ふと気がついたが、AがBにP(y)の係数を暗号化したものEnc(a0)..Enc(an)を渡すとして、Bが Enc(P(y)) を計算できて、Enc(x) がhomomorphic なら、Bは任意の適当なc について Enc(P(y)) = Enc(cP(y))が成り立つ場合 P(y) = 0 が分かってしまうんじゃないのか?辞書攻撃できちゃうよな。
なんかたぶん読み落としてることがある気がする。
メモ