<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Mathematik, Kryptographie, Quanten on kenji.blog</title><link>http://kenji.blog/de/categories/mathematik-kryptographie-quanten/</link><description>Recent content in Mathematik, Kryptographie, Quanten on kenji.blog</description><generator>Hugo -- gohugo.io</generator><language>de</language><copyright>kenjinote</copyright><lastBuildDate>Sat, 05 Sep 2026 22:09:22 +0900</lastBuildDate><atom:link href="http://kenji.blog/de/categories/mathematik-kryptographie-quanten/index.xml" rel="self" type="application/rss+xml"/><item><title>[PQC] Das gesamte Bild der Post-Quanten-Kryptographie, der Kryptographie der nächsten Generation im Zeitalter der Quantencomputer</title><link>http://kenji.blog/de/p/post-quantum-cryptography/</link><pubDate>Sat, 05 Sep 2026 22:09:22 +0900</pubDate><guid>http://kenji.blog/de/p/post-quantum-cryptography/</guid><description>&lt;img src="http://kenji.blog/p/post-quantum-cryptography/post_quantum_cryptography_1788613735417.jpg" alt="Featured image of post [PQC] Das gesamte Bild der Post-Quanten-Kryptographie, der Kryptographie der nächsten Generation im Zeitalter der Quantencomputer" />&lt;h2 id="einführung-die-bedrohung-der-kryptographie-durch-quantencomputer">Einführung: Die &amp;ldquo;Bedrohung&amp;rdquo; der Kryptographie durch Quantencomputer
&lt;/h2>&lt;p>Heutzutage wird ein Großteil unserer alltäglichen Kommunikation im Internet – Online-Banking-Zahlungen, das Surfen auf Websites (HTTPS), Nachrichten in Messenger-Apps bis hin zu Blockchain- und Krypto-Asset-Transaktionen – durch eine Technologie namens &amp;ldquo;Public-Key-Kryptographie&amp;rdquo; geschützt. Konkret bilden Algorithmen wie die RSA-Kryptographie und die Elliptische-Kurven-Kryptographie (ECC) die Grundlage für die Zuverlässigkeit unserer modernen digitalen Gesellschaft.&lt;/p>
&lt;p>Diese Verschlüsselungsmethoden basieren auf der Sicherheit mathematischer Probleme, wie der &amp;ldquo;Faktorisierung riesiger Zahlen&amp;rdquo; und dem &amp;ldquo;diskreten Logarithmusproblem&amp;rdquo;, für deren Lösung heutige klassische Computer (einschließlich Supercomputer) astronomisch lange brauchen würden. Wenn jedoch der in den letzten Jahren rasant voranschreitende &lt;strong>Quantencomputer&lt;/strong> in die Praxis umgesetzt wird, wird diese Prämisse grundlegend auf den Kopf gestellt.&lt;/p>
&lt;p>Der &amp;ldquo;Shor-Algorithmus&amp;rdquo;, der 1994 von Peter Shor veröffentlicht wurde, bewies mathematisch, dass ein Quantencomputer mit ausreichender Leistung Probleme wie Faktorisierung und diskrete Logarithmen in extrem kurzer Zeit lösen kann. Das bedeutet das Risiko, dass die kryptographische Kommunikation, die das heutige Internet schützt, in Zukunft vollständig entschlüsselt wird (ein Problem, das als Y2Q: Years to Quantum oder Q-Day bezeichnet wird).&lt;/p>
&lt;p>Noch gravierender ist die Existenz einer Angriffsmethode namens &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo; (Jetzt Daten stehlen und speichern, später entschlüsseln, wenn die Kryptographie gebrochen werden kann). Daten, die über Jahrzehnte hinweg vertraulich bleiben müssen, wie nationale Geheimnisse, geistiges Eigentum von Unternehmen und persönliche biometrische Informationen, könnten bereits jetzt gestohlen werden mit der Prämisse einer künftigen Entschlüsselung.&lt;/p>
&lt;p>Um auf diese beispiellose Krise zu reagieren, bündeln Kryptographen und Forschungseinrichtungen auf der ganzen Welt ihre Anstrengungen, um eine kryptographische Technologie der nächsten Generation zu entwickeln, die auch gegen Angriffe durch Quantencomputer sicher bleibt: die &lt;strong>Post-Quanten-Kryptographie (PQC)&lt;/strong> . In diesem Artikel erklären wir die Grundlagen der PQC, die Mechanismen wichtiger Algorithmen und die neuesten Trends in der globalen Standardisierung, die vom US-amerikanischen National Institute of Standards and Technology (NIST) vorangetrieben werden.&lt;/p>
&lt;hr>
&lt;h2 id="was-ist-post-quanten-kryptographie-pqc">Was ist Post-Quanten-Kryptographie (PQC)?
&lt;/h2>&lt;p>Post-Quanten-Kryptographie (Post-Quantum Cryptography, PQC) ist ein Sammelbegriff für kryptographische Algorithmen, die so konzipiert sind, dass sie auf bestehenden klassischen Computern laufen und gleichzeitig resistent gegen Angriffe durch zukünftige große Quantencomputer (wie den Shor-Algorithmus) sind.&lt;/p>
&lt;p>Technologien, die oft damit verwechselt werden, sind die &amp;ldquo;Quantenkryptographie (Quantum Cryptography)&amp;rdquo; und die &amp;ldquo;Quantenschlüsselverteilung (QKD)&amp;rdquo;, aber diese verfolgen völlig andere Ansätze. Die Quantenkryptographie (QKD) ist eine hardwarebasierte Technologie, die physikalische Gesetze der Quantenmechanik (wie die Eigenschaft, dass sich der Zustand bei Beobachtung ändert) nutzt, um Abhören auf dem Kommunikationsweg physikalisch unmöglich zu machen. Sie erfordert dedizierte Glasfasern und spezielle Geräte, was zu Herausforderungen hinsichtlich Einführungskosten und Entfernungsbeschränkungen führt.&lt;/p>
&lt;p>Andererseits ist die &lt;strong>PQC eine rein &amp;ldquo;mathematisch&amp;rdquo; basierte, softwarebasierte kryptographische Technologie&lt;/strong> . Daher kann sie als Software-Update in bestehende Internet-Infrastrukturen, Server, Smartphones, Browser usw. integriert werden und zeichnet sich durch eine sehr hohe Anwendbarkeit in der realen Welt aus. Für IT-Unternehmen und Regierungsbehörden weltweit ist es eine dringende Aufgabe, die derzeit verwendeten RSA und ECC durch diese PQC zu ersetzen (zu migrieren).&lt;/p>
&lt;hr>
&lt;h2 id="die-4-wichtigsten-mathematischen-ansätze-der-pqc">Die 4 wichtigsten mathematischen Ansätze der PQC
&lt;/h2>&lt;p>Basierend auf mathematischen Problemen (wie NP-schweren Problemen), die selbst mit Quantencomputern nicht effizient gelöst werden können, wurden verschiedene PQC-Algorithmen vorgeschlagen. Hier stellen wir die vier wichtigsten Kategorien vor, die derzeit im Mainstream sind.&lt;/p>
&lt;h3 id="hauptansätze-der-post-quanten-kryptographie-pqc">Hauptansätze der Post-Quanten-Kryptographie (PQC)
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt"> 1
&lt;/span>&lt;span class="lnt"> 2
&lt;/span>&lt;span class="lnt"> 3
&lt;/span>&lt;span class="lnt"> 4
&lt;/span>&lt;span class="lnt"> 5
&lt;/span>&lt;span class="lnt"> 6
&lt;/span>&lt;span class="lnt"> 7
&lt;/span>&lt;span class="lnt"> 8
&lt;/span>&lt;span class="lnt"> 9
&lt;/span>&lt;span class="lnt">10
&lt;/span>&lt;span class="lnt">11
&lt;/span>&lt;span class="lnt">12
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-gdscript3" data-lang="gdscript3">&lt;span class="line">&lt;span class="cl">&lt;span class="n">graph&lt;/span> &lt;span class="n">LR&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">PQC&lt;/span>&lt;span class="p">[&lt;/span>&lt;span class="n">Post&lt;/span>&lt;span class="o">-&lt;/span>&lt;span class="n">Quanten&lt;/span>&lt;span class="o">-&lt;/span>&lt;span class="n">Kryptographie&lt;/span> &lt;span class="n">PQC&lt;/span>&lt;span class="p">]&lt;/span> &lt;span class="o">--&amp;gt;&lt;/span> &lt;span class="n">L&lt;/span>&lt;span class="p">[&lt;/span>&lt;span class="n">Gitterbasierte&lt;/span> &lt;span class="n">Kryptographie&lt;/span> &lt;span class="n">Lattice&lt;/span>&lt;span class="o">-&lt;/span>&lt;span class="n">based&lt;/span>&lt;span class="p">]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">PQC&lt;/span> &lt;span class="o">--&amp;gt;&lt;/span> &lt;span class="n">H&lt;/span>&lt;span class="p">[&lt;/span>&lt;span class="n">Hash&lt;/span>&lt;span class="o">-&lt;/span>&lt;span class="n">basierte&lt;/span> &lt;span class="n">Kryptographie&lt;/span> &lt;span class="n">Hash&lt;/span>&lt;span class="o">-&lt;/span>&lt;span class="n">based&lt;/span>&lt;span class="p">]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">PQC&lt;/span> &lt;span class="o">--&amp;gt;&lt;/span> &lt;span class="n">M&lt;/span>&lt;span class="p">[&lt;/span>&lt;span class="n">Multivariate&lt;/span> &lt;span class="n">Kryptographie&lt;/span> &lt;span class="n">Multivariate&lt;/span>&lt;span class="p">]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">PQC&lt;/span> &lt;span class="o">--&amp;gt;&lt;/span> &lt;span class="n">C&lt;/span>&lt;span class="p">[&lt;/span>&lt;span class="n">Codebasierte&lt;/span> &lt;span class="n">Kryptographie&lt;/span> &lt;span class="n">Code&lt;/span>&lt;span class="o">-&lt;/span>&lt;span class="n">based&lt;/span>&lt;span class="p">]&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">L&lt;/span> &lt;span class="o">--&amp;gt;&lt;/span> &lt;span class="n">L1&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">FIPS&lt;/span> &lt;span class="mi">203&lt;/span>&lt;span class="p">:&lt;/span> &lt;span class="n">ML&lt;/span>&lt;span class="o">-&lt;/span>&lt;span class="n">KEM&lt;/span>&lt;span class="p">)&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">L&lt;/span> &lt;span class="o">--&amp;gt;&lt;/span> &lt;span class="n">L2&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">FIPS&lt;/span> &lt;span class="mi">204&lt;/span>&lt;span class="p">:&lt;/span> &lt;span class="n">ML&lt;/span>&lt;span class="o">-&lt;/span>&lt;span class="n">DSA&lt;/span>&lt;span class="p">)&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">H&lt;/span> &lt;span class="o">--&amp;gt;&lt;/span> &lt;span class="n">H1&lt;/span>&lt;span class="p">(&lt;/span>&lt;span class="n">FIPS&lt;/span> &lt;span class="mi">205&lt;/span>&lt;span class="p">:&lt;/span> &lt;span class="n">SLH&lt;/span>&lt;span class="o">-&lt;/span>&lt;span class="n">DSA&lt;/span>&lt;span class="p">)&lt;/span>
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> &lt;span class="n">style&lt;/span> &lt;span class="n">PQC&lt;/span> &lt;span class="n">fill&lt;/span>&lt;span class="p">:&lt;/span>&lt;span class="c1">#f9f,stroke:#333,stroke-width:2px&lt;/span>
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="1-gitterbasierte-kryptographie-lattice-based-cryptography">1. Gitterbasierte Kryptographie (Lattice-based Cryptography)
&lt;/h3>&lt;p>Derzeit gilt die &amp;ldquo;gitterbasierte Kryptographie&amp;rdquo; als die vielversprechendste und am weitesten verbreitete Methode im Bereich der PQC. Gitterbasierte Kryptographie stützt ihre Sicherheit auf Probleme im Zusammenhang mit regelmäßig angeordneten Punkten (Gitterpunkten) in vieldimensionalen Räumen. Bekannte Probleme sind das &amp;ldquo;Kürzeste-Vektor-Problem (SVP: Shortest Vector Problem)&amp;rdquo; und das &amp;ldquo;Learning With Errors (LWE)&amp;quot;-Problem.&lt;/p>
&lt;p>&lt;strong>Überblick über die Funktionsweise:&lt;/strong>
Stellen Sie sich unzählige Punkte vor, die in einem gitterartigen Muster in einem Raum mit extrem hoher Dimension (Hunderte bis Tausende von Dimensionen) angeordnet sind. Einen bestimmten Gitterpunkt in zwei oder drei Dimensionen zu finden, ist einfach, aber in Hunderten von Dimensionen wurde noch kein Algorithmus entdeckt, um ihn effizient zu finden, weder mit einem klassischen noch mit einem Quantencomputer. Insbesondere das LWE-Problem nutzt die Eigenschaft, dass &amp;ldquo;wenn man absichtlich ein kleines &amp;lsquo;Rauschen (Fehler)&amp;rsquo; zu einem System linearer Gleichungen hinzufügt, es drastisch schwieriger wird, die ursprünglichen Variablen zu erraten&amp;rdquo;.&lt;/p>
&lt;p>&lt;strong>Vorteile:&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>Anwendbar sowohl für Schlüsselaustausch (KEM) als auch für digitale Signaturen.&lt;/li>
&lt;li>Sehr schnelle Verarbeitungsgeschwindigkeit (in einigen Fällen schneller als RSA und ECC).&lt;/li>
&lt;li>Gute Balance mit relativ kleinen Schlüssel- und Chiffretextgrößen.&lt;/li>
&lt;/ul>
&lt;p>Viele der derzeit vom NIST standardisierten Algorithmen (wie ML-KEM und ML-DSA) verwenden diese gitterbasierte Kryptographie.&lt;/p>
&lt;h3 id="2-hash-basierte-kryptographie-hash-based-cryptography">2. Hash-basierte Kryptographie (Hash-based Cryptography)
&lt;/h3>&lt;p>Die hashbasierte Kryptographie ist ein auf digitale Signaturen spezialisierter PQC-Algorithmus. Die Grundlage ihrer Sicherheit hängt ausschließlich von der Kollisionsresistenz und Einwegfunktion sicherer &amp;ldquo;kryptographischer Hash-Funktionen&amp;rdquo; wie SHA-2 und SHA-3 ab.&lt;/p>
&lt;p>&lt;strong>Überblick über die Funktionsweise:&lt;/strong>
Der Ausgangspunkt ist ein Einweg-Signaturschema (One-Time-Signatur), das nur einmal verwendet werden kann, genannt &amp;ldquo;Lamport-Signatur&amp;rdquo;. Durch die Bündelung dieser mit einer baumartigen Datenstruktur, dem sogenannten &amp;ldquo;Merkle-Baum&amp;rdquo;, wird es möglich, mehrere Signaturen mit einem einzigen Schlüsselpaar zu erstellen.&lt;/p>
&lt;p>&lt;strong>Vorteile:&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>Die Sicherheitsgrundlage ist extrem robust, mit einem starken Beweis, dass sie &amp;ldquo;sicher ist, solange die Hash-Funktion sicher ist&amp;rdquo;.&lt;/li>
&lt;li>Da es weniger Abhängigkeit von mathematischen Strukturen gibt, ist das Risiko, eine unerwartete Entschlüsselungsmethode zu finden, gering.&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>Nachteile:&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>Kann nicht für den Schlüsselaustausch (KEM) verwendet werden, nur für digitale Signaturen.&lt;/li>
&lt;li>Die Signaturgrößen neigen dazu, groß zu sein.&lt;/li>
&lt;li>Es gibt &amp;ldquo;Zustandsbehaftete (Stateful)&amp;rdquo; und &amp;ldquo;Zustandslose (Stateless)&amp;rdquo; Versionen, wobei stateful (wie XMSS) bei der Implementierung schwierig sind, da die Anzahl der Schlüsselverwendungen streng verwaltet werden muss.&lt;/li>
&lt;/ul>
&lt;p>NIST standardisiert &amp;ldquo;SLH-DSA (ehemals SPHINCS+)&amp;rdquo; als zustandslose hashbasierte Signatur.&lt;/p>
&lt;h3 id="3-multivariate-kryptographie-multivariate-cryptography">3. Multivariate Kryptographie (Multivariate Cryptography)
&lt;/h3>&lt;p>Multivariate Kryptographie basiert auf der Schwierigkeit, Systeme multivariater quadratischer Polynome mit vielen Variablen (MQ-Problem: Multivariate Quadratic problem) zu lösen. Dieses Problem ist bekanntermaßen NP-schwer.&lt;/p>
&lt;p>&lt;strong>Überblick über die Funktionsweise:&lt;/strong>
Der Sender erstellt einen Chiffretext (Signatur), indem er Klartext (oder einen Hash-Wert) in eine komplexe Gleichung mit vielen Variablen einfügt, die als öffentlicher Schlüssel bereitgestellt wird. Der rechtmäßige Empfänger besitzt &amp;ldquo;verborgene Informationen (eine Trapdoor), die die Struktur der Gleichung in eine leicht lösbare Form umwandeln&amp;rdquo; als privaten Schlüssel und verwendet diesen zum Entschlüsseln (oder zur Signaturüberprüfung).&lt;/p>
&lt;p>&lt;strong>Vorteile:&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>Sehr kleine Signaturgrößen.&lt;/li>
&lt;li>Extrem schnelle Signaturüberprüfung. Geeignet für IoT-Geräte mit begrenzten Ressourcen.&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>Nachteile:&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>Die Größe des öffentlichen Schlüssels ist sehr groß (oft von mehreren Dutzend bis Hunderten von Kilobyte).&lt;/li>
&lt;li>Es gibt Fälle in der Vergangenheit, in denen vielversprechende Algorithmen (wie Rainbow) durch klassische Angriffe gebrochen wurden, was es schwieriger macht, Vertrauen in ihre Sicherheit aufzubauen als bei anderen Methoden.&lt;/li>
&lt;/ul>
&lt;h3 id="4-codebasierte-kryptographie-code-based-cryptography">4. Codebasierte Kryptographie (Code-based Cryptography)
&lt;/h3>&lt;p>Die codebasierte Kryptographie wendet die Theorie der &amp;ldquo;Fehlerkorrekturcodes&amp;rdquo;, die zur Korrektur von Fehlern auf Kommunikationswegen verwendet werden, auf die Kryptographie an. Das 1978 vorgeschlagene &amp;ldquo;McEliece-Kryptosystem&amp;rdquo; ist das bekannteste und eines der ältesten in der PQC.&lt;/p>
&lt;p>&lt;strong>Überblick über die Funktionsweise:&lt;/strong>
Der Sender codiert den Klartext unter Verwendung des öffentlichen Schlüssels des Empfängers (eine Generatormatrix eines Fehlerkorrekturcodes mit verborgener spezifischer Struktur) und fügt absichtliche Fehler (Rauschen) hinzu, bevor er ihn sendet. Der Empfänger verwendet den privaten Schlüssel, um die Fehler zu entfernen und den Klartext zu extrahieren. Ein Kryptoanalytiker muss die Fehler aus einem bloßen Zufallscode korrigieren, dessen Struktur er nicht kennt; dies wird als &amp;ldquo;allgemeines Syndrom-Dekodierungsproblem&amp;rdquo; bezeichnet und es ist bewiesen, dass es NP-schwer ist.&lt;/p>
&lt;p>&lt;strong>Vorteile:&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>Da es seit über 40 Jahren intensiv erforscht wird und bisher keine wirksamen Angriffe gefunden wurden, ist die Zuverlässigkeit seiner Sicherheit extrem hoch.&lt;/li>
&lt;li>Schnelle Verarbeitungsgeschwindigkeiten für Verschlüsselung und Entschlüsselung.&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>Nachteile:&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>Die Größe des öffentlichen Schlüssels ist enorm (kann mehrere Megabyte betragen). Daher ist es schwierig, es in Umgebungen mit begrenzter Kommunikationsbandbreite oder Speicherkapazität (wie bei TLS-Handshakes) zu verwenden.&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="neueste-entwicklungen-der-pqc-standardisierung-durch-nist">Neueste Entwicklungen der PQC-Standardisierung durch NIST
&lt;/h2>&lt;p>Das US-amerikanische National Institute of Standards and Technology (NIST) rief 2016 weltweit zur Einreichung von Vorschlägen für Post-Quanten-Kryptographie-Algorithmen der nächsten Generation auf und hat über mehrere Jahre hinweg strenge Evaluierungen und Runden durchgeführt.&lt;/p>
&lt;p>Im Jahr 2024 veröffentlichte NIST schließlich die folgenden drei Algorithmen als offizielle Federal Information Processing Standards (FIPS). Damit wurde ein solides Fundament für Organisationen auf der ganzen Welt geschaffen, um mit der Implementierung in Produktionsumgebungen zu beginnen.&lt;/p>
&lt;h3 id="festgelegte-fips-standards-2024">Festgelegte FIPS-Standards (2024)
&lt;/h3>&lt;ol>
&lt;li>
&lt;p>&lt;strong>FIPS 203: ML-KEM (früher: CRYSTALS-Kyber)&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Verwendung:&lt;/strong> Key Encapsulation Mechanism (KEM) / Verschlüsselung &amp;amp; Schlüsselaustausch&lt;/li>
&lt;li>&lt;strong>Basistechnologie:&lt;/strong> Gitterbasierte Kryptographie (Module-LWE)&lt;/li>
&lt;li>&lt;strong>Eigenschaften:&lt;/strong> Hervorragendes Gleichgewicht zwischen Schlüsselgröße und Geschwindigkeit; dient als Standard-PQC-Schlüsselaustausch für allgemeine Internetanwendungen wie Webkommunikation (TLS) und sichere Messaging-Apps.&lt;/li>
&lt;/ul>
&lt;/li>
&lt;li>
&lt;p>&lt;strong>FIPS 204: ML-DSA (früher: CRYSTALS-Dilithium)&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Verwendung:&lt;/strong> Digitale Signatur&lt;/li>
&lt;li>&lt;strong>Basistechnologie:&lt;/strong> Gitterbasierte Kryptographie (Module-LWE)&lt;/li>
&lt;li>&lt;strong>Eigenschaften:&lt;/strong> Der primäre Standard für digitale Signaturen. Es ermöglicht eine effiziente Verarbeitung und wird der neue Standard für alle elektronischen Signaturanwendungen sein, wie z. B. Software-Signaturen und Dokumentenauthentifizierung.&lt;/li>
&lt;/ul>
&lt;/li>
&lt;li>
&lt;p>&lt;strong>FIPS 205: SLH-DSA (früher: SPHINCS+)&lt;/strong>&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Verwendung:&lt;/strong> Digitale Signatur&lt;/li>
&lt;li>&lt;strong>Basistechnologie:&lt;/strong> Hash-basierte Kryptographie (zustandslos)&lt;/li>
&lt;li>&lt;strong>Eigenschaften:&lt;/strong> Spielt eine entscheidende Rolle, da es als Backup fungiert, falls in Zukunft Schwachstellen in der gitterbasierten Kryptographie entdeckt werden sollten. Die Signaturgröße ist größer, aber es eignet sich für Anwendungen, die eine langfristige Zuverlässigkeit erfordern.&lt;/li>
&lt;/ul>
&lt;/li>
&lt;/ol>
&lt;h3 id="das-streben-nach-weiterer-diversität">Das Streben nach weiterer Diversität
&lt;/h3>&lt;p>Während das NIST seinen ersten Standardisierungsprozess abgeschlossen hat, setzt es die Suche nach weiteren Algorithmen fort. Insbesondere weil die Standards derzeit auf &amp;ldquo;Gitterbasierte Kryptographie&amp;rdquo; ausgerichtet sind, wird der Gewährleistung von &lt;strong>kryptographischer Diversität (Crypto Diversity)&lt;/strong> große Bedeutung beigemessen. Codebasierte Kryptographie und andere werden als Backup-Standards für den Schlüsselaustausch evaluiert, und das Fundament der PQC soll in Zukunft noch robuster werden.&lt;/p>
&lt;hr>
&lt;h2 id="übergangsszenarien-zur-pqc-und-herausforderungen-die-bedeutung-der-crypto-agility">Übergangsszenarien zur PQC und Herausforderungen: Die Bedeutung der &amp;ldquo;Crypto-Agility&amp;rdquo;
&lt;/h2>&lt;p>Mit der Veröffentlichung formeller Standards durch das NIST werden Regierungsbehörden, Finanzinstitute und Technologieunternehmen auf der ganzen Welt den Übergang (Migration) vom bestehenden RSA/ECC zur PQC ernsthaft einleiten. Richtlinien von Organisationen wie der NSA (National Security Agency) empfehlen ebenfalls einen baldigen Abschluss der Migration.&lt;/p>
&lt;h3 id="annahme-eines-hybriden-ansatzes">Annahme eines hybriden Ansatzes
&lt;/h3>&lt;p>Da PQC-Algorithmen neu sind, haben sie im Vergleich zur klassischen Kryptographie nicht den &amp;ldquo;Test der Zeit&amp;rdquo; bestanden. Um das Risiko von Fehlern in der Implementierung oder der Entdeckung neuer Angriffsmethoden zu berücksichtigen, wird während der Übergangsphase ein &lt;strong>&amp;ldquo;hybrider Ansatz&amp;rdquo;&lt;/strong> empfohlen. Hierbei wird ein bewährtes bestehendes Kryptosystem (z. B. ECDHE) mit einem neuen PQC (z. B. ML-KEM) für den Schlüsselaustausch kombiniert. Derzeit schreitet die probeweise Einführung dieses Ansatzes in großen Browsern und Cloud-Diensten rasant voran.&lt;/p>
