DE102007023222B4 - Vorrichtung zum Überprüfen einer Güte und zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät - Google Patents

Vorrichtung zum Überprüfen einer Güte und zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät Download PDF

Info

Publication number
DE102007023222B4
DE102007023222B4 DE200710023222 DE102007023222A DE102007023222B4 DE 102007023222 B4 DE102007023222 B4 DE 102007023222B4 DE 200710023222 DE200710023222 DE 200710023222 DE 102007023222 A DE102007023222 A DE 102007023222A DE 102007023222 B4 DE102007023222 B4 DE 102007023222B4
Authority
DE
Germany
Prior art keywords
over
variety
group
curve
order
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
DE200710023222
Other languages
English (en)
Other versions
DE102007023222A1 (de
Inventor
Herbert Prof. 91054 Lange
Susanne 91052 Sessler
Wulf-Dieter 91054 Geyer
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Fraunhofer Gesellschaft zur Forderung der Angewandten Forschung eV
Friedrich Alexander Univeritaet Erlangen Nuernberg FAU
Original Assignee
Fraunhofer Gesellschaft zur Forderung der Angewandten Forschung eV
Friedrich Alexander Univeritaet Erlangen Nuernberg FAU
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fraunhofer Gesellschaft zur Forderung der Angewandten Forschung eV, Friedrich Alexander Univeritaet Erlangen Nuernberg FAU filed Critical Fraunhofer Gesellschaft zur Forderung der Angewandten Forschung eV
Priority to DE200710023222 priority Critical patent/DE102007023222B4/de
Publication of DE102007023222A1 publication Critical patent/DE102007023222A1/de
Application granted granted Critical
Publication of DE102007023222B4 publication Critical patent/DE102007023222B4/de
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F7/00Methods or arrangements for processing data by operating upon the order or content of the data handled
    • G06F7/60Methods or arrangements for performing computations using a digital non-denominational number representation, i.e. number representation without radix; Computing devices using combinations of denominational and non-denominational quantity representations, e.g. using difunction pulse trains, STEELE computers, phase computers
    • G06F7/72Methods or arrangements for performing computations using a digital non-denominational number representation, i.e. number representation without radix; Computing devices using combinations of denominational and non-denominational quantity representations, e.g. using difunction pulse trains, STEELE computers, phase computers using residue arithmetic
    • G06F7/724Finite field arithmetic
    • G06F7/725Finite field arithmetic over elliptic curves
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/30Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy
    • H04L9/3066Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy involving algebraic varieties, e.g. elliptic or hyper-elliptic curves
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2209/00Additional information or applications relating to cryptographic mechanisms or cryptographic arrangements for secret or secure communication H04L9/00
    • H04L2209/26Testing cryptographic entity, e.g. testing integrity of encryption key or encryption algorithm

Landscapes

  • Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Mathematical Analysis (AREA)
  • Mathematical Optimization (AREA)
  • Pure & Applied Mathematics (AREA)
  • Mathematical Physics (AREA)
  • Computing Systems (AREA)
  • Computational Mathematics (AREA)
  • Algebra (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • General Engineering & Computer Science (AREA)
  • Complex Calculations (AREA)

Abstract

Vorrichtung (100) zum Überprüfen einer Güte einer gungsvarietät P(f) einer hyperelliptischen Kurve C über einem endlichen Körper k, mit folgenden Merkmalen einer ersten Einrichtung (110) zum Bestimmen einer Ordnung #J(C)(k) einer Gruppe von rationalen Punkten der Jacobischen Varietät J(C); einer zweiten Einrichtung (120) zum Bestimmen einer Ordnung #E(k) einer Gruppe von rationalen Punkten einer elliptischen Kurve E über dem endlichen Körper k, wobei die elliptische Kurve E diejenige Kurve ist, die zum Fixkörper L einer Involution s der hyperelliptischen Kurve C gehört, und auf welche C von einem Morphismus f abgebildet wird, der zu der Inklusion L ⊆ k(C) gehört; einer dritten Einrichtung (130) zum Bestimmen einer Division der Ordnung #J(C)(k) der Gruppe von rationalen Punkten der Jacobischen Varietät J(C) und der Ordnung #E(k) der Gruppe von rationalen Punkten der elliptischen Kurve E, um eine Ordnung #P(f)(k) einer Gruppe von rationalen Punkten...

Description

  • Die vorliegende Erfindung bezieht sich auf asymmetrische Verschlüsselungsverfahren, wie sie im Bereich der digitalen Datenübertragung vorkommen.
  • Das Anwendungsgebiet der folgenden Erfindung ist die sichere Übertragung von Daten beziehungsweise spezielle Public-Key-Verfahren, die auf dem Problem des diskreten Logarithmus beruhen.
  • Public-Key-Verfahren oder asymmetrische Verschlüsselungsverfahren verwenden einen geheimen und einen öffentlichen Schlüssel, die über eine mathematische Beziehung zusammenhängen, derart, dass beide Schlüssel eindeutig zueinander passen, sodass jedoch der geheime Schlüssel nicht aus dem öffentlichen Schlüssel berechnet werden kann. Eine solche mathematische Beziehung ist das Problem des diskreten Logarithmus. In diesem Fall liegt dem Kryptosystem eine endliche abelsche Gruppe zugrunde, von deren Eigenschaften die Sicherheit des Systems abhängt. Derzeit werden Gruppen der rationalen Punkte von elliptischen Kurven und Gruppen der rationalen Punkte von Jacobischen Varietäten hyperelliptischer Kurven über endlichen Körpern verwendet. Die Jacobische Varietät J(X) einer Kurve X über einem Körper k ist eine durch die Kurve eindeutig bestimmte abelsche Varietät über k, d. h. die Menge J(X)(L) ist für jede k-Algebra L eine Gruppe.
  • Insbesondere ist die Menge der rationalen Punkte J(X)(k) deshalb eine Gruppe. Die Dimension der Jacobischen ist das Geschlecht der Kurve. Ist die Kurve über einem Körper k definiert, so ist für jede Köpererweiterung k ⊆ K
    Figure 00020001
    wobei Pic 0 / K(X) die Gruppe der Isomorphieklassen aller über k definierten Divisoren vom Grad 0 auf X meint. Da die Divisorklassengruppe Pic(X) isomorph ist zur Gruppe der Isomorphieklassen der Geradenbündel auf X können die Punkte der Jacobischen als Geradenbündel aufgefasst werden.
  • Deshalb, weil das Rechnen mit Divisoren beziehungsweise Bündeln komplizierter ist als Rechnen mit Punkten einer elliptischen Kurve, haben Jacobische gegenüber elliptischen Kurven den Vorteil, dass sie bei gleicher Sicherheit mit kürzeren Schlüsseln auskommen. Schon bei der Ablösung des RSA-Verfahrens durch elliptische Kurven ist diese Schlüssellänge ein entscheidender Punkt wegen der schnell wachsenden Rechnerleistung und der zunehmenden Verbreitung von Smartcards, bei welchen aufgrund des begrenzten Speicherplatzes sowie der relativ geringen Prozessorleistung lange Schlüssel schwer zu handhaben sind.
  • Insbesondere für eingebettete Systeme ist interessant, dass bei hyperelliptischen Kurven über deutlich kleineren Körpern gearbeitet werden kann als bei elliptischen Kurven. Legt man einem Kryptosystem eine elliptische Kurve zugrunde, so ist ein endlicher Körper mindestens in der Größe von 2160 Elementen nötig, während etwa bei hyperelliptischen Kurven vom Geschlecht 3 bei geeigneter Wahl schon 254 Elemente ausreichend sind.
  • Vor einem Einsatz in einem Kryptosystem sind diese Gruppen auf eine Reihe von Bedingungen hin zu prüfen. So scheiden hyperelliptische Kurven vom Geschlecht größer als 4, sowie supersinguläre hyperelliptische Kurven aus. Des Weiteren sollte, wenn über einem Körper Fq,q = pn gearbeitet wird, p kein Teiler der Gruppenordnung sein (*) und der größte Primteiler pmax der Gruppenordnung kein Teiler von q1 – 1 sein für alle 1 < (log2(q))2 (**). Das wichtigste Kriterium aber ist, dass die Ordnung der Gruppe mindestens einen hinreichend großen Primfaktor enthält, etwa in der Größe 2160, um subexponentielle Attacken auf den diskreten Logarithmus unmöglich zu machen, da das Problem des diskreten Logarithmus in der Gruppe gelöst ist, sobald es in jeder Untergruppe von primer Ordnung gelöst ist, gemäß der Attacke von Pohlig-Hellmann. Durch dieses Kriterium kommen viele hyperelliptische Kurven nicht in Frage.
  • Das Berechnen der Ordnung und deren Primfaktorzerlegung sind notwendig, aber eine rechenintensive Angelegenheit. Es ist heute nicht möglich, die Klassenzahl (= Ordnung der Gruppe der rationalen Punkte der Jacobischen) einer zufällig ausgewählten hyperelliptischen Kurve in annehmbarer Zeit zu berechnen. Geeignet sind CM-Kurven oder Kurven über Körpern
    Figure 00030001
    wobei p relativ klein ist.
  • Besonders leicht lässt sich die Ordnung über Körpern der Charakteristik 2 berechnen. Die Primfaktorzerlegung ist aufwändiger, je mehr große Primfaktoren es gibt.
  • Eine geeignete Gruppe zu finden bedeutet also, eine hyperelliptische Kurve mit niedrigem Geschlecht über einem geeigneten Körper zu betrachten, ihre Klassenzahl zu berechnen, eine Primfaktorzerlegung vorzunehmen und die Bedingungen (*) und (**) zu prüfen. Das Finden einer geeigneten Gruppe ist also ein aufwändiger Prozess. Viele Kurven müssen getestet werden, um eine passende zu finden, ein Großteil der Rechenzeit ist umsonst.
  • Dieser Prozess ist suboptimal, zumal es bei einer Anwendung mit vielen Benutzern wichtig ist, viele verschiedene Gruppen zu verwenden. Dies erhöht die Sicherheit, denn sollte sich eine Kurve wider Erwarten als unsicher erweisen, sind nur diejenigen Benutzer betroffen, die mit genau diesem Objekt gearbeitet haben. Diese Problematik wird sich in Zukunft weiter verschärfen. Denkbar ist etwa, dass im Zusammenhang mit Mobiltelefonen ein Serviceanbieter verschiedene Kurven für verschiedene Geschäftsmodelle verwenden möchte.
  • Es ist also wünschenswert, eine große Auswahl an geeigneten Objekten zu haben und schnell neue finden zu können. Als Objekte sind Gruppen geeignet, deren Ordnung berechnet werden kann und deren Arithmetik hinreichend kompliziert ist, so dass das Problem des diskreten Logarithmus schwer ist.
  • Die US 2006/0120528 A1 offenbart ein Verfahren zum Erzeugen von sicheren hyperelliptischen Kurven, wobei die hyperelliptischen Kurven mittels eines komplexen Multiplikationsverfahrens erzeugt werden. Das Verfahren erzeugt hyperelliptische Kurven zur Verwendung in kryptographischen Anwendungen von einem Geschlecht 2 über einem endlichen Feld. Das Verfahren kann vorteilhaft bei der Verschlüsselung und Entschlüsselung von Nachrichten und zur Absicherung von Datenübertragungen beispielsweise in öffentlichen Netzwerken eingesetzt werden. Die Verschlüsselung solcher Nachrichten kann dabei sehr schnell erfolgen und in einer Authentifizierungsroutine integriert werden.
  • Die WO 2006/076804 A1 offenbart einen Zufallszahlengenerator, der auf elliptischen Kurven basiert, und der zunächst von einem Punkt Q auf einer elliptischen Kurve ausgeht. Eine beliebige Zeichenfolge kann in einen sogenannten „Hash” umgerechnet werden. Der Hash kann dann in ein Element eines Feldes konvertiert werden, wobei das Element z. B. als X-Koordinate des Punktes Q auf der elliptischen Kurve betrachtet werden kann. Die x Koordinate kann dann gegen die elliptische Kurve validiert werden. Ist die Validität gegeben, kann die X-Koordinate über den Punkt Q dekomprimiert werden. Ein weiterer Punkt P kann ebenfalls aus dem Hash berechnet werden. P und Q hängen dann über einen Schlüssel miteinander zusammen.
  • Die Aufgabe der vorliegenden Erfindung besteht somit darin, ein verbessertes Konzept zur Überprüfung der Güte beziehungsweise zum Erzeugen von Gruppen, deren Ordnung mindestens einen hinreichend großen Primfaktor enthält, zu schaffen.
  • Diese Aufgabe wird durch eine Vorrichtung zum Überprüfen einer Güte gemäß Anspruch 1, ein Verfahren zum Überprüfen einer Güte gemäß Anspruch 6, eine Vorrichtung zum Erzeugen einer Gruppe gemäß Anspruch 8, ein Verfahren zum Erzeugen einer Gruppe gemäß Anspruch 14, eine Vorrichtung zum zufälligen Auswählen eines Divisors gemäß Anspruch 16 und ein Verfahren zum zufälligen Auswählen eines Divisors gemäß Anspruch 18 gelöst.
  • Der Kerngedanke der vorliegenden Erfindung besteht darin, eine Güte einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät, die auf einer hyperelliptischen Kurve über einem endlichen Körper basiert, mittels der Ordnung einer Gruppe von rationalen Punkten einer Prym-Varietät zu überprüfen und/oder zur Schlüsselerzeugung Divisoren aus der Prym-Varietät auszuwählen.
  • Größte Effizienz bei gleichzeitiger Sicherheit bietet eine Gruppe, deren Ordnung fast Prim ist (prim ist in Charakteristik 2 nicht möglich) oder die aus wenigen großen Primfaktoren besteht. Existiert kein hinreichend großer Primfaktor, scheidet die Kurve mangels Sicherheit aus. Ist mindesten ein Primfaktor groß genug, kann diese Gruppe verwendet werden. Eine Jacobische allerdings, deren Ordnung neben einem großen Primfaktor viele kleine Primfaktoren enthält, ist zwar sicher, aber ineffizient, da größer, als sie es bei der Sicherheit, die sie bietet, eigentlich sein müsste. In diesem Fall kann mit der Untergruppe der besagten großen Ordnung gearbeitet werden, die Bedingungen (*) und (**) sind dann speziell für diese Zahl zu prüfen.
  • Bei einer Jacobischen, die wenige, aber mindestens zwei große Primfaktoren und viele kleine Faktoren hat, besteht bisher nur die Möglichkeit, die ganze Jacobische zu verwenden, was nicht effizient ist, oder sich für eine der Untergruppen zu entscheiden. Da die Vereinigung von Untergruppen im Allgemeinen keine Gruppe ist, ist es jedoch nicht möglich, alle interessanten Untergruppen auszunutzen.
  • Das ist ein Problem, das durch die Erfindung gelöst werden kann, indem eine Untervarietät der Jacobischen verwendet wird, falls sie diese Untergruppen enthält. Sie ist dann sicherer als die einzelnen Untergruppen und effizienter als die Jacobische. Wie dies geprüft werden kann und dass dies deutlich schneller möglich ist, als eine neue hyperelliptische Kurve zu wählen und zu testen, soll im nächsten Abschnitt erläutert werden.
  • Verläuft die Prüfung erfolgreich, so erhält man durch einen kleinen Rechenschritt eine effizientere Gruppe. Um diese zu finden, müsste man mit bisherigen Methoden eine neue hyperelliptische Kurve wählen und testen und diesen rechenintensiven Prozess so lange fortsetzen, bis die gewünschte Gruppe gefunden ist.
  • Die vorliegende Erfindung erleichtert also den Prozess des Findens einer geeigneten Gruppe durch die Erweiterung der Palette an potentiellen Gruppen um bisher noch nicht verwendete Gruppen, nämlich die Gruppen rationaler Punkte sogenannter Prym-Varietäten. Diese Gruppen bieten dieselbe Sicherheit wie Gruppen der rationalen Punkte von Jacobischen Varietäten. Vorausgesetzt ist eine passende Wahl, die Prym-Varietäten unterliegen den gleichen Kriterien wie die Jacobischen Varietäten. Deshalb ist es notwendig, die Ordnung einer Prym-Varietät berechnen zu können.
  • Ausführungsbeispiele der vorliegenden Erfindung werden im Folgenden anhand der beiliegenden Zeichnungen näher erläutert. Es zeigen
  • 1a ein Blockdiagramm eines Ausführungsbeispiels einer Vorrichtung zum Überprüfen;
  • 1b ein Ausführungsbeispiel einer Vorrichtung zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät; und
  • 1c ein Ausführungsbeispiel einer Vorrichtung zum zufälligen Auswählen eines Divisors für eine asymmetrische Verschlüsselung.
  • 1a zeigt eine Vorrichtung 100 zum Überprüfen einer Güte einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät J(C) einer hyperelliptischen Kurve C über einem endlichen Körper k, mit einer ersten Einrichtung 110 zum Bestimmen einer Ordnung #J(C)(k) einer Gruppe von rationalen Punkten der Jacobischen Varietät J(C). Die Vorrichtung 100 weist ferner eine zweite Einrichtung 120 zum Bestimmen einer Ordnung #E(k) einer Gruppe von rationalen Punkten einer elliptischen Kurve E über dem endlichen Körper k auf, wobei die elliptische Kurve E diejenige Kurve ist, die zum Fixkörper L einer Involution s der hyperelliptischen Kurve C gehört, und auf welche C von einem Morphismus f abgebildet wird, der zu der Inklusion L ⊆ k(C) gehört. Die Vorrichtung umfasst ferner eine dritte Einrichtung 130 zum Bestimmen einer Division der Ordnung #J(C)(k) der Gruppe von rationalen Punkten der Jacobischen Varietät J(C) und der Ordnung #E(k) der Gruppe von rationalen Punkten der elliptischen Kurve E, um eine Ordnung #P(f)(k) einer Gruppe von rationalen Punkten einer Prym-Varietät der Abbildung f zu erhalten. Die Vorrichtung 100 weist ferner eine vierte Einrichtung 140 zum Bestimmen, ob ein Primfaktor einer Primfaktorzerlegung der Ordnung #P(f)(k) eine vorbestimmte Bedingung erfüllt, um die Güte der Schlüsselerzeugungsvarietät J(C) zu erhalten, auf. In Ausführungsbeispielen kann der Körper k definiert sein als Fq mit q = pn, wobei p Prim ist und n aus der Menge der natürlichen Zahlen stammt. Beispielsweise kann p den Wert p = 2 annehmen und n > 179 sein.
  • In den weiteren Ausführungsbeispielen kann die dritte Einrichtung 130 ausgebildet sein, um
    Figure 00090001
    zu bestimmen. Die vierte Einrichtung 140 kann ausgebildet sein, um als vorbestimmte Bedingung zu prüfen, ob zumindest ein Primfaktor der Primfaktorenzerlegung der Ordnung #P(f)(k) größer als ein vorbestimmter Wert ist. Dieser vorbestimmte Wert kann beispielsweise größer oder gleich 2160 sein.
