平方剩余、二次互反律

作者

李 辉

发布于

2026年4月2日

平方剩余

考虑同余方程 \[ ax^2 + bx + c \equiv 0 \,\mod\, p, \] 其中 \(p\) 是一个奇素数且 \(a \not\equiv 0 \,\mod\, p\)。

通过适当变换,可以将其简化为 \[ x^2 + b^\prime x + c^\prime \equiv 0 \,\mod\, p, \]

\[ x^2 + c^{\prime\prime} \equiv 0 \,\mod\, p, \]

进而归结为讨论 \[ x^2 \equiv a \,\mod\, p。 \]


定义 1 令 \(p\) 为奇素数,\(a \not\equiv 0 \pmod{p}\)。

如果 \(a\) 模 \(p\) 是一个平方数,即存在整数 \(b\) 使得 \[ a \equiv b^2 \pmod{p}, \] 则称 \(a\) 是模 \(p\) 的平方剩余 (Quadratic Residue)。

否则,称 \(a\) 是模 \(p\) 的平方非剩余 (Quadratic Non-residue)。

同余方程 \[ x^2 \equiv a \pmod{p} \] 可能有 0 到 2 个解。


习题 1 请将同余方程 \[ 10x^2 + 3x + 9 \equiv 0 \pmod{37} \] 转换为以下形式: \[ x^2 \equiv a \pmod{37}。 \]


引理 1 令 \(a \not\equiv 0 \pmod{p}\)。则 \(a\) 是模 \(p\) 的平方剩余当且仅当 \[ a^{\frac{p-1}{2}} \equiv 1 \pmod{p}。 \]

例 1 15 是模 17 的平方剩余,因为 \[ 15^{\frac{17-1}{2}} = 15^8 \equiv 1 \pmod{17}。 \]

12 是模 17 的平方非剩余,因为 \[ 12^{\frac{17-1}{2}} = 12^8 \equiv -1 \pmod{17}。 \]


证. \(p\) 是奇数,根据欧拉定理, \[ a^{p-1} \equiv 1 \pmod{p} \Rightarrow (a^{\frac{p-1}{2}})^2 \equiv 1 \pmod{p} \Rightarrow a^{\frac{p-1}{2}} \equiv \pm 1 \pmod{p}。 \]

令 \(g\) 是模 \(p\) 的一个原根。 \[ \{1, g, g^2, \cdots, g^{p-2}\} \equiv \{1, 2, \cdots, p-1\} \pmod{p}。 \]

设 \(a \equiv g^k \pmod{p}\)(对某个 \(k\))。因此 \(a \equiv g^{k+(p-1)m} \pmod{p}\)。

\(a\) 是模 \(p\) 的平方剩余当且仅当 \(k\) 是偶数。

若 \(k = 2l\),则 \(a \equiv g^{2l} \equiv (g^l)^2\)。 反之,若 \(a \equiv b^2 \pmod{p}\),假设 \(b \equiv g^l \pmod{p}\),则 \(a \equiv g^{2l} \pmod{p}\),故 \(k\) 为偶数。\(\square\)


注:模 \(p\) 的剩余类中,有一半是平方剩余,另一半是平方非剩余。

现在, \[ a^{\frac{p-1}{2}} \equiv (g^k)^{\frac{p-1}{2}} \equiv g^{\frac{k(p-1)}{2}} \pmod{p}。 \]

\(k\) 为偶数当且仅当 \[ a^{\frac{p-1}{2}} \equiv 1 \pmod{p}。 \]

Legendre 符号

定义 2 \[ \left( \frac{a}{p} \right) = \left\{ \begin{aligned} 1, & \text{ 若 } a \text{ 是模 } p \text{ 的平方剩余}\\ -1, & \text{ 若 } a \text{ 是模 } p \text{ 的平方非剩余}\\ \end{aligned} \right. \] 其中 \(p\) 是一个奇素数。我们简记为 \(\left( \frac{a}{p} \right)\)。

