(A0,…,Ak−1,B)∈GLWES,σ(ΔM)⊆Rqk+1Ai:sampled uniformly random from Rq
B=∑i=0k−1Ai⋅Si+ΔM+E∈Rq(Rq:coefficients sampled from gaussian distribution χσ)
A 부분은 주로 mask, B 부분은 body라고 불린다. 다항식 ΔM은 message M의 encoding으로도 불린다.
최종적으로 secret key S=(S0,…,Sk−1)∈Rk 하에서 encrypt된 cipher text (A0,…,Ak−1,B)∈GLWES,σ(ΔM)⊆Rqk+1를 얻을 수 있다.
Decryption :
B−∑i=0k−1Ai⋅Si=ΔM+E∈Rq
M=⌊ΔΔM+E⌋.
message M은 Δ와 곱해지며 ΔM+E의 MSB부분에, E는 LSB 부분에 생성됨을 확인할 수 있으며, ∣E∣<Δ/2라면 decryption을 통한 원본 message의 복원이 가능하다.