定义 DHg(h1,h2)=gindgh1⋅indgh2 如果对于任意的 PPT 敌手 A,知道 G,q,g,h1,h2 的情况下,计算 DHg(h1,h2) 都是困难的,即: Pr[A(G,q,g,gx,gy)=gxy]≤negl(n) 则称 CDH 和 G 相关是困难的