У 1975 році Міллер показав, як зменшити факторизацію цілого числа до знаходження періоду функції такий, що f (x + r) = f (x) з деяким випадковим чином обраним a <N . Добре відомо, що алгоритм Шора може ефективно знайти r на квантовому комп'ютері, тоді як вважається, що класичний комп'ютер не може бути вирішеним для пошуку r .
Моє запитання зараз: Чи є відомі нижчі межі на для випадкових ? Чи є межі на заданий , обраний як в RSA? Зрозуміло, що r повинен бути \ Omega (\ log (N)) , інакше можна просто оцінити f (x) на послідовних точках O (\ log (N)), щоб визначити r класично. Було б достатньо розбити RSA, якби існував класичний алгоритм факторингу, який працює лише за певним припущенням щодо розподілу r , наприклад r \ in \ Theta (N / \ log (N)) або r \ in \ Theta (\ sqrt { N}) ?
Презентація Померанс на « The мультиплікативного порядку мод в середньому » наводить докази того, що є в середньому по всім , але я не впевнений , є чи класичний алгоритм , який може фактор за гіпотезою остаточно порушить RSA. Чи може бути несприятливо обраним, щоб мати або ?
(Примітка. Існує пов'язане питання щодо загального факторингу та RSA-факторингу)