根据欧拉准则: \[ \left( \frac{a}{p} \right) \equiv a^{\frac{p-1}{2}} \pmod{p}。 \]


定理 1 \(\left(\frac{a}{p}\right)\left(\frac{b}{p}\right) = \left(\frac{ab}{p}\right)。\)

证. \[ a^{\frac{p-1}{2}}b^{\frac{p-1}{2}} \equiv (ab)^{\frac{p-1}{2}} \pmod{p}。 \square \]

特别地: \[ \left(\frac{a^2}{p}\right) = \left(\frac{a}{p}\right)^2 = 1。 \]

例 2 \[ \left(\frac{-9}{71}\right) = \left(\frac{-1 \times 3^2}{71}\right) = \left(\frac{-1}{71}\right)\left(\frac{3^2}{71}\right) = \left(\frac{-1}{71}\right) \equiv (-1)^{35} \pmod{71} = -1. \]

\[ \left(\frac{-9}{53}\right) = \left(\frac{-1 \times 3^2}{53}\right) = \left(\frac{-1}{53}\right)\left(\frac{3^2}{53}\right) = \left(\frac{-1}{53}\right) \equiv (-1)^{26} \pmod{53} = 1. \]

高斯引理

引理 2 令 \(p\) 为奇素数,\(a \not\equiv 0 \pmod{p}\)。对于任何整数 \(x\),令 \((x)_p\) 为 \(x \pmod{p}\) 的绝对值最小余数。

具体地:用 \(p\) 除 \(x\),得到余数 \(0 \le b < p\)。若 \(b < \frac{p}{2}\),令 \((x)_p = b\);若 \(b > \frac{p}{2}\),令 \((x)_p = b - p\)。则 \(-\frac{p}{2} < (x)_p < \frac{p}{2}\)。令 \(n\) 为以下整数中负数的个数: \[ (a)_p, (2a)_p, (3a)_p, \cdots, \left(\frac{p-1}{2}a\right)_p, \] 则 \(\left(\frac{a}{p}\right) = (-1)^n\)。


例 3 \(p=13, a=5\)。 集合 \(\{a, 2a, \cdots, \frac{p-1}{2}a\}\) 为 \(\{5, 10, 15, 20, 25, 30\}\)。 绝对值最小余数集合 \(\{(a)_p, (2a)_p, \cdots, (\frac{p-1}{2}a)_p\}\) 为 \(\{5, -3, 2, -6, -1, 4\}\)。 其中有 3 个负数,因此 \[ \left(\frac{5}{13}\right) = (-1)^3 = -1。 \]


例 4 \(p=13, a=10\)。 集合 \(\{a, 2a, \cdots, \frac{p-1}{2}a\}\) 为 \(\{10, 20, 30, 40, 50, 60\}\)。 绝对值最小余数集合 \(\{(a)_p, (2a)_p, \cdots, (\frac{p-1}{2}a)_p\}\) 为 \(\{-3, -6, 4, 1, -2, -5\}\)。 其中有 4 个负数,因此 \[ \left(\frac{10}{13}\right) = (-1)^4 = 1。 \]


证. 我们首先证明若 \(1 \le k \neq l \le \frac{p-1}{2}\),则 \((ka)_p \ne \pm(la)_p\)。

如果 \((ka)_p = \pm(la)_p\),那么 \[ ka \equiv \pm la \pmod{p} \Rightarrow (k \pm l)a \equiv 0 \pmod{p} \Rightarrow k \pm l \equiv 0 \pmod{p}。 \] 这是不可能的,因为 \(2 \le k+l \le p-1\),且 \(-\frac{p}{2} < k-l < \frac{p}{2}\) 且 \(k-l \neq 0\)。

因此,对 \(k=1, 2, \cdots, \frac{p-1}{2}\),所有的 \(|(ka)_p|\) 模 \(p\) 互不相同(共有 \(\frac{p-1}{2}\) 个),故它们必然是整数集合 \(\{1, 2, \cdots, \frac{p-1}{2}\}\) 的一个排列。


\[ 1 \cdot 2 \cdots \frac{p-1}{2} \equiv \prod_{k=1}^{\frac{p-1}{2}} |(ka)_p| \pmod{p} \]

