[ Mah20 , Bra18 ] 的 QFHE 构造建立在可从 LWE 假设构建的经典 FHE 方案之上。然而,他们的方案使用了特定 FHE 方案的非常特殊的属性。例如,[ Mah20 ] 使用了对偶 GSW FHE 方案 [ GSW13 ] 以及从 LWE 构建的噪声陷门无爪函数。该构造利用了这样一个事实:位 b 的对偶 GSW 加密可以转换为对该位“编码”的无爪函数对 ( f 0 , f 1 ) 的描述,对于两个原像 x 0 和 x 1 ,使得 f 0 ( x 0 ) = f 1 ( x 1 ) ,x 0 和 x 1 的第一位与 b 异或。类似地,[ Bra18 ] 关键性地使用了 GSW 加密方案和与给定密文一致的所有随机字符串集合的离散高斯结构。换句话说,这两种方案都使用了底层原语的特定实例,并利用了它们复杂的相互作用。这引出了一个自然的问题,这也是我们工作的起点: