1. Q1(经典查询 + 量子离线计算):经典服务器收到查询即测量输入、返回经典串——物理上不实现上述酉映射 → Q2 严格强于 Q1
2. 公开算法模型:RSA/DH 的模幂运算本就公开 → 攻击者自行实现为可逆电路、不需要任何带秘密的 oracle——Shor 属此类,这是它现实威胁最大的根本原因
3. recorded-data(先存后解):不需在线量子访问,只依赖"Shor 存在 + 今天的数据多年后仍有价值"两个事实 → 后量子迁移的现实动机
4. 判据(一行):秘密 K 是否被"冻"在一个攻击者可相干操作的电路里