Fundamentos de Learning With Errors (LWE)
Compreenda o problema difícil LWE, que fundamenta os esquemas de HE.
Fundamentos de Learning With Errors (LWE) é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.
Intuição sobre o problema difícil
Aprendizado com Erros (LWE), de Regev (2005): dadas muitas equações lineares ruidosas sobre Z_q, encontre o vetor secreto s. O ruído e é pequeno, mas impede a eliminação gaussiana. Sem ruído, o sistema é fácil; mesmo com um ruído mínimo, ele se torna computacionalmente difícil.
Definição de LWE
Segredo s ∈ Z_q^n. O adversário recebe amostras (a_i, b_i), em que a_i ∈ Z_q^n é aleatório, b_i =
Por que o ruído é essencial
Sem ruído: b_i =
Dificuldade do LWE
Regev provou que o LWE pode ser reduzido a problemas de pior caso em reticulados (SIVP, GapSVP) por meio de uma redução quântica. Isso significa que, se o LWE for quebrado, muitos problemas difíceis em reticulados serão resolvidos — mas não se conhece nenhum algoritmo quântico para problemas em reticulados. O LWE oferece segurança pós-quântica.
LWE em anel (RLWE)
O RLWE substitui Z_q^n pelo anel Z_q[x]/(f(x)), para um polinômio ciclotômico f. Uma amostra de RLWE codifica n equações — uma eficiência muito maior. O RLWE é a base do Kyber (KEM), do Dilithium (assinatura) e dos esquemas de HE BFV/BGV/CKKS.
Parâmetros do LWE
A segurança depende de: n (dimensão, normalmente 512-2048), q (módulo, 1024-2^60), σ (desvio padrão do ruído). Um n maior e uma razão σ/q menor tornam o problema mais difícil. Os padrões pós-quânticos do NIST usam n=256 (dimensão do módulo) com k módulos (k=2,3,4).
Criptografia LWE
Chave pública: (A, b=As+e). Para criptografar o bit m: escolha r aleatório e calcule o texto cifrado (u=A^T r, v = b^T r + m*q/2). Para descriptografar: v - s^T u = e^T r + m*q/2 ≈ m*q/2. Arredonde para o m mais próximo. O ruído e mantém o texto cifrado ocultando m durante a criptografia.
LWE de decisão
LWE de decisão: distinguir (a, As+e) de (a, u), em que u é uniformemente aleatório. São computacionalmente indistinguíveis, supondo a dificuldade do LWE. Essa é a base da segurança semântica — para adversários sem a chave secreta, os textos cifrados parecem ruído aleatório.
Ataques de redução de reticulados
Os melhores ataques conhecidos usam BKZ (redução de reticulados por blocos de Korkine-Zolotarev). Complexidade: subexponencial, mas não polinomial. BKZ-β requer 2^{0.292β} operações. Para LWE-512: segurança de aproximadamente 128 bits contra BKZ. Não se conhece nenhum ganho quântico de velocidade para BKZ.
LWE modular
O LWE modular (usado no Kyber) é RLWE sobre módulos de posto k. Ele oferece flexibilidade: k=2 para 512 bits de segurança, k=3 para 768 bits e k=4 para 1024 bits. A segurança e o desempenho aumentam conforme k. O NIST selecionou o Kyber (renomeado como ML-KEM) como padrão de PQC.
Comparação com RSA/ECC
Segurança do RSA/ECC: baseada na fatoração de inteiros e no logaritmo discreto, vulneráveis a ataques quânticos por meio de Shor. Segurança do LWE: baseada em problemas de pior caso em reticulados, sem ganho quântico de velocidade conhecido. Tamanhos de chave: chaves LWE de aproximadamente 1 KB contra 256 bytes do RSA-2048. O LWE é maior, mas seguro contra ataques quânticos.
Verificação rápida
O que torna o LWE difícil de resolver mesmo com muitas amostras?
Recapitulação
LWE: encontrar o segredo s a partir de equações lineares ruidosas — difícil até para computadores quânticos. O RLWE usa anéis de polinômios para obter eficiência. É a base do Kyber, do Dilithium e dos esquemas de HE. Próximo: os esquemas de HE BGV e BFV para operações com inteiros.
Perguntas Frequentes
A aula “Fundamentos de Learning With Errors (LWE)” é grátis?
Sim — o texto completo de “Fundamentos de Learning With Errors (LWE)” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.
O que vou aprender em “Fundamentos de Learning With Errors (LWE)”?
Compreenda o problema difícil LWE, que fundamenta os esquemas de HE. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cryptology Academy?
Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Fundamentos de Learning With Errors (LWE)”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cryptology Academy?
Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que é encriptação homomórfica?
- Fundamentos de Learning With Errors (LWE)
- Esquemas BGV e BFV para operações com inteiros
- CKKS para aritmética aproximada e aprendizado de máquina