1975 yılında, Miller göstermiştir tamsayıdır ve çarpanlara azaltmak için nasıl süresi bulma bir fonksiyonu bu şekilde F (x + r) = f (x) bazı rastgele seçilmiş bir <N ile . Shor'un algoritmasının kuantum bilgisayarda r'yi etkili bir şekilde bulabildiği iyi bilinirken, klasik bir bilgisayarın r'yi bulması için inatçı olduğuna inanılmaktadır .
Sorum şu şekildedir: herhangi bilinen alt sınır var mıdır rastgele için ? RSA'da olduğu gibi r = N = pq seçildiğinde verilen r üzerinde sınır var mı? Açıktır ki, R olmalıdır \ omega (\ log (K)) , bir sadece değerlendirilebilir aksi takdirde f (x) ile O (\ log (N)) üzerinden şekil ardışık noktaları r klasik. Klasik bir faktoring algoritması varsa r'nin dağılımında yalnızca r varsayımı altında çalışan RSA'yı kırmak yeterli olur , örneğin r \ in \ Theta (N / \ log (N)) veya r \ in \ Theta (\ sqrt { N}) ?
Carl Pomerance'ın " Ortalama olarak n çarpım sırası mod " üzerine bir sunumu, r'nin tüm N'ye göre ortalama olarak O (N / \ log (N)) olduğuna dair kanıtlar içeriyor , ancak N'yi etkileyebilecek klasik bir algoritmanın olup olmadığından emin değilim O (N / \ log (N)) ' deki r \ hipotezi altında RSA'yı kesin olarak kıracaktır. Can N adverserially için seçilebilir r \ O (N)) ya da R \ O (\ sqrt {N-}) ?
(Not: Genel faktoring ile RSA faktoringi arasında ilgili bir soru vardır )