← 最新の論文
💻 computer science

How to Watermark the RLWE Homomorphic Ciphertexts

本論文は、著作権および認証情報を暗号文に埋め込みつつ、セキュリティを維持し、かつ準同型加算および乗算操作後も生存する、RLWEベースの準同型暗号のための2つのロバストなウォーターマーキング手法、ARWMarkおよびMRWMarkを提案する。

原著者: Yufei Zhou

公開日 2026-07-29
📖 1 分で読めます☕ さくっと読める

原著者: Yufei Zhou

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

あなたが、自分の秘密の数字を相手に見せることなく、見知らぬ人に数学の計算を依頼できる世界を想像してみてください。あなたはデータを壊れない魔法の箱の中に閉じ込め、それを相手に渡し、相手はその箱自体に対して計算を行います。そして、相手が箱を返してきたとき、あなたはそれを解錠して答えを見つけます。その間、相手はあなたの元のデータの数字を一つも見ていません。これが、現代の暗号技術におけるスーパーパワーである**準同型暗号(Homomorphic Encryption: HE)**が約束するものです。これは、封筒を開けて住所を読み取ることなく、郵便局が手紙を仕分け、スタンプを押し、配送できるようなものです。

しかし、ここに落とし穴があります。その手紙があなたの手を離れた後、その中身の作業の所有権は誰にあるのでしょうか?もし企業があなたの暗号化されたデータを使用してモデルを訓練したり、医療スキャンを処理したりした場合、最終的な結果は新しい価値あるデジタル資産となります。自分のデータが使われたことや、彼らの特定のアルゴリズムがその作業を行ったことを、どのように証明すればよいのでしょうか?デジタルの世界では、通常、写真や曲にウォーターマーク(透かし)を入れて所有権を証明します。しかし、ロックされた箱にウォーターマークを描き込むことはできません。表面に傷をつけてしまうと、魔法が解けてしまい、箱が開かなくなる可能性があるからです。さらに、もしその箱が何度も受け渡され、処理される場合、単純な傷跡は完全に消えてしまうかもしれません。科学者たちは、ロックを壊すことなく、旅や数学の工程を生き延びる「秘密の署名」を、これらの魔法の箱の中に隠す方法を解明しようとしてきました。

「How to Watermark the RLWE Homomorphic Ciphertexts」と題されたこの論文は、まさにそのパズルに取り組んでいます。Yufei Zhou率いる著者らは、これらの暗号化された箱の数学的なノイズの中に、目に見えないほど小さな「ウォーターマーク」を隠す方法を提案しています。彼らは単に漠然としたアイデアを提示するのではなく、具体的に動作する2つの手法を構築し、それが機能することを数学的に証明しています。それは、ラジオ信号の静止音(スタティックノイズ)の中に、秘密のメッセージを隠すようなものです。メッセージはそこに存在していますが、カジュアルな聞き手には単なる雑音にしか聞こえません。著者らは、信号が増幅されたり、他の信号と混ざったり、ノイズの多いフィルターを通されたりした後でも、正しいデコーダーを知っている人には、その秘密のメッセージが依然として発見できることを示しています。

この論文は、それぞれ異なる種類の数学的問題に合わせて設計された、2つの明確なツールを紹介しています。第一のツールであるARWMarkは、頑丈で柔軟なステッカーのようなものです。これは、暗号化された数値を足し合わせる(加算する)場合には優れていますが、暗号化された箱を掛け合わせよう(乗算しよう)とすると、ステッカーが引き裂かれてしまいます。第二のツールであるMRWMarkは、より複雑に噛み合うパズルのピースのようなものです。これはより強力であり、暗号化されたデータの加算と乗算の両方に耐えることができます。しかし、使用するのが難しく、メッセージを隠すためにより多くの「スペース」を必要とします。著者らは単に夢を見たわけではありません。彼らはコードを書き、強力なコンピュータ上で何千回ものシミュレーションを実行し、彼らのウォーターマークが複雑な計算の荒波に揉まれても、隠蔽性と検出力を維持していることを示しました。