&lt;h3 id="erreichen-von-crypto-agility-kryptographische-agilität">Erreichen von Crypto-Agility (Kryptographische Agilität)
&lt;/h3>&lt;p>Was Unternehmen und Systementwickler in Zukunft am meisten im Auge behalten sollten, ist die Gewährleistung der &lt;strong>&amp;ldquo;Crypto-Agility&amp;rdquo;&lt;/strong> . Eine flexible Architektur, die es ermöglicht, kryptographische Algorithmen schnell auszutauschen und zu aktualisieren, ohne das System anzuhalten, wenn in Zukunft Schwachstellen in einem Algorithmus entdeckt werden oder neue Standards aufkommen, ist unerlässlich.&lt;/p>
&lt;p>Die Erstellung eines Kryptographie-Inventars (CBOM: Cryptography Bill of Materials), um genau zu verstehen, &amp;ldquo;wo&amp;rdquo;, &amp;ldquo;welche Kryptographie&amp;rdquo; und &amp;ldquo;zu welchem Zweck&amp;rdquo; in den eigenen Systemen verwendet wird, ist ein wichtiger erster Schritt in Richtung PQC-Migration.&lt;/p>
&lt;hr>
&lt;h2 id="fazit-vorbereitung-auf-den-kommenden-q-day">Fazit: Vorbereitung auf den kommenden &amp;ldquo;Q-Day&amp;rdquo;
&lt;/h2>&lt;p>Während die Entwicklung von Quantencomputern der Menschheit enorme Vorteile bringen wird, stellt sie gleichzeitig die größte Bedrohung für die kryptographische Sicherheit dar, die die Grundlage unserer derzeitigen digitalen Gesellschaft bildet. Die Post-Quanten-Kryptographie (PQC) ist kein &amp;ldquo;Forschungsthema der fernen Zukunft&amp;rdquo; mehr. Durch den Meilenstein der Veröffentlichung von FIPS-Standards durch das NIST ist die PQC in eine vollwertige Phase der &amp;ldquo;Implementierung und Migration&amp;rdquo; eingetreten.&lt;/p>
&lt;p>In Anbetracht der Bedrohung durch &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo; ist der Übergang zur PQC eine oberste Priorität, die für jede Organisation, die mit hochsensiblen Daten umgeht, &amp;ldquo;jetzt sofort&amp;rdquo; angegangen werden muss. Lassen Sie uns die Technologie der Kryptographie der nächsten Generation tief verstehen und die Crypto-Agility unserer Systeme erhöhen, um das kommende Quantencomputer-Zeitalter sicher zu meistern.&lt;/p></description></item><item><title>Wird der Quantencomputer wirklich die RSA-Verschlüsselung knacken? ~ Shors Algorithmus und der aktuelle Stand ~</title><link>http://kenji.blog/de/p/shors-algorithm-and-rsa-breaking/</link><pubDate>Sat, 05 Sep 2026 22:09:21 +0900</pubDate><guid>http://kenji.blog/de/p/shors-algorithm-and-rsa-breaking/</guid><description>&lt;img src="http://kenji.blog/p/shors-algorithm-and-rsa-breaking/quantum_breaking_rsa_1788613722990.jpg" alt="Featured image of post Wird der Quantencomputer wirklich die RSA-Verschlüsselung knacken? ~ Shors Algorithmus und der aktuelle Stand ~" />&lt;h2 id="einleitung-die-schnittstelle-von-kryptographie-und-quantencomputern">Einleitung: Die Schnittstelle von Kryptographie und Quantencomputern
&lt;/h2>&lt;p>In der modernen Internetgesellschaft ist die &amp;ldquo;Public-Key-Kryptographie&amp;rdquo; die Grundlage für den Schutz des Kommunikationsgeheimnisses. Ein prominentes Beispiel ist die &amp;ldquo;RSA-Verschlüsselung&amp;rdquo;, die 1977 von Ron Rivest, Adi Shamir und Leonard Adleman entwickelt wurde. Von Online-Shopping-Zahlungen, die wir täglich nutzen, über das Surfen auf Websites (HTTPS) bis hin zum Senden und Empfangen von E-Mails fungiert die RSA-Verschlüsselung als Herzstück der Internet-Infrastruktur.&lt;/p>
&lt;p>Jedoch wurde darauf hingewiesen, dass die Sicherheit durch das Aufkommen von &amp;ldquo;Quantencomputern&amp;rdquo; grundlegend untergraben werden könnte. In den Medien finden sich manchmal aufsehenerregende Schlagzeilen wie &amp;ldquo;Wenn der Quantencomputer fertiggestellt ist, werden alle Passwörter und Verschlüsselungen der Welt in Sekunden geknackt&amp;rdquo;. Ist das wirklich wahr?&lt;/p>
&lt;p>In diesem Artikel werden wir tief in die Mechanismen der GNFS (General Number Field Sieve), einer klassischen kryptoanalytischen Methode, und des &amp;ldquo;Shor-Algorithmus (Shor&amp;rsquo;s Algorithm)&amp;rdquo;, des ultimativen kryptoanalytischen Algorithmus unter Verwendung eines Quantencomputers, eintauchen. Wir werden fortgeschrittene Konzepte wie die Quanten-Fouriertransformation und das Finden von Perioden leicht verständlich erklären und den aktuellen Stand der Quantenhardware in der derzeitigen NISQ-Ära (Noisy Intermediate-Scale Quantum) sowie die tatsächlichen Hürden zur Knackung von RSA-2048 detailliert untersuchen.&lt;/p>
&lt;hr>
&lt;h2 id="die-grundlage-der-rsa-verschlüsselung-die-schwierigkeit-der-primfaktorzerlegung">Die Grundlage der RSA-Verschlüsselung: Die Schwierigkeit der Primfaktorzerlegung
&lt;/h2>&lt;p>Die Sicherheit der RSA-Verschlüsselung beruht auf einer extrem einfachen Asymmetrie in der Mathematik. Es ist die Tatsache, dass &amp;ldquo;es einfach ist, zwei riesige Primzahlen miteinander zu multiplizieren, aber extrem schwierig ist, die ursprünglichen zwei Primzahlen aus dem Ergebnis dieser Multiplikation (zusammengesetzte Zahl) zu finden (Primfaktorzerlegung)&amp;rdquo;.&lt;/p>
&lt;p>Angenommen, wir haben zwei Primzahlen $ p = 61 $ und $ q = 53 $. Diese Multiplikation $ N = p \times q = 3233 $ ist in einem Augenblick berechnet. Wenn uns jedoch nur die Zahl &amp;ldquo;3233&amp;rdquo; gegeben wird und wir lösen sollen: &amp;ldquo;Welche Primzahlen wurden hier multipliziert?&amp;rdquo;, explodiert die Rechenkomplexität, je größer die Zahlen werden.&lt;/p>
&lt;p>Beim derzeit dominierenden RSA-2048 wird eine riesige zusammengesetzte Zahl $ N $ mit einer Schlüssellänge von 2048 Bits verwendet, was etwa 617 Dezimalstellen entspricht. Wenn dieses $ N $ in Primfaktoren zerlegt werden kann, gilt die Verschlüsselung als geknackt.&lt;/p>
&lt;h3 id="die-herausforderung-durch-klassische-computer-gnfs-general-number-field-sieve">Die Herausforderung durch klassische Computer: GNFS (General Number Field Sieve)
&lt;/h3>&lt;p>Um das Problem der Primfaktorzerlegung zu lösen, haben Mathematiker und Kryptographen über viele Jahre verschiedene Algorithmen entwickelt. Unter ihnen gilt die ** General Number Field Sieve (GNFS) ** als die derzeit schnellste Methode für klassische Computer.&lt;/p>
&lt;p>GNFS ist eine Methode zur Primfaktorzerlegung einer riesigen Zahl $ N $, indem die Berechnungen im Ring der ganzen Zahlen auf einen abstrakteren algebraischen Zahlkörper (Number Field) erweitert und analysiert werden. Der grobe Ablauf ist wie folgt:&lt;/p>
&lt;ol>
&lt;li>** Auswahl des Polynoms ** : Finden eines Polynoms $ f(x) $ mit geeignetem Grad und Koeffizienten, das $ N $ als Wurzel hat.&lt;/li>
&lt;li>** Datensammlung (Sieben) ** : Suche nach einer großen Anzahl von Zahlenpaaren über den rationalen Zahlen und dem algebraischen Zahlkörper, die sich in kleine Primzahlen (glatte Zahlen, Smooth numbers) zerlegen lassen. Dieser Prozess wird als &amp;ldquo;Sieben&amp;rdquo; bezeichnet und ist der zeitaufwändigste Teil.&lt;/li>
&lt;li>** Matrixerstellung und -reduktion ** : Erstellung einer riesigen dünnbesetzten Matrix (eine Matrix, deren Elemente meist 0 sind) basierend auf den gesammelten Beziehungen und Lösung unter Verwendung linearer algebraischer Methoden (wie dem Block-Lanczos-Verfahren).&lt;/li>
&lt;li>** Berechnung der Quadratwurzel ** : Schließlich Berechnung der Quadratwurzel über dem algebraischen Zahlkörper, um den Faktor (Primfaktor) von $ N $ abzuleiten.&lt;/li>
&lt;/ol>
&lt;p>Die Rechenkomplexität von GNFS wird asymptotisch mit $ O(\exp((\sqrt[3]{\frac{64}{9}} + o(1)) (\log N)^{\frac{1}{3}} (\log \log N)^{\frac{2}{3}})) $ bewertet. Dies wird als &amp;ldquo;subexponentielle&amp;rdquo; (Sub-exponential) Zeitkomplexität bezeichnet. Sie ist schneller als exponentielle Zeit, aber wesentlich langsamer als polynomiale Zeit (Polynomial time).&lt;/p>
&lt;p>Tatsächlich gelang es einem internationalen Forschungsteam im Jahr 2020, RSA-250 (eine zusammengesetzte Zahl mit 829 Bits und 250 Stellen) mithilfe von GNFS erfolgreich zu faktorisieren. Für diese Berechnung wurden weltweit Rechenressourcen gebündelt und eine enorme Rechenzeit von etwa 2700 CPU-Kern-Jahren aufgewendet. Bei 2048 Bits würde die erforderliche Rechenmenge jedoch Billionen Mal länger dauern als das Alter des Universums, und es ist unmöglich, dies mit klassischen Methoden in realistischer Zeit zu knacken, egal wie viele aktuelle Supercomputer parallel betrieben werden.&lt;/p>
&lt;hr>
&lt;h2 id="der-trumpf-des-quantencomputers-shors-algorithmus">Der Trumpf des Quantencomputers: Shors Algorithmus
&lt;/h2>&lt;p>Hier kommt der 1994 von Peter Shor vorgestellte &amp;ldquo;Shor-Algorithmus&amp;rdquo; ins Spiel. Dieser Algorithmus war bahnbrechend, da er das Problem der Primfaktorzerlegung auf einem Quantencomputer in ** polynomialer Zeit ** ( $ O((\log N)^3) $ ) lösen kann. Der Unterschied zwischen subexponentieller Zeit und polynomialer Zeit ist entscheidend, und theoretisch bedeutet dies, dass die RSA-Verschlüsselung mit einem Quantencomputer vollständig gebrochen wird.&lt;/p>
&lt;h3 id="gesamtablauf-von-shors-algorithmus">Gesamtablauf von Shors Algorithmus
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt"> 1
&lt;/span>&lt;span class="lnt"> 2
&lt;/span>&lt;span class="lnt"> 3
&lt;/span>&lt;span class="lnt"> 4
&lt;/span>&lt;span class="lnt"> 5
&lt;/span>&lt;span class="lnt"> 6
&lt;/span>&lt;span class="lnt"> 7
&lt;/span>&lt;span class="lnt"> 8
&lt;/span>&lt;span class="lnt"> 9
&lt;/span>&lt;span class="lnt">10
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">graph TD
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> A[Eingabe der zu faktorisierenden Zahl N] --&amp;gt; B[Zufällige ganze Zahl a wählen]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> B --&amp;gt; C{Größter gemeinsamer Teiler&amp;lt;br&amp;gt;von a und N}
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> C --&amp;gt;|Größer als 1| D[Glücklicherweise Primfaktor gefunden!]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> C --&amp;gt;|1 teilerfremd| E[Einsatz des Quantencomputers]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> E --&amp;gt; F[Finde die Periode r der Funktion f_x = a^x mod N&amp;lt;br&amp;gt;mit der Quanten-Fouriertransformation]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> F --&amp;gt; G{Ist die Periode r gerade und&amp;lt;br&amp;gt;a^r/2 ≢ -1 mod N}
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> G --&amp;gt;|Ja| H[Berechne gcd_a^r/2 ± 1, N]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> H --&amp;gt; I((Primfaktorzerlegung erfolgreich!))
