古典的な検証者が量子計算を効率よく検証できる仕組みを単一証明者で実現(準線形資源)
何を示したか:本論文は、古典的な検証者(量子計算機を持たない人)が、信頼できない単一の量子実行者(プロヴァー)に任せた量子計算の正しさを、回路サイズに対してほぼ線形(準線形)の総資源で検証できる論証系(argument system)を構成したことを報告します。従来の有名な方法は多くのオーバーヘッドを要しましたが、本研究はそれを大幅に改善します。検証の効率化は暗号学的仮定の下で示されています。
何をしたか:著者らは「計算的セルフテスト」と呼ばれる考え方を使い、新しいセルフテスト(プロヴァーの量子状態と測定を認証する試験)を設計しました。これを用いて、Broadbent(2018)が示した効率的な検証プロトコルを「デクアンタイズ(量子通信を古典化)」しました。結果として、回路のゲート数 g に対して総資源が O(poly(λ, log g) · g) で済むことを示します。ここで LWE(Learning with Errors、誤差学習)仮定に基づき、λ はその安全パラメータです。簡単に言えば、暗号の強さを表す数値を大きくすると検証の安全性が高まりますが、その分コストも影響を受けます。
仕組みの高レベル説明:計算的セルフテストは、古典的なやり取りだけでプロヴァーの量子レジスタの中身を事実上「指示」あるいは「検査」できる技術です。元々は複数の分離したプロヴァー(マルチプロヴァー)を仮定する非局所ゲームの文脈で発展しました。本稿では Kalai らのコンパイラー(非局所ゲームを単一プロヴァー用の論証系に変換する手法)を使い、その非局所的セルフテストを単一プロヴァーへ移植します。暗号的に非通信(プロヴァー間のやり取りがないこと)を強制するために、古典的な暗号を拡張した手法(量子同型暗号の利用)が想定されています。技術的には、検証可能なランダム遠隔状態準備(RSP)を実現し、σ_X、σ_Y、σ_Z とそれらの斜め方向の1量子ビットクリフォード測定に対応するテンソル積状態を、用意された個数に依らず一定の誤差で検証できる点が重要です。
なぜ重要か:この結果は、理論上の「古典的検証で量子計算を任せられる」機能を、回路モデルで現実的なコストに近い形で提供する点で意味を持ちます。従来のマハデーブ(Mahadev, 2018)の手法は回路からハミルトニアンへの帰着に伴う多大なオーバーヘッドがありましたが、本稿の手法はその制約を回避して、より少ない資源で同様の目標を達成します。また、非局所ゲームと暗号学の橋渡しをするコンパイラーを使うため、将来ほかの暗号的仮定での実装や改良がしやすい汎用性もあります。さらに、表現論に基づく新しい剛性(rigidity)証明を導入し、これまで扱われていなかった観測量の群にも適用可能な理論的進展を示しています。
重要な制約と不確かさ:本成果は情報理論的な無条件の安全性を与えるものではありません。安全性の主な仮定は LWE(Learning with Errors)問題の難しさであり、準線形の資源保証を得るには LWE が非一様量子攻撃者に対して準指数時間でも解けないという強めの仮定が必要です。より弱い(多項式時間困難性)仮定でも議論は成り立ちますが、その場合は資源がほぼ線形(任意の小さな上乗せを許す形)に留まると作者は述べています。また、セルフテストには「複素共役」攻撃と呼ばれる不可避な曖昧さが理論的に残ります。著者らは最終的にプロヴァーの保持する状態が二つの共役分岐の古典的混合と区別できないことを保証しますが、共役の位相を完全に消すことは対策できません。最後に、本稿の図式は非局所(複数証明者)で得られた手法を暗号的手段で単一証明者へ移すものであるため、性能や安全証明は使用する暗号的構成やパラメータに依存します。