论文四·攻击线:Shor、Grover、BHT 与 Simon
- 主信息:难题崩塌 / 指数打折 / 构造崩溃——三类的公式与数值不可混谈
- 表格行(每行 = 核心恒等式 + 数值演算 + 一行证明思路):
- Shor 行(红·难题崩塌):核心恒等式 a^r−1=(a^{r/2}−1)(a^{r/2}+1)≡0 (mod N) + 两条检查(r 偶、a^{r/2}≢−1)+ 两次 gcd;演算 N=15、a=7:7²=49≡4、7⁴≡1 → r=4,a^{r/2}=4≢−1≡14 → gcd(3,15)=3、gcd(5,15)=5;离散对数同理:f(a,b)=g^{a+bx}、H=⟨(−x,1)⟩、采样方程 −ux+v≡0 (mod q) → x≡v·u^{−1};量级 poly(log N) vs 数域筛 exp(O((log N)^{1/3}(log log N)^{2/3}))——对策:换难题。证明思路一行:平方差拆开后 N 整除乘积却不整除任一因子 → p、q 分居两侧
- Grover/BHT 行(黄·指数打折):穷搜迭代 (π/4)·2^{κ/2}(π/4 来自旋转角 θ≈2^{−κ/2} 的 (π/2)/(2θ));演算 κ=128 → (π/4)·2⁶⁴≈1.4×10¹⁹;并行 P=2²⁰ 台 → 挂钟只缩 1/√P=2^{−10}、总代价反涨 √P=2^{10};hash 原像 2^n→2^{n/2};碰撞 BHT:T(r)=r+√(2^n/r),令两项同阶 → r³=2^n → r=2^{n/3}(表的存储与 QRAM 计费是保留条款)——对策:加大参数。证明思路一行:两项一升一降,最优在两项同阶处
- Simon 行(蓝·构造崩溃):Even–Mansour E(x)=P(x⊕k₁)⊕k₂;构造 F(x)=P(x)⊕E(x),代入定义三行可验 F(x⊕k₁)=F(x);每次 Simon 采样给一个线性方程 y·k₁=0,O(n) 次 + 高斯消元得 k₁;k₂=E(x)⊕P(x⊕k₁)(一个明密文对即得);同族:3 轮 Feistel、CBC-MAC——对策:重新设计抗 Q2 构造。证明思路一行:两层 XOR 掩码 k₁ 在 P(x⊕k₁)⊕P(x) 中相消
- 边界行:isogeny(次指数、仅特定参数区间);lattice(区间或已被经典 LLL 覆盖,量子筛法只改常数或指数);multivariate(Macaulay+HHL 要过 sparsity、条件数、overlap、读出、维数膨胀五道关)——"论文标题里的问题名 ≠ 密码系统实际依赖的问题实例"
类型seminar-table(三行对照大表:类别/核心恒等式/量级/对策,每行附一行证明思路)