  • 1b zeigt eine Vorrichtung 200 zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät P(f), die eine erste Einrichtung 210 zum Bestimmen einer Ordnung #J(C)(k) einer Gruppe von rationalen Punkten einer Jacobischen Varietät J(C) einer hyperelliptischen Kurve C über einem endlichen Körper k umfasst. Die Vorrichtung 200 weist ferner eine zweite Einrichtung 220 zum Bestimmen einer Ordnung #E(k) einer Gruppe von rationalen Punkten einer elliptischen Kurve E über dem endlichen Körper k auf, wobei die elliptische Kurve E diejenige Kurve ist, die zum Fixkörper L einer Involution s der hyperelliptischen Kurve C gehört, und auf welche C von einem Morphismus f abgebildet wird, der zu der Inklusion L ⊆ k(C) gehört. Die Vorrichtung 200 umfasst ferner eine dritte Einrichtung 230 zum Bestimmen einer Division der Ordnung #J(C)(k) der Gruppe von rationalen Punkten der Jacobischen Varietät J(C) und der Ordnung #E(k) der Gruppe von rationalen Punkten der elliptischen Kurve E, um eine Ordnung #P(f)(k) der Gruppe der rationalen Punkte einer Prym-Varietät P(f) einer Abbildung f zu erhalten, die einem Kern einer Abbildung Nf der Jacobischen Varietät J(C) auf die elliptische Kurve E entspricht. Die Vorrichtung 200 umfasst ferner eine vierte Einrichtung 240 zum Bestimmen, ob ein Primfaktor einer Primfaktorzerlegung der Ordnung #P(f)(k) eine vorbestimmte Bedingung erfüllt und eine fünfte Einrichtung 250 zum Ermitteln der Gruppe von rationalen Punkten der Prym-Varietät P(f) als der Schlüsselerzeugungsvarietät aus der Jacobischen Varietät J(C), falls die vorbestimmte Bedingung erfüllt ist.
  • In Ausführungsbeispielen kann der Körper k definiert sein als Fq und q = pn, wobei p eine Primzahl ist und n aus der Menge der natürlichen Zahlen stammt. Beispielsweise kann p gleich dem Wert 2 und n > 179 sein.
  • In weiteren Ausführungsbeispielen kann die dritte Einrichtung 230 ausgebildet sein, um
    Figure 00110001
    zu bestimmen. Die vierte Einrichtung 240 kann ausgebildet sein, um als vorbestimmte Bedingung zu prüfen, ob zumindest ein Primfaktor der Primfaktorzerlegung der Ordnung #P(f)(k) größer als ein vorbestimmter Wert ist. Dieser vorbestimmte Wert kann beispielsweise größer oder gleich 2160 sein.
  • Weitere Ausführungsbeispiele umfassen gemäß der 1c eine Vorrichtung 300 zum zufälligen Auswählen eines Divisors für eine asymmetrische Verschlüsselung, wobei die Vorrichtung ausgebildet ist, um die Auswahl aus einer Gruppe von rationalen Punkten einer Prym-Varietät zu treffen, die auf einer Abbildung einer hyperelliptischen Kurve in eine elliptische Kurve basiert.
  • Prym-Varietäten sind bestimmte Untervarietäten von Jacobischen Varietäten, die, im Gegensatz zu Jacobischen, im Allgemeinen nicht prinzipal polarisiert sind. Es sind abelsche Varietäten, die Menge ihrer rationalen Punkte ist damit eine Gruppe. Die Arithmetik auf der Prym-Varietät ist dieselbe wie auf der Jacobischen weshalb sie dieselbe Sicherheit bietet. Prym-Varietäten wurden bisher nicht in der Kryptographie eingesetzt, weil keine Methode zur Berechnung der Ordnung der Gruppe ihrer rationalen Punkte bekannt war. Im Folgenden wird die Konstruktion einer Familie von solchen Prym-Varietäten über endlichen Körpern der Charakteristik 2 beschrieben, sowie ein Weg, ihre Ordnung mit Hilfe der Klassenzahl zu bestimmen. Dies geht deutlich schneller als es möglich wäre, die Ordnung einer anderen Jacobischen zu bestimmen.
  • Eine Prym-Varietät ist ein Objekt, das an einem separablen Morphismus von Kurven von endlichem Grad gebunden ist. Sind X, Y Kurven über einem Körper k vom Geschlecht gx beziehungsweise gy, J(X), J(Y) ihre Jacobischen Varietäten und ist f: X → Y ein separabler, endlicher, über einem Körper k definierter Morphismus vom Grad n ≥ 2, so kann man sich die Prym-Varietät als die zu f*J(Y) komplementäre Untervarietät von J(X) vorstellen. Dabei ist der über k definierte Morphismus
    Figure 00120001
    gegeben durch das Zurückziehen von Geradenbündeln.
  • Für eine genauere Definition benötigen wir den über k definierten Morphismus
    Figure 00120002
    die sogenannte Abel-Jacobi Abbildung für einen Punkt P ∈ X(k). Dabei meint OX(D) das zu dem Divisor D auf X gehörige Geradenbündel. Diese Abbildung ordnet P das neutrale Element von J(X) zu und jedem beliebigen Punkt Q die Äquivalenzklasse von Q – fQP in Pic0(X) Zwei Abel-Jacobi Abbildungen αP und αP. unterscheiden sich nur um eine Translation. Die Abel-Jacobi Abbildung hat folgende Eigenschaft: ist A eine weitere abelsche Varietät über k, h: X → A ein Morphismus über k mit h(P) = 0 ∈ A, so existiert genau ein Homomorphismus φ: J(X) → A von abelschen Varietäten über k, so dass folgendes Diagramm kommutiert:
    Figure 00130001
  • Beweis in J. S Milne, Jacobian Varieties, in G. Cornell und J. H. Silverman, Editoren, Arithmetic Geometry, Springer-Verlag, 1986, Prop. 6.1.
  • Ist P ∈ X(k), so auch f(P) ∈ Y(k), da f über k definiert ist. Sei
    Figure 00130002
    die zugehörige Abel-Jacobi Abbildung. Sei L ∈ J(X) ein Geradenbündel auf X, L = OX(D) mit dem zugehörigen Divisor D = ΣαiQi auf X. Sei
    Figure 00130003
  • Dann ist h(P) = αf(P)(f(P)) = 0 und gemäß der oben erläuterten Eigenschaft der Abel-Jacobi Abbildung existiert ein eindeutig bestimmter Morphismus
    Figure 00130004
    über k mit Nf∘αP = h, die Normabbildung von f. Wegen
    Figure 00130005
    und
    Figure 00140001
    ist Nf wie folgt definiert:
    Figure 00140002
  • Seien ΘX, ΘY die kanonischen prinzipalen Polarisierungen auf J(X) beziehungsweise J(Y). Folgendes Diagramm kommutiert:
    Figure 00140003
  • Da J(X) und J(Y) als prinzipal polarisierte Varietäten selbstdual sind, kann J(X) via
    Figure 00140004
    identifiziert werden. Unter dieser Identifikation gilt
    Figure 00140005
  • Der Kern ker Nf der Abbildung Nf ist eine abgeschlossene Untergruppe von J(X). Da J(X) als abelsche Varietät vollständig ist, ist ker Nf als abgeschlossene Untergruppe ebenfalls vollständig und hat endliche viele Komponenten. Diejenige Zusammenhangskomponente, welche die Komponente desjenigen Punktes von ker Nf ist, der zu OX gehört, ist eine abelsche Varietät, die Prym-Varietät P(f).
  • Die Einbettung P(f) ↪ J(X) induziert eine Polarisierung auf der Prym-Varietät deren Typ sich zu
    Figure 00150001
    berechnen lässt, falls f nicht über einen étalen zyklischen Morphismus faktorisiert (S. Seßler, Nicht prinzipal polarisierte Varietäten für die Kryptographie, Dissertation, Lemma 3.5, Prop. 3.6). In diesem Fall ist die Prym-Varietät über k definiert (S. Seßler, Nicht prinzipal polarisierte Varietäten für die Kryptographie, Dissertation, Lemma 3.4).
  • Zur Konstruktion einer Familie von Prym-Varietäten gehen wir von einer Involution einer hyperelliptischen Kurve C vom Geschlecht 3 über k aus. Zu ihr gehört ein Fixkörper L ⊂ k(C). Diese Körpererweiterung liefert einen Morphismus von C in die zu L gehörige elliptische Kurve E. Wir betrachten die Prym-Varietät P(f) des Morphismus f: C → E, die vom Typ (1, 2) ist. Unser Ergebnis ist, dass sich die Ordnung #P(f)(k) der Gruppe der rationalen Punkte einer Prym-Varietät als Quotient der Ordnung #J(C)(k) der Jacobischen und der Ordnung der elliptischen Kurve #E(k) berechnen lässt, und zwar unabhängig von der Charakteristik des Körpers. Das Berechnen der Ordnung der Gruppe der rationalen Punkte der elliptischen Kurve ist unproblematisch.
  • Wir gehen jetzt im Einzelnen auf die Konstruktion ein. Sei
    Figure 00150002
    mit λ ≠ 0, α ≠ 0,1 eine Schar von hyperelliptischen Kurven mit vier Verzweigungspunkten über einem endlichen Körper der Charakteristik 2. Seien die Bedingungen
    Figure 00160001
    und
    Figure 00160002
    erfüllt. Nach Proposition 7.20 aus (S. Seßler, Nicht prinzipal polarisierte Varietäten für die Kryptographie, Dissertation) ist die Kurve damit nichtsingulär. Eine Kurve aus der Schar wird im folgenden mit C bezeichnet, wenn keine Verwechslungsgefahr besteht.
  • Die Abbildung
    Figure 00160003
    definiert einen Automorphismus von C über k wegen
    Figure 00160004
  • Insbesondere ist τ eine Involution. Der Fixkörper
    Figure 00170001
    von τ besteht aus denjenigen h ∈ k(C) mit
    Figure 00170002
  • Genauer ist
    Figure 00170003
    (zum Beweis siehe S. Seßler, Nicht prinzipal polarisierte Varietäten für die Kryptographie, Dissertation, Prop. 7.24).
  • Zu jedem Funktionenkörper K|k vom Transzendenzgrad 1 über einem beliebigen, vollkommenen Körper k existiert eine Kurve X über k mit k(XK) ≅ K. Diese ist bis auf Isomorphie eindeutig bestimmt. Außerdem gehört zu jeder Inklusion K1 ⊂ K2 von Funktionenkörpern K1, K2 vom Transzendenzgrad 1 über k genau ein endlicher Morphismus ϕ: X2 → X1 der zugehörigen Kurven, so dass die induzierte Abbildung der Strukturgarben über dem generischen Punkt die Inklusion L ↪ K ist (siehe R. Hartshorne, Algebraic Geometry, Springer, 1977, Theorem I.6.9., Cor. I6.12.,S. 44f).
  • L hat den Transzendenzgrad dim(C) = 1 über k, somit gehört zu L eine Kurve E mit Funktionenkörper L. Die Inklusion L ⊂ k(C) induziert einen Morphismus f: C → E, dessen Grad deg f gleich der Ordnung von τ, also 2 ist (V. J. Danikov, V. V. Shokurov, Algebraic curves, algebraic manifolds and schemes, Springer, 1998, Ex.8, S. 101), und der auf den Punkten gegebenen ist durch
    Figure 00180001
    mit
    Figure 00180002
    Eine Gleichung für E ist
    Figure 00180003
  • In Weierstraßscher Normalform ist E gegeben durch
    Figure 00180004
    (Beweis siehe S. Seßler, Nicht prinzipal polarisierte Varietäten für die Kryptographie, Dissertation, Prop 7.25). Wir betrachten für jede Kurve C aus der Schar C(λμα) die Prym-Varietät P(f) des Morphismus f. Sei ΘC die prinzipale Polarisierung von J(C), ΘE die prinzipale Polarisierung von J(E) = E, P(f) die Prym-Varietät von f,i * / P(f)ΘC die induzierte Polarisierung von P(f).
  • Wegen g(E) = 1 und deg f = 2 ist f*J(E) polarisiert vom Typ (2) nach Prop. 3.1 aus (S. Seßler, Nicht prinzipal polarisierte Varietäten für die Kryptographie, Dissertation). Der Morphismus f verzweigt in den Punkten (1, 0) und (1, α + 1 / α ) (Prop. 7.26 in Seßler, Nicht prinzipal polarisierte Varietäten für die Kryptographie, Dissertation) und kann deshalb nicht über einen étalen Morphismus f': C → E vom Grad ≥ 2 faktorisieren. Somit ist die Voraussetzung für Prop. 2.5 in (S. Seßler, Nicht prinzipal polarisierte Varietäten für die Kryptographie, Dissertation) erfüllt und f* ist demnach injektiv. Aus der bereits oben verwendeten Prop. 3.6 aus (S. Seßler, Nicht prinzipal polarisierte Varietäten für die Kryptographie, Dissertation) folgt, dass P(f) polarisiert ist vom Typ (1, 2).
  • Die Sequenz
    Figure 00190001
    ist exakt, denn: wegen der Injektivität von f* ist folgende Sequenz exakt:
    Figure 00190002
  • Dualisiert man eine exakte Sequenz abelscher Varietäten über k, so erhält man wiederum eine exakte Sequenz abelscher Varietäten über k, in diesem Fall
    Figure 00190003
    wegen
    Figure 00190004
    Es folgt
    Figure 00190005
    also ist ker Nf zusammenhängend und damit P(f)= ker Nf. Die Prym-Varietät ist als Kern eines über k definierten Homomorphismus selbst über k definiert.
  • Sei kS der separable Abschluss von k. Die Gruppe G := Gal(kS/k) operiert auf der abelschen Gruppe J(E)(kS) durch σ(x, y) = (σx, σy) für einen Punkt (x, y) von E(ks). G operiert auch auf J(X)(kS) durch
    Figure 00200001
    für σ ∈ G, OX(ΣaiPi) ∈ J(X)(kS), weswegen J(X)(kS) ein G-Modul ist. Da P(f) über k definiert ist, ist auch P(f)(kS) ein G-Modul: sei L ∈ P(f)(kS), L = OX(D), D = ΣαiPi ein über kS definierter Divisor auf X, σ ∈ G. Da f und σ vertauschbar sind, ist
  • Figure 00200002
  • Deshalb gilt mit
    Figure 00200003
    auch
    Figure 00200004
    und es ist σL ∈ P(f(kS)). Es ist
    Figure 00200005
    nach J. Tate, Galois Cohomology, LAS/Park City Mathematics Series vol. 9, 2001, Seite 468.
  • Da J(C)(kS), J(E)(kS) und P(f)(kS) G-Moduln sind folgt die Existenz der folgenden langen exakten Sequenz:
    0 → P(f)(k) → J(C)(k) → E(k) → H1(G, P(f)(kS)) → ... (siehe J. P. Serre, Corps locaux, Hermann Paris, 1968, Prop. 1, S. 133).
  • Im Folgenden werden einige Ergebnisse über prinzipal homogene Räume benötigt. Sei k ein beliebiger Körper, A eine algebraische Gruppe über k. Sei H eine algebraische Varietät, auf welcher die Gruppe A transitiv operiert. Die Operation sei gegeben durch
    Figure 00210001
  • Existiert für jedes Paar (h, h') mit h, h' ∈ H genau ein α ∈ A mit hα = h' und ist die Abbildung
    Figure 00210002
    regulär, so heißt H prinzipal homogener Raum über A. Sind sowohl diese Abbildung als auch H als Varietät und die Operation von A auf H über k definiert, so heißt H definiert über k, in Zeichen H/k.
  • Sei H/k ein prinzipal homogener Raum über A. Per Definition ist für jedes h ∈ H die Abbildung
    Figure 00210003
    eine Surjektion. Existiert ein h0 ∈ H(k), so ist der über k definierte Morphismus
    Figure 00210004
    surjektiv, da A transitiv operiert, und injektiv, da nach Definition zu jedem h ∈ H genau ein α ∈ A existiert mit h α / 0 = h. Die Abbildung
    Figure 00220001
    ist der inverse Homomorphismus und damit ist obiger Morphismus ein Isomorphismus über k. In diesem Fall heißt H/k trivial.
  • Ist k ein endlicher Körper, so hat ein prinzipal homogener Raum H/k über einer zusammenhängenden algebraischen Gruppe A über k einen k-rationalen Punkt (Beweis in S. Lang, Algebraic groups over finite fields, American Journal of Mathematics 78, 1956, 555–563, Theorem 2.1).
  • Sei k wieder beliebig, kS der separable Abschluss von k, A(kS) die Menge der kS-wertigen Punkte von A. Dann stehen die Isomorphieklassen der prinzipal homogenen Räume über einer Gruppe A in Bijektion mit den Elementen der Kohomologiegruppe H1(Gal(kS/k), A(kS)) (Beweis in A. Skorobogatov, Torsors and rational points, Cambridge University Press, 2001, S. 12f). Daraus folgt im Falle eines endlichen Körpers
    Figure 00220002
    für eine algebraische Gruppe A über k.
  • Diese Ergebnisse auf die obige Situation angewendet ergibt
    Figure 00220003
  • Es folgt aus der langen exakten Sequenz die Existenz der kurzen exakten Sequenz
    Figure 00230001
  • Damit ist
    Figure 00230002
    nach dem Satz von Lagrange (s. S. Bosch, Algebra, Springer-Verlag 2001, Kor. 3, S. 17), wobei (J(C)(k): P(f)(k)) den Index von P(f)(k) in J(C)(k) meint. Damit kann die Ordnung der Gruppe der rationalen Punkte der Prym-Varietät leicht aus der Klassenzahl berechnet werden, da das Berechnen der Ordnung #E(k) kein Problem darstellt.
  • Dieses Ergebnis hängt von der Charakteristik des Körpers nicht ab und wir haben auch über beliebigen endlichen Körpern der Charakteristik #2 eine Familie von Prym-Varietäten konstruiert. Da das Berechnen der Klassenzahl in Charakteristik #2 sehr langwierig ist, schlagen wir für einen Einsatz in der Kryptographie die obige Schar vor.
  • Ein Beispiel in einer für die Kryptographie relevanten Größenordnung ist das folgende, das mit dem Computeralgebrasystem Magma gerechnet wurde: sei
    Figure 00230003
    und seien
    Figure 00230004
    die Körerelemente. Wir betrachten C(λμα) mit λ = k.117, μ = k.1131, α = k.160 und berechnen
    Figure 00240001
  • Die Klassenzahl hat zwei große Primfaktoren, die kryptographische Sicherheit gewährleisten. Ideal ist sie wegen der zusätzlichen kleinen Faktoren nicht. Wir interessieren uns nun für die Qualität der Prym-Varietät und berechnen dazu
    Figure 00240002
  • Durch eine einfache Division lässt sich nun die Ordnung der Gruppe der rationalen Punkte der Prym-Varietät berechnen zu
    Figure 00240003
  • Durch das Berechnen der Ordnung der Gruppe der rationalen Punkte ist es nun möglich, eine Prym-Varietät auf ihre Tauglichkeit für ein asymmetrisches Verschlüsselungsverfahren hin zu prüfen. Es steht somit neben den Gruppen der rationalen Punkte der Jacobischen hyperelliptischen Kurven ein neuer Typ von Gruppe zur Verfügung.
  • Die Jacobische Varietät im obigen Beispiel hat eine Ordnung mit zwei hinreichend großen Primfaktoren und kann somit in einem asymmetrischen Kryptosystem verwendet werden. Effizienter bei gleicher Sicherheit ist allerdings die zugehörige Prym-Varietät: sie enthält genau diese beiden großen Primfaktoren ebenfalls, aber weniger kleine und damit überflüssige Primfaktoren. Somit ist ohne großen Rechenaufwand, nur durch Berechnen von #E(k), eine Verbesserung erzielt worden. Um diese Verbesserung mit herkömmlichen Mitteln zu erreichen, müsste eine neue hyperelliptische Kurve gewählt und deren Ordnung samt Primfaktorzerlegung berechnet werden, so oft, bis das gewünschte Ergebnis erzielt worden ist.
  • Von den Jacobischen Varietäten aus obiger Kurvenschar, die bisher aufgrund vieler kleiner Primfaktoren nicht verwendet worden sind, lässt sich in vielen Fällen diese Untervarietät, die Prym-Varietät, verwenden, und bietet dabei, wie im obigen Beispiel zu sehen, größere Sicherheit als die einzelnen Untergruppen von primer Ordnung und größere Effizienz als die zugehörige Jacobische Varietät. Die Rechenzeit, die in die Jacobische investiert worden ist, war somit nicht umsonst, sondern hat über die Prym-Varietät doch zu einer sicheren und gleichzeitig effizienteren Gruppe geführt. Dabei ist anzumerken, dass die größten Primfaktoren der Klassenzahl meist auch in der Ordnung der Gruppe der rationalen Punkte der Prym-Varietät vorkommen, da die Prym-Varietät eine Fläche ist. Die Wahrscheinlichkeit ist also hoch, dass die Prym-Varietät sicher ist, wenn die Jacobische sicher ist.
  • Zur weiteren Verdeutlichung der Ausführungsbeispiele wird im Folgenden der mathematische Hintergrund detailliert dargelegt.
  • EINLEITUNG
  • Im Jahre 1989 wurden Jacobische Varietäten von hyperelliptischen Kurven über endlichen Körpern zuerst von Neal Koblitz für Public-Key-Kryptosysteme vorgeschlagen ([16]). Im Vergleich mit elliptischen Kurven haben hyperelliptische Kurven den Vorteil, dass aufgrund ihrer komplizierteren Arithmetik bei gleicher Sicherheit mit kürzeren Schlüsseln gearbeitet werden kann. Schon bei der Ablösung des RSA-Verfahrens durch elliptische Kurven ist diese Schlüssellänge ein entscheidender Punkt wegen der schnell wachsenden Rechnerleistung und der zunehmenden Verbreitung von Smartcards, bei welchen aufgrund des begrenzten Speicherplatzes sowie der relativ geringen Prozessorleistung lange Schlüssel schwer zu handhaben sind. Diese Problematik wird sich in Zukunft weiter verschärfen.
  • Was insbesondere für eingebettete Systeme interessant ist, ist die Tatsache, dass bei hyperelliptischen Kurven über deutlich kleineren Körpern gearbeitet werden kann als bei elliptischen Kurven, und dass Körperoperationen teuer sind. Legt man einem Kryptosystem eine elliptische Kurve zugrunde, so ist ein endlicher Körper mindestens in der Größe von 2160 Elementen nötig, während bei hyperelliptischen Kurven vom Geschlecht 3 bei geeigneter Wahl schon 254 Elemente ausreichend sind. Ein Nachteil der hyperelliptischen Kurven ist ihre niedrigere Geschwindigkeit, doch wird der Unterschied zu elliptischen Kurven immer kleiner und beträgt bei geeigneter Wahl nur noch um 15%.
  • Bevor eine hyperelliptische Kurve zum Einsatz kommt, sind eine Reihe von Bedingungen zu prüfen. Neben dem Geschlecht, das nicht zu groß sein sollte, ist das Hauptkriterium für die Tauglichkeit einer solchen Kurve, d. h. eigentlich der Gruppe der rationalen Punkte ihrer Jacobischen Varietät, die Ordnung eben dieser Gruppe, die sogenannte Klassenzahl der Kurve. Ebenso wichtig ist ihre Primfaktorzerlegung, da die gängigen Kryptosysteme auf dem Problem des diskreten Logarithmus beruhen. Mittels der Vereinfachung von Pohlig-Hellman kann das Problem des diskreten Logarithmus in einer endlichen, abelschen Gruppe gelöst werden, indem es in jeder Untergruppe von primer Ordnung gelöst wird. Es ist nötig, dass die Ordnung der Jacobischen mindestens einen Primfaktor der Größe 2160 hat, um in der Untergruppe dieser Ordnung den bekannten Angriffen auf das Problem des diskreten Logarithmus vorzubeugen. Sehr kleine Primfaktoren erhöhen nicht die Sicherheit, da in den Untergruppen kleiner Ordnung diskrete Logarithmen relativ leicht berechnet werden können. Ideal ist deshalb eine Jacobische mit primer oder fast primer Ordnung. Jacobische hyperelliptischer Kurven sind prinzipal polarisierte Varietäten, ebenso wie elliptische Kurven, die mit ihren Jacobischen Varietäten identifiziert werden können. Wir möchten vorschlagen, erstmals eine nicht prinzipal polarisierte abelsche Varietät in der Kryptographie einzusetzen, eine Prym-Varietät. Es handelt sich dabei um eine bestimmte Untervarietät der Jacobischen Varietät einer Kurve.
  • Eine Prym-Varietät ist ein Objekt, das an einen separablen Morphismus von Kurven von endlichem Grad gebunden ist. Sind X, Y Kurven über einem Körper k vom Geschlecht qX bzw. qY, J(X), J(Y) ihre Jacobischen Varietäten und ist f: X → Y ein separabler, endlicher, über k definierter Morphismus vom Grad n ≥ 2, so kann man sich die Prym-Varietät als die zu f*J(Y) komplementäre Untervarietät von J(X) vorstellen. Genauer gehört zu f ein über k definierter Morphismus der Jacobischen Varietäten, die Normabbildung Nf: J(X) → J(Y). Der Kern dieser Abbildung hat endlich viele Zusammenhangskomponenten. Eine davon, nämlich die Komponente des Punktes von ker Nf, der zu OX gehört, ist eine abelsche Varietät, die Prym-Varietät P(f). Die Einbettung P(f) ↪ J(X) induziert eine Polarisierung auf der Prym-Varietät, dern Typ sich zu
    Figure 00280001
    berechnen lässt, falls f nicht über einen étalen zyklischen Morphismus faktorisiert. In diesem Fall ist die Prym-Varietät auch über k definiert.
  • Wir werden in dieser Arbeit eine Familie von Prym-Varietäten konstruieren. Wir gehen dazu von einer Involution einer hyperelliptischen Kurve C vom Geschlecht 3 über k aus. Zu ihr gehört ein Fixkörper L ⊆ k(C). Diese Körpererweiterung liefert einen Morphismus von C in die zu L gehörige elliptische Kurve E. Wir betrachten die Prym-Varietät P(f) des Morphismus f: C → E, die vom Typ (1, 2) ist. Ein wichtiges Ergebnis ist, dass sich die Ordnung #P(f)(k) der Gruppe der rationalen Punkte einer Prym-Varietät aus der Ordnung #J(C)(k) der Jacobischen und der Ordnung der elliptischen Kurve #E(k) berechnen als
    Figure 00290001
    und zwar unabhängig von der Charakteristik des Körpers.
  • Genauer betrachten wir die Schar hyperelliptischer Kurven C(λμv) vom Geschlecht 3 mit affinen Gleichungen
    Figure 00290002
    mit 0,1, λ, μ, v ∈ k paarweise verschieden, wobei k ein endlicher Körper der Charakteristik 2 ist, und zu jeder Kurve C(λμv) die Involution, die gegeben ist durch die Abbildung
    Figure 00290003
  • Zu ihrem Konstantenkörper L gehört eine elliptische Kurve E(λμv), gegeben durch eine Gleichung
    Figure 00290004
    und zu der Körpererweiterung L ⊆ k(C) der Morphismus
    Figure 00290005
    vom Grad 2. Die Ordnungen der Gruppen der rationalen Punkte der Prym-Varietäten solcher Morphismen haben wir mit der obigen Formel über verschiedenen Körpern berechnet, hier etwa für den Körper F2344555621: sei λ := 150, μ := 234, v := 1000. Aus
    Figure 00290006
    und
    Figure 00300001
    folgt
    Figure 00300002
  • In Charakteristik 2 arbeiten wir mit der Schar hyperelliptischer Kurven C(λμα) vom Geschlecht 3 über
    Figure 00300003
    gegeben durch Gleichungen
    Figure 00300004
    mit λ, μ, α ∈ k, α ≠ 0, 1, λ ≠ 0. Zu dem Fixkörper L der Involution
    Figure 00300005
    der Kurve C(λμα) gehört die elliptische Kurve E(λμα) mit affiner Gleichung
    Figure 00300006
    und zur Erweiterung L ⊆ k(C) der Morphismus
    Figure 00300007
  • Auch hier haben wir über zahlreichen Körpern die Ordnungen der Gruppen der rationalen Punkte der Prym-Varietäten P(f) berechnet, zum Teil in einer Größenordnung, die für die Kryptographie interessant ist, wie in diesem Beispiel: sei q := 121. Die Elemente des Körpers
    Figure 00300008
    werden mit
    Figure 00300009
    bezeichnet.
  • Sei λ := k.113, μ := k.17, α := k.184. In diesem Fall ist
    Figure 00310001
    und
    Figure 00310002
  • Daraus ergibt sich
    Figure 00310003
  • Um Prym-Varietäten genau definieren zu können, sind einige Vorbereitungen nötig. In Kapitel 1 werden abelsche Varietäten eingeführt, wobei im Hinblick auf den späteren Umgang mit Jacobischen Varietäten der Schwerpunkt auf polarisierten abelschen Varietäten liegt.
  • Kapitel 2 ist den Kurven und ihren Funktionenkörpern gewidmet. Ziel ist es, die Jacobische einer Kurve zu definieren und, mit Blick auf Prym-Varietäten und die Kryptographie, ihre wichtigsten Eigenschaften vorzustellen. Am Anfang steht deshalb ein Abschnitt über Divisoren und die Einführung der Picardschen Gruppe. Morphismen von Kurven, die ja grundlegend für Prym-Varietäten sind, sind ebenfalls ein zentrales Thema. Insbesondere wird ihr Verzweigungsverhalten untersucht.
  • In Kapitel 3 wird die eindeutig bestimmte Normabbildung Nf eines separablen, über k definierten Morphismus f: X → Y von Kurven X, Y über k von endlichem Grad besprochen und die Prym-Varietät eines solchen Morphismus definiert. Wir beschäftigen uns mit der Frage, wann sie über k definiert ist, und von welchem Typ ihre Polarisierung ist.
  • Bevor ein Einsatz bestimmter Prym-Varietäten in der Kryptographie in Erwägung gezogen werden kann, benötigen wir eine Methode, die Ordnung der Menge ihrer rationalen Punkte zu berechnen, die den gleichen Kriterien unterliegt wie die Jacobische. Darum geht es in Kapitel 5.3. Wir benötigen einige Ergebnisse über Kohomologiegruppen und prinzipal polarisierte Räume, denen Kapitel 4 gewidmet ist. Am Anfang von Kapitel 5 stehen die hyperelliptischen Kurven und ihre Automorphismen. Danach behandeln wir ausführlich die Familie C(λμv) von hyperelliptischen Kurven vom Geschlecht 3 über einem endlichen Körper der Charakteristik 2. Wir erhalten mittels elliptischer Involutionen die Schar von Morphimen f vom Grad 2 von den hyperelliptischen in die zugehörigen elliptischen Kurven, und so eine Schar von Prym-Varietäten.
  • Bevor wir tatsächlich Ordnungen von Gruppen der rationalen Punkte von Prym-Varietäten berechnen können, müssen wir uns noch mit der Arithmetik auf Jacobischen auseinandersetzen, was in Kapitel 6 geschieht. Wir stellen anschließend den Algorithmus vor, den wir zur Berechnung mit dem Computeralgebrasystem Magma verwendet haben. An der Stelle geben wir auch einige Beispiele über sehr kleinen Körpern. Beispiele über größeren Körpern sind in Kapitel 9 zu finden.
  • Kapitel 7 beeinhaltet die Klassifizierung der hyperelliptischen Kurven vom Geschlecht 3 über einem endlichen Körper k der Charakteristik 2. Ihre Normalformen werden hergeleitet und es wird in jedem Fall geprüft, ob nichttriviale Involutionen über k und gegebenfalls über k existieren, die von der hyperelliptischen Involution verschieden sind. Mittels einer solchen Involution gelangen wir auch hier zu der oben bereits erwähnten Schar von Morphismen von einer hyperelliptischen Kurve C(λμα) vom Geschlecht 3 in eine elliptische Kurve E(λμα) und berechnen die Ordnungen der Gruppen der rationalen Punkte der Prym-Varietäten dieser Morphismen.
  • In Kapitel 8 wird das Problem des diskreten Logarithmus und seine Bedeutung in der Kryptographie besprochen. Die Angriffe auf den diskreten Logarithmus führen uns auf die Bedingungen an hyperelliptische Kurven und Prym-Varietäten, die wir hier zum Teil schon angesprochen hatten. Es wird auch darauf eingegangen, wann eine Prym-Varietät Vorteile gegenüber der Jacobischen Varietät bieten kann.
  • 1. VARIETÄTEN
  • 1.1. Schemata und Varietäten. Ein lokal geringter Raum (X, OX), der isomorph ist zum Spektrum eines Rings, heißt affines Schema. Die Punkte von X sind die Primideale des Spektrums. Diejenigen Punkte, die zu maximalen Idealen gehören, sind abgeschlossen.
  • Ein lokal geringter Raum (X, OX) mit der Eigenschaft, dass jeder Punkt eine offene Umgebung U besitzt, so dass der topologische Raum U mit der Garbe OX|U ein affines Schema ist, heißt Schema. X heißt der zugrundeliegende topologische Raum und OX die Strukturgarbe. Das Schema (X, OX) wird manchmal nur mit X bezeichnet.
  • Ein Morphismus von Schemata von (X, OX) nach (Y, OY) ist ein Paar (f, f#) aus einer stetigen Abbildung f: X → Y der zugrundeliegenden topologischen Räume und einem Homomorphismus von Garben von Ringen f#: OY → f*OX mit folgender Eigenschaft: für jeden Punkt x ∈ X und jeden Schnitt s von OY in einer Umgebung von f(x) gilt, dass aus s(f(x)) = 0 folgt (f#s)(x) = 0. Morphismen von Schemata sind lokal von der Form Spec(ϕ): Spec(B) → Spec(A) für einen Ringhomomorphismus ϕ: A → B. Man schreibt auch kürzer f: X → Y. Ein Morphismus (f, f#): (X, OX) → (Y, OY) von Schemata mit der Eigenschaft, dass f einen Homöomorphismus von X in eine abgeschlossene Teilmenge von Y induziert und f#: Oy → f*OX surjektiv ist, heißt abgeschlossene Immersion. Ein Morphismus (f, f#) heißt Isomorphismus, wenn f ein Homöomorphismus der zugrundeliegenden topologischen Räume und f# ein Isomorphismus von Garben ist.
  • Ein Schema X heißt irreduzibel, falls dies für den zugrundeliegenden topologischen Raum gilt. X heißt reduziert, falls für jeden Punkt P ∈ X der lokale Ring O keine nilpotenten Elemente besitzt. Ist X reduziert und irreduzibel, so heißt X integer.
  • Ist X reduziert, so kann man die Schnitte s ∈ OX(U) für eine offene Teilmenge U ⊆ X als Funktionen auf U betrachten. Ist X integer mit generischem Punkt f, so ist der lokale Ring Oξ dieses Punktes ein Körper. Dieser Körper heißt der Funktionenkörper von X und wird mit κ(X) bezeichnet. Alle Ringe OX(U) sind Teilringe von κ(X).
  • Zu jedem Schema (X, OX) gehört ein reduziertes Schema: sei OX(U)red der Quotient des Ringes OX(U) durch das Ideal der nilpotenten Elemente, (OX)red die zu der Prägarbe U ↦ OX(U)red gehörige Garbe. Dann ist (X, (OX)red) ein reduziertes Schema ([15], Ex. 2.3., S. 79).
  • Sei Y ein Schema. Ein Schema über Y ist ein Schema X mit einem Morphismus X → Y von Schemata. Ist Y das Spektrum eines Rings R, so spricht man von einem Schema über R.
  • Sei k ein beliebiger Körper. Ein Schema X über k heißt separiert über k, wenn die Diagonaleneinbettung
    Figure 00350001
    eine abgeschlossene Immersion ist. Ein Schema V über k heißt von endlichem Typ über k, wenn V separiert über k ist und durch eine endliche Anzahl affiner Mengen Vi = Spec(Ai) überdeckt werden kann, wobei Ai endlich erzeugte k-Algebren sind. In diesem Fall existiert ein kanonischer Morphismus V → Spec(k), der auch als V → k bezeichnet wird.
  • Ist k der algebraische Abschluss von k, V ein Schema über k, L eine k-Algebra, so heißt
    Figure 00350002
    eine Konstantenerweiterung von V.
  • Ein Schema V von endlichem Typ über k heißt Varietät über k, wenn
    Figure 00350003
    integer ist.
  • V heißt nachtsigulär, wenn
    Figure 00360001
    regular ist, das heißt, wenn alle lokalen Ringe regulär sind.
  • Seien X, Y Varietäten über k. Ein Morphismus ϕ: X → Y über k ist ein Morphismus von Schemata mit der Eigenschaft, dass folgendes Diagramm kommutiert:
    Figure 00360002
  • Ein L-wertiger Punkt ist ein Morphismus Spec(L) → V über k. Die Menge der L-wertigen Punkte wird mit V(L) bezeichnet. V( k ) be steh genau aus den ageschlossenen von
    Figure 00360003
    Für ein Schema X ist die Existenz eines Morphismus Spec(L) → X äquivalent zur Existenz einer Inklusion k(x) ↪ L für einen Punkt x ∈ X, weshalb man einen k-wertigen Punkt einer Varietät V auch als abgeschlossenen Punkt v ∈ V mit k(v) = k auffasst ([15], Ex. 2.7., S. 80, [23], Conventions).
  • Für einen Morphismus f: X → Y von Varietäten über k, der definiert ist über k, gilt: f(X (k)) ⊆ Y(k).
  • 1.2. Divisoren. Zu Beginn hatten wir für ein integres Schema X den Punktionenkörper als den lokalen Ring des generischen Punktes ξ von X definiert. Sei X ⊆ Pn nun eine projektive Varietät über einem Körper k, X ≅ Proj S(X), wobei
    Figure 00360004
    der homogene Koordinatenring von X ist, I(X) das von der Menge
    Figure 00360005
    erzeugte Ideal. Dann ist der Funktionenkörper von X gerade
    Figure 00360006
    und allgemeiner
    Figure 00360007
  • Die Elemente von k(X) heißen rationale Funktionen auf X.