已知在 \((ka)_p\) 中恰有 \(n\) 个小于 0 的数。

\[ \equiv (-1)^n \prod_{k=1}^{\frac{p-1}{2}} (ka)_p \pmod{p} \]

\[ \equiv (-1)^n \prod_{k=1}^{\frac{p-1}{2}} ka \pmod{p} \]


\[ \equiv a^{\frac{p-1}{2}} (-1)^n \left( 1 \cdot 2 \cdots \frac{p-1}{2} \right) \pmod{p} \]

\[ \Rightarrow 1 \equiv a^{\frac{p-1}{2}} (-1)^n \pmod{p} \]

\[ \Rightarrow a^{\frac{p-1}{2}} \equiv (-1)^n \pmod{p} \]

\[ \Rightarrow \left(\frac{a}{p}\right) \equiv (-1)^n \pmod{p} \square \]


定理 2 若 \(p\) 是奇素数,\(\gcd(a,p)=1\),则当 \(a\) 为奇数时,有 \(\left( \frac{a}{p} \right) = (-1)^t\),其中 \[ t = \sum_{j=1}^{\frac{p-1}{2}} \left \lfloor \frac{ja}{p} \right \rfloor。 \] 此外, \[ \left(\frac{2}{p}\right) = (-1)^{\frac{p^2-1}{8}}。 \]


证. 我们将使用高斯引理。我们关心的是 \((-1)^n\) 或 \(n \pmod{2}\)。

对于每个满足 \(1 \le k \le \frac{p-1}{2}\) 的 \(k\), \[ ka = p \left \lfloor \frac{ka}{p} \right \rfloor + r_k, \quad \text{其中 } r_k = ka \pmod{p}。 \]

\[ ka = p \left \lfloor \frac{ka}{p} \right \rfloor + (ka)_p + \left\{ \begin{aligned} 0, & \text{ 若 } (ka)_p > 0\\ p, & \text{ 若 } (ka)_p < 0\\ \end{aligned} \right. \]


\[ ka \equiv \left \lfloor \frac{ka}{p} \right \rfloor + |(ka)_p| + \left\{ \begin{aligned} 0, & \text{ 若 } (ka)_p > 0\\ 1, & \text{ 若 } (ka)_p < 0\\ \end{aligned} \right. \pmod{2} \]

\[ \sum_{k=1}^{\frac{p-1}{2}} ka \equiv \sum_{k=1}^{\frac{p-1}{2}} \left \lfloor \frac{ka}{p} \right \rfloor + \sum_{k=1}^{\frac{p-1}{2}} |(ka)_p| + n \pmod{2} \]


\[ \sum_{k=1}^{\frac{p-1}{2}} ka = a \sum_{k=1}^{\frac{p-1}{2}} k = \frac{a}{2} \left(\frac{p-1}{2}\right) \left(\frac{p-1}{2}+1\right) = \frac{a(p^2-1)}{8}。 \]

因为 \(\{|(a)_p|, \cdots, |(\frac{p-1}{2}a)_p|\}\) 是 \(\{1, \cdots, \frac{p-1}{2}\}\) 的一个排列,所以: \[ \sum_{k=1}^{\frac{p-1}{2}} |(ka)_p| = \sum_{k=1}^{\frac{p-1}{2}} k = \frac{p^2-1}{8}。 \]


因此, \[ n \equiv \frac{a(p^2-1)}{8} - \frac{p^2-1}{8} + \sum_{k=1}^{\frac{p-1}{2}} \left \lfloor \frac{ka}{p} \right \rfloor \pmod{2} \]

\[ n \equiv \frac{(a-1)(p^2-1)}{8} + \sum_{k=1}^{\frac{p-1}{2}} \left \lfloor \frac{ka}{p} \right \rfloor \pmod{2} \]

