本节摘要:全册的工具页。三份速查材料:常用参数表(三条方案线的典型档位与能力边界)、核心术语对照(正文出现过的关键概念一句话定义)、常见问题与排错(按"症状到原因到处置"组织)。参数数字以现行社区标准为参考,使用前按第四章的核算纪律复核。
正文分散在各章的参数集中收拢。读表提醒三条:安全档一律按量子模型核算到一百二十八比特;"乘法深度"指配合模交换或重缩放的净深度;体积为单密文两多项式的字节数。
| 参数项 | 整数线常用档 | 近似线常用档 | 布尔线常用档 |
|---|---|---|---|
| 环维度 | 四千零九十六 | 八千一百九十二 | 五百一十二到一千零二十四 |
| 系数模数 | 约一百零九比特 | 模数链约二百一十八比特 | 约三十到六十比特 |
| 明文模数 | 约二十比特素数 | 缩放因子约二的四十次方 | 一比特到几比特 |
| 打包槽位 | 两千零四十八 | 四千零九十六 | 无大打包 |
| 单密文体积 | 约一百一十千字节 | 约四百五十千字节 | 数千字节级 |
| 净乘法深度 | 两三层(配模交换五层上下) | 四到五层(自举后续展) | 逐门自举不限 |
| 典型负载 | 计数、求交、联合统计 | 推理、训练聚合 | 比较、规则引擎、链上合约 |
| 高安全档升级 | 维度跳八千一百九十二 | 维度跳三万二千七百六十八 | 维度加倍 |
升级档的代价要心里有数:维度翻倍,密文体积与单运算耗时近似翻倍以上,安全位与深度余量同步增加——"要不要升档"本质是"安全与深度是否值这个性能价"。
按正文出现顺序收拢成一句话定义,便于回查。同态性:映射对运算结构的保持,加密语境下即解密与求值可交换顺序。部分同态与些许同态:前者单运算无限次,后者加乘并存但乘法深度受限。噪声:密文中不可避免的小误差项,安全性来源同时是深度约束。靴子技术(自举):对加密后的密钥同态执行解密电路,刷新噪声。误差学习与其环上版本:带小误差的线性方程采样问题,现代方案的安全地基与性能来源。模交换与重缩放:把密文与模数同步折算以恢复噪声余量;近似线里同时管理尺度。密钥交换(重线性化):把乘法后的密文拉回标准形态,位分解压低附加噪声。打包(槽):用中国剩余定理把数千明文装进一个密文,槽内独立运算。旋转与伽罗瓦密钥:跨槽搬运数据所需的运算与公开辅助材料。噪声预算:从当前噪声到危险线的比特余量,归零即静默出错。数论变换:多项式乘法的近线性算法,要求二的幂维度与特定形状素数。残差数系统:用中国剩余定理把大系数拆进机器字并行运算。可编程自举:自举刷新同时内嵌查找表执行任意函数。环路安全:发布加密私钥(自举密钥)所需的附加假设。电路隐私:不泄露所执行电路本身的性质。门限解密:多份密钥份额协作才能解密。核心困难度:格攻击成本的标准核算指标,参数安全位的口径。
给三句话的答案。第一句:比明文慢二到四个数量级(摊销后、负载相关)。第二句:线性聚合类负载(求和、统计)已经在生产中常态化,因为它们能用加法同态的轻量方案;推理类负载在毫秒到秒级,正在进入生产试点;深度训练类负载还在攻坚。第三句:判断标准不是绝对速度而是"敏感度溢价是否可承受"——数据越敏感、合规压力越大,二到四个数量级的性能税越容易通过立项评审。
参数按量子模型核算到一百二十八比特是当前的默认水位;已知的量子格算法只有平方根级折价,属参数调档可吸收的范围(第二章与后量子一节的完整账本)。剩余风险是未来出现更好的量子算法,对冲手段是密码敏捷性架构。真正要盯的反而是系统其他环节:传输与认证若是传统数论基础,量子时代的短板在那里而不在同态部件。
按负载的数值形态选:逐位精确走整数线、浮点容噪走近似线、比特与频繁比较走布尔线(第三章矩阵)。"都要"不仅可能而且是当代趋势——混合流水线按层切分,线性段近似线摊销、非线性段布尔线自举,两线之间的格式转换有成熟研究支撑。选型的第一步永远是画出负载的运算构成,而不是先挑方案名。
会漂移但有账可算:有效位数约等于缩放因子的比特数减去深度消耗,四十比特缩放经五六层运算后通常剩十到十五位十进制有效数字(近似线一节的精度守则)。管理手段三条:训练类负载用缩放因子错峰、关键中间结果做尺度对齐、精度断言进单元测试。另有一类精度问题不是误差漂移而是"拿错方案干精确活"——零判断、相等比较这类精确语义要切整数线或布尔线,近似线的"接近零"判断在边界上不稳定。
多目标优化没有支配解(融合一节的对照表):信任假设最干净(不信硬件不信多数方)选同态;多方协议骨架与通信预算平衡选多方计算;性能优先且接受硬件供应链信任选可信执行环境;发布结果的个体隐私兜底叠加差分隐私。真实系统的主流答案是组合:按数据分级与性能预算切分计算位置,而不是二选一。
四个信号。负载是纯线性聚合且参与方可信度尚可:加法同态的轻量方案或传统聚合即可,别上全同态。客户端极弱且只算几个数:密钥包与密文膨胀的固定开销摊不掉,改协议形态(批量接口)或换轻量原语。电路深度未知且预算买不起自举:先做负载改造把深度压到已知,否则运维成本失控。合规要求"可解释的中间结果":全程密文反而挡住审计,分级解密或可信执行环境更合适。技术选型的成熟标志是知道何时不用。
| 症状 | 高概率原因 | 处置 |
|---|---|---|
| 解密输出随机乱码 | 噪声预算耗尽 | 查参数档与深度匹配、查跨层混算、加自举 |
| 结果差一个固定倍数 | 尺度错配(近似线) | 统一缩放因子、做尺度对齐 |
| 乘法后密文体积膨胀 | 未做重线性化 | 补重线性化密钥与调用 |
| 旋转操作报错 | 伽罗瓦密钥缺失或步长不符 | 生成覆盖所需步长的密钥集 |
| 偶发零值或塌缩 | 明文模数选了合数 | 换素数明文模数 |
| 性能远低于宣称 | 批次未打满或用了轻量库 | 向量化重排负载、目标库重测 |
| 跨层相乘后立刻坏死 | 混用不同层级密文 | 重排运算序或先做层级对齐 |
从一九七八年那句"密文为什么不能直接算"的疑问,到今天毫秒级的加密推理与上链的密文合约,这条演化主线的每一站都是对上一站瓶颈的精确回应。本册把它拆成了数学、方案、工程、应用、前沿五段旅程,但真正的学习闭环在你手里:挑一章的算例亲手跑一遍,把参数表抄进自己的设计文档,或者对着选型矩阵审视手头的项目——演化还在继续,下一站也许就轮到你来写。