Не очень твой вопрос понял
Ну если перейти на дискретные логарифмы от целых чисел по простому модулю, то вычислительная проблема Диффи-Хеллмана остаётся трудной - дискретный логарифм числа, возведенного по модулю в степень - хрен возмёшь. А вот отличить рандомную тройку (A, B, C) элементов такой группы от элементов (aG, bG, abG) уже можно статистически. Дело в том, что символ Лежандра в таком случае позволяет эффективно вычислить четность k из известного kG, соответственно четность ab тоже становится известной. Т.е. вроде как один бит разглашается, но где и как им воспользоваться можно - не представляю. Ну кроме как отвергнуть невозможную тройку (A, B, C), сказав, что C не может быть общим ключом для A и B. Причем, если отвергнуть, то точно, а если не отвергнуть - то далеко еще не факт, что C - это общий ключ. Таким образом инфы - меньше бита утекло. Вобщем, мне казалось, что эффективность такого теста является аргументом против использования обычных чисел по модулю (типа семантикал секьюрити не соблюдается). Но какой-то аргумент слабый... или я о чем-то не том думаю? По мне, так модульная арифметика в разы проще эллиптических кривых, нагляднее и понятнее... есть против нее еще аргументы?