scieee AI-readable full text Open interactive document viewer

MATRITSALI AKSLANTIRISHLARNING KRIPTOGRAFIK ALGORITMLARDA QO'LLANILISHI

Elmurod Jo'rayev

Abstract

Matritsali akslantirishlar zamonaviy kriptografik algoritmlarning asosiy mexanizmlaridan biridir. Ular diffuziya kuchini oshirish, chiziqlilikka qarshi himoya yaratish, panjara asosidagi ochiq kalitli sxemalarda murakkab strukturalarni shakllantirish va oqimli shifrlarda ichki holat evolyutsiyasini matematik tarzda ifodalashda muhim rol o'ynaydi. Ushbu maqolada matritsali akslantirishlarning nazariy asoslari, blok va oqimli shifrlarda tutgan o'rni, MDS-matritsalar konstruktsiyasi, shuningdek, panjara kriptotizimlaridagi bazis matritsalarning kriptografik ahamiyati chuqur tahlil qilinadi.

Full text

102 “Al-Farg‘oniy avlodlari” elektron ilmiy jurnali ISSN 2181-4252. Tom: 1 | Son: 4 | 2025-yil "Descendants of Al-Farghani" electronic scientific journal. ISSN 2181-4252. Vol: 1 | Iss: 4 | 2025 year Электронный научный журнал "Потомки АльФаргани" ISSN 2181-4252. Том: 1 | Выпуск: 4 | 2025 год https://al-fargoniy.uz/ MATRITSALI AKSLANTIRISHLARNING KRIPTOGRAFIK ALGORITMLARDA QO‘LLANILISHI Jo‘rayev Elmurod Xo‘shmurodovich “Yosh chegarachilar” harbiy akademik litseyi kafedra mudiri, Termiz, O‘zbekiston. E-mail: [email protected] Annotatsiya: Matritsali akslantirishlar zamonaviy kriptografik algoritmlarning asosiy mexanizmlaridan biridir. Ular diffuziya kuchini oshirish, chiziqlilikka qarshi himoya yaratish, panjara asosidagi ochiq kalitli sxemalarda murakkab strukturalarni shakllantirish va oqimli shifrlarda ichki holat evolyutsiyasini matematik tarzda ifodalashda muhim rol o‘ynaydi. Ushbu maqolada matritsali akslantirishlarning nazariy asoslari, blok va oqimli shifrlarda tutgan o‘rni, MDS-matritsalar konstruktsiyasi, shuningdek, panjara kriptotizimlaridagi bazis matritsalarning kriptografik ahamiyati chuqur tahlil qilinadi. Kalit so‘zlar: vektor fazo, chiziqli akslantirishlar, matritsali akslantirishlar, MDS-matritsalar, tugallangan maydonlar, zamonaviy shifrlar. Kirish Kriptografik algoritmlarning ichki tuzilishini diqqat bilan kuzatsak, deyarli hamma joyda matritsali akslantirishlar - ya’ni vektorlar ustida chiziqli xaritalar - uchraydi. Ular ba’zan juda sodda ko‘rinishda (masalan, klassik Hill shifrida), ba’zan esa murakkab konstruksiyalangan MDS-matritsalar, panjara bazislari yoki oqimli shifrlar uchun LFSRlarning matritsali ko‘rinishi sifatida namoyon bo‘ladi. Shu sababli matritsali akslantirishlar nafaqat amaliy samaradorlik, balki xavfsizlikning o‘zi bilan bevosita bog‘liq bo‘lgan markaziy tushunchalardan biriga aylanadi. Ushbu maqolada matritsali akslantirishlarning kriptografiyada tutgan o‘rni chuqur tahlil qilinadi: avval algebraik asoslar ko‘rib chiqiladi, so‘ng simmetrik blok va oqimli shifrlardagi qo‘llanishlar, keyin esa panjara asosidagi va boshqa zamonaviy ochiq kalitli sxemalardagi matritsa tuzilmalari muhokama qilinadi. Xavfsizlik nuqtai nazaridan chiziqli va differensial kriptotahlil bilan bog‘liq jihatlar, MDS-matritsa konstruktsiyalari, ularning apparat va dasturiy realizatsiyasi ham alohida yoritiladi. Adabiyotlar tahlili va metodoligiya. 