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> G --&amp;gt;|Nein| B
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>Shors Algorithmus löst das Problem der Primfaktorzerlegung nicht direkt, sondern verwendet zahlentheoretische Theoreme, um es in ein anderes Problem namens &amp;ldquo;Period Finding Problem&amp;rdquo; umzuwandeln, und löst es durch Ausnutzung der Eigenschaften von Quantencomputern mit hoher Geschwindigkeit.&lt;/p>
&lt;h3 id="schritt-1-reduktion-der-primfaktorzerlegung-auf-das-periodenfindungsproblem-klassische-verarbeitung">Schritt 1: Reduktion der Primfaktorzerlegung auf das Periodenfindungsproblem (Klassische Verarbeitung)
&lt;/h3>&lt;p>Der erste Schritt des Algorithmus wird auf einem klassischen Computer durchgeführt.
Für die zu faktorisierende Zahl $ N $ wählen wir eine zufällige ganze Zahl $ a $ ( $ 1 &lt; a &lt; N $ ), die teilerfremd zu $ N $ ist (der größte gemeinsame Teiler ist 1). Wenn durch Zufall der größte gemeinsame Teiler nicht 1 ist, ist der gefundene gemeinsame Teiler ein Primfaktor von $ N $ und die Entschlüsselung ist abgeschlossen, aber die Wahrscheinlichkeit ist extrem gering.&lt;/p>
&lt;p>Als nächstes betrachten wir die Folge der folgenden modularen Gleichungen:
$ f(x) = a^x \pmod N $&lt;/p>
&lt;p>Wenn wir $ x = 1, 2, 3, \dots $ in diese Funktion $ f(x) $ einsetzen, scheinen die Werte zufällig zu sein, aber da wir innerhalb eines endlichen Bereichs rechnen, kehrt sie an einem bestimmten Punkt immer zum ursprünglichen Wert zurück und wiederholt dieselbe Zahlenfolge. Wir nennen diese Wiederholungsperiode $ r $. Das bedeutet,
wir suchen die kleinste positive ganze Zahl $ r $, sodass
$ a^r \equiv 1 \pmod N $
gilt. Das ist das &amp;ldquo;Periodenfindungsproblem&amp;rdquo;.&lt;/p>
&lt;p>Wenn diese Periode $ r $ gefunden wird und $ r $ eine gerade Zahl ist, haben wir $ a^r - 1 \equiv 0 \pmod N $ und wir können die Faktorisierungsformel verwenden, um es wie folgt umzuwandeln:
$ (a^{r/2} - 1)(a^{r/2} + 1) \equiv 0 \pmod N $
Von hier aus können wir den euklidischen Algorithmus verwenden, um den größten gemeinsamen Teiler von $ N $ und $ a^{r/2} \pm 1 $ zu berechnen, was uns mit extrem hoher Wahrscheinlichkeit die Primfaktoren von $ N $ liefert.&lt;/p>
&lt;p>Um die Periode $ r $ auf einem klassischen Computer zu finden, sind letztlich exponentiell viele Schritte erforderlich und können nicht beschleunigt werden. Ein Quantencomputer kann diese Periode $ r $ jedoch im Bruchteil einer Sekunde (in polynomialer Zeit) finden.&lt;/p>
&lt;h3 id="schritt-2-vorbereitung-des-quantenzustands-und-superposition">Schritt 2: Vorbereitung des Quantenzustands und Superposition
&lt;/h3>&lt;p>Ab hier kommt der Quantencomputer ins Spiel.
Quantencomputer verwenden &amp;ldquo;Qubits&amp;rdquo;, die die Zustände &amp;ldquo;0&amp;rdquo; und &amp;ldquo;1&amp;rdquo; gleichzeitig annehmen können. Bei Shors Algorithmus bereiten wir zwei Register vor: ein Register zum Speichern der Eingabe (das erste Register) und ein Register zum Speichern des Berechnungsergebnisses (das zweite Register).&lt;/p>
&lt;p>Zuerst wird eine Quantengatteroperation, das sogenannte Hadamard-Gatter (Hadamard gate), auf alle Qubits im ersten Register angewendet. Dadurch gelangt das erste Register in einen ** gleichmäßigen Überlagerungszustand ** (Superposition) aller möglichen $ x $-Werte (von $ 0 $ bis $ 2^n-1 $ , wobei $ n $ eine ausreichend große Anzahl von Bits ist).&lt;/p>
&lt;p>Das bedeutet, dass im Quantencomputer unzählige Eingabewerte $ x=0, 1, 2, 3, \dots $ gleichzeitig und parallel existieren.&lt;/p>
&lt;h3 id="schritt-3-modulare-exponentiation-auf-dem-quantencomputer-quantum-modular-exponentiation">Schritt 3: Modulare Exponentiation auf dem Quantencomputer (Quantum Modular Exponentiation)
&lt;/h3>&lt;p>Als Nächstes berechnen wir $ f(x) = a^x \pmod N $, wobei der Überlagerungszustand des ersten Registers als Eingabe dient, und speichern das Ergebnis im zweiten Register.
Da diese Berechnung als unitäre Transformation in einem Quantenschaltkreis ausgeführt wird, wird die Berechnung von $ f(x) $ für alle $ x $ &amp;ldquo;simultan und parallel&amp;rdquo; (Quantenparallelität) ausgeführt, während die Überlagerung beibehalten wird.&lt;/p>
&lt;p>Zu diesem Zeitpunkt ist der Raum des gesamten Quantensystems eine gewaltige Superposition der Zustände:
$ |x, a^x \bmod N\rangle $&lt;/p>
&lt;p>Wenn wir jedoch einfach das zweite Register messen (beobachten), wird nur ein zufälliger Wert von $ a^x \bmod N $ probabilistisch ausgewählt, und in Verbindung damit ist auch der Wert $ x $ im ersten Register auf einen festgelegt. Das ist dasselbe wie eine einmalige Berechnung auf einem klassischen Computer, und wir können die Periode $ r $ nicht finden.&lt;/p>
&lt;p>Nach den Regeln der Quantenmechanik können wir nicht direkt in den Überlagerungszustand schauen. Wie können wir also die globale Information extrahieren, die die &amp;ldquo;Periode&amp;rdquo; des Ganzen ist?&lt;/p>
&lt;h3 id="schritt-4-quanten-fouriertransformation-qft-quantum-fourier-transform">Schritt 4: Quanten-Fouriertransformation (QFT: Quantum Fourier Transform)
&lt;/h3>&lt;p>Der geniale Durchbruch des Shor-Algorithmus zur Überwindung dieser Barriere ist die Anwendung der ** Quanten-Fouriertransformation (QFT) ** auf das erste Register.&lt;/p>
&lt;p>Bevor wir eine Messung vornehmen, analysieren wir die Welleneigenschaften der Funktion $ f(x) $. Angenommen, wir beobachten das zweite Register. Angenommen, wir erhalten einen Wert $ y $. Dann kollabiert der Zustand des ersten Registers in &amp;ldquo;die Superposition aller $ x $, für die $ a^x \pmod N = y $ gilt&amp;rdquo;.
Diese Werte von $ x $ werden ein diskret angeordneter Zustand (eine Art kammartige Wahrscheinlichkeitsamplitudenverteilung) in Intervallen der Periode $ r $ sein, wie $ x_0, x_0 + r, x_0 + 2r, x_0 + 3r, \dots $.&lt;/p>
&lt;p>Wir wenden die Quanten-Fouriertransformation (QFT) auf diesen Zustand an. So wie die klassische diskrete Fouriertransformation ein Signal im Zeitbereich in den Frequenzbereich umwandelt, bewirkt die QFT eine Interferenz der Wahrscheinlichkeitsamplituden von Quantenzuständen.&lt;/p>
&lt;p>Wenn die QFT angewendet wird, heben sich aufgrund des Quanteninterferenzeffekts die Wahrscheinlichkeiten falscher Antworten, die nicht mit der Periode $ r $ in Resonanz stehen (phasenverschoben sind), gegenseitig auf und nähern sich null (destruktive Interferenz), und nur die Wahrscheinlichkeit der richtigen Antwort, die Informationen über die Periode $ r $ enthält, wird verstärkt (konstruktive Interferenz).&lt;/p>
&lt;h3 id="schritt-5-messung-und-kettenbruchentwicklung-klassische-nachbearbeitung">Schritt 5: Messung und Kettenbruchentwicklung (Klassische Nachbearbeitung)
&lt;/h3>&lt;p>Wenn wir das erste Register nach Anwendung der QFT messen, erhalten wir mit sehr hoher Wahrscheinlichkeit eine ganze Zahl $ c $, die nahe der Form $ c \approx \frac{j \cdot 2^n}{r} $ liegt (wobei $ j $ eine unbekannte ganze Zahl und $ 2^n $ die Größe des Registers ist).&lt;/p>
&lt;p>Wir geben dieses Messergebnis $ c $ an den klassischen Computer zurück und bilden einen Bruch $ \frac{c}{2^n} \approx \frac{j}{r} $. Und durch die Berechnung von Näherungswerten mit einer mathematischen Methode namens &amp;ldquo;Kettenbruchentwicklung (Continued fraction expansion)&amp;rdquo; können wir die Periode $ r $, die im Nenner steht, wunderbar aufdecken.&lt;/p>
&lt;p>Wenn $ r $ bekannt ist, können die Primfaktoren von $ N $ mithilfe der Formel aus Schritt 1 berechnet werden, und die RSA-Verschlüsselung wird vollständig geknackt.&lt;/p>
&lt;hr>
&lt;h2 id="das-potenzial-und-die-herausforderungen-aktueller-quantencomputer-nisq">Das Potenzial und die Herausforderungen aktueller Quantencomputer (NISQ)
&lt;/h2>&lt;p>Obwohl der Shor-Algorithmus theoretisch perfekt ist, lautet die Antwort auf die Frage &amp;ldquo;Wird die RSA-Verschlüsselung morgen gebrochen sein?&amp;rdquo; eindeutig &amp;ldquo;Nein&amp;rdquo;. Der Grund dafür liegt in den Grenzen der aktuellen Hardware-Technologie von Quantencomputern.&lt;/p>
&lt;h3 id="die-ära-des-nisq-noisy-intermediate-scale-quantum">Die Ära des NISQ (Noisy Intermediate-Scale Quantum)
&lt;/h3>&lt;p>Wir befinden uns derzeit in der Ära, die als &amp;ldquo;NISQ&amp;rdquo; bezeichnet wird. NISQ-Geräte haben Dutzende bis Hunderte von physikalischen Qubits, sind aber extrem anfällig für Rauschen.&lt;/p>
&lt;p>Qubits werden leicht durch die äußere Umgebung, wie z.B. Wärme und elektromagnetische Wellen, beeinflusst, was häufig zu &amp;ldquo;Dekohärenz&amp;rdquo; (Verlust der Quantenverschränkung), bei der der Quantenzustand zerstört wird, und zu &amp;ldquo;Gatterfehlern&amp;rdquo; während der Gatteroperationen führt. Wenn man versucht, sehr tiefe Quantenschaltungen (mit einer riesigen Anzahl von Rechenschritten) wie Shors Algorithmus auszuführen, summieren sich Fehler während der Berechnung und die endgültige Ausgabe wird zu reinem Rauschen ohne Bedeutung.&lt;/p>
&lt;h3 id="physikalische-qubits-und-logische-qubits">Physikalische Qubits und logische Qubits
&lt;/h3>&lt;p>Die &amp;ldquo;Quantenfehlerkorrektur (Quantum Error Correction)&amp;rdquo; ist unerlässlich, um dieses Fehlerproblem zu lösen.
