktionssysteme. Google und Cloudflare führten von 2018 bis 2020 TLS-Experimente mit Kyber durch. Chrome und Firefox unterstützten 2024 ML-KEM-768 in hybriden TLS-Handshakes. Das Signal Protocol ergänzte mit PQXDH eine Post-Quanten-Schicht, die ML-KEM-1024 für Forward Secrecy verwendet und die langfristige Vertraulichkeit von Nachrichten gegen künftige Quantencomputer schützt.

Überprüfung der LWE-Härte

Welche Aussage beschreibt die Härtegarantie des LWE-Problems am besten?

Die wichtigsten Erkenntnisse zu LWE

LWE ist eine der am gründlichsten untersuchten Annahmen zur Post-Quanten-Härte und wird durch eine starke Worst-Case-Reduktion von Gitterproblemen gestützt. Seine drei Parameter (n, q, sigma) bestimmen den Kompromiss zwischen Sicherheit und Leistung. LWE widersteht Quantenangriffen und bildet die Grundlage für von NIST standardisierte Verfahren. Das Verständnis von LWE ist der Einstieg in die moderne gitterbasierte Kryptografie, einschließlich ML-KEM und ML-DSA.

Häufig gestellte Fragen

Ist die Lektion „Learning With Errors: das schwierige Problem“ kostenlos?

Ja — der vollständige Text von „Learning With Errors: das schwierige Problem“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Learning With Errors: das schwierige Problem“?

Verstehen Sie die Probleme LWE und SIS, ihre Annahmen zur Schwierigkeit und warum sie Quantenangriffen widerstehen. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Learning With Errors: das schwierige Problem“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Learning With Errors: das schwierige Problem
  2. NTRU: Geschichte, Design und Sicherheit
  3. Ring-LWE und Modul-Gitter
  4. Sicherheitsbeweise und Reduktionen in Gitterverfahren
← Zurück zu Cryptology Academy