  • Ein Morphismus f: X → Y von Varietäten über k heißt separabel, wenn k(X) eine separable Körpererweiterung von k(Y) ist.
  • Sei X eine (zumindest in Kodimension 1) nichtsinguläre Varietät über k. Eine irreduzible Untervarietät der Kodimension 1 von X heißt Primdivisor auf X. Die von den Primdivisoren erzeugte freie abelsche Gruppe wird mit Div(X) bezeichnet. Ihre Elemente heißen Divisoren oder genauer Weil-Divisoren. Ein Divisor D ∈ Div(X) ist somit von der Form D = ΣniYi mit ni ∈ Z und Yi Primdivisoren, wobei nur endlich viele ni von Null verschieden sind. Ist ni ≥ 0 für alle i, so heißt D effektiv.
  • Ist Y ein Primdivisor auf X, x1 der generische Punkt von Y, so ist der lokale Ring
    Figure 00370001
    ein diskreter Bewertungsring von k(X)/k. Sei vY die zugehörige Bewertung. Ist f eine rationale Funktion auf X, f nicht überall Null, so ist der Divisor von f definiert als
    Figure 00370002
    wobei über alle Primdivisoren Y auf X summiert wird. Die Summe ist endlich, da vY(f) = 0 für fast alle Primdivisoren Y.
  • Ein Weil-Divisor, der gleich dem Divisor einer Funktion ist, heißt Hauptdivisor. Zwei Divisoren D, D' heißen linear äquivalent, wenn ihre Differenz D–D' ein Hauptdivisor ist. Die Hauptdivisoren bilden eine Untergruppe HDiv(X) von Div(X). Die Gruppe
    Figure 00370003
    heißt Divisorklassengruppe von X.
  • Für beliebige, d. h. nicht notwendig nichtsinguläre, Varietäten gibt es eine andere Gattung von Divisoren: sei X eine beliebige Varietät über k, {Ui} eine offene Überdeckung von X. Ein Cartier-Divisor auf X ist ein System rationaler Funktionen (fi, Ui), wobei jedes fi: Ui → k nicht identisch 0 ist und fi/fj und fj/fi regulär sind auf Ui ∩ Uj für alle i, j.
  • Sind alle fi regulär auf Ui, so heißt (fi, Ui) effektiver Cartier-Divisor. Die Cartier-Divisoren auf X bilden eine Gruppe ([15], S. 141). Insbesondere definiert eine Funktion f ∈ k(X) einen Cartier-Divisor, indem man fi = f setzt. Divisoren dieser Form heißen Cartier-Hauptdivisoren. Zwei Cartier-Divisoren, die sich nur um einen Cartier-Hauptdivisor unterscheiden, heißen linear äquivalent. Im Fall, dass X nichtsingulär ist, kann man Cartier-Divisoren und Weil-Divisoren identifizieren, wobei sich die jeweiligen Hauptdivisoren entsprechen, ebenso die effektiven Divisoren ([15], Prop. II.6.11., S. 141, [23], Conventions). Es wird dann nur von Divisoren die Rede sein.
  • Zu einem Cartier-Divisor D gehört folgender Vektorraum über k:
    Figure 00380001
    ([38], S. 161 und [39], S. 64).
  • Sei U ⊆ X offen. Schränkt man die lokalen Gleichungen von D auf U ein, so ist dadurch ein Cartier-Divisor Du auf U definiert. Sei
    Figure 00380002
    die Einbettung. Dann ist
    Figure 00380003
    eine Prägarbe auf X, die insbesondere eine Garbe ist und durch Multiplikation von f ⊆ OX(D)(U) mit h ⊆ OX(U) zu einer Garbe von OX-Moduln wird ([39], S. 64). Sie wird im Folgenden mit OX(D) bezeichnet und heißt die zum Cartier-Divisor D gehörige Garbe. Diese Garbe ist invertierbar und hat die folgenden Eigenschaften:
    Figure 00380004
  • Figure 00390001
  • Die invertierbaren Garben auf X bilden eine Gruppe unter ⊗ ([15], Prop. II.6.12., S. 143) mit der Garbe OX als neutralem Element. Eine invertierbare Garbe auf X, die isomorph zu OX ist, heißt trivial. Die Gruppe der Isomorphieklassen von invertierbaren Garben auf X heißt Picardsche Gruppe und wird mit Pic(X) bezeichnet. Die Zuordnung D ↦ OX(D) definiert einen kanonischen Isomorphismus
    Figure 00390002
  • Seien D1, D2 zwei Divisoren auf X mit zugehörigen invertierbaren Garben OX(D1) und OX(D2). D1 und D2 heissen algebraisch äquivalent, in Zeichen D1 ≈ D2, falls ein zusammenhängendes Schema T über k, eine invertierbare Garbe L auf X × T und Punkte t1, t2 ⊆ T(k) existieren mit
    Figure 00390003
    Diejenigen Divisoren auf X, die algebraisch äquivalent zum Nulldivisor sind, bilden eine Untergruppe von Cl(X), die Gruppe Cl0(X).
  • Die Gruppe
    Figure 00390004
    der Klassen algebraisch äquivalenter Divisoren heißt die Neron-Severi-Gruppe von X.
  • Aus traditionellen Gründen werden invertierbare Garben im Folgenden manchmal auch als Geradenbündel bezeichnet. In diesem Fall verwenden wir die Bezeichnung L(D) für die Garbe OX(D).
  • 1.3. Abelsche Varietäten.
  • 1.3.1. Definition. Eine Varietät A über k heisst Gruppenvarietät über k, wenn ein Element e ⊆ A(k) und Morphismen
    Figure 00400001
    über k existieren, so dass A(L) eine Gruppe ist mit Multiplikation bzw. Addition m, Inversion inv und neutralem Element e für jede k-Algebra L.
  • Eine Gruppenvarietät über k, die vollständig über k ist, wird als abelsche Varietät über k bezeichnet. Abelsche Varietäten sind insbesondere nichtsingulär und projektiv ([23], §1).
  • Seien A, B abelsche Varietäten über k. Ein Morphismus h: A → B über k heißt Homomorphismus, wenn
    Figure 00400002
    gilt. Homk(A, B) bezeichnet die Menge aller Homomorphismen von A nach B über k. Ist f ∈ Homk(A, B), so hat der Kern von f die Struktur eines Unterschemas von A vom endlichen Typ über k ([23], §8). Ein Homomorphismus f ∈ Homk(A, B) von abelschen Varietäten heißt Isogenie über k, wenn f surjektiv und dim A = dim B ist. In diesem Fall ist f*OA ein lokal freier OB-Modul. Der Rang von f*OA heißt der Grad von f und wird mit deg f bezeichnet. Ist C eine weitere abelsche Varietät über k, g: B → C eine Isogenie über k, so ist die Hintereinanderausführung g ο f ebenfalls eine Isogenie über k vom Grad deg f·deg g ([23], §8).
  • Sei nun A eine abelsche Varietät über k. Ist k ⊆ K eine Körpererweiterung, so ist AK eine abelsche Varietät über K. Ist umgekehrt B eine abelsche Varietät über K, so heißt B definiert über k, wenn eine abelsche Varietät A über k existiert mit B ≅ AK.
  • Sei A eine abelsche Varietät über k in additiver Schreibweise,
    Figure 00410001
  • Sei
    Figure 00410002
    die Projektion auf den ersten Faktor. Die von p induzierte Abbildung
    Figure 00410003
    ist ein Isomorphismus über k . Die Hintereinanderausführung
    Figure 00410004
    heisst Translation mit a und wird mit ta bezeichnet. Ist a ∈ A, so ist ta ein Morphismus A → A über k ([23], §1).
  • Lemma 1.1. Eine abelsche Varietät A über k ist kommutativ, d. h. die Gruppe A(L) ist kommutativ für jede k-Algebra L.
  • Beweis. Mit Hilfe des Rigiditätstheorems ([23], Theorem 2.1) kann gezeigt werden, dass jeder Morphismus abelscher Varietäten f: A → B über k eine Komposition aus einem Homomorphismus h: A → B über k und einer Translation ta ist für a = –f(0) ∈ B(k). Ist speziell f = inv und damit a = –inv(0) = –0 = 0, so ist also keine Translation nötig und damit inv ein Homomorphismus über k. Seien a, b ∈ V(L). Aus
    Figure 00410005
    folgt die Behauptung.
  • Seien A, B abelsche Varietäten der Dimension g über einem beliebigen Körper k, f: A → B eine Isogenie über k vom Grad n. Sei nA: A → A die Multiplikation mit n. nA ist ein Homomorphismus über k. Sei
    Figure 00420001
  • Proposition 1.2. Zu jeder Isogenie f: A → B vom Grad n über k existiert eine Inverse in Hom Q / k (B, A), genauer eine Isogenie g ⊆ Homk(B, A) mit f ∘ g = n·idB und g ∘ f = n·idA für ein n ⊆ N.
  • Beweis. Sei n = deg(f). Wegen ker f ⊂ ker nA existiert eine Isogenie g: B → A über k mit nA = g ∘ f ([23] §8). Wegen der Surjektivität von f ist g eindeutig. Sei x ⊆ ker g. Dann existiert ein x' ⊆ A mit f(x') = x. Insbesondere ist x' ⊆ ker nA. Es gilt nx = nf(x') = f(nx') = 0 und damit ist ker g ⊂ ker nB und es existiert eine Isogenie f': A → B über k mit nB = f' ∘ g. Es ist f' ∘ nA = f' ∘ g ∘ f = nB ∘ f = f ∘ nA, da f als Isogenie ein Homomorphismus ist. Aus der Surjektivität von nA folgt f = f' und damit die Behauptung.
  • 1.3.2. Duale abelsche Varietät. Sei X eine abelsche Varietät über einem Körper k, Pic0(X) die Gruppe der Isomorphieklassen invertierbarer Garben L auf X mit
    Figure 00420002
  • Es existiert eine abelsche Varietät X ^ über k und eine invertierbare, über k definierte invertierbare Garbe P auf X × X ^ mit folgenden Eigenschaften:
    Figure 00420003
    Figure 00430001
  • Ist K ein Erweiterungskörper von k, so gilt
    Figure 00430002
  • Aus diesem Grund werden im Folgenden die Elemente von X als invertierbare Garben bzw. Geradenbündel angesehen und mit L, M und so weiter bezeichnet.
  • Mit (+) bedeutet die Eigenschaft (2), dass P|X×{N} ≅ N für alle N ∈ X ^. Nach Eigenschaft (3) gibt es zu jedem t ⊆ T( k ) genau ein x ⊆ X ^(k) mit Lt ≅ Px, auf welches t. von f abgebildet wird ([23], Rem. 9.4.)
  • Es ist
    Figure 00430003
  • Theorem 1.3. (Theorem vom Quadrat)
  • Sei L eine invertierbare Garbe auf einer abelschen Varietät X und seien a, b ⊆ X(k) beliebige Punkte. Dann gilt:
    Figure 00430004
  • Aus dem Theorem vom Quadrat folgt, dass
    Figure 00430005
    ist für jedes a ⊆ X( k ) ([23], Prop. 10.1.). Damit erhält man eine Abbildung
    Figure 00430006
    über k.
  • Tensoriert man die Gleichung (+) mit L–2, so erhält man
    Figure 00440001
  • Es folgt: ϕL ist ein Homomorphismus über k.
  • Eine invertierbare Garbe L auf X liegt in Pic0(X) genau dann, wenn L algebraisch äquivalent zu OX ist ([23], Rem. 9.3.). Wegen Pic(X) ≅ Cl(X) ist also NS(X) = Pic(X)/Pic0(X). Die Abbildung L ↦ ϕL induziert eine Injektion NS(X) ↪ Homk(X, X ^) in die Gruppe der über k definierten Homomorphismen X → X ^, da ϕL = ϕL' genau dann, wenn L und L' algebraisch äquivalent sind. Es folgt daraus, dass NS(X) ein freier Z-Modul von endlichem Rang ≤ 4·dim X·dim X ^ ist, weil diese Eigenschaft für Hom(X, X ^) gilt ([23], Theorem 12.5.).
  • Sei k wieder beliebig, X eine abelsche Varietät über k, und seien
    Figure 00440002
    die Proektionen auf den ersten bzw. zweiten Faktor. Sei L eine invertierbare Garbe auf X,
    Figure 00440003
  • KL ist eine abgeschlossene Teilmenge von X und eine Untergruppe von X( k ) ([25], S. 123) und kann mit der Struktur eines Unterschemas von X versehen werden: ist die Garbe M auf X × X gegeben durch
    Figure 00440004
    so lässt sich KL definieren als maximales Unterschema von X, so dass M|{x}×X trivial ist, da M|{x}×X identifiziert werden kann mit t * / x .L⊗L–1 ([23], §9, [25], §13).
  • Folgende Bedingungen sind für eine invertierbare Garbe L auf X äquivalent ([23], Prop. 9.2):
    Figure 00440005
    Figure 00450001
  • Eine invertierbare Garbe L auf X mit H0(X, L) ≠ 0 heisst ampel, wenn KL Dimension 0 hat. Falls L ampel ist, ist ϕL: X → X ^ eine Isogenie ([23], Prop. 10.1) und es ist X/KL: ≅ X ^.
  • 1.3.3. Dualer Homomorphismus. Seien A, B abelsche Varietäten über k, f: A → B ein Homomorphismus. Dann ist durch
    Figure 00450002
    ein Homomorphismus definiert. Er heißt der zu f duale Homomorphismus. Ist f über k definiert, so ist f ^ ebenfalls über k definiert ([23], §11, Conventions).
  • Sind A, B abelsche Varietäten über k, PA, PB die Poincaré-Garben auf A × A ^ bzw. B × B ^ und ist f: A → B ein Homomorphismus, dann ist (f × 1)*PB eine invertierbare Garbe auf A × B ^ . Nach obiger Bemerkung über die Poincaré-Garbe existiert ein eindeutig bestimmter Homomorphismus g: B ^ → A ^ mit ( 1 × g)*PA ≅ (f × 1)*PB und dieser Homomorphismus ist eben f ^ .
  • Sei h: A → B eine weiterer Homomorphismus, C eine weitere abelsche Varietät über k, g: B → C ein Homomorphismus über k. Der duale Homomorphismus hat die Eigenschaften:
    Figure 00450003
    Figure 00460001
  • Es ist ϕL = ϕ ^L unter der Identifikation
    Figure 00460002
    [20], Cor. 4.4.6., Seien jetzt A und B abelsche Varietäten über k, f: A → B eine Isogenie über k und LA, LB ample Geradenbündel auf A bzw. B mit LA ≈ f*LB.
  • Proposition 1.4. Folgendes Diagramm kommutiert:
    Figure 00460003
    Beweis.
    Figure 00460004
  • 1.3.4. Polarisierte abelsche Varietäten. Eine Polarisierung auf einer abelschen Varietät X über k ist eine Isogenie λ: X → X ^) über k, so dass eine ample invertierbare Garbe L auf Xk existiert mit
    Figure 00460005
  • Das Paar (X, λ) heißt polarisierte abelsche Varietät. Ist λ = ϕL mit einer invertierbaren Garbe L, so verwendet man auch die Bezeichnung (X, L), wobei mit L eigentlich die Klasse der zu L algebraisch äquivalenten Bündel in NS(X) gemeint ist. Der Exponent e(λ) der Polarisierung λ ist die kleinste natürliche Zahl mit der Eigenschaft, dass ker ϕL ⊆ ker e(λ)X gilt. Eine solche Zahl existiert immer nach einem Lemma von Deligne.
  • Es ist nicht notwendig, dass ein über k definiertes Bündel L existiert mit λ = ΦL ([23],. Rem. 13.2).
  • Ein Homomorphismus f: (X, L) → (X', L') von polarisierten abelschen Varietäten über k ist ein Homomorphismus f: X → X' über k mit f*G' ≈ L. Ist f: X → X' ein Homomorphismus von abelschen Varietäten mit endlichem Kern und L' eine Polarisierung auf X', so ist durch f*L' eine Polarisierung auf X' gegeben, die induzierte Polarisierung. Ist d eine natürliche Zahl, so gibt es für eine abelsche Varietät X über k bis auf Isomorphie nur endlich viele Polarisierungen λ vom Grad d auf X ([23], Theorem 18.1.).
  • Eine Polarisierung λ: X → X ^ heißt separabel, wenn λ als Isogenie separabel ist. In diesem Fall ist ker
    Figure 00470001
    reduziert mit
    Figure 00470002
    wobei g die Dimension von X ist, e1, ..., eg ∊ N mit ei|ei+1 und char(k) teilt nicht ei für alle i ([26], S. 294). Das Tupel (e1, ..., eg) heißt der Typ von (X, L). Ist (e1, ..., eg) = (1, ... 1), so heißt (X, L) prinzipal polarisiert.
  • Sei X eine abelsche Varietät mit Polarisierung λ, L ein zugehöriges amples Bündel mit
    Figure 00470003
    die Inverse λ in
  • Figure 00470004
  • Sei ✝: End Q / k(X) → End Q / k(X) die Abbildung definiert durch
    Figure 00480001
  • ✝ hat folgende Eigenschaften:
    Figure 00480002
  • Die Eigenschaften (1), (2) und (4) besagen, dass ✝ eine Anti-Involution ist. Sie heißt Rosati-Involution bezüglich λ oder L.
  • f ∊ End Q / k (X) heisst symmetrisch, wenn f = f gilt. Sei
    Figure 00480003
  • Wegen (1) ist End s / Q(X ) ein Q-Vektorraum.
  • Sei λ0 eine beliebige, aber feste Polarisierung mit
    Figure 00480004
    für ein
    Figure 00480005
    Für jedes L ist
    Figure 00480006
    durch die Klasse von L in
    Figure 00480007
    eindeutig bestimmt. Fasst man L als Element von
    Figure 00480008
    auf, so induziert λ0 eine Abbildung
    Figure 00480009
  • Diese ist wohldefiniert, da ϕL = ϕM ist für zwei algebraisch äquivalente Geradenbündel L. M. Wegen
    Figure 00480010
    handelt es sich um einen Homomorphismus von Q-Vektorräumen ([25], S. 60).