由于 \(a\) 是奇数,故 \(a-1\) 是偶数。

\[ \left(\frac{a}{p}\right) = (-1)^t, \quad \text{其中 } n \equiv \sum_{k=1}^{\frac{p-1}{2}} \left \lfloor \frac{ka}{p} \right \rfloor \equiv t \pmod{2}。 \square \]


若 \(a=2\),则 \[ n \equiv \frac{p^2-1}{8} + \sum_{k=1}^{\frac{p-1}{2}} \left \lfloor \frac{2k}{p} \right \rfloor \pmod{2} \]

由于 \(k \in \{1, 2, \cdots, \frac{p-1}{2}\}\),故 \(\left \lfloor \frac{2k}{p} \right \rfloor = 0\)。

所以 \(n \equiv \frac{p^2-1}{8} \pmod{2}\),即: \[ \left(\frac{2}{p}\right) = (-1)^{\frac{p^2-1}{8}} = \left\{ \begin{aligned} 1, & \text{ 若 } p \equiv 1, 7 \pmod{8}\\ -1, & \text{ 若 } p \equiv 3, 5 \pmod{8}\\ \end{aligned} \right. \]


\[ \left(\frac{-1}{p}\right) = (-1)^{\frac{p-1}{2}} = \left\{ \begin{aligned} 1, & \text{ 若 } p \equiv 1 \pmod{4}\\ -1, & \text{ 若 } p \equiv 3 \pmod{4}\\ \end{aligned} \right. \]

二次互反律

定理 3 “基本定理无疑应被视为此类定理中最优美的定理之一。”高斯私下里称其为“黄金定理”。

若 \(p, q\) 为互异的奇素数,则 \(\left(\frac{p}{q}\right) \left(\frac{q}{p}\right) = (-1)^{\frac{p-1}{2}\frac{q-1}{2}}。\)

或者另一个版本:

\[ \left(\frac{p}{q}\right) = \begin{cases} +\left(\frac{q}{p}\right) & \text{ 若 } p \equiv 1 \pmod{4} \text{ 或 } q \equiv 1 \pmod{4}\\ -\left(\frac{q}{p}\right) & \text{ 若 } p \equiv q \equiv 3 \pmod{4} \end{cases} \]


例 5 计算 \(\left(\frac{37}{73}\right)\): \[ \left(\frac{37}{73}\right) = \left(\frac{73}{37}\right) = \left(\frac{-1}{37}\right) = (-1)^{\frac{37-1}{2}} = (-1)^{18} = 1。 \]


图 1: 二次互反律的几何解释

断言 1:垂直边上没有格点。

断言 2:斜边上没有格点。

\[ \frac{b}{a} = \frac{q}{p} \Rightarrow pb=qa \Rightarrow p|a,q|b \] 但因为 \((a,b)\neq (0,0)\) 且 \(a<p, b<q\),所以这是不可能的。

断言 3:三角形内部的格点数为 \(\sum_{k=1}^{\frac{p-1}{2}} \left \lfloor \frac{qk}{p} \right \rfloor。\)


如果我们有一个点 \((k,l)\),其中 \(1 \le k \le \frac{p-1}{2}\),斜率满足 \(\frac{l}{k} < \frac{q}{p} \Rightarrow l < \frac{qk}{p}。\)

在直线 \(x = k\) 上的格点数即为可能的 \(l\) 的取值个数,为 \(\left \lfloor \frac{qk}{p} \right \rfloor。\)

