Skip to main content
QUICK REVIEW

[论文解读] Improving the Success Probability for Shor's Factoring Algorithm

Gregor Leander|ArXiv.org|Aug 29, 2002
Cryptography and Data Security被引用 6
一句话总结

本文通过选择满足雅克比符号 $ \left(\frac{y}{n}\right) = -1 $ 的输入 $ y \in \mathbb{Z}_n^* $,改进了肖尔的整数分解算法,这确保了 $ y $ 模 $ n $ 的阶为偶数,从而避免了 $ y^k \equiv -1 \pmod{n} $ 的失败情形。该选择将成功概率从 $ \frac{1}{2} $ 提高至至少 $ \frac{3}{4} $,显著降低了最坏情况下的失败率。

ABSTRACT

Given n=p*q with p and q prim and y in Z_{p*q}^*. Shor's Algorithm computes the order r of y, i.e. y^r=1 (mod n). If r=2k is even and y^k e -1 (mod n) we can easily compute a non trivial factor of n: gcd(y^k-1,n). In the original paper it is shown that a randomly chosen y is usable for factoring with probabily {1/2}. In this paper we will show an efficient possibility to improve the lower bound of this probability by selecting only special y in Z_n^* to {3/4}, so we are able to reduce the fault probabilty in the worst case from {1/2} to {1/4}.

研究动机与目标

  • 通过提高找到非平凡因子的成功概率,降低肖尔整数分解算法中的失败概率。
  • 识别一类 $ y \in \mathbb{Z}_n^* $,其能保证模 $ n $ 的阶为偶数,并避免 $ y^k \equiv -1 \pmod{n} $ 的失败情形。
  • 提供一种确定性的预处理准则——使用雅克比符号——以超越肖尔原始随机选择的下限,提高成功概率的下界。
  • 证明选择满足 $ \left(\frac{y}{n}\right) = -1 $ 的 $ y $ 可使成功概率至少达到 $ \frac{3}{4} $,优于随机选择 $ y $ 时的 $ \frac{1}{2} $ 下界。

提出的方法

  • 使用雅克比符号 $ \left(\frac{y}{n}\right) = -1 $ 作为筛选标准,选择模 $ n $ 下阶为偶数的 $ y \in \mathbb{Z}_n^* $。
  • 利用若 $ y $ 是模 $ p $ 或 $ q $ 的非二次剩余,则其模 $ p $ 或 $ q $ 的阶为偶数,从而确保模 $ n $ 的阶为偶数的性质。
  • 应用引理5,基于其在 $ 2 $-进赋值下的离散对数指数,刻画 $ \mathbb{Z}_p^* $ 和 $ \mathbb{Z}_q^* $ 中偶阶元素的特征。
  • 统计满足 $ \left(\frac{y}{n}\right) = -1 $ 且 $ y^k \equiv -1 \pmod{n} $ 的 $ y \in \mathbb{Z}_n^* $ 的数量,这些是唯一导致分解失败的输入。
  • 基于 $ 2 $-进赋值 $ m_1 = v_2(p-1) $、$ m_2 = v_2(q-1) $ 进行情形分析,计算失败输入的比例,证明其至多为 $ \frac{1}{4} $。
  • 推导出当 $ m_1 \neq m_2 $ 时,成功概率为 $ P(n) = 1 - \frac{1}{2^{m_2 - m_1 + 1}} $,当 $ m_1 = m_2 $ 时为 $ 1 $,从而得出成功概率下界为 $ \frac{3}{4} $。

实验结果

研究问题

  • RQ1肖尔分解算法的成功概率能否超越随机输入选择所实现的 $ \frac{1}{2} $ 下界?
  • RQ2哪类输入 $ y \in \mathbb{Z}_n^* $ 能确保 $ y $ 的阶为偶数且 $ y^k \not\equiv -1 \pmod{n} $,从而实现成功分解?
  • RQ3$ p-1 $ 和 $ q-1 $ 的 $ 2 $-进赋值如何影响导致分解失败的输入比例?
  • RQ4能否使用雅克比符号 $ \left(\frac{y}{n}\right) = -1 $ 的确定性预处理步骤,提高肖尔算法的保证成功概率?

主要发现

  • 选择满足 $ \left(\frac{y}{n}\right) = -1 $ 的 $ y \in \mathbb{Z}_n^* $ 可确保其模 $ n $ 的阶为偶数,满足成功分解的第一个条件。
  • 此类 $ y $ 满足 $ y^k \not\equiv -1 \pmod{n} $ 的概率至少为 $ \frac{3}{4} $,将最坏情况下的成功概率从 $ \frac{1}{2} $ 提升至 $ \frac{3}{4} $。
  • 当 $ v_2(p-1) = v_2(q-1) $ 时,所有满足 $ \left(\frac{y}{n}\right) = -1 $ 的 $ y $ 均满足两个条件,成功概率达到 $ 1 $。
  • 当 $ m_1 \neq m_2 $ 时,满足 $ \left(\frac{y}{n}\right) = -1 $ 但导致失败的 $ y $ 的数量被限制在 $ \frac{1}{4} \varphi(n) \cdot \frac{1}{2^{m_2 - m_1}} $ 以内,失败概率至多为 $ \frac{1}{4} $。
  • 该方法高效,因为雅克比符号可在多项式时间内计算,使得预处理快速,从而显著提升量子分解的成功率。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。