  • Dass das Bild von Φ wirklich aus den symmetrischen Endomorphismen besteht, sieht man wie folgt: betrachtet man das Diagramm
    Figure 00490001
    das nicht notwendigerweise kommutiert, so folgt, weil X über k definiert ist, die Existenz des folgenden Diagramms:
    Figure 00490002
  • Dieses Diagramm kommutiert wegen
    Figure 00490003
  • Deshalb muss auch das erste Diaramm kommutieren, da
    Figure 00490004
    von λ0 induziert wird. Damit ist
    Figure 00490005
    und es folgt
    Figure 00490006
  • 1.3.5. Normendomorphismus. Sei (X, L) eine polarisierte abelsche Varietät über k, Y ⊆ X eine abelsche Untervarietät über k, ιY: Y ↪ X die kanonische Einbettung, t*yL die auf Y induzierte Polarisierung. Der Exponent e(ι * / Y , C) der induzierten Polarisierung heißt der Exponent e(Y) der abelschen Untervarietät Y. Die Abbildung
    Figure 00490007
    ist wie
    Figure 00490008
    über k definiert. Die Abbildung
    Figure 00490009
    ist als Komposition über k definierter Abbildungen ebenfalls über k definiert und, da
    Figure 00490010
    eine Isogenie ist([20), 5.3), ein Endomorphismus. NY heißt der zu Y gehörige Normendomorphismus von X bezüglich L. Wegen
    Figure 00490011
    ([20], Cor. 2.3.6. gilt
    Figure 00490012
  • NY ist also symmetrisch. Außerdem ist
    Figure 00490013
    ([20], Lemma 5.3.1.). Folglich ist
    Figure 00490014
    ein symmetrisches Idempotent aus End Q / k (X).
  • Zu einem beliebigen symmetrischen Idempotent
    Figure 00500001
    ∊ End Q / k (X) gehört genau eine abelsche Untervarietät über k von X, nämlich die Varietät
    Figure 00500002
    mit n ∊ N so, dass n
    Figure 00500003
    ∊ Endk(X) ist. Für
    Figure 00500004
    =
    Figure 00500005
    Y ist
    Figure 00500006
    = Y nach Definition von NY. Da mit
    Figure 00500007
    auch 1 –
    Figure 00500008
    ein symmetrisches Idempotent aus End Q / k (X) ist, gehört insbesondere zu 1 –
    Figure 00500009
    Y eine abelsche Untervarietät über k:
    Figure 00500010
    heißt die zu Y komplementäre abelsche Untervarietät von X bezüglich der Polarisierung L. Es ist Y + Z = X und Y ∩ Z ist endlich, wie folgendes Lemma zeigt.
  • Lemma 1.5. Es ist
    Figure 00500011
    Beweis.
    • (1) Sei y ∊ Y. Nach Definition von NY ist
      Figure 00500012
    • (2) Sei z ∊ Z. Nach Definition von Z existiert ein x ∊ X mit z = e(Y)x – NY(x) und damit ist
      Figure 00500013
    • (3) Ist x ∊ Y, so gilt nach (2)
      Figure 00500014
      Ist x ∊ Z, so ist NZ(x) = e(Z)x nach (1) und nach (2) folgt
      Figure 00500015
    • (4) Ist x ∊ Z, so ist
      Figure 00510001
  • Analog folgt die Behauptung für x ∊ Y.
  • Sei nun L eine prinzipale Polarisierung auf X, Z und Y wieder komplementäre abelsche Untervarietäten von X über k. In diesem Fall haben Y und Z denselben Exponenten ([20], Prop. 12.1.1., Cor.). Aus der Aussage (4) des letzten Lemmas folgt
    Figure 00510002
  • Wir bezeichnen den gemeinsamen Exponenten von Y bzw. Z ab jetzt mit e.
  • Sei (ker NY)0 die Null-Zusammenhangskomponente von ker NY.
  • Proposition 1.6. (ker NY)0 = Z.
  • Beweis. Es ist dim (ker NY)0 = dim X – dim Bild(NY) = dim X – dim Y = dim Z. Aus Bild(NZ) = Z und Eigenschaft (3) des Lemmas folgt Z ⊂ C ker NY und da 0 ∊ Z ist auch Z ⊂ (ker NY)0.
  • 2. KURVEN
  • 2.1. Kurven und Funktionenkörper. Es sei im Folgenden unter einer Kurve über k immer eine nichtsinguläre vollständige Varietät der Dimension 1 über k verstanden. Für eine nichtsinguläre Varietät der Dimension 1 sind die Begriffe vollständig und projektiv äquivalent. Morphismen zwischen Kurven über k seien stets dominant, also endlich. Sei k im Folgenden ein vollkommener Körper. Sei K ein endlich erzeugter Erweiterungskörper von k vom Transzendenzgrad 1 mit Konstantenkörper k, v: K – {0} → Z eine normierte Bewertung von K/k, R = {x ∈ K|v(x) ≥ 0} U {0} der zugehörige Bewertungsring von K/k. Jeder diskrete Bewertungsring von K/k ist isomorph zum lokalen Ring OP eines abgeschlossenen Punktes einer Kurve mit Funktionenkörper K ([30], S. 46). Die Menge aller diskreten Bewertungsringe von K/k kann zu einem topologischen Raum gemacht werden, indem man die endlichen Teilmengen und den ganzen Raum als abgeschlossen definiert.
  • Satz 2.1. (1) Zu jedem Funktionenkörper K/k vom Transzendenzgrad l über k existiert eine Kurve XK über k mit k(XK) ≅ K. Diese ist bis auf Isomorphie eindeutig bestimmt.
  • (2) Zu jeder Inklusion L ⊆ K von Funktionenkörpern L, K vom Transzendenzgrad l über k gehört genau ein endlicher Morphismus ϕ : XK → XL, der zugehörigen Kurven, so dass die induzierte Abbildung der Strukturgarben über dem generischen Punkt die Inklusion L ↪ K ist.
  • Der Satz wird bewiesen für k = k in [15], Theorem I.6.9., Cor. I.6.12., S. 44f.
  • Die diskreten normierten Bewertungen von K/k, fasst man als abgeschlossene Punkte der Kurve XK auf, was mit der früheren Definition konsistent ist, da jedem Primdivisor ≠ (0) auf XK eindeutig eine normierte diskrete Bewertung zugeordnet ist, wobei die Primdivisoren in diesem Fall die abgeschlossenen Punkte sind. Mit Punkten sind ab jetzt immer abgeschlossene Punkte gemeint.
  • 2.2. Operation der Galoisgruppe. Sei G eine Gruppe mit neutralem Element 1, A eine abelsche Gruppe,
    Figure 00530001
    eine Abbildung. A heißt G-Menge, falls
    Figure 00530002
    für alle σ, τ ∈ G, a ∈ A gilt. Man sagt auch, G operiert auf A. Es ist die Rede von einer transitiven Operation von G auf A, wenn für jedes a ∈ A die Abbildung
    Figure 00530003
    surjektiv ist. Das heißt, je zwei Elemente von A werden durch ein Element von G ineinander übergeführt.
  • A heißt G-Modul, falls zusätzlich
    Figure 00530004
    gilt.
  • Sei A ein G-Modul. Dann ist die Menge
    Figure 00530005
    der Elemente von A, die G festlässt, eine Untergruppe von A. AG heißt Fixuntergruppe. Man sagt, G operiert trivial auf A, wenn AG = A ist.
  • Für den nächsten Abschnitt ist folgendes Beispiel wichtig: sei k ein beliebiger Körper, k ⊂ K eine galoische Erweiterung, G := Gal(K/k). Ist C eine kommutative algebraische Gruppe über k, die in den affinen Raum A n / k oder den projektiven Raum P n / k über k eingebettet ist, so operiert G auf den Koordinaten: ist (x1, ..., xn) bzw. (x0: ...: xn) ∈ C(K), so ist die Operation im einen Fall gegeben durch
    Figure 00530006
    für ein σ ∈ G und im anderen Fall durch
    Figure 00540001
  • Diese Operation hängt nicht ab von der Einbettung C ↪ A n / k bzw. C ↪ P n / k .
  • 2.3. Divisoren. Ist X eine Kurve über k, P ∈ X ein Punkt, so ist
    Figure 00540002
    endlich und heißt der Grad von P über k. Es ist fP ≠ 1 genau für die nicht k-wertigen Punkte. Eine formale Summe
    Figure 00540003
    von Punkten Pi auf X mit ni = 0 für fast alle i heißt Divisor auf X. D heißt effektiv, wenn ni ≥ 0 ist für alle i. Die Divisoren auf X bilden die Gruppe Div(X). Der Grad eines Divisors
    Figure 00540004
    wird definiert als
    Figure 00540005
  • Sei
    Figure 00540006
    die zu einem Punkt P ∈ X gehörige normierte Bewertung, f ∈ k(X). Der Divisor von f ist definiert als
    Figure 00540007
  • Ein Divisor von solcher Gestalt heißt Hauptdivisor. Die Hauptdivisoren bilden eine Untergruppe von Div(X). Zwei Divisoren heißen linear äquivalent, wenn sie sich nur um einen Hauptdivisor unterscheiden. Die Picardsche Gruppe oder Divisorklassengruppe Pic(X) ist der Quotient der Gruppe Div(X) durch die Untergruppe der Hauptdivisoren. Sie ist isomorph zur Gruppe der Isomorphieklassen der Geradenbündel auf X, wobei die Gruppenoperation hier das Tensorprodukt ist. Jeder Hauptdivisor auf einer Kurve hat den Grad 0 ([15], Cor. II.6.10.), weshalb linear äquivalente Divisoren auf Kurven denselben Grad haben. Ist L ein Geradenbündel auf X, so sind alle Divisoren D mit OX(D) ≅ L linear äquivalent und man definiert den Grad deg L des Bündels als deg D.
  • Sei K eine galoische Erweiterung von k. Die Gruppe G := Gal(K/k) operiert auf Div(X) durch
    Figure 00550001
    für σ ∈ G. Ein Divisor D = ΣniQi heißt definiert über k, wenn σD = D ist für alle σ ∈ G. Die über k definierten Divisoren auf X bilden die Untergruppe Divk(X) von Div(X). Die Operation von G auf Div(X) induziert eine Operation von G auf Pic(X), da sie sich zu einer Operation auf den Hauptdivisoren einschränkt vermöge (σf) = σ(f). Pick(X) bezeichnet die Untergruppe von Pic(X), die fix bleibt unter der Operation von G. Die Menge der Isomorphieklassen aller Geradenbündel über k vom Grad 0 auf X wird mit Pic 0 / k (X) bezeichnet. Sie ist eine Untergruppe von Pick(X). dass D = ΣniQi über k definiert ist, impliziert nicht, dass die Qi k-wertig sind, wie man an folgendem Beispiel sieht: sei E eine elliptische Kurve über dem Körper Q, gegeben durch die affine Gleichung
    Figure 00550002
  • Die Punkte Qi = (2, √ 6 ), Q2 = (2, –√ 6 ) auf E sind nicht Q-wertig, der Divisor Q1 + Q2 ist jedoch über Q definiert, denn jedes Element von G schränkt sich auf Q(√ 6 ) entweder als Identität oder als die kanonische Involution von Q(√ 6 )/Q ein.
  • Sei P ein Punkt der Kurve X, k ⊂ k' eine galoische Körpererweiterung mit k(P) ⊂ k'. Auf der Kurve Xk, liegen genau fP Punkte P1, ... PfP über P mit fPj = 1 für alle j ∈ {1, ..., fP}. Damit ist
    Figure 00550003
    ein Divisor in Div(X) vom Grad ∫P und die Abbildung
    Figure 00550004
    ist eine Einbettung, die den Grad erhält.
  • Sei d ≥ 1, Xd das d-fache kartesische Produkt von X. Auf Xd operiert die symmetrische Gruppe Sd: die Sd-Bahnen definieren die Äquivalenzrelation
    Figure 00560001
    auf Xd.
    Figure 00560002
    ist eine projektive Varietät der Dimension d und heißt d-faches symmetrisches Produkt von X. Ein abgeschlossener Punkt von X( d ) wird mit a = (a1 ... ad) bezeichnet. Zu X( d ) gehört ein bis auf Isomorphie eindeutig bestimmter, endlicher, surjektiver und separabler Morphismus
    Figure 00560003
    ([24], Prop. 3.1.). Da X als nichtsinguläre Kurve vorausgesetzt war, ist auch X( d ) nichtsingulär (|24|, Prop. 3.2.).
  • Die Sd-Operation ist über k definiert, also auch X(d). Ist k ⊆ K vollkommen, so ist
    Figure 00560004
    die Menge der effektiven, über K definierten Divisoren vom Grad d (s. [24], Rem. 3.3.).
  • 2.4. Verzweigung. Seien X, Y Kurven über einem Körper k, f: X → Y ein endlicher Morphismus über k. Der Grad der Körpererweiterung k(Y) ⊆ k(X) heißt der Grad deg f von f.
  • Sei f: X → Y separabel vom Grad n, P ∈ X ein Punkt. Zu P und f(P) gehören gemäß dem letzten Abschnitt normierte diskrete Bewertungen vP und vf(P) der zu den beiden Kurven gehörigen Funktionenkörper. Es existiert ein eP ∈ N, so dass
    Figure 00560005
    gilt. eP heißt der Verzweigungsindex von f in P. Ist eP = 1 so heißt f unverzweigt in P, sonst verzweigt. Die Verzweigung in P heißt zahm, wenn entweder char(k) = 0 ist oder char(k) = p ≥ 2 ist und p nicht eP teilt. Sonst heißt die Verzweigung wild.
  • Sei Δ: X → X×Y X der Diagonalenmorphismus. Das Bild Δ(X) ist ein abgeschlossenes Unterschema einer offenen Menge W ⊆ X×Y X ([15], S. 175). Sei F die Garbe der Ideale von Δ(X) in W. Die Garbe
    Figure 00570001
    heißt Garbe der relativen Differentiale von X über Y. Sie hat die Struktur eines OX-Moduls ([15], Rem. 8.9.1., S. 175). Der Halm (ΩX/Y)P für einen Punkt P ∈ X ist ein OP-Modul endlicher Länge lPX/Y) ([15], Prop. 2.2.(b), S. 300). Für fast alle P ∈ X ist lPX/Y) = 0 ([15], Prop. 2.2.(a), S. 300). Der Verzweigungsdivisor von f ist definiert als
    Figure 00570002
  • Bei wilder Verzweigung ist lPX/Y) > eP – 1, im zahmen Fall ist
    Figure 00570003
    ([15], Prop. 2.2.(c), S. 300) und der Verzweigungsdivisor hat den Grad
    Figure 00570004
  • Da f separabel ist, gilt eP = 1 für fast alle P ∈ X. Der relative Grad von P über Y ist definiert als
    Figure 00570005
  • Es gilt
    Figure 00570006
    und, da f separabel ist,
    Figure 00570007
    wobei über alle Pi summiert wird, die unter f den gleichen Bildpunkt haben ([30], Prop. 7.1., Prop. 7.2., S. 78f). f heißt unverzweigt über f(P), wenn |{f–1(f(P))}| = n ist.
  • In dem für das Folgende wichtigen Fall eines endlichen separablen Morphismus f: X → Y vom Grad 2 über k können folgende Fälle auftreten:
    Figure 00570008
    Figure 00580001
  • f ist unverzweigt über f(P) genau in den Fällen (2) und (3). Insbesondere ist f dann unverzweigt in P und P'.
  • Beispiel. Sei E eine elliptische Kurve über einem beliebigen Körper k der Charakteristik ≠ 2, gegeben durch eine affine Gleichung
    Figure 00580002
    in Weierstraßscher Normalform. Wir betrachten den Morphismus
    Figure 00580003
    vom Grad 2 zunächst über k . Mit einem Punkt P = (x, y) ist auch der Punkt P' = (x, –y) ∈ E und es gilt: f(P) = f(P'). Im Falle y ≠ 0 ist also eP = eP' = 1. Ist P rational, dann auch P' und f(P), es ist also
    Figure 00580004
    In diesem Fall ist f unverzweigt in P und P'. Ist x ∈ k, aber y ∉̸ k, so ist y, –y ∈ k(√ x³ + ax + b ). Das Bild von P und P unter f ist ein rationaler Punkt und es ist
    Figure 00580005
    Das ist Fall (2). Da P und P' wegen y ∉̸ k über k derselbe Punkt sind, liefern sie in der Formel (*) nur einen Beitrag. Der Fall eP = 2 tritt auf für den Punkt im Unendlichen, dessen Grad und relativer Grad gleich 1 sind, und für Punkte (x, y) mit y = 0. Für diese Punkte ist der relative Grad ebenfalls gleich 1, da (1:x) ∈ P1 genau dann rational ist, wenn x rational ist.
  • Bemerkung. Sei f: C → E ein endlicher, separabler Morphismus von Grad n von Kurven, und sei die zugehörige Erweiterung k(E) ⊆ k(C) galoisch. Dann haben für einen Punkt Q ∈ E alle Punkte P ∈ f–1(Q) denselben Verzweigungsindex eP, weshalb wir eQ := eP definieren. Die Anzahl dieser Punkte ist
    Figure 00580006
    für einen Punkt P ∈ f–1. Sei also
    Figure 00580007
    Es ist
    Figure 00580008
    für alle i, j ∈ {1, ..., dQ}, da alle k(Pi) zueinander isomorh sind. Aus dem gleichen Grund sind auch die relativen Grade
    Figure 00590001
    alle gleich.
  • Sei Ω1(X) der Vektorraum der regulären Differentiale auf X. Die Invariante
    Figure 00590002
    heißt das Geschlecht von X. Zwischen dem Geschlecht von Kurven und dem Verzweigungsverhalten eines endlichen Morphismus der Kurven besteht folgender Zusammenhang:
    Theorem 2.2. (Hurwitz-Formel.) Seien X, Y Kurven über einem Körper k, f: X → Y ein endlicher, separabler Morphismus vom Grad n über k. Dann gilt
    Figure 00590003
  • Ist die Verzweigung zahm, so gilt
    Figure 00590004
  • Das Hurwitz-Theorem wird bewiesen in [15], Cor. 2.4., S. 301.
  • Für einen endlichen Morphismus f: X → Y von Kurven über k ist ein Homomorphismus
    Figure 00590005
    von Gruppen über k definiert durch
    Figure 00590006
  • Bei der inneren Summe wird über alle Punkte Pj summiert mit f(Pj) Qi. f* bildet linear äquivalente Divisoren auf linear äquivalente Divisoren ab und induziert somit einen Homomorphismus
    Figure 00590007
  • Fasst man die Elemente von Pick(Y) als Geradenbündel auf, so ist f* gegeben durch das Zurückziehen von Geradenbündeln.
  • 2.5. Jacobische Varietät. Sei X eine Kurve über k, T ein zusammenhängendes Schema von endlichem Typ über k, M eine invertierbare Garbe auf X × T, t ∈ T ein abgeschlossener Punkt.
    Figure 00600001
    wird aufgefasst als Garbe auf Xk(t). Der Grad deg Mt. ist unabhängig von t ([24], §1).
  • Unter den zu Beginn getroffenen Voraussetzungen an X existiert eine abelsche Varietät J(X) über k, so dass für jede Körpererweiterung k ⊆ K gilt:
    Figure 00600002
  • J(X) heißt die Jacobische Varietät von X. Ihre Dimension ist gleich dem Geschlecht von X ([24], Prop. 2.1).
  • Satz 2.3 (Universelle Eigenschaft der Jacobischen). Sei J(X) die Jacobische Varietät einer Kurve X über k. Es existiert eine invertierbare, über k definierte Garbe L auf X × J(X) mit deg Lj = 0 für alle j ∈ J(X), so dass gilt: für jedes Schema T von endlichem Typ über k und für jede invertierbare Garbe M auf X × T mit deg Mt = 0 für alle t ∈ T existiert genau ein Morphismus g:T ← J(X) über k, so dass (1X × g)*L ≅ M gilt.