1. Matritsali akslantirishlarning algebraik asoslari 1.1. Vektor fazolar va tugallangan maydonlar Kriptografik algoritmlar bitlar bilan ishlagani bois, ma’lumot odatda vektor fazo sifatida qaraladi. Masalan, AES algoritmida 128 bitli blok: 𝔽2 128 fazodagi vektor sifatida qabul qilinadi [4]. Bitlar to‘plami 𝔽2 maydoni ustida aniqlangan bo‘lib, arifmetik amallar XOR va AND kabi operatsiyalar bilan bog‘lanadi. Ko‘plab blok shifrlar baytlar bilan ishlaydi. Bunda har bir bayt: 𝔽28 maydonining elementi sifatida qaraladi. Bu yerda ko‘paytirish amali irreduksiyalanmas polinom bo‘yicha modulga ko‘ra bajariladi. Shu sababli nisbatan murakkab bo‘lib ko‘ringan bitli ishlovlar aslida tugallangan maydonlarda bajariladigan aniq chiziqli yoki nolinear akslantirishlar majmuasidir. 1.2. Chiziqli akslantirishlar va ularning matritsasi Vektor fazodagi har qanday chiziqli akslantirish 𝐿 uchun bazis tanlanganda unga mos keluvchi matritsa 𝐴 mavjud bo‘ladi: 𝐿(𝑥) = 𝐴𝑥. Kriptografik jihatdan chiziqli akslantirish ikki asosiy talablarga javob berishi kerak: − teskarilanishi mumkin bo‘lishi. Shifrni yechish faqat akslantirish teskari bo‘lgan holda amalga oshadi. 103 “Al-Farg‘oniy avlodlari” elektron ilmiy jurnali ISSN 2181-4252. Tom: 1 | Son: 4 | 2025-yil "Descendants of Al-Farghani" electronic scientific journal. ISSN 2181-4252. Vol: 1 | Iss: 4 | 2025 year Электронный научный журнал "Потомки АльФаргани" ISSN 2181-4252. Том: 1 | Выпуск: 4 | 2025 год https://al-fargoniy.uz/ − diffuziya kuchi yuqori bo‘lishi. Kirishdagi bitta bit o‘zgarishi chiqishda maksimal miqdordagi bitlarga ta’sir qilishi zarur. Diffuziyani baholash uchun odatda branch number tushunchasidan foydalaniladi. 1.3. MDS-matritsalar va branch number Matritsaning diffuziya kuchi quyidagi formula bilan o‘Ichanadi: 𝛽(𝐿) = min 𝑥≠0 (wt(𝑥) + wt(𝐿(𝑥))) bu yerda wt - Hamming og‘irligi. Agar matritsa maksimal masofa ajraluvchi (MDS) bo‘lsa, u holda 𝐿 o‘zining nazariy maksimumiga erishadi [5], [7]. MDSmatritsaning istalgan kvadrat submatritsasi singulyar bo‘lmasligi tufayli, bitta o‘zgarish butun ustun yoki satr bo‘ylab tarqaladi. Aynan shu printsip ko‘plab simmetrik shifrlarning markazida turadi. 2. Blok shifrlarda matritsali akslantirishlar 2.1. Hill shifrining matritsali tabiati Hill shifri kriptografiya tarixidagi eng sodda, ammo matritsali akslantirishning mohiyatini aniq ko‘rsatib beradigan misoldir. Matn 𝑃 vektor ko‘rinishiga keltirilib, keyin: 𝐶 = 𝐾𝑃 mod𝑚 ko‘rinishida shifrlanadi [1]. Bu yerda 𝐾 — shifr kaliti bo‘lgan matritsa. Hill shifri zamonaviy hujumlarga bardosh bera olmasa-da, u matritsaning diffuziya yaratishdagi rolini juda yaxshi namoyon qiladi: blokdagi har qanday o‘zgarish barcha pozitsiyalarga ta’sir qiladi. 2.2. Zamonaviy shifrlar: AES va keng yo‘lak strategiyasi AES dizayni "wide trail" strategiyasiga asoslangan bo‘lib, unda ikki qatlam alohida rol o‘ynaydi: − kuchli chiziqlislik (S-qutilar), − kuchli diffuziya (matritsali akslantirishlar). AESning MixColumns bosqichi 4 × 4 o‘lchamdagi MDS-matritsaga asoslangan. Har bir ustun quyidagi ko‘rinishda o‘zgartiriladi: 𝐶col = 𝑀 ⋅ 𝑃col. Bu amallar 𝔽28 maydonida bajariladi. Natijada bitta baytdagi o‘zgarish ustundagi barcha baytlarga tarqaladi va bir nechta raunddan so‘ng butun blok bo‘ylab diffuziya yuzaga keladi [3], [4]. 