ある群のを持ってきて、
はを知っていたとしてもランダムな値に見える、という仮定
ところでDDH仮定は では成り立たない。なぜなら のそれぞれに対してjacobi記号をとって積をとって、のjacobi記号と比べることで区別できる場合があるから(1/2くらいの確率でこれがあたる?)
また、楕円曲線DDHで、mod p素数で位数が 程度に小さいをとってきた時にも仮定が崩れることがわかっている( supersingular curveなど)。この問題はペアリングで次のように解けてしまうから
があって、かどうかを調べる。
なのでなら上記は一致する