该论文研究 ML-KEM-768(即 FIPS 203 标准化的 Kyber 密钥封装)在诚实解封装条件下失败概率上界的严格认证问题。ML-KEM 的安全性论证长期依赖一个启发式结论:解封装失败率约为 2^-164 量级,但近期的形式化评估指出,这一启发式尺度缺乏严格证明,属于公开难题。作者在显式的随机函数/中心二项分布(ROM/CBD)抽象下给出了该尺度的、保持依赖关系的可认证上界:把按域分离的公钥矩阵流建模为独立均匀环元素,把秘密与噪声多项式建模为独立的 CBD2 原语;论文明确说明这不是针对 FIPS 203 固定 SHAKE 实例的信息论结论。分析保留了公钥矩阵以及两个密文压缩项 c_u、c_v 所引入的依赖关系,避免因独立性假设而失真。证明的终端链条分为三段:首先为联合 c_u/c_v 残差构造精确的图耦合全理想参考;其次通过 proper-ideal 二元傅里叶传输进行处理,其中罕见的 |T|>=3 分支用穷尽式三因子反集中重放予以封闭;最后采用精确到比特的 FIPS 解码事件,仅保留 256 坐标的联合界。作者还给出形式化的部分傅里叶引理,使从谱范数到全变差的步骤显式可验证。最终约化有理证书给出 Pr[K' != K] <= P_* <= 2^-164.81,其中 -log2(P_*) = 164.810716201343121…。该阈值精确但数值上极为紧致:认证指数仅超出 164.81 约 0.0007162 bit,而 164.82 未被认证。该结论对任意与公私随机性独立固定的消息、在诚实加密与诚实解封装下成立。作者明确声明它不是精确 DFR、不是固定 SHAKE 的等价定理、不是新的 IND-CCA 归约,也不是自适应 delta-correctness 结果。
💡 推荐理由: ML-KEM 已进入大规模 PQC 迁移,其解封装失败率是安全论证与参数选择的关键假设,此前主要依赖启发式估算。本文在明确抽象下首次给出该尺度的认证上界并量化其紧致性,为后续固定 SHAKE 的严格证明提供基线,也提醒部署方不要把模型内结论直接等同于 FIPS 203 实现的结论。
🎯 建议动作: 研究跟进