「ロックされた箱」の魔法

これがどのように機能するかを理解するために、その材料を見てみましょう。この論文は、RLWE(Ring Learning with Errors:環上の誤差を伴う学習)と呼ばれる暗号化方式に基づいています。あなたが秘密のレシピ(あなたのデータ)を持っていて、見知らぬ人のキッチンでケーキを焼きたい(計算結果を得たい)と想像してください。レシピを安全に保つために、あなたは材料を渡すのではなく、ごくわずかな目に見えない砂が混ざった小麦粉の袋を渡します。見知らぬ人は、この「ノイズを含んだ」小麦粉を使ってケーキを焼きます。彼らがあなたにケーキを返したとき、あなたは小麦粉の中にどれだけの砂が入っていたかを正確に把握できるため、それを差し引いて完璧なケーキを得ることができます。「砂」がノイズです。現実の世界では、このノイズは暗号の安全性を保つための数学的な必然であり、これがないと秘密のレシピが推測されてしまいます。

問題は、このノイズこそが、ウォーターマークを隠すための完璧な場所であるということです。著者らは、もしノイズの中に特定のパターンを持つ微細な砂を隠すことができれば、特定の箱が自分のものであることを証明できることに気づきました。しかし、リスクもあります。砂を入れすぎるとケーキが崩れてしまう(復号に失敗する)かもしれません。少なすぎると、後で相手がパターンを見つけられなくなるかもしれません。そして、もし相手が2つの小麦粉の袋を混ぜ合わせた場合(準同型加算)、あるいはそれらを掛け合わせた場合(準同型乗算)、砂のパターンはかき乱されたり、洗い流されたりしてしまうかもしれません。

2つの解決策:ステッカーとパズル

著者らは、相手が行う必要がある数学の種類に応じて、2つの方法を提案しています。

1. ARWMark:「加算耐性」のあるステッカー
この手法は、暗号化されたデータが主に投票を集計したり医療統計を合計したりするように、単に足し合わされる状況のために設計されています。著者らは、ウォーターマークを静止音の中に隠された秘密の信号として扱います。彼らはランダムな「鍵」(特定の砂のパターン)を選び、それを箱のノザの中に少しだけ加えます。

  • 仕組み: ランダムな砂が入った小麦粉の袋があるとします。そこに、ごくわずかな量の「青い砂」を加えます。その袋が自分のものであるかを確認したいときは、青い砂を探します。
  • 落とし穴: これは、単に複数の小麦粉の袋を足し合わせる場合には非常にうまく機能します。青い砂は少し希釈されますが、依然として存在しています。しかし、袋を「掛け合わせる」(より複雑な操作)と、青い砂は徹底的にかき乱され、パターンが消失してしまいます。論文では、この手法が加算に対しては堅牢ですが、乗算に対しては失敗することを数学的に証明しています。
  • 結果: 多くの暗号化された数値を足し合わせた後でも、最初の青い砂の量が十分に強ければ、青い砂のパターンを高い精度で検出できることを彼らは示しました。

2. MRWMark:「乗算耐性」のあるパズル
これは重量級のツールです。AIモデルの実行やディープラーニングの推論のように、データが掛け合わされるシナリオのために設計されています。これは、乗算がノイズを混沌とした方法でかき乱すため、非常に困難です。