Fehlerkorrekturcodes werden auch in klassischen Computern verwendet, aber Quantenfehlerkorrektur ist sehr komplex aufgrund des &amp;ldquo;No-Cloning-Theorems&amp;rdquo;, das das Kopieren von Quantenzuständen verbietet.&lt;/p>
&lt;p>Bei der Quantenfehlerkorrektur wird eine ideale &amp;ldquo;logische Qubit&amp;rdquo; ohne Fehler durch die Kombination vieler verrauschter &amp;ldquo;physikalischer Qubits&amp;rdquo; unter Verwendung von Technologien wie dem &amp;ldquo;Oberflächencode (Surface Code)&amp;rdquo; erzeugt.&lt;/p>
&lt;p>Unter der Annahme der aktuellen Fehlerraten wird geschätzt, dass etwa 1.000 bis 10.000 physikalische Qubits erforderlich sind, um ein einziges logisches Qubit zu erzeugen. Dies wird als &amp;ldquo;Fehlerkorrektur-Overhead&amp;rdquo; bezeichnet.&lt;/p>
&lt;h3 id="welche-ressourcen-werden-benötigt-um-rsa-2048-zu-brechen">Welche Ressourcen werden benötigt, um RSA-2048 zu brechen?
&lt;/h3>&lt;p>Wie viele Ressourcen werden also tatsächlich benötigt, um den Shor-Algorithmus zur Knackung von RSA-2048 auszuführen?&lt;/p>
&lt;p>Laut bahnbrechenden Ressourcenschätzungen aus einem Papier von Craig Gidney (Google) und Martin Ekerå aus dem Jahr 2021 werden die folgenden Ressourcen benötigt, wenn man einen optimierten Shor-Algorithmus verwendet und eine Fehlerkorrektur mit Oberflächencodes durchführt:&lt;/p>
&lt;ul>
&lt;li>** Anzahl der logischen Qubits ** : Etwa 4.096&lt;/li>
&lt;li>** Anzahl der physikalischen Qubits ** : ** Etwa 20 Millionen ** (unter Annahme einer Fehlerrate von etwa $10^{-3}$)&lt;/li>
&lt;li>** Rechenzeit ** : Etwa 8 Stunden (erfordert Millionen bis Milliarden von physikalischen Gatteroperationen)&lt;/li>
&lt;/ul>
&lt;p>Wie weit ist im Vergleich dazu der aktuelle Stand der Quantenhardware?
Der Ende 2023 von IBM angekündigte supraleitende Quantenprozessor &amp;ldquo;Condor&amp;rdquo; hat 1.121 Qubits. Darüber hinaus haben bahnbrechende Forschungen zur Erzeugung logischer Qubits (wie die Erzeugung von 48 logischen Qubits unter Verwendung neutraler Atome durch die Harvard University und QuEra) das Licht der Welt erblickt, aber wir sind noch nicht an dem Punkt angelangt, an dem &amp;ldquo;rauschfreie, perfekte Berechnungen&amp;rdquo; kontinuierlich für lange Zeiträume ausgeführt werden können.&lt;/p>
&lt;p>Die Skalierung von Tausenden physikalischen Qubits auf ** 20 Millionen ** praktikable physikalische Qubits (in einem System, das miteinander verbunden ist, bei kryogenen Temperaturen stabil arbeitet und Steuersignale bei ultrahohen Geschwindigkeiten verarbeitet) stellt eine gewaltige ingenieurtechnische Barriere dar (Verkabelungsprobleme, Grenzen der Kühlleistung und Aufblähen der Steuerelektronik). Viele Experten prognostizieren, dass es mindestens 10 bis 30 Jahre oder länger dauern wird, bis &amp;ldquo;fehlertolerante Quantencomputer (FTQC)&amp;rdquo; realisiert werden, die RSA-2048 knacken können.&lt;/p>
&lt;hr>
&lt;h2 id="die-schleichende-bedrohung-durch-store-now-decrypt-later-und-die-morgendämmerung-der-pqc">Die schleichende Bedrohung durch &amp;ldquo;Store Now, Decrypt Later&amp;rdquo; und die Morgendämmerung der PQC
&lt;/h2>&lt;p>Es ist jedoch voreilig zu denken, dass &amp;ldquo;wir sicher sind, wenn es noch mehr als 10 Jahre dauert&amp;rdquo;. Derzeit gibt es Daten wie nationale Geheimnisse, medizinische Daten und langfristige Infrastrukturdesigns, deren Geheimhaltung für Jahrzehnte garantiert werden muss.&lt;/p>
&lt;p>Die Besorgnis betrifft die Angriffsmethode ** &amp;ldquo;Store Now, Decrypt Later&amp;rdquo; ** . Böswillige Staaten oder Organisationen fangen alle mit aktueller RSA oder ECC (Elliptic Curve Cryptography) verschlüsselten Kommunikationsdaten ab und speichern sie. Wenn dann in 10 oder 20 Jahren leistungsstarke Quantencomputer fertiggestellt sind, nutzen sie den Shor-Algorithmus, um alle vergangenen Daten zu entschlüsseln und Geheimnisse zu lüften.&lt;/p>
&lt;p>Um der Bedrohung durch diese zeitliche Verzögerung entgegenzuwirken, hat das NIST (National Institute of Standards and Technology) in den USA den Standardisierungsprozess für ** &amp;ldquo;Post-Quanten-Kryptographie (PQC)&amp;rdquo; ** rasch vorangetrieben.&lt;/p>
&lt;p>PQC sind neue kryptographische Algorithmen, die auf mathematischen Problemen basieren, deren Entschlüsselung auch mit einem Quantencomputer schwierig ist (d. h. Shors Algorithmus kann nicht angewendet werden). Die Hauptansätze sind wie folgt:&lt;/p>
&lt;ul>
&lt;li>** Gitterbasierte Kryptographie ** : Basiert auf dem LWE-Problem (Learning with Errors) usw. Der Mainstream in der NIST-Standardisierung (Kyber, Dilithium usw.).&lt;/li>
&lt;li>** Codebasierte Kryptographie ** : Beruht auf der Schwierigkeit, Fehlerkorrekturcodes zu decodieren.&lt;/li>
&lt;li>** Multivariate Kryptographie ** : Beruht auf der Schwierigkeit, Systeme von quadratischen Gleichungen mit mehreren Variablen zu lösen.&lt;/li>
&lt;li>** Hash-basierte Signaturen ** : Digitale Signaturen, deren Sicherheit ausschließlich von Hash-Funktionen abhängt.&lt;/li>
&lt;/ul>
&lt;p>Bereits in großen Softwares und Plattformen wie Google Chrome und Apples iMessage haben PQC-Implementierungstests und Hybrid-Implementierungen begonnen.&lt;/p>
&lt;h2 id="fazit">Fazit
&lt;/h2>&lt;p>Quantencomputer wandeln sich von Träumereien der Science-Fiction zu echten ingenieurtechnischen Herausforderungen. Shors Algorithmus ist eine großartige intellektuelle Errungenschaft der Menschheit, die Mathematik und Quantenmechanik vereint, aber er birgt auch die &amp;ldquo;zerstörerische Kraft&amp;rdquo;, die Grundlagen unserer digitalen Gesellschaft zu erschüttern.&lt;/p>
&lt;p>Die RSA-Verschlüsselung wird nicht schon morgen unbrauchbar sein. Angesichts der Entwicklung der Quantentechnologie und des Risikos von &amp;ldquo;Store Now, Decrypt Later&amp;rdquo; hat die gigantische Migration in der Geschichte der Kryptographie, der Übergang zu PQC, jedoch bereits begonnen. Wir sind heute Zeugen der vordersten Front eines Paradigmenwechsels in der Informationssicherheit.&lt;/p></description></item><item><title>Was ist das Geburtstagsparadoxon?</title><link>http://kenji.blog/de/p/%E3%83%90%E3%83%BC%E3%82%B9%E3%83%87%E3%82%A4%E3%83%91%E3%83%A9%E3%83%89%E3%83%83%E3%82%AF%E3%82%B9%E3%81%A8%E3%81%AF/</link><pubDate>Tue, 02 Apr 2024 01:20:50 +0900</pubDate><guid>http://kenji.blog/de/p/%E3%83%90%E3%83%BC%E3%82%B9%E3%83%87%E3%82%A4%E3%83%91%E3%83%A9%E3%83%89%E3%83%83%E3%82%AF%E3%82%B9%E3%81%A8%E3%81%AF/</guid><description>&lt;img src="http://kenji.blog/p/%E3%83%90%E3%83%BC%E3%82%B9%E3%83%87%E3%82%A4%E3%83%91%E3%83%A9%E3%83%89%E3%83%83%E3%82%AF%E3%82%B9%E3%81%A8%E3%81%AF/img.png" alt="Featured image of post Was ist das Geburtstagsparadoxon?" />&lt;h2 id="kennen-sie-das-geburtstagsparadoxon">Kennen Sie das Geburtstagsparadoxon?
&lt;/h2>&lt;p>Ich werde Ihnen eine etwas seltsame Geschichte erzählen.
Wie viele Personen müssen Ihrer Meinung nach zusammenkommen, damit &amp;ldquo;die Wahrscheinlichkeit, dass Personen am selben Tag Geburtstag haben&amp;rdquo;, hoch ist?&lt;/p>
&lt;p>Ein Jahr hat zum Beispiel 365 Tage. Wenn man Ihnen also sagt: &amp;ldquo;Wenn 23 Personen zusammenkommen, liegt die Wahrscheinlichkeit, dass jemand denselben Geburtstag hat, bei über 50 %&amp;rdquo;&amp;hellip; dann scheint das irgendwie gegen die Intuition zu verstoßen.&lt;/p>
&lt;p>Aber es sind &lt;strong>tatsächlich über 50 %.&lt;/strong>&lt;/p>
&lt;hr>
&lt;h2 id="warum-passiert-das">Warum passiert das?
&lt;/h2>&lt;p>Dieses Phänomen wird als &amp;ldquo;Geburtstagsparadoxon&amp;rdquo; bezeichnet.
