回答:
次のペーパーにあるフレームワークを使用することをお勧めします。
線形暗号解読をどこまで進めることができますか?、トーマス・ベニエール、パスカル・ジュノー、セルジュ・ヴォーデネイ、ASIACRYPT 2004。
重要な結果は、あなたが必要と言っている、ここで D (Dは、2つの分布 D 0と D 1の間のカルバック・ライブラー距離です。KL距離の定義を拡張すると、あなたの場合は
0 log 0という規則で。
とき、我々は見つけるD (D 0を。このように、 P » εは、我々はあなたが必要であることを見つける N 〜P (1 - P )/ ε 2コインが反転します。p = 0の場合、 D (D 0、あなたが必要とするので、 N 〜1 / εコインが反転します。したがって、この式は、すでに知っている特殊なケースと一致しています...しかし、すべての n 、izes。
正当化については、論文を参照してください。
. You'll find that the probability of error in the optimal distinguisher is where . Thus, we need to distinguish with constant success probability. This amounts to the condition that (up to a constant factor)... when .
For the general case... see the paper.