  • Zum Beweis siehe [24], Theorem 1.1., Theorem 1.2., Lemma 1.3. und §4. L heißt Poincaré-Bündel auf X × J(X). Aufgrund der universellen Eigenschaft ist die Jacobische eindeutig durch die Kurve X bestimmt.
  • Sei nun T = X, Δ := {(x, x):x ∈ X} die Diagonale in X × X. Existiert ein k-wertiger Punkt P von X, so ist
    Figure 00600003
    eine invertierbare Garbe auf X × X mit deg M P / x = deg OX(x – fxP) = 0 für alle P ≠ x ∈ X ([24], §2). Gemäß der universellen Eigenschaft der Jacobischen gibt es einen eindeutig bestimmten Morphismus
    Figure 00600004
    mit (1X × αP)*L ≅ MP. Da J(X)( k ) mit
    Figure 00610001
    identiziert werden kann, hat αP die Gestalt
    Figure 00610002
    bildet also, anders ausgedrückt, P auf das neutrale Element von J(X) ab und jeden beliebigen Punkt Q auf die Äquivalenzklasse von Q – fQP in
    Figure 00610003
    αP ist über k definiert und heißt Abel-Jacobi Abbildung.
  • Ist αP' eine andere Abel-Jacobi Abbildung, so unterscheiden sich αP und αP' nur um eine Translation ([24], §2).
  • Betrachtet man die Abel-Jacobi Abbildung αP nur auf den k-wertigen Punkten von X, so induziert
    Figure 00610004
    eine Abbildung
    Figure 00610005
  • Mit der Summe ist einmal die Addition auf der Jacobischen gemeint und einmal die formale Summe des Divisors. Die Abbildung ist unabhängig von P, surjektiv und ihr Kern besteht aus den Hauptdivisoren auf X ([24], §2). Sie definiert für jede Körpererweiterung k ⊆ K, für die X einen K-wertigen Punkt hat, einen kanonischen Isomorphismus
    Figure 00610006
    ([24], §1). Im Folgenden werden die Punkte der Jacobischen als Geradenbündel angesehen.
  • Satz 2.4 (Universelle Eigenschaft der Abel-Jacobi Abbildung). Ist X eine Kurve mit mindestens einem k-wertigen Punkt P, A eine abelsche Varietät über k, h: X → A ein Morphismus über k mit h(P) = 0 ∈ A, so existiert genau ein Homomorphismus ψ: J(X) → A von abelschen Varietäten über k, so dass folgendes Diagramm kommutiert:
    Figure 00610007
    Beweis in [24], Prop. 6.1.
  • Auch aus der universellen Eigenschaft der Abel-Jacobi Abbildung folgt noch einmal die Eindeutigkeit der Jacobischen bis auf Isomorphie: ist J'(X) ebenfalls eine Jacobische der Kurve X über k, αQ: X → J'(X) eine Abel-Jacobi-Abbildung, so existiert ein eindeutig bestimmter Homomorphismus ψ2: J(X) → J'(X) über k mit ψ2 ∘ αP = αQ. Umgekehrt existiert genau ein Homomorphismus ψ1: J'(X) → J(X). über k mit ψ1 ∘ αQ = αP. Es folgt ψ1 ∘ ψ2 ∘ αP = αP und ψ2 ∘ ψ1 ∘ αQ = αQ und damit ψ1 ∘ ψ2 = idJ(X) und ψ2 ∘ ψ1 = idJ'(X).
  • Sei P ein rationaler Punkt auf X, r ≥ 0, (P1 ... Pr) ein abgeschlossener Punkt von X(r) Der Divisor Σ r / i=1 Pi ist vom Grad
    Figure 00620001
    und
    Figure 00620002
    vom Grad 0. Sei
    Figure 00620003
    die Abbildung, die einen abgeschlossenen Punkt (P1 ... Pr) von X(r ) auf die lineare Äquivalenzklasse von
    Figure 00620004
    abbildet.
  • Sei nun D ∊ Div g-1 / + (X) ein effektiver Divisor vom Grad g – 1 auf X, wobei g das Geschlecht von X ist. Dann lässt sich D als abgeschlossener Punkt (P1 ... Pg-1) von
    Figure 00620005
    auffassen für eine Körpererweterung k ⊂ k', so dass alle Punkte Pi vom Grad 1 sind. Das Bild von D unter derAbbildung α (g-1) / P ist die Klasse von D – (g – 1)P, da wir D aus Divisor über k' auffasen, und dies ist gleich
    Figure 00620006
    Somit haben wir einen Morphismus
  • Figure 00620007
  • Das Bild von Div g-1 / + (X) unter α ist ein Divisor auf J(X), der Theta-Divisor Θ, der über k definiert ist. Wählt man einen anderen rationalen Punkt P' anstelle von P, so erhält man als Bild von Div g-1 / + (X) unter α einen Divisor Θ + a für ein a ∊ J(X)(k) ([24], Rem. 6.5.). Durch Θ ist eine prinzipale Polarisierung auf J(X) gegeben, die kanonische Polarisierung ([24], Sum. 6.11). Da k als vollkommen vorausgesetzt war, ist eine Kurve X über k vom Geschlecht ≥ 2 bis auf Isomorphie eindeutig durch die polarisierte abelsche Varietät (J(X), Θ) bestimmt ([24], Cor. 12.2.).
  • Zu einem Morphismus f: X → Y von Kurven über k gehört der Morphismus
    Figure 00630001
    ihrer Jacobischen Varietäten über k, der auf den k-wertigen Punkten mit dem früher definierten Homomorphismus f*: Pick(Y) → Pick(X) übereinstimmt. Folgende Eigenschaft von f* wird später benötigt:
    Proposition 2.5. Sei f: X → Y ein endlicher Morphismus von Kurven vom Grad n ≥ 2 über k und enthalte k die n-ten Einheitswurzeln. Faktorisiert f nicht über einen zyklischen étalen Morphismus f'': Z → Y vom Grad ≥ 2, so ist f* injektiv.
  • Beweis. Wir können ohne Einschränkung annehmen, dass f galoisch ist. Sei G := Gal(k(X)/k(Y)), k(Y)n = {fn ∊ k(Y)|f ∊ k(Y)}. Sei OY ≇ L ∊ J(Y), L ≅ OY(D). Sei L ∊ ker f*. Das bedeutet, dass f*D ein Hauptdivisor auf X ist, also f*(D) = (h) mit h ∊ k(X). Da der Divisor (h) von der Kurve Y kommt, ist (hσ) = (h) für alle σ ∊ G. Wegen
    Figure 00630002
    ist hσ = ∊σ·h mit ∊σ ∈ k*. Die Norm N von h bezüglich k(X)/k(Y) ist damit
    Figure 00630003
  • Damit ist ω := N(h)·∊–1 = hn ∈ k(Y), aber
    Figure 00630004
    Es existiert deshalb ein Primteiler p von n und ein r ≥ 0, so dass
    Figure 00630005
    ist für pr+1|n. Das heißt, es existiert ein ω0 ∊ k(Y) mit
    Figure 00640001
  • Das Polynom Tp – w0 ∊ k(Y)[T] ist damit irreduzibel und hat die Nullstelle
    Figure 00640002
    Daraus folgt, dass
    Figure 00640003
    eine gechte Erweiterung ist, die auch zyklisch ist, da mit k auch k(Y) die n-ten Einheitswurzeln enthält, und somit die p-ten Einheitswurzeln. Sei
    Figure 00640004
    Dann gilt wegen, w = hn dass w0 = hpm und damit
    Figure 00640005
    ist. Der Morphismus f faktorisiert also über einen zyklischen Morphismus f'': Z → Y, wobei
    Figure 00640006
    ist. dass dieser Morphismus auch unverzweigt ist, folgt daraus, dass
    Figure 00640007
    ist: wegen w0 = hpm ist (w0) = p·m·f*D.
  • 3. PRYM-VARIETÄTEN
  • Seien X, Y Kurven über k vom Geschlecht gX bzw. gY, X(k) nichtleer, J(X), J(Y) die zugehörigen Jacobischen Varietäten, f: X → Y ein endlicher separabler Morphismus über k vom Grad n ≥ 2, P ∊ X(k). Dann ist f(P) ∊ Y(k). Seien
    Figure 00650001
    und
    Figure 00650002
    die zugehörigen Abel-Jacobi Abbildungen, L ∊ J(X) mit L = OX(D), D = ΣaiQi ein Divisor auf X. Sei
    Figure 00650003
  • Dann ist h(P) = αf(P)(f(P)) = 0 und gemäß der universellen Eigenschaft der Abel-Jacobi Abbildung existiert ein eindeutig bestimmter Morphismus
    Figure 00650004
    über k mit Nf ∘ αP = h, die Normabbildung von f. Wegen
    Figure 00650005
    und
    Figure 00650006
    ist Nf wie folgt definiert:
    Figure 00650007
  • Seien ΘX, ΘY die kanonischen prinzipalen Polarisierungen auf J(X) bzw. J(Y). Folgendes Diagramm kommutiert:
    Figure 00650008
  • Da J(X) und J(Y) als prinzipal polarisierte Varietäten selbstdual sind, kann
    Figure 00650009
    identifiziert werden. Unter dieser Identifikation gilt
    Figure 00650010
  • Proposition 3.1. Sei f: X → Y ein separabler Morphismus von Kurven vom Grad n. Dann ist
  • Figure 00660001
  • Beweis. Nach Definition ist Nff* gegeben durch
    Figure 00660002
  • Bei der inneren Summe über alle Pj summiert mit f(Pj) = Qi. Zu jedem Punkt Qi auf
    Figure 00660003
    gibt es mit Vielfachheiten
    Figure 00660004
    gezählt genau n Punkte Pj auf
    Figure 00660005
    mit f(Pj) = Qi. Es folgt f(ΣPj) = nQi und damit.
  • Figure 00660006
  • Für die Konstantenerweiterung über k gilt also
    Figure 00660007
  • Gilt diese Gleichheit über k , dann auch über k. Wegen
    Figure 00660008
    ist
    Figure 00660009
    und es folgt
    Figure 00660010
    und damit, dass nΘY und (f*)*ΘX algebraisch äquivalent sind.
  • Proposition 3.2. Für einen separablen Morphismus f: X → Y vom Grad n gilt
    Figure 00660011
  • Beweis. Nach der letzten Proposition kommutiert folgendes Diagramm:
    Figure 00670001
  • Den Homomorphismus f* kann man als Komposition einer Abbildung
    Figure 00670002
    mit der kanonischen Einbettung ιf*(Y) auffassen. Da f* ein Homomorphismus mit endlichem Kern ist, ist j eine Isogenie.
  • Sei
    Figure 00670003
    Man erhält das folgende kommutative Diagramm:
    Figure 00670004
  • Es folgt ϕf*J(Y) = j ^–1nJ(Y)j–1 und damit
    Figure 00670005
  • Es folgt
    Figure 00670006
    ker Nf ist eine abgeschlossene Untergruppe von J(X). Da J(X) eine vollständige Varietät ist, ist ker Nf als abgeschlossene Untergruppe von J(X) selbst vollständig und hat endlich viele Zusammenhangskomponenten. Diejenige, welche die Zusammenhangskomponente (ker Nf)0 desjenigen Punktes von ker (Nf) ist, der zur Klasse OX gehört, ist eine abelsche Varietät und heißt die Prym-Varietät von f. Sie wird im Folgenden mit P(f) bezeichnet. Im Allgemeinen ist nicht klar, ob die Prym-Varietät über k definiert ist, in dem für uns interessanten Fall jedoch schon, wie wir später zeigen werden.
  • Proposition 3.3. Sei f: X → Y ein separabler Morphismus von Kurven vom Grad n ≥ 2. P(f) und f*J(Y) sind komplementäre abelsche Untervarietäten von J(X). Verzweigt f in mindestens einem Punkt, so ist dim (f*J(Y)) ≤ dim (P(f)).
  • Beweis. Die Null-Zusammenhangskomponente (ker Nf*J(Y))0 des Kerns von Nf*J(Y) ist genau die zu f*J(Y) komplementäre Untervarietät von J(X) nach Prop. 1.6. Zu zeigen ist also
    Figure 00680001
    was nach Prop. 3.2. äquivalent ist zu
    Figure 00680002
  • Ist L ∊ ker Nf, so ist Nf(L) ≅ OY, woraus f*Nf(L) ≅ f*OY ≅ OX folgt, da f* ein Homomorphismus ist. Mit f*Nf(L) ≅ OX ist aber auch e(f*J(Y)) / n f*Nf(L) ≅ OX, was bedeutet L ∊ ker( e(f*J(Y)) / n f*Nf). Da die Dimensionen gleich sind, folgt die Behauptung. Da f als separabel vorausgesetzt war, lässt sich das Hurwitz-Theorem anwenden und es ist
    Figure 00680003
  • Wenn f mindestens in einem Punkt verzweigt, ist deg R ≩̸ 0und es folgt
    Figure 00690001
  • Wegen dim P(f) = gX – 9Y ist dies äquivalent zu
    Figure 00690002
    und aus dim f*J(Y) ≤ gY folgt die Behauptung.
  • Lemma 3.4. Sei f: X → Y ein endlicher Morphismus von Kurven vom Grad n ≥ 2 über k und enthalte k die n-ten Einheitswurzeln. Faktorisiert f nicht über einen étalen zyklischen Morphismus vom Grad ≥ 2, so ist ker Nf zusammenhängend und P(f) über k definiert.
  • Beweis. Nach Prop. 2.5. ist f* injektiv und somit folgende Sequenz exakt:
    Figure 00690003
  • Dualisiert man eine exakte Sequenz abelscher Varietäten über k, so erhält man wiederum eine exakte Sequenz abelscher Varietäten über k, in diesem Fall
    Figure 00690004
    wegen
    Figure 00690005
    Es folgt
    Figure 00690006
    also ist ker Nf zusammenhängend und damit P(f) = ker Nf. Als Kern eines Homomorphismus über k ist P(f) über k definiert.
  • Sei
    Figure 00690007
    die Inklusion. Dann definiert i * / P(f)ΘX eine Polarisierung auf P(f), die induzierte Polarisierung. Um den Typ dieser Polarisierung zu bestimmen benötigen wir folgendes
  • Lemma 3.5. Sind V und W komplementäre abelsche Untervarietäten einer prinzipal polarisierten abelschen Varietät (X, Θ) mit s:= dim V ≥ dim W =: r und ist die induzierte Polarisierung ι * / W Θ separabel vom Typ (d1, ... dr), so ist die Polarisierung ι * / VΘ separabel vom Typ
    Figure 00690008
    Beweis. Nach Definition ist
    Figure 00700001
    und analog
  • Figure 00700002
  • Sei (c1, ..., cs) der Typ von ι * / V Θ. Nach Definition des Typs ist
    Figure 00700003
    und
    Figure 00700004
    mit ci|ci+i und dj|dj+1 für i ∊ {1, ..., s – 1}, j ∊ {1, ..., r – 1}. Nach dem Hauptsatz über endlich erzeugte abelsche Gruppen sind die Zahlen c1, ..., cs und d1, ..., dr eindeutig bestimmt, so dass aus der Isomorphie von
    Figure 00700005
    und
    Figure 00700006
    folgt: di = ci für i ∊ {1, ..., r} und ci = 1 für
    Figure 00700007
    Damit ist ι * / VΘX vom Typ
    Figure 00700008
  • Proposition 3.6. Sei f: X → Y ein separabler Morphismus von Kurven vom Grad n, der in mindestens einem Punkt verzweigt und nicht über einen étalen zyklischen Morphismus vom Grad ≥ 2 faktorisiert. Sei dim P(f) := s. Dann ist i * / P(f)ΘX polarisiert vom Typ
    Figure 00700009
  • Beweis. Jacobische ist J(Y) polarisiert vom Typ
    Figure 00700010
  • Nach Prop. 3.1. ist
    Figure 00700011
    f*J(Y) ist also polarisiert vom Typ
    Figure 00700012
    Nach prop. 3.3. ist f*J(Y) das Komplement von P(f) in J(x) es gilt dim (f*J(Y)) ≤ dim (P(f)). Nach Lemma 3.5 ist i * / P(f)Θ vom Typ
    Figure 00700013
  • 4. GALOIS-KOHOMOLOGIE
  • 4.1. Kohomologiegruppen. Sei G eine Gruppe, A ein G-Modul, G0 := {g0} eine einelementige Menge. Für r ≥ 0 sei Cr(G, A) die Menge aller Abbildungen Gr → A in r Variablen in G. Ein Element f von Cr (G, A) heißt r-Kokette. Da G0 nur aus einem Element besteht, gibt es soviele Funktionen f: G0 → A wie Elemente in A, es ist
    Figure 00710001
  • Es existiert eine Sequenz
    Figure 00710002
    mit δ ∘ δ = 0 ([44], S. 468). δ ist definiert durch
    Figure 00710003
    etc. für fi ∊ Ci(G, A).
  • Die Gruppe
    Figure 00710004
    heißt r-te Kohomologiegruppe von G mit Werten in A.
  • Für δ: C0(G, A) → C1(G, A) ist
    Figure 00710005
  • Die Abbildung f0 ∊ C0(G, A) mit f0 = 0 ist aber genau das Bild von δ: 0 → C0(G, A) und damit ist
  • Figure 00710006
  • Der Kern von δ: C1(G, A) → C2(G, A) besteht aus denjenigen Funktionen f1 ∊ C1(G, A) mit
    Figure 00710007
    für alle σ, τ ∊ G. Funktionen mit dieser Eigenschaft heißen verschränkte Homomorphismen. Operiert G trivial auf A, so sind das genau die Homomorphismen G → A. Das Bild von δ: C0(G, A) → C1(G, A) ist die Menge
    Figure 00720001
  • Sind σ, τ ∊ G, f0 ∊ A, so gilt
    Figure 00720002
    es ist also δf0 ein verschränkter Homomorphismus. Die Funktionen δ(f0) mit f0 ∊ C0(G, A) heißen prinzipal verschränkte Homomorphismen.
  • Im Fall, dass G trivial operiert, ist
    Figure 00720003
    und
    Figure 00720004
    und deshalb
    Figure 00720005
  • Lemma 4.1. Sei G eine Gruppe, A, B, C seien G-Moduln,
    Figure 00720006
    eine exakte Sequenz. Dann existiert eine lange exakte Sequenz von Kohomologiegruppen
    Figure 00720007
  • Zum Beweis siehe [37], Prop. 1, S. 133.
  • Sei K eine galoische Erweiterung von k, G := Gal(K/k). Dann operiert G auf K+ via
    Figure 00720008
    und analog auf K*. Für eine kommutative algebraische Gruppe X über k mit einer Einbettung X → A n / k ist die Operation von G auf X(K) gegeben durch
    Figure 00730001
    für einen Punkt P = (x1, ..., xn) ∊ X(K). Ist X in den projektiven Raum P n / k eingebettet, Q = (x0 :...: xn) E ∊ X(K) ein Punkt, so ist
    Figure 00730002
  • Es gilt Lemma 4.2.
