8.3 参数评估工具箱动手


8.3 参数评估工具箱动手

参数评估是把"这个方案安全吗"变成可复核计算的流水线:输入维数、模数、误差分布与目标档位,输出每条攻击路径需要的块大小与折算安全位数。本节给出五步工作法、成本模型对照表与一份可照抄的工作单——把第 3 章的账本、第 6 章的火力阶梯、第 7 章的标准参数一次收拢。

承接 8.2 节:假设的新鲜度评完了,本节评参数——全书技术点的收束处。读完本节,"参数即安全"对你不再是口号,而是一条自己跑得通的流水线。

五步工作法

第一步,实参清单。从规格书抄全四件套:维数 n(KEM 记得环内维数乘捆数)、模数 q、误差分布(分布类型与宽度参数)、解密失败率目标。漏抄失败率是新手最常见的坑——失败率决定了攻击者可利用的"软肋深度"。

第二步,枚举攻击面。至少过三遍:原始攻击(Kannan 嵌入后 BKZ,主打搜索问题)、对偶攻击(找短依赖打判定问题,3.2 节的桥在此登场)、结构攻击(若方案含 NTRU 型或其他特殊结构,额外跑专用格)。三条都跑,安全位数取最小——账本永远按最薄的一页结账。

第三步,读块大小。评估工具对每条攻击面输出所需 BKZ 块大小 \beta。这一步值得盯着看的是"卡点":\beta 通常被某一条约束(失败率、模数比)卡住,找到它你就找到了参数的真实命门。

第四步,折算并留边际。按第 3 章公式 0.292\beta(经典)与 0.265\beta(量子)折算位数,与目标档位对照,并强制预留边际:对核心 SVP 口径,建议至少三个比特的经典边际加六比特的量子边际——量化算法进步的缓冲。

第五步,记录与复跑。把输入、工具版本、输出全部存档。评估结论有保质期:筛法指数、内存模型、量子算法任一有进展,流水线就应重跑一次。第 7 章标准参数的历次微调,本质上就是全行业统一重跑的结果。

成本模型对照:同一份参数,三种答案

模型 口径 特点 适用
核心 SVP 数筛法主循环步数 乐观,内存免费假设 快速横比与文档默认
内存敏感 把存储与带宽折价 悲观,贴近物理现实 长生命周期密钥
门数模型 全部折算电路门 居中,可对齐 NIST 档位 标准符合性声明

三种口径对同一参数可以差出十几个比特,这不是谁算错,而是"安全位数"的定义之争。工程纪律:对内按最悲观口径做决策,对外声明注明口径。把三行口径写进你的评估报告模板,能避免绝大多数"你们的安全位数怎么和别家不一样"的争论。

图:参数评估流水线全景

图:参数评估流水线全景

工作单:把全书算一遍

最后一练,把三处旧知识拧进一个新参数。设某 KEM 宣称:环内维数 256、捆数 3(合计 768)、模数 3329、二项误差、失败率百万分之一,目标类别三。照五步走:实参抄齐后,三条攻击面过一遍——原始攻击算出所需块大小约 535 上下(对照 7.1 节 ML-KEM-768 的官方口径:经典核心 SVP 约 2^{207},两者应能对上,0.292 \times 535 \approx 156?不对——这正是本节的彩蛋:单口径数字对不上时,先查口径再查参数,207 位的官方口径用的是门数折算与更精细的攻击成本模型,核心 SVP 口径与门数口径本就相差十余比特)。对偶与结构攻击均不更低。折算、留边际、出报告——一次尽调走完,你对全书的所有计算都完成了闭环。若你核对时发现 535 与 156 对不上 207,恭喜:你已经拥有了评估师的第一个职业本能——不接受不能复算的数字

评估报告六栏:把结论写成可复核的文档

一次评估的产出不是"128 位安全"这行字,而是一份别人能照着复算的文档。把报告固定成六栏,能挡掉绝大多数跨团队的沟通成本:

栏位 填什么 最常见的错误
输入实参 维数 n、模数 q、误差分布、失败率目标、规格书版本 漏抄失败率,或只写"二项分布"不写宽度参数
攻击面清单 原始 / 对偶 / 结构三条,各自是否跑过 只跑原始攻击就下结论,漏掉结构攻击
块大小 β 每条攻击面所需 BKZ 块大小,附工具名与版本 不记版本号,半年后自己都复现不出来
成本口径 核心 SVP / 内存敏感 / 门数,明确选哪一个 混用口径又不在报告里注明
折算结果 经典与量子两个位数,各自留了多少边际 只给经典位数,量子侧一片空白
结论与保质期 对标哪个安全档位、下次复跑的触发条件 不写复跑条件,报告默认"永久有效"

六栏里最容易被跳过的是最后一栏。评估结论和食品保质期同理:不写截止日期的报告,等于宣称永不过期,而格密码的成本估算恰恰是三五年就会整体挪动一次的东西——把触发条件写进去(下一节给出四条),报告才从一张纸变成一条会自己响铃的流水线。

一个可直接套用的收尾检查:把报告交给一位没参与评估的同事,让他只凭这六栏内容独立复算一遍。若他能算出和你一致的位数,这份报告才算合格;若他反复来问你"这个 β 是哪个工具、哪个版本跑出来的",说明栏位填得还不够实。这正是"不接受不能复算的数字"这条职业本能在文档层面的落地方式——可复算不仅是对自己的要求,也是报告格式本身要保证的事。

复跑的触发器:什么事件该让你重算

评估结论的保质期由外界事件决定,把常见触发器列成值守清单。触发器一,成本模型修订:筛法常数或量子加速口径的学术论文发表,历史上已多次造成全行业参数微调。触发器二,新攻击范式:出现针对你所用结构(NTRU 型、低失败率、窄秘密)的新分析,哪怕只在弱参数上验证过,也要复算自家参数的余量。触发器三,标准修订:FIPS 更新、估算工具大版本升级,对齐官方口径。触发器四,寿命里程碑:密钥服役每满一年、或数据保密期过半,例行复核。四条触发器都接进变更管理流程,评估才从"一次性作业"变成"活的防线"——这也是第 7 章那句"参数是动态水位线"的落地方式。

评估之外再交代两件配套实务。配套一,密钥生成的卫生:参数再好,密钥随机性不合格也白搭——格密钥的采样必须来自密码学级熵源,并保留种子以便复现审计(标准方案的密钥都支持种子派生正是为此);严禁用普通随机数生成器凑合。配套二,供应商问卷三问:问口径(你们的安全位数按哪种成本模型)、问边际(对算法进展留了几比特)、问复跑(最近一次重估是什么时候、触发条件是什么)。三问答不上来的供应商,其"后量子合规"标签需要重新核验——这本工具箱从此也是你的采购审计工具。

要点速记:五步流水线是抄实参、扫攻击面、读块大小、折算留边际、存档复跑;三种成本口径差十几比特,对内悲观对外注明;报告六栏缺一不可,评估结论有保质期;数字必须可复算,口径对不上先查口径。

全书至此收束。从一支笔画出的第一个格点,到一条流水线核出的一行安全位数——愿你带着这本账,走进后量子时代的每一个参数表。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U