2.3. MDS-matritsalarni optimallashtirish AES MixColumns matritsasi juda muvaffaqiyatli, ammo resurs cheklangan platformalar uchun unda ba’zi kamchiliklar mavjud - apparat xarajatlari yuqoriroq. Shu sababli tadqiqotchilar quyidagilarni taklif qilgan: − dyadik MDS-matritsalar [5]; − involutiv matritsalar (o‘zining teskarisi o‘ziga teng); − "lightweight" MDS-matritsalar [6]. Bularning barchasida maqsad bitta: branch number maksimal qolsin, apparat murakkablik esa kamaytirilgan bo‘lsin. 3. Oqimli shifrlarda matritsali modellash 3.1. LFSRning chiziqli tabiati Oqimli shifrlarning asosida ko‘pincha LFSR (linear feedback shift register) turadi. LFSRning navbatdagi holati oldingi holatning chiziqli kombinatsiyasi sifatida aniqlanadi: 𝑠𝑘+1 = 𝐴𝑠𝑘, bu yerda A - registrning companion matritsasi [2]. Demak, LFSRning butun ishlash jarayoni matritsa yordamida aniq ifodalanadi. 3.2. LFSRning matritsa bilan tahlili 𝑘 qadam o‘tgach holat: 𝑠𝑘= 𝐴𝑘𝑠0 ko‘rinishida bo‘ladi. Shuning uchun LFSRning periodi, spektri, qayta aloqa polinomi va statistika xossalari matritsa eksponenti orqali o‘rganiladi [8]. 3.3. Chiziqlilik - zaiflik manbai Faqat bitta LFSRdan iborat shifrlar odatda himoyasiz bo‘ladi. Shu bois amaliy tizimlarda bir nechta LFSRlar nolinear funksiyalar bilan birlashtiriladi. Ammo matritsali tahlil hujumchiga chiziqli qismni ajratib olish imkonini berishi mumkin. Shuning uchun oqimli shifr dizaynida chiziqli va nolinear bloklar o‘rtasidagi bog‘lanish juda ehtiyotkorlik bilan tanlanadi. 4. Panjara (lattice) asosidagi kriptografiyada matritsalar 4.1. Panjaraning bazis matritsasi 104 “Al-Farg‘oniy avlodlari” elektron ilmiy jurnali ISSN 2181-4252. Tom: 1 | Son: 4 | 2025-yil "Descendants of Al-Farghani" electronic scientific journal. ISSN 2181-4252. Vol: 1 | Iss: 4 | 2025 year Электронный научный журнал "Потомки АльФаргани" ISSN 2181-4252. Том: 1 | Выпуск: 4 | 2025 год https://al-fargoniy.uz/ Panjara 𝐿(𝐵) quyidagi shaklda aniqlanadi: 𝐵 = [𝑏1, 𝑏2, … , 𝑏𝑛], bu yerda 𝑏1, 𝑏2, … , 𝑏𝑛 - bazis vektorlari. Shunda panjara: 𝐿(𝐵) = {𝐵𝑥 ∣ 𝑥 ∈ ℤ𝑛} ko‘rinishiga ega bo‘ladi [9], [10], [11]. Amalda bu: mazkur panjaradagi har bir nuqta - butun sonli koeffitsientlar bilan matritsali ko‘paytirish natijasidir. 4.2. NTRU va strukturalangan matritsalar NTRU turkumidagi algoritmlar polinomlarni qo‘llaydi, ammo ular ko‘pincha circulant matritsa ko‘rinishiga ega bo‘ladi. Circulant matritsaning har bir satri avvalgisining siklik siljigan variantidir. Bu struktura: − apparatda tez ishlaydi, − matritsa ko‘paytirishni yengillashtiradi, − xotira sarfini kamaytiradi. Strukturalangan matritsalar panjara asosidagi ochiq kalitli algoritmlarning samaradorligini sezilarli darajada oshiradi. Natijalar 1-jadvalda kriptografik algoritmlarda matritsali akslantirishlarning turli ko‘rinishlari, ularning matematik xususiyatlari va xavfsizlik jihatlari bo‘yicha batafsil taqqoslovchi tahlilni o‘z ichiga oladi. 