Der Name lautet &amp;ldquo;Paradoxon&amp;rdquo;, aber es gibt einen fundierten mathematischen Grund.&lt;/p>
&lt;p>Wenn die Anzahl der Personen &amp;ldquo;n&amp;rdquo; ist, wird &lt;strong>die Wahrscheinlichkeit, dass niemand denselben Geburtstag hat&lt;/strong> , durch die folgende Formel berechnet:&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">P(niemand hat am selben Tag Geburtstag) = 365/365 × 364/365 × 363/365 × ... × (365 - n + 1)/365
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>Indem man dies von 1 abzieht, erhält man &amp;ldquo;die Wahrscheinlichkeit, denselben Geburtstag wie jemand anderes zu haben&amp;rdquo;.&lt;/p>
&lt;hr>
&lt;h2 id="wenn-wir-uns-die-ergebnisse-ansehen">Wenn wir uns die Ergebnisse ansehen&amp;hellip;
&lt;/h2>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>Anzahl der Personen&lt;/th>
&lt;th>Wahrscheinlichkeit, denselben Geburtstag zu haben&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>10 Personen&lt;/td>
&lt;td>Etwa 11.7%&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>20 Personen&lt;/td>
&lt;td>Etwa 41.1%&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>23 Personen&lt;/td>
&lt;td>&lt;strong>Etwa 50.7% (Hierauf achten!)&lt;/strong>&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>30 Personen&lt;/td>
&lt;td>Etwa 70.6%&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>70 Personen&lt;/td>
&lt;td>&lt;strong>Erstaunliche 99.9%!&lt;/strong>&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>Das heißt, bei nur &lt;strong>23 Personen&lt;/strong> besteht eine Wahrscheinlichkeit von mehr als der Hälfte, dass jemand denselben Geburtstag hat.
Dies lässt sich durchaus auch auf Schulklassen oder Besprechungen am Arbeitsplatz übertragen.&lt;/p>
&lt;hr>
&lt;h2 id="zusammenfassung-die-diskrepanz-zwischen-intuition-und-mathematik-ist-faszinierend">Zusammenfassung: Die Diskrepanz zwischen Intuition und Mathematik ist faszinierend
&lt;/h2>&lt;p>Das &amp;ldquo;Geburtstagsparadoxon&amp;rdquo; ist ein interessantes Beispiel dafür, wie unsere Intuition und die tatsächliche mathematische Wahrscheinlichkeit voneinander abweichen.
Solche Dinge zu wissen, kann eine nette Unterhaltung oder ein Quiz auflockern!&lt;/p>
&lt;hr>
&lt;h2 id="referenz-links">Referenz-Links
&lt;/h2>&lt;ul>
&lt;li>&lt;a class="link" href="https://ja.wikipedia.org/wiki/%E8%AA%95%E7%94%9F%E6%97%A5%E3%81%AE%E3%83%91%E3%83%A9%E3%83%89%E3%83%83%E3%82%AF%E3%82%B9" target="_blank" rel="noopener"
>Geburtstagsparadoxon (Wikipedia)&lt;/a>&lt;/li>
&lt;/ul></description></item><item><title>Lösung des Problems des Handlungsreisenden mit Mathematica</title><link>http://kenji.blog/de/p/loesung-des-problems-des-handlungsreisenden-mit-mathematica/</link><pubDate>Wed, 12 Oct 2022 19:05:58 +0900</pubDate><guid>http://kenji.blog/de/p/loesung-des-problems-des-handlungsreisenden-mit-mathematica/</guid><description>&lt;img src="http://kenji.blog/p/mathematica%E3%81%A7%E5%B7%A1%E5%9B%9E%E3%82%BB%E3%83%BC%E3%83%AB%E3%82%B9%E3%83%9E%E3%83%B3%E5%95%8F%E9%A1%8C%E3%82%92%E8%A7%A3%E3%81%8F/img.png" alt="Featured image of post Lösung des Problems des Handlungsreisenden mit Mathematica" />&lt;h1 id="lösung-des-problems-des-handlungsreisenden-mit-mathematica">Lösung des Problems des Handlungsreisenden mit Mathematica
&lt;/h1>&lt;h2 id="problem">Problem
&lt;/h2>&lt;blockquote class="twitter-tweet">&lt;p lang="ja" dir="ltr">電車でこんな広告を見かけました😁📸 &lt;a href="https://t.co/iXEgvtXrpL">pic.twitter.com/iXEgvtXrpL&lt;/a>&lt;/p>&amp;mdash; 早稲田大学 早水桃子研究室 (@hayamizu_lab) &lt;a href="https://x.com/hayamizu_lab/status/1579806418982825984?ref_src=twsrc%5Etfw">October 11, 2022&lt;/a>&lt;/blockquote>
&lt;script async src="https://platform.x.com/widgets.js" charset="utf-8">&lt;/script>
&lt;h2 id="lösung">Lösung
&lt;/h2>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">d=SparseArray[{{1,2}-&amp;gt;10,{2,1}-&amp;gt;10,{1,5}-&amp;gt;15,{5,1}-&amp;gt;15,{1,4}-&amp;gt;12,{4,1}-&amp;gt;12,{1,3}-&amp;gt;20,{3,1}-&amp;gt;20,{2,5}-&amp;gt;10,{5,2}-&amp;gt;10,{3,4}-&amp;gt;10,{4,3}-&amp;gt;10,{3,8}-&amp;gt;30,{8,3}-&amp;gt;30,{3,7}-&amp;gt;20,{7,3}-&amp;gt;20,{3,6}-&amp;gt;25,{6,3}-&amp;gt;25,{4,5}-&amp;gt;15,{5,4}-&amp;gt;15,{4,8}-&amp;gt;20,{8,4}-&amp;gt;20,{5,9}-&amp;gt;18,{9,5}-&amp;gt;18,{5,8}-&amp;gt;15,{8,5}-&amp;gt;15,{6,7}-&amp;gt;5,{7,6}-&amp;gt;5,{7,8}-&amp;gt;35,{8,7}-&amp;gt;35,{8,9}-&amp;gt;12,{9,8}-&amp;gt;12},{9,9},Infinity];
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>Erstellen Sie eine Matrix mit der Funktion SparseArray. Jedes Element repräsentiert die Entfernung zwischen den Städten in seiner Zeile und Spalte. Das erste Element &lt;code>{1,2}-&amp;gt;10&lt;/code> bedeutet beispielsweise, dass die Entfernung zwischen 1 und 2 gleich 10 ist. Das vorletzte Element &lt;code>{9,9}&lt;/code> gibt die Größe der Matrix an, und das letzte Element &lt;code>Infinity&lt;/code> bedeutet, dass die Weglänge zwischen nicht angegebenen Städten unendlich ist, das heißt, es gibt keinen Weg.&lt;/p>
&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">{len,tour}=FindShortestTour[{1,2,3,4,5,6,7,8,9},DistanceFunction-&amp;gt;(d[[#1,#2]]&amp;amp;)]
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>Mit der Funktion FindShortestTour können Sie das Problem des Handlungsreisenden ganz einfach lösen. &lt;code>{1,2,3,4,5,6,7,8,9}&lt;/code> repräsentiert die Stadtnummern. &lt;code>DistanceFunction-&amp;gt;(d[[#1,#2]]&amp;amp;)&lt;/code> übergibt die Matrix d, die die Entfernung zwischen den Städten darstellt.&lt;/p>
&lt;h2 id="ausgabe">Ausgabe
&lt;/h2>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt">1
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">{137, {1, 2, 5, 9, 8, 7, 6, 3, 4}}
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;p>Die Ausgabe ist die kürzeste Entfernung und die Tourroute zu diesem Zeitpunkt. Die kürzeste Entfernung ist &lt;code>137&lt;/code>, und die Tourroute ist &lt;code>1→2→5→9→8→7→6→3→4→1&lt;/code>. Bei der Konvertierung in die alphabetische ABC-Reihenfolge wird es zu &lt;code>A, B, E, I, H, G, F, C, D&lt;/code>.&lt;/p></description></item><item><title>Lieblings-Mathematikformeln</title><link>http://kenji.blog/de/p/%E5%A5%BD%E3%81%8D%E3%81%AA%E6%95%B0%E5%BC%8F/</link><pubDate>Wed, 05 Oct 2022 13:24:50 +0900</pubDate><guid>http://kenji.blog/de/p/%E5%A5%BD%E3%81%8D%E3%81%AA%E6%95%B0%E5%BC%8F/</guid><description>&lt;img src="http://kenji.blog/p/%E5%A5%BD%E3%81%8D%E3%81%AA%E6%95%B0%E5%BC%8F/img.png" alt="Featured image of post Lieblings-Mathematikformeln" />&lt;h2 id="satz-von-wilson">Satz von Wilson
&lt;/h2>&lt;p>Wenn $p$ eine Primzahl ist, gilt $(p−1)!≡−1 \pmod p$.&lt;/p>
&lt;h2 id="eulersche-formel">Eulersche Formel
&lt;/h2>&lt;p>$e^{iπ}+1=0$&lt;/p>
&lt;h2 id="großer-fermatscher-satz">Großer Fermatscher Satz
&lt;/h2>&lt;p>Für jede ganze Zahl $n≥3$ existieren keine positiven ganzen Zahlen $x,y,z$, die $x^n+y^n=z^n$ erfüllen.&lt;/p>
&lt;h2 id="basler-problem">Basler Problem
&lt;/h2>&lt;p>$1/1^2+1/2^2+1/3^2+1/4^2+...=π^2/6$&lt;/p>
&lt;h2 id="eulersches-primzahlerzeugendes-polynom">Eulersches primzahlerzeugendes Polynom
&lt;/h2>&lt;p>$n^2+n+41$ ergibt immer eine Primzahl, wenn $n$ eine ganze Zahl zwischen $0$ und $39$ ist.&lt;/p></description></item><item><title>Filme mit Mathematikern</title><link>http://kenji.blog/de/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/</link><pubDate>Mon, 05 Sep 2022 10:41:00 +0900</pubDate><guid>http://kenji.blog/de/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/</guid><description>&lt;img src="http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/images/img.png" alt="Featured image of post Filme mit Mathematikern" />&lt;p>Hier sind meine 3 besten Filmempfehlungen mit Mathematikern als Hauptfiguren.&lt;/p>
&lt;h1 id="a-beautiful-mind">A Beautiful Mind
&lt;/h1>&lt;p>&lt;img src="http://kenji.blog/images/beautiful_mind.jpg"
loading="lazy"
>&lt;br>
Ein Film, der das Leben eines echten amerikanischen Mathematikgenies schildert. Das Ende hält eine überraschende Wendung bereit.