  • 仕組み: 単にパターンを加える代わりに、著者らは「線形方程式系」を用いた巧妙なトリックを使用しています。例えば、特定の数値のセットだけが解ける「謎解き(リドル)」のようなルールがあるとします。彼らは、その謎を解くことができる一連の数値をノイズの中に隠します。
  • 魔法: 暗号化された箱を掛け合わせるとき、その乗算の数学が、実はその謎の解を「保持」します。それは、パズルのピースが組み合わさっている状態を想像してください。たとえ箱を振ったとしても、ピースは同じように組み合わさったままなのです。
  • 落とし穴: 乗算は膨大な混沌を生み出すため、この手法はメッセージを隠すために非常に多くの「スペース」(埋め込み強度)を必要とします。論文では、この仕組みを機能させるために必要なノイズの量は膨大であり、メッセージが失われないようにするためには、時には数百万単位の埋め込み強度が必要になることがあると指摘しています。
  • 結果: 彼らは、この手法が加算と乗算の両方に耐えられることを示しましたが、これは「ゼロビット」システム(単にウォーターマークが存在することを示すだけで、長いメッセージを運ぶことはできない)であり、信頼性を確保するために多くのリソースを必要とします。

数値が示すこと

著者らは単に推測したのではなく、これらのアイデアを厳格にテストしました。彼らは、Intel Xeon Gold CPUと502 GBのRAMを備えた強力なコンピュータ上でPythonを用いたシミュレーションを構築しました。暗号パラメータは、多項式のサイズ(NN)が2048、プレーンテキストの剰余(pp)が65537の、標準的な128ビットセキュリティレベルを満たすように設定しました。

ARWMarkについては、控えめな埋め込み強度(IwI_w)が7の場合でも、秘密鍵暗号においてウォーターマークを明確に区別できることがわかりました。しかし、公開鍵暗号(よりノイズが多い)の場合、同じ明確な信号を得るためには、その強度を100まで上げる必要がありました。彼らは、攻撃者がウォーターマークを消そうとしてランダムなノイズを加える状況(シミュレーション)をテストしました。ノイズが巨大すぎない限り、ウォーターマークは生存することを発見しました。しかし、攻撃者が十分なノイズを加えると、元の埋め込みがより強力に作られていない限り、ウォーターマークは失われる可能性があります。

MRWMarkでは、より高いハードルがありました。埋め込み強度が小さい場合、ウォーターマークはしばしばノイズの中に消えてしまうことがわかりました。しかし、強度を34に上げると、ウォーターマークの発見成功率はほぼ100%に跳ね上がりました。乗算をテストした場合、要求される数値は急増しました。リサイズ(ノイズ削減のための特定のステップ)を行わずに単一の乗算操作を生き延れさせるには、少なくとも782,327の強度が必要でした。リサイズ操作を加えると、その数値はほぼ9600万に達しました。これらの数値は、この手法が機能する一方で、ウォーターマークの「サイズ」という面で大きなコストを伴うことを示しています。

結論

この論文は、これらの魔法の暗号化された箱の中に、確かにウォーターマークを隠すことができるということを証明しています。これは、「計算ができるか?」という段階を超えて、「その計算の結果を追跡し、保護できるか?」という段階へと進む重要な一歩です。

著者らは、自らの限界についても慎重に指摘しています。彼らの「ステッカー」(ARWMark)は単純な加算には優れていますが、乗算によって壊れてしまいます。彼らの「パズル」(MRWMark)は乗算を扱うことができますが、高価で扱いが困難です。彼らは、あらゆる可能なシナリオに対して問題を解決したと主張しているわけではありませんが、確固たる基礎と、実際に動作する2つのプロトタイプを提供しました。

将来的に、著者らはこれら両方の良いところを組み合わせ、小さく、かつあらゆる数学的操作を生き延えさせるほど強力なウォーターマークを作成することを目指しています。それまでは、彼らの研究はプライバシー保護の世界における新しいセキュリティ層を提供し、私たちが秘密をクラウドに預ける際、誰がその作業を行い、誰がその結果を所有しているのかを証明できるようにしてくれるでしょう。それは、ノイズの海の中に浮かぶ小さく目に見えない署名ですが、デジタル時代において、その署名は信頼と混沌を分ける違いとなるかもしれません。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →