| 算法 | 群 G | 隐藏子群 H | 样本约束 | 经典后处理 |
| --- | --- | --- | --- | --- |
| Simon | ℤ₂ⁿ | {0,s} | y·s ≡ 0 (mod 2) | F₂ 高斯消元 |
| 周期查找 | ℤ_Q(ℤ 的截断,Q ≈ N² > r²) | rℤ(近似) | \|k/Q − j/r\| ≤ 1/2Q | 连分数 |
| 离散对数 | ℤ_r² | ⟨(−s,1)⟩ | −su+v ≡ 0 (mod r) | 模 r 求逆 / 联立同余 |
- 演算卡(离散对数,教材 §7.3:g=3 为 mod 7 原根、r=6,幂表 3¹=3, 3²=2, 3³=6, 3⁴=4, 3⁵=5, 3⁶=1;h=5=3⁵ → s=5;样本满足 v ≡ 5u (mod 6)):
- (u,v)=(1,5):u=1 可逆 → s = v·u⁻¹ = 5·1 = 5,直接命中
- (u,v)=(5,1):5·5 = 25 ≡ 1 (mod 6) → u⁻¹ = 5 → s = 1·5 = 5 ✓
- (u,v)=(2,4):2s ≡ 4 (mod 6),约去 gcd(2,6)=2 → s ≡ 2 (mod 3) → s ∈ {2,5}——单样本不定解,与上联立得 5
- 边界卡(三条短行):承诺放宽(近似周期 / 只看高位)→ 傅里叶峰带噪声底,需稳健性分析(Hales–Hallgren);查询分离 ≠ 时间分离(需 oracle 高效相干实现,Shor 的模幂满足);非 Abel HSP(图同构、格)多数仍开放