Russell Crowe spielt die Hauptrolle hervorragend.&lt;/p>
&lt;h1 id="enigma">Enigma
&lt;/h1>&lt;p>&lt;img src="http://kenji.blog/images/enigma.jpg"
loading="lazy"
>&lt;/p>
&lt;blockquote>
&lt;p>Ein Film aus dem Jahr 2001, basierend auf dem Roman &amp;ldquo;Enigma&amp;rdquo; von Robert Harris.
aus Wikipedia&lt;/p>
&lt;/blockquote>
&lt;p>Die Geschichte der Entschlüsselung der Enigma-Chiffriermaschine, die von Deutschland entwickelt wurde.&lt;/p>
&lt;h1 id="the-imitation-game">The Imitation Game
&lt;/h1>&lt;p>&lt;img src="http://kenji.blog/images/imitation_game.jpg"
loading="lazy"
>&lt;/p>
&lt;p>Dies ist ebenfalls eine Entschlüsselungsgeschichte rund um die Enigma. Ich liebe die Atmosphäre der damaligen Zeit.&lt;/p>
&lt;h1 id="die-poesie-des-unendlichen">Die Poesie des Unendlichen
&lt;/h1>&lt;p>&lt;img src="http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/img.png"
width="566"
height="800"
srcset="http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/img_hu224d39544ca0af082720aacd7902fd19_1089949_480x0_resize_box_3.png 480w, http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/img_hu224d39544ca0af082720aacd7902fd19_1089949_1024x0_resize_box_3.png 1024w"
loading="lazy"
alt="img.png"
class="gallery-image"
data-flex-grow="70"
data-flex-basis="169px"
>&lt;/p>
&lt;p>Ein Werk, das die Interaktion zwischen dem Mathematiker Hardy von der Universität Cambridge und dem indischen Mathematiker Ramanujan darstellt. Man kann die Schönheit der Mathematik spüren.&lt;/p>
&lt;h1 id="die-entdeckung-der-unendlichkeit">Die Entdeckung der Unendlichkeit
&lt;/h1>&lt;p>&lt;img src="http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/img_1.png"
width="800"
height="459"
srcset="http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/img_1_hubfe00de5360673c8281820134bf7a309_739706_480x0_resize_box_3.png 480w, http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/img_1_hubfe00de5360673c8281820134bf7a309_739706_1024x0_resize_box_3.png 1024w"
loading="lazy"
alt="img_1.png"
class="gallery-image"
data-flex-grow="174"
data-flex-basis="418px"
>&lt;/p>
&lt;p>Ein Film, der das Leben von Dr. Hawking schildert.&lt;/p>
&lt;h1 id="particle-fever">Particle Fever
&lt;/h1>&lt;p>&lt;img src="http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/img_2.png"
width="640"
height="960"
srcset="http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/img_2_hu18abd37eefb70a17a04950b9cdaa7d84_902746_480x0_resize_box_3.png 480w, http://kenji.blog/p/%E6%95%B0%E5%AD%A6%E8%80%85%E3%81%8C%E7%99%BB%E5%A0%B4%E3%81%99%E3%82%8B%E6%98%A0%E7%94%BB/img_2_hu18abd37eefb70a17a04950b9cdaa7d84_902746_1024x0_resize_box_3.png 1024w"
loading="lazy"
alt="img_2.png"
class="gallery-image"
data-flex-grow="66"
data-flex-basis="160px"
>&lt;/p></description></item><item><title>【Vollständiges Verständnis durch Formeln】 Warum das stärkste klassische Verfahren GNFS von Quantenalgorithmen besiegt wird: Der Paradigmenwechsel der Primfaktorzerlegung</title><link>http://kenji.blog/de/p/gnfs-to-shors-algorithm-math-deepdive/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>http://kenji.blog/de/p/gnfs-to-shors-algorithm-math-deepdive/</guid><description>&lt;img src="http://kenji.blog/p/gnfs-to-shors-algorithm-math-deepdive/quantum_vs_gnfs_eyecatch_1788616101508.jpg" alt="Featured image of post 【Vollständiges Verständnis durch Formeln】 Warum das stärkste klassische Verfahren GNFS von Quantenalgorithmen besiegt wird: Der Paradigmenwechsel der Primfaktorzerlegung" />&lt;p>In der heutigen Internetgesellschaft wird die Informationssicherheit durch Public-Key-Kryptographie wie das RSA-Kryptosystem geschützt. Die Grundlage der Sicherheit des RSA-Kryptosystems beruht auf der Tatsache, dass &lt;strong>„die Primfaktorzerlegung riesiger zusammengesetzter Zahlen rechnerisch extrem schwierig ist“&lt;/strong> .&lt;/p>
&lt;p>In diesem Artikel entschlüsseln wir den mathematischen Mechanismus des &lt;strong>„Zahlkörpersiebs“&lt;/strong> (General Number Field Sieve, GNFS), dem stärksten Algorithmus zur Primfaktorzerlegung für klassische Computer. Zugleich werden wir durch Formeln und Konzeptdiagramme detailliert ergründen, warum er durch den von Peter Shor entdeckten &lt;strong>„Shor-Algorithmus“&lt;/strong> vollständig besiegt wird und welchen Paradigmenwechsel dies darstellt.&lt;/p>
&lt;hr>
&lt;h2 id="1-der-ansatz-zur-primfaktorzerlegung-in-der-klassischen-berechnung-eine-entwicklung-aus-fermats-faktorisierungsmethode">1. Der Ansatz zur Primfaktorzerlegung in der klassischen Berechnung: Eine Entwicklung aus Fermats Faktorisierungsmethode
&lt;/h2>&lt;p>Das Problem der Primfaktorzerlegung besteht darin, für eine gegebene zusammengesetzte Zahl $N$ die Primzahlen $p, q$ zu finden, sodass $N = p \times q$ gilt.&lt;/p>
&lt;p>Die grundlegende Idee läuft darauf hinaus, nicht-triviale Werte $x, y$ zu finden, die die folgende Kongruenz erfüllen:&lt;/p>
$$ x^2 \equiv y^2 \pmod N $$
&lt;p>Durch Umformen erhalten wir:&lt;/p>
$$ x^2 - y^2 \equiv 0 \pmod N $$
$$ (x - y)(x + y) \equiv 0 \pmod N $$
&lt;p>Wenn hier $x \not\equiv \pm y \pmod N$ gilt, können wir durch die Berechnung von $\gcd(x-y, N)$ oder $\gcd(x+y, N)$ einen nicht-trivialen Faktor von $N$ erhalten. Diese Tatsache bildet die Grundlage moderner Primfaktorzerlegungsalgorithmen wie dem GNFS.&lt;/p>
&lt;hr>
&lt;h2 id="2-der-stärkste-klassische-algorithmus-die-tiefen-des-zahlkörpersiebs-gnfs">2. Der stärkste klassische Algorithmus: Die Tiefen des „Zahlkörpersiebs“ (GNFS)
&lt;/h2>&lt;p>Das &lt;strong>„GNFS“&lt;/strong> ist der derzeit schnellste bekannte Algorithmus zur Primfaktorzerlegung für klassische Computer. Seine Zeitkomplexität erfordert eine subexponentielle (Sub-exponential) Zeit.&lt;/p>
&lt;h3 id="die-zeitkomplexität-von-gnfs">Die Zeitkomplexität von GNFS
&lt;/h3>&lt;p>Wenn die Anzahl der Ziffern der Zahl $N$ als $b = \log_2 N$ definiert ist, wird die Zeitkomplexität von GNFS wie folgt ausgedrückt:&lt;/p>
$$ O\left( \exp \left( \left(\frac{64}{9} b\right)^{1/3} (\log b)^{2/3} \right) \right) $$
&lt;p>Wie aus dieser Formel ersichtlich ist, handelt es sich bei der Komplexität nicht um polynomielle Zeit, sondern um eine &lt;strong>„subexponentielle Zeit“&lt;/strong> , die nur geringfügig langsamer als exponentiell ist. Dennoch steigt die Berechnungszeit mit zunehmender Ziffernzahl astronomisch an.&lt;/p>
&lt;h3 id="der-mathematische-mechanismus-von-gnfs">Der mathematische Mechanismus von GNFS
&lt;/h3>&lt;p>GNFS besteht im Wesentlichen aus vier Schritten:&lt;/p>
&lt;ol>
&lt;li>&lt;strong>Polynomauswahl (Polynomial Selection)&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Sieben (Sieving)&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Matrixreduktion (Matrix Reduction)&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Quadratwurzelberechnung (Square Root)&lt;/strong>&lt;/li>
&lt;/ol>
&lt;h4 id="21-polynomauswahl-und-algebraische-zahlkörper">2.1. Polynomauswahl und algebraische Zahlkörper
&lt;/h4>&lt;p>Zunächst werden irreduzible Polynome $f(x)$ und $g(x)$ mit ganzzahligen Koeffizienten ausgewählt. Diese werden so festgelegt, dass sie modulo $N$ eine gemeinsame Wurzel $m$ haben. Das heißt:&lt;/p>
$$ f(m) \equiv 0 \pmod N $$
$$ g(m) \equiv 0 \pmod N $$
&lt;p>Normalerweise wird $g(x)$ als lineares Polynom $g(x) = x - m$ gewählt. Setzt man die Wurzel von $f(x)$ als $\alpha$, so wird ein &lt;strong>„algebraischer Zahlkörper“&lt;/strong> (Number Field) namens $\mathbb{Q}(\alpha)$ konstruiert. Die Operationen im Ring von $\mathbb{Q}(\alpha)$ und die Operationen im normalen Ring der ganzen Zahlen $\mathbb{Z}$ werden über den Homomorphismus $\phi: \alpha \mapsto m$ verglichen.&lt;/p>
&lt;h4 id="22-sieben-sieving">2.2. Sieben (Sieving)
&lt;/h4>&lt;p>Als Nächstes wird massenhaft nach Paaren teilerfremder ganzer Zahlen $(a, b)$ gesucht. Das Ziel ist es, Paare zu finden, bei denen die folgenden zwei Werte jeweils &lt;strong>„B-smooth“&lt;/strong> sind (d. h. sie bestehen nur aus relativ kleinen Primfaktoren):&lt;/p>
&lt;ol>
&lt;li>$a - bm$ (Wert über dem Ring der ganzen Zahlen)&lt;/li>
&lt;li>$b^d f(a/b)$ (Entspricht der Norm $N(a - b\alpha)$ über dem algebraischen Zahlkörper)&lt;/li>
&lt;/ol>
&lt;p>Hierbei wird eine schnelle Suchmethode namens &lt;strong>„Sieb“&lt;/strong> (Sieve) angewendet. Dadurch werden $(a, b)$-Paare, die die Bedingungen erfüllen, effizient aus einer riesigen Menge von Kandidaten extrahiert.&lt;/p>
&lt;h4 id="23-matrixreduktion-linear-algebra-over-gf2">2.3. Matrixreduktion (Linear Algebra over GF(2))
&lt;/h4>&lt;p>Aus den gesammelten $(a, b)$-Paaren werden Exponentenvektoren konstruiert, und der linke Nullraum einer riesigen, spärlich besetzten Matrix über $\mathbb{F}_2$ (einem Körper, der nur aus den Elementen 0 und 1 besteht) wird berechnet.&lt;/p>
&lt;p>Man sucht als Lösung einen Vektor $v$, sodass die Relationen $ \prod (a_i - b_i m) $ und $ \prod (a_i - b_i \alpha) $ jeweils ein Quadrat werden. Dies ist nichts anderes als das Lösen eines linearen Gleichungssystems der Form:&lt;/p>
$$ M \mathbf{x} \equiv \mathbf{0} \pmod 2 $$
&lt;p>Hierbei werden fortgeschrittene numerische Algorithmen wie das Block-Lanczos-Verfahren (Block Lanczos Algorithm) oder das Block-Wiedemann-Verfahren (Block Wiedemann Algorithm) eingesetzt.&lt;/p>
&lt;h4 id="24-quadratwurzelberechnung">2.4. Quadratwurzelberechnung
&lt;/h4>&lt;p>Schließlich wird sowohl im algebraischen Zahlkörper als auch im Ring der ganzen Zahlen die Quadratwurzel gezogen, um die Beziehung $x^2 \equiv y^2 \pmod N$ abzuleiten. Dann berechnet man $\gcd(x-y, N)$, um den Faktor zu erhalten.&lt;/p>
&lt;hr>
&lt;h2 id="3-der-durchbruch-durch-quantencomputing-der-shor-algorithmus">3. Der Durchbruch durch Quantencomputing: Der „Shor-Algorithmus“
&lt;/h2>&lt;p>Während GNFS subexponentielle Zeit benötigt, kann der 1994 von Peter Shor veröffentlichte &lt;strong>„Shor-Algorithmus“&lt;/strong> dieses Problem mithilfe eines Quantencomputers in &lt;strong>„polynomieller Zeit“&lt;/strong> lösen.&lt;/p>