矩形内部的格点总数为:

\[ \sum_{l=1}^{\frac{q-1}{2}} \left \lfloor \frac{pl}{q} \right \rfloor + \sum_{k=1}^{\frac{p-1}{2}} \left \lfloor \frac{qk}{p} \right \rfloor = \frac{p-1}{2} \frac{q-1}{2}。 \]

\[ \left(\frac{q}{p}\right) = (-1)^{t_1}, \quad \text{其中 } t_1 = \sum \left \lfloor \frac{qk}{p} \right \rfloor \]

\[ \left(\frac{p}{q}\right) = (-1)^{t_2}, \quad \text{其中 } t_2 = \sum \left \lfloor \frac{pl}{q} \right \rfloor \]

\[ \left(\frac{q}{p}\right) \left(\frac{p}{q}\right) = (-1)^{t_1+t_2}, \quad \text{其中 } t_1+t_2 = \frac{p-1}{2} \frac{q-1}{2}。 \square \]


例 6 \[ \left(\frac{7}{11}\right) = -\left(\frac{11}{7}\right) = -\left(\frac{4}{7}\right) = -1。 \]

\[ \left(\frac{10}{13}\right) = \left(\frac{2}{13}\right) \left(\frac{5}{13}\right) = (-1) \left(\frac{13}{5}\right) = -\left(\frac{3}{5}\right) = -\left(\frac{5}{3}\right) = -\left(\frac{2}{3}\right) = -(-1) = 1。 \]

例 7 \[ p = 11, x = \pm 1, \pm 2, \pm 3, \pm 4, \pm 5 \Rightarrow x^2 = 1, 3, 4, 5, 9 \]

\[ p = 13, x = \pm 1, \pm 2, \pm 3, \pm 4, \pm 5, \pm 6 \Rightarrow x^2 = 1, 3, 4, 9, 10, 12 \]

习题 2 \[ \left( \frac{7411}{9283} \right) = ? \]


再次回顾 Legendre 符号:

\[ \left( \frac{a}{p} \right) = \left\{ \begin{aligned} 1, & \text{ 若 } a \text{ 是模 } p \text{ 的平方剩余}\\ -1, & \text{ 若 } a \text{ 是模 } p \text{ 的平方非剩余}\\ 0, & \text{ 若 } a \text{ 能被 } p \text{ 整除}\\ \end{aligned} \right. \]


对于任何整数 \(a\) 和任何正奇整数 \(n\),Jacobi 符号定义为 \(n\) 的所有质因子的 Legendre 符号的乘积:

\[ \left(\frac{a}{n}\right) = \left(\frac{a}{p_1}\right)^{\alpha_1} \left(\frac{a}{p_2}\right)^{\alpha_2} \cdots \left(\frac{a}{p_k}\right)^{\alpha_k}, \]

其中 \(n = p_1^{\alpha_1} p_2^{\alpha_2} \cdots p_k^{\alpha_k}。\)

若 \(\left(\frac{a}{n}\right) = -1\),则 \(a\) 模 \(n\) 是平方非剩余。

若 \(a\) 模 \(n\) 是平方剩余且 \(\gcd(a, n) = 1\),则 \(\left(\frac{a}{n}\right) = 1。\)


但与 Legendre 符号不同的是:

即使 \(\left(\frac{a}{n}\right) = 1\),\(a\) 也不一定是模 \(n\) 的平方剩余。

例如,\(\left(\frac{-1}{77}\right) = 1\),但 \(-1\) 模 77 是平方非剩余。


例 8 \[ \left(\frac{1001}{9907}\right) = \left(\frac{7}{9907}\right) \left(\frac{11}{9907}\right) \left(\frac{13}{9907}\right)。 \]

\[ \left(\frac{7}{9907}\right) = -\left(\frac{9907}{7}\right) = -\left(\frac{2}{7}\right) = -1。 \]

\[ \left(\frac{11}{9907}\right) = -\left(\frac{9907}{11}\right) = -\left(\frac{7}{11}\right) = \left(\frac{11}{7}\right) = \left(\frac{4}{7}\right) = 1。 \]

\[ \left(\frac{13}{9907}\right) = \left(\frac{9907}{13}\right) = \left(\frac{1}{13}\right) = 1。 \]

\[ \left(\frac{1001}{9907}\right) = -1。 \]


\[ \begin{aligned} \left(\frac{1001}{9907}\right) & = \left(\frac{9907}{1001}\right) = \left(\frac{898}{1001}\right) = \left(\frac{2}{1001}\right) \left(\frac{449}{1001}\right) = \left(\frac{449}{1001}\right) = \left(\frac{1001}{449}\right) \\ & = \left(\frac{103}{449}\right) = \left(\frac{449}{103}\right) = \left(\frac{37}{103}\right) = \left(\frac{103}{37}\right) = \left(\frac{29}{37}\right) = \left(\frac{37}{29}\right) = \left(\frac{8}{29}\right) \\ & = \left(\frac{2}{29}\right)^3 = -1。 \end{aligned} \]