1-jadval. Kriptografiyada matritsali akslantirishlar bo‘yicha tahliliy jadval Yo‘nalish / Algoritm turi Matritsaning roli va matematik xususiyati Xavfsizlikk a ta’siri Afzallik va cheklovlar Klassik Hill shifri Modulyar arifmetika bo‘yicha ishlaydigan to‘liq rangli kvadrat matritsa. Teskari bo‘lishi uchun determinanti mod m bo‘yicha nolga teng bo‘lmasligi kerak. Diffuziya mavjud, ammo to‘liq chiziqli tuzilma sababli zamonaviy hujumlarga bardosh bera olmaydi. Afzallik: sodda va tushunarli mexanizm. Cheklov: chiziqli tenglamalar bilan kalitni tiklash oson. AES MixColum GF(2a ) ustida aniqlangan 4 × Differensial va chiziqli Afzallik: yuqori ns (MDSmatritsa) 4 MDSmatritsa. Har qanday kichik submatritsa nonsingulyar. Branch number maksimalga yaqin. kriptotahlilg a qarshi kuchli barqarorlik yaratadi. Difuziya tez butun blokka tarqaladi. xavfsizlik, tejamkor implementats iya. Cheklov: apparat optimallashti rish uchun maxsus konstruksiya talab qiladi. "Lightweig ht" MDS yoki AlmostMD S matritsalar Kichik o‘lchamli, ko‘pincha strukturalangan (dyadik, involutiv) matritsalar. Elementlar kichik to‘plamdan tanlanadi. Xavfsizlik MDSga yaqin, ammo ayrim dizaynlarda diffuziya biroz pasayadi. Afzallik: loT va RFID uchun mos, juda yengil. Cheklov: noto‘g‘ri tanlangan matritsa umumiy shifr xavfsizligini pasaytirishi mumkin. Oqimli shifrlardag i LFSR (companio n matritsa) GF(2) ustida companion matritsa: holatlar ketmaketligi 𝑠𝑘+1 = 𝐴𝑘𝑠0 ko‘rinishida ifodalanadi. Chiziqlilik sababli o‘zo‘zidan xavfsiz emas; BerlekampMassey orqali tahlil qilish oson. Afzallik: apparatda juda tez, matematik tahlil qulay. Cheklov: nolinear komponent qo‘shilmasa, kriptografik himoya zaif. LFSR + nolinear kombinatsi ya (Squti, bo‘luvchi funksiya) Matritsali chiziqli yangilanish + ustiga qo‘yilgan nolinear xaritalar. Model: "chiziqli komponent + nolinear distorsiya". Chiziqli struktura buzilib, hujumchi faqat matritsali modelga tayanib hujum qila olmaydi. Afzallik: tezlik + xavfsizlik balansi. Cheklov: nolinear qatlam noto‘g‘ri tanlansa, zaiflik qaytadan paydo bo‘ladi. LWE / Ring-LWE (panjara asosidagi sxemalar) Ochiq kalit katta o‘lchamli modul bo‘yicha matritsa 𝐴; panjara 𝐿(𝐵) esa 𝐵 = [𝑏1, 𝑏2, … , 𝑏𝑛]o rqali ifodalanadi. Matritsa elementlari butun sonlar yoki halqa elementlari. Xavfsizlik panjara masalalarini ng murakkabli giga tayanadi; kvant hujumlarga qarshi barqaror. Afzallik: post-kvant xavfsizligi, matematik asos mustahkam. Cheklov: katta o‘lcham sababli xotira va tezlik talablari ko‘proq. 105 “Al-Farg‘oniy avlodlari” elektron ilmiy jurnali ISSN 2181-4252. Tom: 1 | Son: 4 | 2025-yil "Descendants of Al-Farghani" electronic scientific journal. ISSN 2181-4252. Vol: 1 | Iss: 4 | 2025 year Электронный научный журнал "Потомки АльФаргани" ISSN 2181-4252. Том: 1 | Выпуск: 4 | 2025 год https://al-fargoniy.uz/ NTRU va circulant matritsalar Polinomlar bilan ishlaydigan circulant yoki blok-circulant matritsalar. FFT/NTT bilan tez ko‘paytiriladi. Strukturaviy barqaror, lekin maxsus hujumlar strukturaviy xususiyatlar dan foydalanishi mumkin. Afzallik: juda tez, minimal resurs sarfi. Cheklov: parametrlar noto‘g‘ri tanlansa, strukturalang an panjaraga nisbatan hujumlar paydo bo‘ladi. 1-jadvaldan ko‘rinib turibdiki, matritsali akslantirishlar barcha asosiy kriptografik yondashuvlarda markaziy o‘rin egallaydi. Klassik Hill shifridan tortib AES kabi zamonaviy blok shifrlargacha, oqimli