中文

基于椭圆曲线偶数阶的RSA模数分解

度量几何 2025-08-29 v2 泛函分析

摘要

高效的整数分解算法会将所有RSA加密方案变体的安全性降低到零。尽管过去了许多年,仍未发现一种能够在经典计算模型中高效分解大型半质数的方法。在本文中,我们展示了如何自然地将广义光滑性方法与22-adic点阶的分离结合起来,从而提出一种在子指数时间L(2+o(1),min(p,q)) L(\sqrt 2+o(1), \min(p,q)) 内找到( conjecturally)素数分解N=pqN = pq的分解算法。这种方法受到 papers \cite{Len}、\cite{MMV}和 \cite{PoZo}的启发,基于对偶数椭圆曲线对(E,Q)(E,Q)的更仔细的考察,其中QQ是定义在ZN\Z _N上的椭圆曲线EE上的一个点。具体来说,与熟悉的条件(即约化阶\ordQp\ord Q_p的最大素数约数P+(\ordQp)P^+(\ord Q_p)不整除#E(\Fq)\#E(\F_q))不同,我们关注P+(\ordQr)P^+(\ord Q_r)与分离阶\ordQp\ord Q_p\ordQq\ord Q_q的最小素数lmin(E,Q)l_{\min}(E,Q)之间的关系。我们关注\mathcalE2\mathcalE_2族的偶数阶椭圆曲线over ZN\Z_N,因为对于\mathcalE2\mathcalE_2族中大多数点(x,y)E(ZN)(x,y)\in E(\Z_N)都满足lmin(E,Q)2l_{\min}(E,Q)\le 2。此外,如果我们知道满足P+(\ordQr)t<lmin(E,Q)P^+(\ord Q_r)\le t<l_{\min}(E,Q)d=maxr{p,q}(\ordQr)d=\max_{r\in \{p,q\}}(\ord Q_r)相对于minr{p,q}ar(E)0\min_{r\in \{p,q\}}|a_r(E)|\neq 0较大,那么我们可以在确定性时间t1+o(1)t^{1+o(1)}内通过以底dd表示来分解NN

关键词

引用

@article{arxiv.2503.00949,
  title  = {On general versions of the Petty projection inequality},
  author = {Francisco Marín Sola},
  journal= {arXiv preprint arXiv:2503.00949},
  year   = {2025}
}