Tonelli–Shanks 算法

Tonelli–Shanks 算法用于求解以下形式的同余方程: \[ x^2 \equiv n \pmod{p}, \] 其中 \(n\) 是模 \(p\) 的平方剩余,且 \(p\) 是一个奇素数。

输入:奇素数 \(p\);整数 \(n\),满足 Legendre 符号 \(\left(\frac{n}{p}\right) = 1\)。

输出:满足 \(R^2 \equiv n\) 的整数 \(R\)。


  1. 从 \(p-1\) 中提取 2 的幂次,定义 \(Q\) 和 \(S\) 满足:\(p-1 = Q \cdot 2^S\),其中 \(Q\) 为奇数。若 \(S = 1\)(即 \(p \equiv 3 \pmod{4}\)),则解直接由 \(R \equiv \pm n^{\frac{p+1}{4}} \pmod{p}\) 给出。

  2. 选取一个模 \(p\) 的平方非剩余 \(z\),令 \(c \equiv z^Q \pmod{p}\)。

  3. 令 \(R \equiv n^{\frac{Q+1}{2}} \pmod{p}\),\(t \equiv n^Q \pmod{p}\),\(M = S\)。


  1. 循环:
  1. 若 \(t \equiv 1 \pmod{p}\),返回 \(R\)。

  2. 否则,找到最小的整数 \(i\)(\(0 < i < M\)),使得 \(t^{2^i} \equiv 1 \pmod{p}\)(通过重复平方)。

  3. 令 \(b \equiv c^{2^{(M-i-1)}} \pmod{p}\),并更新 \(R \equiv Rb \pmod{p}\),\(t \equiv t b^2 \pmod{p}\),\(c \equiv b^2 \pmod{p}\),且 \(M = i\)。

若 \(R\) 是一个解,那么第二个解为 \(p - R\)。


例 9 求解同余方程 \(x^2 \equiv 10 \pmod{13}\)。

显然 13 是奇素数,且因为 \(10^{\frac{13-1}{2}} = 10^6 \equiv 1 \pmod{13}\),10 是平方剩余。

步骤 1:已知 \(p-1 = 12 = 3 \cdot 2^2\),故令 \(Q = 3, S = 2\)。

步骤 2:取 \(z = 2\) 作为平方非剩余(因为 \(2^{\frac{13-1}{2}} \equiv -1 \pmod{13}\))。 令 \(c = 2^3 \equiv 8 \pmod{13}\)。


步骤 3: \[ R \equiv 10^{\frac{3+1}{2}} = 10^2 \equiv 100 \equiv 9 \equiv -4 \pmod{13}, \] \[ t \equiv 10^3 \equiv 1000 \equiv 12 \equiv -1 \pmod{13}, \] \[ M = 2。 \]

步骤 4:现在开始循环: \[ t \not\equiv 1 \pmod{13}, \] 由于 \(t^{2^1} = (-1)^2 \equiv 1 \pmod{13}\),故 \(i = 1\)。

令 \[ b \equiv 8^{2^{2-1-1}} \equiv 8 \pmod{13}, \] \[ c \equiv b^2 \equiv 8^2 \equiv 64 \equiv 12 \equiv -1 \pmod{13}。 \]


\[ R \equiv Rb \equiv -4 \cdot 8 \equiv -32 \equiv 7 \pmod{13}, \] \[ t \equiv t b^2 \equiv -1 \cdot (-1) \equiv 1 \pmod{13}, \] \[ M = i = 1。 \]

