Tamsayılı çarpanlara ayırma sürecindeki daha düşük sınırlar?


11

1975 yılında, Miller göstermiştir tamsayıdır ve çarpanlara azaltmak için nasıl süresi bulma bir fonksiyonu bu şekilde F (x + r) = f (x) bazı rastgele seçilmiş bir <N ile . Shor'un algoritmasının kuantum bilgisayarda r'yi etkili bir şekilde bulabildiği iyi bilinirken, klasik bir bilgisayarın r'yi bulması için inatçı olduğuna inanılmaktadır .Nrf(x)=axmodNf(x+r)=f(x)a<Nrr

Sorum şu şekildedir: herhangi bilinen alt sınır var mıdır r rastgele için N ? RSA'da olduğu gibi r = N = pq seçildiğinde rverilen r üzerinde sınır var mı? Açıktır ki, R olmalıdır \ omega (\ log (K)) , bir sadece değerlendirilebilir aksi takdirde f (x) ile O (\ log (N)) üzerinden şekil ardışık noktaları r klasik. Klasik bir faktoring algoritması varsa r'nin dağılımında yalnızca r varsayımı altında çalışan RSA'yı kırmak yeterli olur , örneğin r \ in \ Theta (N / \ log (N)) veya r \ in \ Theta (\ sqrt { N}) ?N=pqrΩ(log(N))f(x)O(log(N))rrrΘ(N/log(N))rΘ(N)

Carl Pomerance'ın " Ortalama olarak n çarpım sırası modn " üzerine bir sunumu, r'nin tüm N'ye göre ortalama rolarak O (N / \ log (N)) olduğuna dair kanıtlar içeriyor , ancak N'yi etkileyebilecek klasik bir algoritmanın olup olmadığından emin değilim O (N / \ log (N)) ' deki r \ hipotezi altında RSA'yı kesin olarak kıracaktır. Can N adverserially için seçilebilir r \ O (N)) ya da R \ O (\ sqrt {N-}) ?O(N/log(N))NNrO(N/log(N))NrO(N))rO(N)

(Not: Genel faktoring ile RSA faktoringi arasında ilgili bir soru vardır )

Yanıtlar:


17

Eğer , dönem her bir bölen olacaktır . Seçerseniz ve için inanılmaz şanslı değilseniz asal, o zaman, biz sahip olacak . Ayrıca biz verimli asal bulabilirsiniz inanıyoruz ile rasgele adayları seçme ve bunları test ederek (bu olaylar eğer doğrudur veN=pqrϕ(N)=lcm(p1,q1)p1=2pq1=2qp,qrpqN/4pp=2p+1ppasal kabaca bağımsız; Bunun kanıtlanıp kanıtlanmadığını bilmiyorum). Böylece, primerlerinizi dikkatlice seçerek, kolay faktoring ile ilgili ek hipotezle bile RSA saldırılara karşı güvende olacaktır.

Rastgele sayıların veya rastgele olması son derece düşük olduğundan şüpheleniyorum , ancak bu hazırlıksız bir kanıtım yok. hipotezi son derece güçlüdür ve bu durum için zaten etkili bir faktoring algoritması biliniyorsa şaşırmam.N = p qNN=pqrO(N)rO(N)

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.