有人知道 DSA 攻击背后的数学原理吗,其中模数 p 的 p-1 仅由小因子组成。实际上,这不会发生,因为密钥生成器将保证事实并非如此。
网上有很多关于为 DSA 生成良好输入参数的信息,因此很难破解,但没有关于如果模数 p 的 p-1 仅由小因子组成的情况下如何找到 X 的信息。
Pohlig-Hellman 可以。
但是,DSA 标准明确要求 p-1 的质因数之一必须很大。