1. 循环群计数:v₂(r_p) = s 的比例 2^(s−1−t_p)(1 ≤ s ≤ t_p),r_p 为奇的比例 2^(−t_p)
2. 情况一(r 奇 ⟺ r_p、r_q 均奇):P = 2^(−(t_p+t_q)) ≤ ¼
3. 情况二(r 偶):域 Z_p 中 1 的平方根只有 ±1 → 符号组合 (+,+) 与 r 最小性矛盾;(−,−) 即 a^{r/2} ≡ −1 失败;P(−,−) = (2^(2m)−1)/(3·2^(t_p+t_q)),m = min(t_p, t_q)
4. 合计:P_失败 = (2^(2m)+2)/(3·2^(t_p+t_q)) ≤ ½;等号在 t_p = t_q = 1(p ≡ q ≡ 3 mod 4)时取到,两种失败各 ¼