shifrlar va post-kvant panjara sxemalariga qadar matritsalar turli rol o‘ynaydi, ammo ularning umumiy vazifasi bir xil: chiziqlilikni boshqarish, diffuziya yaratish va matematik murakkablikni oshirish. Tahlil asosida quyidagi xulosalar ajralib turadi: − kuchli diffuziya talab qilinadigan tizimlarda (AES, Whirlpool va boshqalar) MDS-matritsalar ideal yechim bo‘lib, branch number’ni maksimal qiladi, shuningdek, differensial va chiziqli hujumlarni sezilarli darajada cheklaydi. − resurs cheklangan qurilmalar uchun yengillashtirilgan (lightweight) matritsalar qo‘llanadi; ular apparat tejamkor bo‘lsa-da, xavfsizlik va samaradorlik o‘rtasida nozik muvozanatni saqlashni talab qiladi. − oqimli shifrlarda LFSRning matritsali modeli tahlilni osonlashtiradi, ammo sof chiziqlilik sababli xavfsizlikni ta’minlash uchun qo‘shimcha nolinear funksiyalar zarur. − panjara asosidagi ochiq kalitli algoritmlarda matritsalar nafaqat diffuziya vositasi, balki butun tizimning matematik poydevorini tashkil etadi. Aynan matritsa o‘lchami, strukturasining murakkabligi va shovqin parametrlari post-kvant xavfsizlikning asosiy kafolatidir. Umuman olganda, tahlillar shuni yaqqol ko‘rsatadiki, matritsali akslantirishlar kriptografik dizaynning ajralmas va ko‘p qirrali komponentidir. To‘g‘ri tanlangan matritsa tizimni sezilarli darajada mustahkamlaydi, noto‘g‘ri tanlangan matritsa esa butun algoritmni zaiflashtirishi mumkin. Xulosa Ushbu maqolada kriptografik algoritmlarda matritsali akslantirishlarning o‘rni, ahamiyati va ularning turli yo‘nalishlardagi qo‘llanishi tahlil qilindi. O‘tkazilgan tahlillar shuni ko‘rsatadiki, matritsali akslantirishlar nafaqat matematik tushuncha sifatida, balki zamonaviy kriptotizimlarning ichki mexanizmlarini shakllantiruvchi fundamental struktura sifatida ham juda muhim rol o‘ynaydi. Birinchidan, matritsalar simmetrik blok shifrlarda diffuziya mexanizmining asosiy vositasi hisoblanadi. Xususan, AES kabi global standartlarda MDS-matritsalarning qo‘llanishi shifrning chiziqli va differensial kriptotahlilga bardoshini sezilarli darajada oshiradi. MDS-matritsalar orqali branch number’ning maksimal qiymatga yaqinlashishi - bitta o‘zgarishning bir nechta elementlarga tez tarqalishi - xavfsizlikning eng muhim ustunlaridan biri ekanini yana bir bor tasdiqlaydi. Ikkinchidan, yengil (lightweight) kriptografiya uchun mo‘ljallangan matritsa konstruksiyalari ko‘rsatadiki, cheklangan resurslarga ega muhitlarda ham matritsa asosidagi diffuziya qatlamlarini samarali tarzda moslashtirish mumkin. Dyadik, involutiv yoki soddalashtirilgan strukturaga ega bo‘lgan MDS va Almost-MDS matritsalar kam energiya sarfi, kichik apparat maydoni va past kechikish kabi talablarga javob berishi bilan birga, xavfsizlikni maqbul darajada ushlab turadi. Uchinchidan, oqimli shifrlardagi LFSRlar analizida matritsali modelning ustunligi yaqqol namoyon bo‘ladi. LFSRning holat evolyutsiyasi companion matritsa orqali aniq ifodalanishi tufayli, uning periodi, qayta aloqa polinomi, spektri va statistik xususiyatlari matematik jihatdan chuqur o‘rganiladi. Shu bilan birga, sof chiziqli strukturaning zaifligi 106 “Al-Farg‘oniy avlodlari” elektron ilmiy jurnali ISSN 2181-4252. Tom: 