0Pricing
Cryptology Academy · Leçon

Fondements de Learning With Errors (LWE)

Comprenez le problème difficile LWE qui sous-tend les schémas HE.

Fondements de Learning With Errors (LWE) est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Intuition d'un problème difficile

L'apprentissage avec erreurs (LWE) de Regev (2005) : étant donné de nombreuses équations linéaires bruitées sur Z_q, trouver le vecteur secret s. Le bruit e est faible, mais empêche l'élimination de Gauss. Sans bruit, le système est facile à résoudre ; même avec un bruit infime, il devient difficile sur le plan computationnel.

Définition de LWE

Secret s ∈ Z_q^n. L'adversaire reçoit des échantillons (a_i, b_i), où a_i ∈ Z_q^n est aléatoire, b_i = + e_i mod q, et e_i est un faible bruit issu de la distribution χ (par exemple, une distribution gaussienne avec σ = √n). Objectif : trouver s à partir d'un nombre polynomial d'échantillons.

Pourquoi le bruit est essentiel

Sans bruit : b_i = mod q. L'élimination de Gauss permet de retrouver s en O(n^3). Avec du bruit : une seule équation erronée suffit à perturber l'élimination. Le bruit est suffisamment faible pour que le déchiffrement fonctionne avec la clé, mais suffisamment élevé pour empêcher la cryptanalyse.

Difficulté de LWE

Regev a démontré que LWE se réduit à des problèmes de réseaux dans le pire cas (SIVP, GapSVP), au moyen d'une réduction quantique. Cela signifie que si LWE est cassé, de nombreux problèmes difficiles sur les réseaux sont résolus — mais aucun algorithme quantique n'est connu pour les problèmes de réseaux. LWE est sûr contre les attaques post-quantiques.

Ring-LWE (RLWE)

RLWE remplace Z_q^n par l'anneau Z_q[x]/(f(x)), où f est un polynôme cyclotomique. Un échantillon RLWE encode n équations, ce qui est beaucoup plus efficace. RLWE constitue la base de Kyber (KEM), de Dilithium (signature) et des schémas de HE BFV/BGV/CKKS.

Paramètres de LWE

La sécurité dépend de : n (dimension, généralement 512-2048), q (module, 1024-2^60), σ (écart-type du bruit). Une valeur n plus grande et un rapport σ/q plus petit rendent le problème plus difficile. Les normes post-quantiques de NIST utilisent n=256 (dimension du module) avec k modules (k=2,3,4).

Chiffrement LWE

Clé publique : (A, b=As+e). Pour chiffrer le bit m : choisissez un r aléatoire, calculez le texte chiffré (u=A^T r, v = b^T r + m*q/2). Déchiffrement : v - s^T u = e^T r + m*q/2 ≈ m*q/2. Arrondissez à la valeur de m la plus proche. Le bruit e maintient m dissimulé dans le texte chiffré pendant le chiffrement.

LWE décisionnel

LWE décisionnel : distinguer (a, As+e) de (a, u), où u est uniformément aléatoire. Ces deux distributions sont computationnellement indiscernables si LWE est difficile. C'est le fondement de la sécurité sémantique : pour les adversaires qui ne possèdent pas la clé secrète, les textes chiffrés ressemblent à du bruit aléatoire.

Attaques par réduction de réseaux

Les meilleures attaques connues utilisent BKZ (réduction de réseaux de Block Korkine-Zolotarev). Complexité : sous-exponentielle, mais non polynomiale. BKZ-β nécessite 2^{0.292β} opérations. Pour LWE-512 : sécurité d'environ 128 bits contre BKZ. Aucune accélération quantique de BKZ n'est connue.

Module-LWE

Module-LWE (utilisé dans Kyber) est une version de RLWE sur des modules de rang k. Il offre une certaine flexibilité : k=2 pour une sécurité de 512 bits, k=3 pour 768 bits, k=4 pour 1024 bits. La sécurité et les performances évoluent avec k. NIST a sélectionné Kyber (renommé ML-KEM) comme norme PQC.

Comparaison avec RSA/ECC

Sécurité de RSA/ECC : fondée sur la factorisation des entiers et le logarithme discret, vulnérables aux ordinateurs quantiques par l'intermédiaire de l'algorithme de Shor. Sécurité de LWE : fondée sur des problèmes de réseaux dans le pire cas, sans accélération quantique connue. Tailles des clés : clés LWE d'environ 1 Ko contre 256 octets pour RSA-2048. LWE est plus volumineux, mais résistant aux attaques quantiques.

Vérification rapide

Qu'est-ce qui rend LWE difficile à résoudre, même avec de nombreux échantillons ?

Récapitulatif

LWE : trouver le secret s à partir d'équations linéaires bruitées — difficile même pour les ordinateurs quantiques. RLWE utilise des anneaux de polynômes pour gagner en efficacité. Il constitue la base de Kyber, de Dilithium et des schémas de HE. Ensuite : les schémas de HE BGV et BFV pour les opérations sur les entiers.

Questions Fréquemment Posées

La leçon « Fondements de Learning With Errors (LWE) » est-elle gratuite ?

Oui — le texte complet de « Fondements de Learning With Errors (LWE) » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Fondements de Learning With Errors (LWE) » ?

Comprenez le problème difficile LWE qui sous-tend les schémas HE. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Fondements de Learning With Errors (LWE) » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Qu’est-ce que le chiffrement homomorphe ?
  2. Fondements de Learning With Errors (LWE)
  3. Schémas BGV et BFV pour les opérations sur les entiers
  4. CKKS pour l’arithmétique approchée et l’apprentissage automatique
← Retour à Cryptology Academy