重新进入循环,由于 \(t \equiv 1 \pmod{13}\),我们返回 \[ R \equiv 7 \pmod{13}。 \]

事实上: \[ 7^2 = 49 \equiv 10 \pmod{13}。 \]

同时 \[ (-7)^2 \equiv 6^2 = 36 \equiv 10 \pmod{13}。 \]


引理 3 \(^{\star\star\star}\) 若 \(a, b\) 与 \(p\) 互素且模 \(p\) 的阶均为 \(2^j\) (\(j > 0\)),则 \(ab\) 模 \(p\) 的阶为 \(2^k\),其中 \(k < j\)。

证. 由于 \(a\) 模 \(p\) 的阶为 \(2^j\),所以 \[ a^{2^{j-1}} \equiv -1 \pmod{p}。 \]

同理,\(b^{2^{j-1}} \equiv -1 \pmod{p}。\)

因此, \[ (ab)^{2^{j-1}} \equiv (-1)(-1) = 1 \pmod{p}。 \]

这意味着 \(ab\) 的阶整除 \(2^{j-1}\),故其形式为 \(2^k\),其中 \(k \le j-1 < j\)。\(\square\)


Tonelli–Shanks 算法的证明\(^{\star\star\star}\)。

我们已知 \(p-1 = Q \cdot 2^S\), \[ r \equiv n^{\frac{Q+1}{2}} \pmod{p}, \quad t \equiv n^Q \pmod{p}。 \] 因此,\(r^2 \equiv n \cdot t \pmod{p}\) 在每次迭代中均成立。

若 \(t \equiv 1 \pmod{p}\),则 \(r^2 \equiv n \pmod{p}\),算法终止并返回 \(R \equiv \pm r \pmod{p}\)。


若 \(t \not\equiv 1 \pmod{p}\),考虑一个模 \(p\) 的平方非剩余 \(z\)。

令 \(c \equiv z^Q \pmod{p}\)。则 \[ c^{2^S} \equiv (z^Q)^{2^S} \equiv z^{Q \cdot 2^S} = z^{p-1} \equiv 1 \pmod{p} \] 且 \[ c^{2^{S-1}} \equiv z^{\frac{p-1}{2}} \equiv -1 \pmod{p}, \] 这表明 \(c\) 的阶恰好为 \(2^S\)。

类似地,我们有 \(t^{2^S} \equiv (n^Q)^{2^S} = (n^{p-1})^Q \equiv 1^Q = 1 \pmod{p}\),因此 \(t\) 的阶整除 \(2^S\)。


设 \(t\) 的阶为 \(2^{S'}\)。

由于 \(n\) 是模 \(p\) 的平方剩余,故 \(t \equiv n^Q \pmod{p}\) 也是一个平方元,因此 \[ S' \le S-1。 \]

现在我们令 \(b \equiv c^{2^{S-S'-1}} \pmod{p}\),并设 \(r' \equiv br \pmod{p}, c' \equiv b^2 \pmod{p}, t' \equiv c't \pmod{p}\)。如前所述,关系式 \(r'^2 \equiv n \cdot t'\) 仍然成立。

由于 \(t\) 和 \(c'\) 的阶均为 \(2^{S'}\),这意味着 \(t'\) 的阶为 \(2^{S''}\),且由前一引理可知 \(S'' < S'\)。


若 \(S'' = 0\),则 \(t' \equiv 1 \pmod{p}\),算法终止并返回 \(R \equiv \pm r' \pmod{p}\)。

否则,我们使用相似的定义更新 \(b', r'', c'', t''\) 重新进入循环,直到 \(S^{(\prime \cdots \prime)} = 0\)。

由于序列 \(\{S, S', S'', \cdots\}\) 是严格递减的,算法必将终止。\(\square\)


习题 3 试求同余方程 \[ x^2 \equiv 78 \pmod{137} \] 的解。