1 | Son: 4 | 2025-yil "Descendants of Al-Farghani" electronic scientific journal. ISSN 2181-4252. Vol: 1 | Iss: 4 | 2025 year Электронный научный журнал "Потомки АльФаргани" ISSN 2181-4252. Том: 1 | Выпуск: 4 | 2025 год https://al-fargoniy.uz/ matritsali modellashning amaliy ahamiyatini yanada oshiradi - kuchli oqimli shifr yaratish uchun LFSR ustiga nolinear qatlam qo‘shish zarurligi aynan matritsa asosidagi tahlil orqali isbotini topadi. To‘rtinchidan, panjara (lattice) asosidagi kriptografik sxemalarning rivojlanishi matritsali akslantirishlarning yanada yuqori darajadagi qo‘llanishini namoyon qildi. Bu yerdagi matritsalar oddiy diffuziya elementi sifatida emas, balki butun kriptotizimning matematik poydevori sifatida harakat qiladi. LWE, Ring-LWE va NTRU kabi sxemalarda katta o‘lchamli matritsalar orqali murakkab bo‘shliqlarda yashirin chiziqli akslantirish hosil qilinadi, bu esa post-kvant davrida xavfsizlikka erishishda hal qiluvchi omil hisoblanadi. Matritsa o‘lchamining kattaligi, elementlarning modul bo‘yicha tanlanishi, shovqinning nazorat qilinishi kabi jihatlar post-kvant barqarorligini belgilovchi strategik parametrlar sifatida namoyon bo‘ladi. Umuman olganda, barcha yo‘nalishlar bo‘yicha umumiy tendensiya shuni ko‘rsatadiki, matritsali akslantirishlar kriptografik algoritmlarning xavfsizlik, samaradorlik va strukturalallashuv darajasiga bevosita ta’sir ko‘rsatuvchi markaziy mexanizmdir. To‘g‘ri tanlangan matritsa shifrning matematik tayanchini kuchaytiradi, teskari konstruyatsiyani murakkablashtiradi va kriptotahlilga qarshi tabiiy himoya yaratadi. Aksincha, noto‘g‘ri tanlangan matritsa - hatto algoritmning qolgan qismi mukammal bo‘lsa ham - umumiy xavfsizlikning jiddiy susayishiga olib kelishi mumkin. Shu nuqtai nazardan, kelajak kriptografik dizaynlarida, xususan post-kvant davrda, matritsali akslantirishlarning yanada murakkab, strukturalangan va matematik jihatdan isbotlangan variantlari muhim o‘rin egallashi kutiladi. Bu esa matritsa nazariyasi, kodlar nazariyasi, chiziqli algebra va sonlar nazariyasining kriptografiya bilan bog‘liq tadqiqotlarida yangi ilmiy yo‘nalishlar paydo bo‘lishi uchun keng imkoniyatlar yaratadi. Foydalanilgan adabiyotlar [1] L. Hill, “Cryptography in an Algebraic Context,” American Mathematical Monthly, 1929. [2] S. Lin and D. J. Costello, Error Control Coding, Prentice Hall, 2004. [3] J. Daemen and V. Rijmen, The Design of Rijndael: AES - The Advanced Encryption Standard, Springer, 2002. [4] National Institute of Standards and Technology (NIST), “FIPS-197: Advanced Encryption Standard (AES),” 2001. [5] T. Berger et al., “Dyadic MDS Matrices,” IEEE Trans. Inf. Theory, 2005. [6] S. Duval et al., “Lightweight MDS Matrices,” IACR Cryptology ePrint Archive, 2016. [7] B. Preneel et al., “Wide Trail Strategy and MDS Structures in Block Ciphers,” FSE, 1997. [8] J. Massey, “Shift-Register Synthesis and BCH Decoding,” IEEE Trans. Inf. Theory, 1969. [9] O. Regev, “On Lattices, Learning with Errors, and Cryptography,” STOC, 2005. [10] D. Micciancio and S. Goldwasser, Complexity of Lattice Problems, Springer, 2002. [11] N. Howgrave-Graham, “Lattice-Related Cryptanalysis,” IACR School, 2007.