f ( x + r ) = f ( x ) a < N r r
La mia domanda ora è: ci sono limiti inferiori noti su per N casuale ? Ci sono limiti su dato che è scelto come in RSA? Chiaramente, deve essere poiché altrimenti si potrebbe semplicemente valutare su punti successivi per capire classico. Basterebbe rompere RSA se esistesse un algoritmo di factoring classico che funziona solo in base ad una ipotesi sulla distribuzione di , ad esempio o ?
Una presentazione di Carl Pomerance su " L'ordine moltiplicativo mod in media " cita l'evidenza che è in media su tutto , ma non sono sicuro se un algoritmo classico che può fattorizzare sotto l'ipotesi di si romperebbe definitivamente RSA. N può essere scelto negativamente per avere o ?
(Nota: esiste una domanda correlata sul factoring generico rispetto al factoring RSA)