    Figure 00730003
  • Da J(X) eine abelsche Varietät über k ist, ist insbesondere J(X)(K) eine abelsche Gruppe über K. G operiert auf J(X)(K) durch
    Figure 00730004
    für σ ∊ G, OX(ΣαiPi) ∊ J(X)(K), weswegen J(X)(K) ein G-Modul ist. Ist P(f) über k definiert, so ist auch P(f)(K) ein G-Modul: sei L ∊ P(f)(K), L = OX(D), D = ΣαiPi ein über K definierter Divisor auf X, σ ∊ G. Da f und σ vertauschen ist
    Figure 00730005
  • Deshalb gilt mit
    Figure 00730006
    auch
    Figure 00730007
    und es ist σL ∊ P(f)(K).
  • Proposition 4.3. Sei X(k) ≠ 0. Die k-wertigen Punkte der Jacobischen sind in Bijektion mit den Elementen der Gruppe
    Figure 00730008
    Beweis. Sei G := Gal( k /k). Nach Lemma 4.2. gilt
    Figure 00740001
  • Allgemeiner gilt sogar, dass für jeden Körper K, für den X einen K-wertigen Punkt hat, J(X)(K) isomorph ist zu
    Figure 00740002
    ([24], §1).
  • 4.2. Prinzipal homogene Räume. Sei k ein beliebiger Körper, A eine algebraische Gruppe über k. Sei H eine algebraische Varietät, auf welcher die Gruppe A transitiv operiert. Die Operation sei gegeben durch
  • Figure 00740003
  • Existiert für jedes Paar (h, h') mit h, h' ∊ H genau ein a ∊ A mit ha = h' und ist die Abbildung
    Figure 00740004
    regulär, so heißt H prinzipal homogener Raum über A. Sind sowohl diese Abbildung als auch H als Varietät und die Operation von A auf H über k definiert, so heißt H definiert über k, in Zeichen H/k.
  • Zwei prinzipal homogene Räume H und H' über A heißen isomorph, wenn es einen Isomorphismus H → H' gibt, so dass folgendes Diagramm kommutiert:
    Figure 00740005
  • Sei H/k ein prinzipal homogener Raum über A. Per Definition ist für jedes h ∊ H die Abbildung
    Figure 00740006
    eine Surjektion. Existiert ein h0 ∊ H(k), so ist der über k definierte Morphismus
    Figure 00750001
    surjektiv, da A transitiv operiert, und injektiv, da nach Definition zu jedem h ∊ H genau ein a ∊ A existiert mit h a / 0 = h. Die Abbildung
    Figure 00750002
    ist der inverse Homomorphismus und damit ist obiger Morphismus ein Isomorphismus über k. In diesem Fall heißt H/k trivial.
  • Ist k ein endlicher Körper, so gilt folgendes Theorem 4.4. Ein prinzipal homogener Raum H/k über einer zusammenhängenden algebraischen Gruppe A über k hat einen k-rationalen Punkt.
  • Beweis in [18], Theorem 2.1.
  • Sei k wieder beliebig, ks, der separable Abschluß von k, A(ks) die Menge der ks-wertigen Punkte von A. Es gilt:
    Lemma 4.5. Die Isomorphieklassen der prinzipal homogenen Räume über einer Gruppe A stehen in Bijektion mit den Elementen der Kohomologiegruppe H1(Gal(ks/k), A(ks)).
  • Beweis in [42], S. 12f.
  • Korollar 4.6. Ist k endlich, A eine algebraische Gruppe über k, so gilt
    Figure 00750003
  • Beweis. Nach Theorem 4.4. besitzt jeder prinzipal homogene Raum über A einen k-rationalen Punkt und ist deshalb trivial nach Definition. Aus Lemma 4.5. folgt die Behauptung.
  • 5. HYPERELLIPTISCHE KURVEN
  • 5.1. Definition. Eine Kurve C vom Geschlecht g ≥ 2 über einem Körper k heisst hyperelliptisch, falls ein separabler Morphismus π: C → C' über k vom Grad 2 existiert, wobei C' eine Kurve vom Geschlecht 0 über k ist.
  • Da eine Kurve C' vom Geschlecht 0 über k genau dann über k isomorph zu P1 ist, wenn sie mindestens einen k-rationalen Punkt hat, was insbesondere im Fall eines endlichen Körpers k := Fq zutrifft, ist eine Kurve in diesem Fall also hyperelliptisch genau dann, wenn ein separabler Morphismus π: C → P1 über k vom Grad 2 existiert.
  • π ist eindeutig bis auf Automorphismen von P1 bzw. C', da der Funktionenkörper k(C) durch die Varietät eindeutig bestimmt ist ([7], Theorem 10, S. 251) und heißt hyperelliptische Projektion.
  • Verzweigt π in einem Punkt P ∊ C, so ist eP = 2. Ist ∫P = n, so liegen über P genau n Punkte auf der Kurve
    Figure 00760001
    verzweigt also, so gesehen, in n Punkten. In diesem Sinne ist die Verzweigung in der folgenden Proposition gemeint.
  • Proposition 5.1. Sei char(k) ≠ 2. Dann verzweigt π in 2g + 2 Punkten.
  • Beweis. Aus dem Hurwitz-Theorem folgt:
    Figure 00760002
  • Der Verzweigungsindex kann wegen deg π = 2 nur 1 oder 2 sein, es ist also ΣP∊C(eP – 1)fP = ΣfP = 2g + 2, wobei in der zweiten Summe nur über die Verzweigungspunkte summiert wird.
  • Zu C existiert ein nichtsinguläres ebenes affines Modell C' über k, so dass die Normalisierung des projektiven Abschlusses C' von C' in P2, der selbst singulär ist im Punkt im Unendlichen, gleich C ist. Der Fall, dass zwei Punkte im Unendlichen liegen, läßt sich auf den Fall eines Punktes zurückführen, falls ein k-rationaler Verzweigungspunkt existiert. Das sei im Folgenden vorausgesetzt. Sei also P der einzige Punkt im Unendlichen. Zu C' gehört die eindeutig bestimmte reguläre Normalisierungsabbildung ϕ: C → C '. Die Kurve C' ist gegeben durch eine Gleichung der Gestalt
    Figure 00770001
    wobei f ein Polynom über k vom Grad 2 g + 1 ist. h ist ein Polynom über k vom Grad ≤ g ([38], III.6.5., [17], 3.). Ist char(k) ≠ 2, so kann h = 0 gewählt werden ([21], Lemma 2). C ist dann das nichtsinguläre projektive Modell des Körpers k(x, √ f ). und die hyperelliptische Projektion wird induziert von der Einbettung k,(x) ↪ k(x, √ f ) ([40], S. 101).
  • Die Menge der k -wertigen (geometrischen) Punkte von C ist
    Figure 00770002
    die Menge der k-wertigen Punkte von C ist
    Figure 00770003
    falls P ∊ C(k) ist, was wir ab jetzt voraussetzen.
  • Der Punkt P ∊ C ist also ein Verzweigungspunkt von π mit fP∞ = 1. Die von P verschiedenen Verzweigungspunkte haben die Koordinaten (xi, 0), wobei die xi die 2g + 1 Nullstellen von f sind ([39], III.6.5.). Durch eine geeignete Transformation kann auch P auf einen Punkt dieser Gestalt gebracht werden, in welchem Fall das neue Polynom f den Grad 2g + 2 hat. y2 + h(x)y = f(x) heisst imaginäres Modell, wenn deg f = 2g + 1 ist und reelles Modell für deg f = 2g + 2.
  • Im Falle des imaginären Modells kann f als normiert angenommen werden: sei
    Figure 00770004
    mit f0, ..., f2g+1 ∊ k. Multipliziert man die Kurvengleichung mit f 2g / 2g+1 so erhält man
    Figure 00780001
  • Die Transformation
    Figure 00780002
    führt auf
    Figure 00780003
    mit ∫ ' / 0, ..., ∫ ' / 2g ∊ k.
  • Ein über k definierter Automorphismus ϕ einer hyperelliptischen Kurve über k ist ein Morphismus ϕ: C → C über k, für den es einen Morphismus ψ: C → C über k gibt mit ϕ ∘ ψ = ψ ∘ ϕ = idC.
  • Die Automorphismen über k bilden eine Gruppe Autk(C), die endlich ist. Diese operiert auf dem Funktionenkörper k(C) durch
    Figure 00780004
    für h ∊ k(C), σ ∊ Autk(C). Der Automorphismus
    Figure 00780005
    über k definiert die sogenannte hyperelliptische Involution ι: C → C. Sie hält alle Verzweigungspunkte fest und bildet im anderen Fall P auf Q ab für π–1(π(P)) = {P, Q}. Jeder Automorphismus von C induziert einen Automorphismus von P1, der die Menge der Verzweigungspunkte festhält und man erhält einen Homomorphismus
    Figure 00780006
  • Die hyperelliptische Involution, die P1 punktweise festläßt, erzeugt den Kern dieser Abbildung. Umgekehrt läßt sich jeder Automorphismus von P1, der die Verzweigungspunkte permutiert, zu einem Automorphismus von C fortsetzen.
  • Lemma 5.2. Sei char(k) ≠ 2, C eine hyperelliptische Kurve über k, gegeben durch eine Gleichung
    Figure 00780007
    mit einem Polynom f über k vom Grad 2g + 1 oder 2g + 2, wobei wir im Fall 2g + 1 annehmen, dass f normiert ist. Eine Abbildung ϕ: C → ist ein Automorphismus über k genau dann, wenn ϕ die Verzweigungspunkte der hyperelliptischen Projektion permutiert und wenn a, b, c, d, e ∊ k existieren mit ad – bc ≠ 0, so dass ϕ durch die Abbildung
    Figure 00790001
    definiert ist.
  • Beweis. Sei (x', y') = ϕ(x, y). Nach dem oben Gesagten ist φ(ϕ) ∊ PGL2(k) und damit
    Figure 00790002
    mit a, b, c, d ∊ k, ad – bc ≠ 0. Weiter ist y' = Ry + S mit R, S ∊ k(x), R ≠ 0.
  • Wir behandeln zunächst den Fall deg f = 2g + 2. In diesem Fall ist
    Figure 00790003
    Die Koordinaten der Verzweigunsunkte sind
    Figure 00790004
    Wegen (x', y') ∈ C gilt
    Figure 00790005
  • Da ein Automorphismus von C die Verzweigungspunkte permutiert gilt für ein beliebiges j ∊ {1, ..., 2g + 2}:
    Figure 00800001
    mit einem i ∊ {1, ..., 2g + 2}, weshalb die Nullstellen des Polynoms auf der rechten Seite von (*) genau die x-Koordinaten
    Figure 00800002
    der Ver zweigungspunkte sind. Daraus folgt S(x) = const. und es muss y' = 0 sein für y = 0, d. h. es ist
    Figure 00800003
    mit e ∊ k und S(x) = 0.
  • Wir behandeln nun den Fall deg f = 2g + 1. Sei also
    Figure 00800004
  • Es ist
    Figure 00800005
  • Sei j ∊ {1, ..., 2g + 1}. Wegen des Vertauschens der Verzweigungspunkte ist
    Figure 00800006
    für ein i ∊ {1, ..., 2g + 1}, d. h. das Produkt in der obigen Gleichung verschwindet für x ∊ {α1, ..., α2g+1} und wie im ersten Fall folgt die Behauptung. Bleibt der Punkt P fest, so ist c = 0. Sonst wird ein anderer Verzweigungspunkt mit Koordinaten (αi, 0) auf P abgebildet und es ist αic = a. Somit stehen in jedem Fall auf der rechten Seite von (*) wieder 2g + 1 Faktoren.
  • Sei C eine hyperelliptische Kurve über einem Körper k, s ∊ Autk(C), < s > die von s erzeugte Gruppe und
    Figure 00810001
    der Fixkörper.
  • Proposition 5.3. Die Ordnung n von < s > ist der Grad der Körpererweiterung L ⊆ k(C).
  • Beweis. L hat Transzendenzgrad dim (C) = 1 über k, somit gehört zu L eine Kurve E mit Funktionenkörper L. Die Inklusion L ⊂ k(C) induziert einen Morphismus f: C → E dessen Grad gleich der Ordnung von < s > ist ([40], Ex. 8., S. 101).
  • Sei f: C → E ein zyklischer Morphismus vom Grad n über k. Für Q ∊ E sei
    Figure 00810002
    Dann ist
    Figure 00810003
    und
    Figure 00810004
    und wir setzen
    Figure 00810005
    Mit diesen Bezeichnungen läßt sich das Theorem von Hurwitz in folgender Weise formulieren:
    Proposition 5.4. Sei die Verzweigung von f zahm. Dann ist
    Figure 00810006
  • Beweis. Nach dem Hurwitz-Theorem gilt:
    Figure 00810007
  • Es ist
    Figure 00820001
  • 5.2. Eine Schar von Prym-Varietäten in ungerader Charakteristik. Im Folgenden werden wir eine Schar von hyperelliptischen Kurven untersuchen und eine Schar von Prym-Varietäten konstruieren. Gegeben sei ein endlicher Körper k := Fq mit char(Fq) ≠ 2, weiter seien 0, 1, λ, μ, v ∊ Fq paarweise verschieden. Dann ist durch
    Figure 00820002
    eine hyperelliptische Kurve über k := Fq gegeben. Der Einfachheit halber wird sie im Folgenden meist mit C bezeichnet.
  • Dabei ist M = {1, –1, a, –a, b, –b, c, –c} mit a2 = λ, b2 = μ, c2 = v, die Menge der x–Koordinaten der Verzweigungspunkte der hyperelliptischen Projektion. Aus der Existenz von acht Verzweigungspunkten folgt mit Hilfe des Hurwitz-Theorems, dass g(C) = 3 ist.
  • Die Abbildung
    Figure 00820003
    definiert eine Involution s: C → C über k.
  • Sei L := {h ∊ k(C)|hs = h} der Fixkörper der Involution. Er besteht genau aus denjenigen h ∊ k(C) mit h(–x, y) = h(x, y) für alle (x, y) ∊ C( k ). Es ist also L = k(x2, y). Sei E die zu L gehörige Kurve. Da die von s erzeugte Gruppe < s > = {s, id} die Ordnung 2 hat, ist der Grad der Körpererweiterung L ⊆ k(C) ebenfalls 2 und zu L ⊆ k(C) gehört ein endlicher Morphismus vom Grad 2, der auf den Punkten von C gegeben ist durch
    Figure 00820004
  • Wegen g(C) = 3 und deg f = 2 nimmt das Hurwitz-Theorem folgende Gestalt an:
    Figure 00830001
  • Dabei wird über alle Punkte von C summiert, in denen f verzweigt.
  • Proposition 5.5. E ist eine elliptische Kurve, gegeben durch die Gleichung
    Figure 00830002
    und der Morphismus f: C → E ist gegeben durch (x, y) ↦ (u, v) mit = x2, v = y.
  • Beweis. Unter der Abbildung f gehen die Verzweigungspunkte der hyperelliptischen Projektion in folgende Punkte von E über: (±1, 0) in (1, 0), (±a, 0) in (λ, 0), (±b, 0) in (μ, 0) und (±c, 0) in (v, 0). Damit hat die Kurve E die gewünschte Gestalt. ∫ verzweigt in den Punkten von C( F q) mit Koordinaten (0, y), so dass y2 = λμv gilt, das sind zwei Punkte P1 = (0, yP) und P2 = (0, –yP) mit yP F q. Diese beiden Punkte gehören jedoch für
    Figure 00830003
    zum selben Punkt von C, demjenigen, der zum Ideal (x, y2 – y 2 / P ) gehört, und liefern deshalb in der Hurwitz-Formel nur einen Beitrag
    Figure 00830004
    Ist yP ∊ Fq, so ist y2 – y 2 / P = (y – yP)(y + yP) und es wird über beide Punkte summiert, wobei
    Figure 00830005
    ist. Außerdem verzweigt f in den beiden Polen P3 und P4 der Funktion x ∊ k(C), die ebenfalls mit
    Figure 00830006
    beitragen. Aus der Hurwitz-Formel folgt g(E) = 1 und E ist damit elliptisch.
  • Proposition 5.6. Nach einem geeigneten Koordinatenwechsel läßt sich E durch folgende Gleichung beschreiben:
    Figure 00830007
    mit
    Figure 00830008
  • Die Kurve Cλμv läßt sich auf die Gestalt
    Figure 00840001
    bringen.
  • Beweis.(a) Sei
    Figure 00840002
  • Aus (*) ergibt sich:
    Figure 00840003
  • Nach Umbenennung der Koordinaten erhalten wir die Gleichung
    Figure 00840004
  • Die zugehörige homogene Gleichung ist
    Figure 00840005
  • Durch den Koordinatenwechsel
    Figure 00840006
    erhält man die Gleichung für E in Weierstraßscher Normalform:
    Figure 00840007
    mit affiner Gleichung
    Figure 00840008
  • (b) Der Verzweigungspunkt (1, 0) wird nach ∞ gebracht durch den Koordinatenwechsel
    Figure 00850001
  • 5.3. Die Ordnung einer Prym Varietät. Sei ΘC die prinzipale Polarisierung von J(C), ΘE die prinzipale Polarisierung von J(E) = E, P(f) die Prym-Varietät von f, i * / P(f)ΘC die induzierte Polarisierung von P(f).
  • Proposition 5.7. i * / P(f)ΘC ist vom Typ (1, 2).
  • Beweis. Wegen g(E) = 1 und deg f = 2 ist f*J(E) polarisiert vom Typ (2) nach Prop. 3.1. f ist verzweigt und kann deshalb nicht über einen étalen Morphismus f': C' → E vom Grad ≥ 2 faktorisieren. Somit ist die Voraussetzung für Prop. 2.5. erfüllt und f* ist demnach injektiv. Die Behauptung folgt dann aus Prop. 3.6.
  • Proposition 5.8. Die Sequenz
    Figure 00850002
    ist exakt.
  • Beweis. Wegen der Injektivität von f* erhält man P(f) = ker NJ wie im Beweis von Lemma 3.4. Damit gilt
    Figure 00850003
    und es folgt die Behauptung.
  • Die Gruppe G := Gal(ks/k) operiert auf der abelschen Gruppe J(E)(ks) durch σ(x, y) = (σx, σy) für einen Punkt (x, y) von E(ks). Es ist
    Figure 00860001
    nach Lemma 4.2. Da J(C)(ks), J(E)(ks) und P(f)(ks) G-Moduln sind, kann Lemma 4.1. angewendet werden und es folgt die Existenz der folgenden langen exakten Sequenz:
    Figure 00860002
  • Im Folgenden soll die Ordnung der Jacobischen und der Prym Varietät untersucht werden. Dazu benötigen wir folgende
  • Proposition 5.9. H1(G, P(f)(kS)) = 0.
  • Beweis. Die Behauptung folgt aus Korollar 4.6., da wir einen endlichen Körper vorausgesetzt haben.
  • Satz 5.10. Die Ordnung von J(C)(k) ist das Produkt der Ordnungen von E(k) und P(f)(k).
