在第 3 部分中,我将单独介绍后量子 RSA 变体。Bernstein–Heninger–Lou–Valenta 提出的原始 pqRSA 提案使用形式为 n = p 1 p 2 p 3 p 4 · · · pi · · · p 2 31 的 TB 级密钥,其中每个 pi 都是一个 4096 位素数。我的变体使用形式为 n = p 2 1 p 3 2 p 5 3 p 7 4 · · · p π ii · · · p 225287 20044 的 TB 级密钥,其中每个 pi 都是一个 4096 位素数,π i 是第 i 个素数。素数生成在实践中是后量子 RSA 中最昂贵的部分,因此我的提案中素数因子的数量较少,可以大大加快密钥生成速度。重复的因子有助于攻击者识别小阶元素,从而允许攻击者使用 Shor 算法的小阶变体。我分析了小阶攻击并讨论了它们所需的经典预计算的成本。