&lt;h3 id="die-zeitkomplexität-des-shor-algorithmus">Die Zeitkomplexität des Shor-Algorithmus
&lt;/h3>&lt;p>Wenn die Anzahl der Qubits $O(\log N)$ ist, ergibt sich die Zeitkomplexität wie folgt:&lt;/p>
$$ O((\log N)^3) $$
&lt;p>Das bedeutet, dass es keine exponentielle Explosion relativ zur Anzahl der Bits gibt. Selbst bei gigantischen zusammengesetzten Zahlen, deren Berechnungszeit in der &lt;strong>„klassischen Berechnung“&lt;/strong> das Alter des Universums übersteigen würde, liefert die &lt;strong>„Quantenberechnung“&lt;/strong> das erstaunliche Ergebnis, dass sie in wenigen Stunden bis Tagen entschlüsselt werden können.&lt;/p>
&lt;h3 id="das-gesamtbild-des-shor-algorithmus-reduktion-auf-das-problem-der-periodenfindung">Das Gesamtbild des Shor-Algorithmus: Reduktion auf das Problem der Periodenfindung
&lt;/h3>&lt;p>Der Shor-Algorithmus reduziert das Problem der Primfaktorzerlegung geschickt auf das &lt;strong>„Problem der Periodenfindung“&lt;/strong> .&lt;/p>
&lt;ol>
&lt;li>Wähle eine zufällige ganze Zahl $a$, die teilerfremd zu $N$ ist ($1 &lt; a &lt; N$).&lt;/li>
&lt;li>Definiere die Funktion $f(x) = a^x \bmod N$.&lt;/li>
&lt;li>Finde die Periode $r$ von $f(x)$, d. h. die kleinste positive ganze Zahl $r$, sodass $a^r \equiv 1 \pmod N$ gilt.&lt;/li>
&lt;li>Wenn $r$ gerade ist, überprüfe, ob $a^{r/2} \not\equiv -1 \pmod N$ gilt, und berechne $\gcd(a^{r/2} \pm 1, N)$, um einen Primfaktor zu erhalten.&lt;/li>
&lt;/ol>
&lt;p>Das Finden der Periode $r$ in Schritt 3 ist genau der Flaschenhals, der in klassischen Computern exponentielle Zeit erfordert. Ein Quantencomputer löst dies jedoch durch die Anwendung von &lt;strong>„Quantensuperposition“&lt;/strong> und der &lt;strong>„Quanten-Fourier-Transformation“&lt;/strong> (QFT) in einem Augenblick.&lt;/p>
&lt;hr>
&lt;h2 id="4-quanten-fourier-transformation-qft-und-periodenextraktion">4. Quanten-Fourier-Transformation (QFT) und Periodenextraktion
&lt;/h2>&lt;p>Betrachten wir den Kern des Shor-Algorithmus, die Manipulation von Quantenzuständen, anhand von Formeln genauer.&lt;/p>
&lt;h3 id="41-erzeugung-der-quantensuperposition">4.1. Erzeugung der Quantensuperposition
&lt;/h3>&lt;p>Zunächst werden zwei Quantenregister vorbereitet. Register 1 hält den Überlagerungszustand der Eingabe $x$, und Register 2 hält das Berechnungsergebnis der Funktion $f(x)$. Auf den Anfangszustand $|0\rangle |0\rangle$ wird die Hadamard-Transformation (Hadamard Transform) angewendet, um eine Superposition aller möglichen Werte für $x$ zu erzeugen.&lt;/p>
$$ |\psi_1\rangle = \frac{1}{\sqrt{Q}} \sum_{x=0}^{Q-1} |x\rangle |0\rangle $$
&lt;p>
(Hier ist $Q$ eine Zweierpotenz, die $N^2 \le Q &lt; 2N^2$ erfüllt)&lt;/p>
&lt;p>Als Nächstes wird mithilfe eines Quantenorakels $U_f$ der Wert $f(x) = a^x \bmod N$ berechnet und in Register 2 gespeichert.&lt;/p>
$$ |\psi_2\rangle = U_f |\psi_1\rangle = \frac{1}{\sqrt{Q}} \sum_{x=0}^{Q-1} |x\rangle |a^x \bmod N\rangle $$
&lt;p>Nehmen wir an, wir würden hier Register 2 messen (die mathematische Struktur bleibt gleich, auch wenn wir nicht tatsächlich messen). Wenn ein bestimmter Wert $y = a^{x_0} \bmod N$ beobachtet wird, kollabiert der Zustand von Register 1 in eine Überlagerung aller $x$, für die $f(x) = y$ gilt. Wenn die Periode $r$ ist, sind solche Werte für $x$ gegeben durch $x_0, x_0 + r, x_0 + 2r, \dots$.&lt;/p>
$$ |\psi_3\rangle = \frac{1}{\sqrt{M}} \sum_{k=0}^{M-1} |x_0 + kr\rangle $$
&lt;p>
(Hierbei ist $M \approx Q/r$ die Anzahl der Terme)&lt;/p>
&lt;p>Dieser Zustand beinhaltet die Information über die Periode $r$, aber eine direkte Messung würde nur ein zufälliges $x_0 + kr$ liefern, und die Periode $r$ bliebe unbekannt. Hier kommt die QFT ins Spiel.&lt;/p>
&lt;h3 id="42-anwendung-der-quanten-fourier-transformation-quantum-fourier-transform">4.2. Anwendung der Quanten-Fourier-Transformation (Quantum Fourier Transform)
&lt;/h3>&lt;p>Die QFT ist eine Operation, die eine diskrete Fourier-Transformation auf die Amplituden von Quantenzuständen durchführt. Die Wirkung der QFT auf den Zustand $|x\rangle$ ist wie folgt definiert:&lt;/p>
$$ \text{QFT} |x\rangle = \frac{1}{\sqrt{Q}} \sum_{y=0}^{Q-1} e^{2\pi i \frac{xy}{Q}} |y\rangle $$
&lt;p>Wenn man dies auf $|\psi_3\rangle$ anwendet, tritt Phaseninterferenz (Quanteninterferenz) auf.&lt;/p>
$$ |\psi_4\rangle = \text{QFT} |\psi_3\rangle = \frac{1}{\sqrt{MQ}} \sum_{y=0}^{Q-1} \sum_{k=0}^{M-1} e^{2\pi i \frac{(x_0 + kr)y}{Q}} |y\rangle $$
&lt;p>Wenn man die Summe in dieser Formel erweitert,&lt;/p>
$$ \sum_{k=0}^{M-1} e^{2\pi i \frac{kry}{Q}} $$
&lt;p>erscheint dieser Teil. Diese Summe einer geometrischen Reihe verstärkt sich nur dann gegenseitig (Constructive Interference), wenn $ry/Q$ nahe an einer ganzen Zahl liegt; andernfalls hebt sie sich auf (Destructive Interference).&lt;/p>
&lt;p>Folglich ist der Zustand $|y\rangle$, der mit hoher Wahrscheinlichkeit gemessen wird, eine ganze Zahl $y$, die folgende Bedingung erfüllt:&lt;/p>
$$ \frac{y}{Q} \approx \frac{c}{r} $$
&lt;p>($c$ ist hierbei irgendeine ganze Zahl).&lt;/p>
&lt;h3 id="43-bestimmung-der-periode-durch-kettenbruchentwicklung">4.3. Bestimmung der Periode durch Kettenbruchentwicklung
&lt;/h3>&lt;p>Nachdem man durch Messung $y$ erhalten hat, führt man mithilfe eines klassischen Computers eine &lt;strong>„Kettenbruchentwicklung“&lt;/strong> (Continued Fraction Expansion) von $y/Q$ durch. Dadurch kann man den Näherungsbruch $c/r$ von $y/Q$ berechnen und aus dem Nenner die Kandidaten für die Periode $r$ hocheffizient extrahieren.&lt;/p>
&lt;hr>
&lt;h2 id="5-vergleich-konzeptioneller-modelle-und-der-paradigmenwechsel">5. Vergleich konzeptioneller Modelle und der Paradigmenwechsel
&lt;/h2>&lt;p>Um den Unterschied zwischen GNFS und dem Shor-Algorithmus intuitiv zu verstehen, zeigen wir im Folgenden ein Konzeptdiagramm in der Mermaid-Syntax.&lt;/p>
&lt;h3 id="konzeptdiagramm-des-shor-algorithmus-durch-quantenschaltkreise">Konzeptdiagramm des Shor-Algorithmus durch Quantenschaltkreise
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt"> 1
&lt;/span>&lt;span class="lnt"> 2
&lt;/span>&lt;span class="lnt"> 3
&lt;/span>&lt;span class="lnt"> 4
&lt;/span>&lt;span class="lnt"> 5
&lt;/span>&lt;span class="lnt"> 6
&lt;/span>&lt;span class="lnt"> 7
&lt;/span>&lt;span class="lnt"> 8
&lt;/span>&lt;span class="lnt"> 9
&lt;/span>&lt;span class="lnt">10
&lt;/span>&lt;span class="lnt">11
&lt;/span>&lt;span class="lnt">12
&lt;/span>&lt;span class="lnt">13
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">graph TD
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> A[Anfangszustand: 0...0] --&amp;gt; B[Superposition aller Zustände durch Hadamard-Transformation]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> B --&amp;gt; C[Modulare Exponentiation a^x mod N]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> C --&amp;gt;|Quantenverschränkung| D[Kollaps in einen Zustand mit Periodizität]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> D --&amp;gt; E[Quanten-Fourier-Transformation QFT]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> E --&amp;gt;|Wahrscheinlichkeitsverstärkung durch Interferenz| F[Messung: y erhalten]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> F --&amp;gt; G[Klassische Verarbeitung: Kettenbruchentwicklung]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> G --&amp;gt; H[Entdeckung der Periode r]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> H --&amp;gt; I[Berechnung der Primfaktoren von N]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> style A fill:#f9f,stroke:#333,stroke-width:2px
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> style E fill:#bbf,stroke:#333,stroke-width:2px
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> style I fill:#bfb,stroke:#333,stroke-width:2px
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="das-wesen-des-paradigmenwechsels">Das Wesen des Paradigmenwechsels
&lt;/h3>&lt;p>GNFS verfolgt den Ansatz, &lt;strong>„in einem mathematischen Raum (algebraischen Zahlkörper) nach Relationen zu suchen“&lt;/strong> . Da dieser Suchraum jedoch exponentiell mit der Anzahl der Ziffern wächst, wird die Entschlüsselung mit der Rechenleistung klassischer Computer (selbst bei Parallelisierung) faktisch unmöglich, wenn die Schlüssellänge 2048 Bit überschreitet.&lt;/p>
&lt;p>Auf der anderen Seite nutzt der Shor-Algorithmus die &lt;strong>„Welleneigenschaften durch Quanteninterferenz“&lt;/strong> . Alle Berechnungswege in der Superposition werden gleichzeitig ausgewertet. Durch die QFT werden unnötige Antworten aufgehoben (destruktive Interferenz), und nur die Wahrscheinlichkeitsamplitude der korrekten Periode wird verstärkt (konstruktive Interferenz). Anstatt den Raum zu durchsuchen, wird so der völlig andere Ansatz realisiert, &lt;strong>„die richtige Antwort selbst hervortreten zu lassen“&lt;/strong> .&lt;/p>
&lt;h2 id="6-zusammenfassung">6. Zusammenfassung
&lt;/h2>&lt;p>In diesem Artikel haben wir das &lt;strong>„GNFS“&lt;/strong> , den Höhepunkt der klassischen Grenzen, und den &lt;strong>„Shor-Algorithmus“&lt;/strong> , der die Kraft des Quantencomputings demonstriert, hinsichtlich ihrer mathematischen Hintergründe und algorithmischen Strukturen tiefgehend verglichen.&lt;/p>
&lt;p>Während GNFS durch mathematische Tricks wie die Polynomauswahl und riesige Matrixberechnungen die Zeitkomplexität auf subexponentielle Zeit reduzierte, gelang dem Shor-Algorithmus ein sofortiger Durchbruch in die polynomielle Zeit. Er verschmolz die Grundprinzipien der Quantenmechanik – Superposition und Interferenz – mit mathematischen Werkzeugen (QFT).&lt;/p>
&lt;p>Derzeit gibt es keine fehlertoleranten Quantencomputer (FTQC), die den Shor-Algorithmus in einem praktischen Maßstab (Tausende von Qubits) ausführen können. Das bloße Vorhandensein dieses mathematischen und theoretischen Paradigmenwechsels ist jedoch der Hauptgrund, warum der Übergang zur Post-Quanten-Kryptographie (PQC: Post-Quantum Cryptography) derzeit weltweit dringend vorangetrieben wird.&lt;/p></description></item></channel></rss>