  • Beweis. Da k ein endlicher Körper ist, sind J(C)(k), P(f)(k) und E(k) endlich. Aus der letzten Proposition folgt, dass die Sequenz
    Figure 00860003
    exakt ist und damit ist
    Figure 00860004
    nach dem Satz von Lagrange (s. [5], Kor. 3, S. 17), wobei (J(C)(k): P(f)(k)) den Index von P(f)(k) in J(C)(k) meint.
  • 6. RECHNEN AUF DER JACOBISCHEN
  • 6.1. Addition und Reduktion. Sei X eine hyperelliptische Kurve vom Geschlecht g über einem Körper k mit affiner Gleichung
    Figure 00870001
    deg f = 2 g + 1, im Fall char(k) ≠ 2, und mit affiner Gleichung
    Figure 00870002
    deg f = 2 g + 1, deg h ≤ g, im Fall char(k) = 2. Wir nehmen an, dass X mindestens einen k-rationalen Punkt besitzt. Sei P ∈ X ein Punkt, also der Punkt P = P oder eine Lösung x = μ ∈ k , y = v ∈ k der Kurvengleichung. Wir bezeichnen diesen Punkt auch als Pu,v. Sei P'u,v := (u, –v – h(u)) für char(k) = 2, P'u,v := (u, –v) für char(k) 2. Im Fall P = P sei P' := P. Sei p(x, y) ∈ k[x, y] ein Polynom, betrachtet als Funktion auf X. Mit Hilfe der Kurvengleichung lassen sich Potenzen ≥ 2 von y ersetzen und das Polynom kann auf eine Gestalt p (x, y) = a(x) – b(x)y gebracht werden. Für einen Punkt P = Pu,v ∈ X klammern wir die größtmögliche Potenz von (x – u) aus und erhalten
    Figure 00870003
    mit Polynomen a0(x) und b0(x) nicht beide durch x – u teilbar. Sei r := 2r0, falls P = P' ist und r := r0 sonst. Dann ist r die Ordnung ordPp von p im Punkt P, falls a0(x) – b0(x)y in P nicht verschwindet. Ist y0(u) – b0(u)v = 0, so ist ordPp die Summe aus r und dem Exponenten der höchsten Potenz von (x – u), die a0(x)2 + h(x)a0(x)b0(x) – f(x)b0(x)2 teilt für char(k) = 2 und a0(x)2 – f(x)b0(x)2 für char(k) ≠ 2.
  • Unter einer Funktion auf X verstehen wir eine rationale Funktion der Gestalt p(x, y)/q(x, y) mit p, q ∈ k[x, y], q ≠ 0. Zu einer Funktion gehört der Divisor (p/q) = ΣmiPi vom Grad 0, wobei die Punkte Pi die Null- und Polstellen der Funktion sind mit positiver Vielfachheit für eine Nullstelle und negativer Vielfachheit für einen Pol. Sei P = Pu,v ∊ X ein Punkt, p(x, y) = (x – u). Diese Funktion hat einen doppelten Pol in P, der Divisor ist somit (p) = P + P' – 2P. Ist insbesondere P = P', so sind deshalb die Divisoren 2P und 2P linear äquivalent. Es folgt, dass zu einem Divisor D auf X vom Grad 0 über k ein linear äquivalenter Divisor der Gestalt
    Figure 00870004
    ri ∊ N, P1, ..., Ps, paarweise verschieden vom Grad 1 über k, existiert mit folgenden Eigenschaften:
    • (1) Ist Pi ein Verzweigungspunkt, so ist ri = 1.
    • (2) Ist Pi kein Verzweigungspunkt, so ist Pj ≠ ι(P) für alle j ≠ i.
  • Ein solcher Divisor heißt semi-reduziert. Ist zusätzlich
    Figure 00880001
    so heißt D reduziert. In jeder Divisorklasse existiert ein eindeutig bestimmter reduzierter Divisor ([16], 3., S. 140).
  • Seien D1 = ΣmiPi, D2 = ΣniPi zwei Divisoren vom Grad 0 über k auf X. Der größte gemeinsame Teiler (D1, D2) von D1 und D2 ist der Divisor Σmin(mi, ni)Pi – (Σmin(mi, ni)) P vom Grad 0 über k.
  • Theorem 6.1. (Mumford-Darstellung) Zu einem semi-reduzierten Di-visor
    Figure 00880002
    existiert ein Paar a, b von eindeutig bestimmten Polynomen aus k [X], so dass D der größte gemeinsame Teiler ((a), (b – y)) der Divisoren von a und b – y ist. Das Polynom a hat die Gestalt
    Figure 00880003
    und b ist das eindeutig bestimmte Polynom vom Grad < deg a mit b(ui) = vi für 1 ≤ i ≤ s. Außerdem gilt
    Figure 00880004
  • Das Theorem wird bewiesen in [27] für k = C, aber der Beweis funktioniert für den algebraischen Abschluss eines beliebigen Körpers der Charakteristik 2 und mit leichten Veränderungen auch in Charakteristik 2 ([6], S. 96). Der Divisor D wird im Folgenden auch mit div(a, b) bezeichnet. Er ist reduziert genau dann, wenn deg a ≤ g ([16], S. 142).
  • Sei L ein Geradenbündel auf X. Ist k endlich, so hat die Gruppe der Divisoren vom Grad 0 auf X nur endlich viele Klassen (s. [33], Satz 16, S. 24). In diesem Fall ist L Element von J(X)(k) genau dann, wenn ein Divisor D = ΣniQi vom Grad 0 existiert, der definiert ist über k, mit L = OX(D). Wie in Kapitel 2 definiert, ist das genau dann der Fall, wenn D = σD gilt für jeden Automorphismus σ von k über k, wobei σ(P) = P. In der neuen Schreibweise bedeutet das, dass die Polgnome a, b des zu D gehörigen reduzierten Divisors div(a, b) Koeffizienten in k haben ([16], 2.).
  • Seien D1 = div(a1, b1) und D2 = div(a2, b2) zwei semi-reduzierte Divisoren, definiert über k. Folgender Algorithmus berechnet einen Divisor, der äquivalent ist zu D1 + D2.
  • Algorithmus 6.2. (Addition)
    • (a) char(k) ≠ 2. (1) Berechne mit Hilfe des Euklidischen Algorithmus
      Figure 00890001
      und Polgnome h1, h2, h3 mit
      Figure 00890002
      Diese Polgnome haben Koeffizienten in k wegen a1, a2, b1, b2 ∊ k[X]. (2) Berechne a = a1a2/d2. (3) Berechne b ≡ (h1a1b2 + h2a2b1 + h3(b1b2 + f))/d mod a.
    • (b) char(k) = 2. (1) Berechne mit Hilfe des Euklidischen Algorithmus
      Figure 00890003
      und Polynome h1, h2, h3 ∊ k[X] mit
      Figure 00890004
      (2) wie (a)(2). (3) wie (a)(3).
  • Dann ist deg b < deg a und div(a, b) ein semi-reduzierter Divisor über k, der äquivalent ist zu D1 + D2.
  • Beweis in [6], S. 97., für char(k) 2; für char(k) = 2 siehe [16], S. 142). Da das Ergebnis dieses Algorithmus ein semi-reduuzierter Divisor ist, benötigen wir nun einen weiteren Algorithmus, mit dem ein semireduzierter Divisor reduziert werden kann.
  • Algorithmus 6.3. (Gauss-Reduktion) Sei D = div(a, b) ein semi-reduzierter Divisor, definiert über k.
    • (a) Sei char(k) ≠ 2. (1) Wir definieren einen zu D äquavalenten Divisor
      Figure 00900001
      als D' := ggT(a', b' – y) mit zwei Polynomen a', b'. Dabei ist a' := (f – b2)/a, b' ≡ –b mod a'. Damit ist insbesondere deg b' < deg a. Aus der Definition von a' erhalten wir die Koordinaten u ' / i wegen a'(x) = Π (x – u ' / i ) und aus der Bedingung, dass b' das eindeutig bestimmte Polynom sein soll mit b(u ' / i ) = v ' / i erhalten wir die v ' / i . Die Koeffizienten n ' / i erhalten wir aus der Definition von D' als ggT(a', b' – y). Damit ist durch a', b' tatsächlich ein semi-reduzierter Divisor definiert. (2) Falls deg a' ≥ g + 1, setze a := a', b := b' und gehe zurück zu (1). (3) Normiere a'.
    • (b) Sei char(k) = 2. (1) Sei a' := (f – bh – b2)/a, b' ≡ –b – h mod a'. (2) wie (a)(2). (3) wie (a)(3).
  • Nach endlich vielen Schritten liefert der Algorithmus einen reduzierten Divisor E := div(a'', b''), der äquivalent ist zu D und über k definiert, da a, b, f, h. Koeffizienten in k haben.
  • In [6], S. 99f., für den Fall (a), [16], S. 143, für den Fall (b).
  • 6.2. Beispiele in ungerader Charakteristik. Sei k ein endlicher Körper der Charakteristik ≠ 2. Seien 0, 1, λ, μ, v ∊ k paarweise verschieden. Dann ist
    Figure 00900002
    eine hyperelliptische Kurve vom Geschlecht 3 über k. Wie im Abschnitt 5.3. soll E die elliptische Kurve mit der Gleichung
    Figure 00910001
    sein, die zu dem Fixkörper der Involution s gehört, die durch die Abbildung
    Figure 00910002
    gegeben ist. Der zugehörige endliche Morphismus vom Grad 2 der beiden Kurven ist
    Figure 00910003
  • Sei P(f) die Prym-Varietät von f. Die Ordnung #P(f)(k) der Gruppe ihrer rationalen Punkte kann nun gemäß Satz 5.10. aus der Ordnung #J(C)(k) der Gruppe der rationalen Punkte der Jacobischen und der Ordnung #E(k) der Gruppe der rationalen Punkte der elliptischen Kurve berechnet werden. Verwendet wird dazu das Computeralgebrasystem Magma. Die Anzahl von Kurven C(λμv) über einem bestimmten Körper und damit von zu berechnenden Ordnungen von Jacobischen Varietäten ergibt sich aus der nächsten Proposition. Wir wählen, um auf dem Körper k = Fq eine künstliche Ordnung zu erhalten, eine beliebige Bijektion k → {0, ..., q – 1} ⊆ Z mit 0 ↦ 0, 1 ↦ 1, und bezeichnen die Elemente von k als 0, ..., q – 1. Die folgenden Rechnungen hängen von der Wahl der Bijektion nicht ab.
  • Proposition 6.4. Sei k := Fq mit q = pn, 2 ≠ p Prim. Sei 0,1 ≠ v E {0, ..., q – 1} fest, A(v) die Anzahl der Paare (λ, μ) mit 0, 1, λ, μ, ∊ {0, ..., q – 1} paarweise verschieden, λ < μ < v. Dann ist für 4 ≤ v ≤ q – 1
    Figure 00910004
  • Beweis. Es sind aus der Menge {2, ..., v – 1} zwei Zahlen λ < μ zu wählen, woraus die Behauptung folgt. TABELLE 1. A(v) für v ≤ 25
    Figure 00920001
  • Korollar 6.5. Über einem Körper Fq gibt es
    Figure 00920002
    hyperelliptische Kurven C(λμv).
  • Im Falle des kleinsten möglichen Körpers F5 gibt es nur die eine durch λ = 2, μ = 3, v = 4 gegebene Kurve. Im Fall F7 gibt es wegen A(4) = 1, A(5) = ( 3 / 2 ) = 3, A(6) = ( 4 / 2 ) = 6 zehn Kurven. Für einige weitere Körper ist diese Anzahl in der Tabelle 1 mit Zwischenschritten dargestellt. Bei den Einträgen in der ersten Spalte ist natürlich v ≤ q – 1 vorausgesetzt.
  • Die berechneten Ordnungen für die beiden kleinstmöglichen Körper sind in der Tabelle 2 auf Seite 74 aufgelistet, wobei die Ordnungen bei isomorphen Kurven gleich sind. Wann zwei Kurven isomorph sind, sagt die folgende
  • Proposition 6.6. Zwei hyperelliptische Kurven C(λμv) und C(λ'μ'v') über einem, Körper k mit {λ, μ, v} ≠ {λ', μ', v'} sind genau dann isomorph über k, wenn gilt
    Figure 00920003
    wobei 1 / λ ∊ k2 sein muss im Fall {λ', μ', v'} = { 1 / λ , μ / λ , v / λ } und analog ∊ k2 bzw. 1 / v ∊ k2 in den anderen Fällen, oder wenn gilt
    Figure 00930001
    wobei λμv ∊ k2 sein muss.
  • Beweis. Sei ϕ: C(λ'μ',v') → C(λ,μ',u') ein Isomorphismus über k, gegeben durch
    Figure 00930002
    mit a, b, c, d, e ∊ k, e, ad – bc ≠ 0. Wir setzen ϕ(x, y) in die Gleichung für C(λμv) ein und erhalten
    Figure 00930003
  • Aus
    Figure 00930004
    folgt, dass die linearen Terme verschwinden müssen. Wir erhalten
    Figure 00930005
  • Es folgt daraus
    Figure 00930006
    also ist wegen ad – bc ≠ 0 entweder a = d = 0 oder b = c = 0.
    • (a) Sei a = d = 0. Wegen
      Figure 00940001
  • Damit der Isomorphismus über k definiert ist, muss λμv ∊ k2 sein. Sei
    Figure 00940002
  • Dann ist
    Figure 00940003
    und es folgt
    Figure 00940004
  • Umgekehrt sind C(λμv) und C(λ',μ',v') mit λ', μ', v' wie in (+) isomorph über k für λμv ∊ k2, denn sie werden etwa durch die Abbildung
    Figure 00940005
    mit c ∊ k beliebig, e2 = c8·λμv ineinander übergeführt: es ist
    Figure 00940006
  • Den trivialen Fall b2 = c2, in dem {λ, μ, v} = {λ', μ', v'} ist, haben wir ausgeschlossen. Ist
    Figure 00940007
    so folgt
    Figure 00940008
    und daraus
    Figure 00940009
  • Analog gelangt man zu den Möglichkeiten
    Figure 00950001
    und
    Figure 00950002
    mit entsprechenden Isomorphismen.
    • (b) Sei b = c = 0. Aus
      Figure 00950003
      folgt a8 = e2 und
      Figure 00950004
  • Sei ohne Einschränkung
    Figure 00950005
  • Dann ist
    Figure 00950006
    und wir erhalten
  • Figure 00950007
  • Der Isomorphismus ist nur über k definiert, wenn v ein Quadrat ist. Ist λ' ein Quadrat, so sind umgekehrt C(λμv) und C(λ'μ'v') mit λ', μ', v' wie in (*) isomorph über k, da sie durch die über k definierte Abbildung
    Figure 00950008
    mit 0 ≠ a, d, ∊ E k mit d² / a² = λ', e2 = a8, ineinander übergeführt werden:
    Figure 00950009
  • Die anderen Fälle erhält, man entsprechend. TABELLE 2. F5 und F7
    Figure 00960001
  • Wir wählen als Beispiel wieder den Körper F7. Zu der Kurve C(2,3,4) können gemäß der letzten Proposition über F7 nur zwei andere Kurven isomorph sein, da nur λ = 2 und v = 4 Quadrate sind und λμv ≡ 3 mod 7 kein Quadrat ist. Es sind die Kurven C(1/2,2/3,4/2) = C(2,4,5) und C(1/4,2/4,3/4) = C(2,4,6). Die Jacobischen dieser Kurven haben also dieselbe Ordnung, wie auch aus Tabelle 2 hervorgeht. Zur Kurve C(2,3,5) ist zum einen, da λ = 2 das einzige Quadrat ist, die Kurve C(1/2,3/2,5/2) = C(4,5,6) isomorph. Da hier λμv ≡ 2 mod 7 ist, also ein Quadrat, sind außerdem die Kurven C(1/2,1/3,1/5) = C(3,4,5) und C(2,2/3,2/5) = C(2,3,6) isomorph (C(3/2,3,3/5) = C(2,3,5) und C(5/2,5/3,5) = C(4,5,6) liefern keine neuen Kurven). Zur Kurve C(2,5,6) ist C(1/2,5/2,6,2) = C(3,4,6) isomorph. Da λμv ≡ 4 mod 7 ein Quadrat ist, sind weitere vier Ausdrücke zu überprüfen: es ergeben sich jedoch wegen C(1/2,1/5,1/6) = C(3,4,6) = C(6/2,6/5,6) und C(/2,2/5,2/6) = C(2,5,6) = C(5/2,5,5/6) keine anderen Kurven mehr. Die Kurve C(3,5,6) ist über F7 zu keiner der anderen Kurven isomorph, da λ, μ v keine Quadrate sind und λμv ≡ 6 mod 7 kein Quadrat ist.
  • Folgender Algorithmus wurde zur Berechnung der Ordnung der Prym-Varietät verwendet:
  • Algorithmus 6.7. (prym1)
  • Der Algorithmus verlangt als Eingabe zwei Zahlen a, b, nicht notwendigerweise verschieden, und berechnet für alle endlichen Körper Fq mit a ≤ q ≤ b der Charakteristik 2 nach einem geeigneten Koordinatenwechsel die Ordnungen der Gruppen J(C(λμv))(Fq) für alle hyperelliptischen Kurven C(λμv) über Fq mit affiner Gleichung
    Figure 00970001
    0, 1, λ, μ, v ∊ Fq paarweise verschieden, sowie die Ordnungen der Gruppen E(λuv)(Fq) für die zugehörigen elliptischen Kurven, gegeben durch
    Figure 00970002
    und daraus die Ordnungen der Gruppen der rationalen Punkte der Prym-Varietäten P(f) der Morphismen
    Figure 00970003
  • Für jedes q ∊ N mit a ≤ q ≤ b
    • (1) Überprüfe, ob q eine nicht durch 2 teilbare Primzahlpotenz ist. In diesem Fall definiere k := Fq.
    • (2) Sei R < x > der Polynomring in einer Variablen über k.
    • (3) Für jedes Tripel (λ, μ, v) mit 0, 1, λ, μ, v ∊ Fq paarweise verschieden (a) Sei f := (2x – I)(–(λ – 1)x2 + 2λx – λ)(–(μ – 1)x2 + 2μx – μ)(–(v – 1)x2 + 2vx – v), C die durch die Gleichung
      Figure 00970004
      gegebene Kurve. Diese Kurve ist zu C(λμv) isomorph über Fq nach Prop. 5.6. (b) Definiere den zweidimensionalen projektiven Raum P2 < x, y, z > über k. (c) Seibo := λ·μ·v, b1 := μ·v·(1 – λ) + λ·v·(1 – μ) + λ·μ·(1 – v), b3 := (1 – λ)·(1 – μ)·v + (1 – λ)·(1 – v)·μ + (1 – μ)·(1 – v)·λ, b6 := (1 – A)·(1 – μ)·(1 – v), E die elliptische Kurve mit Weierstraßscher Normalform y2 = x3 + b3x2 + b1b6x + b0b 2 / 6. Sie ist nach Prop. 5.6. isomorph zu E(λμv). (d) Sei J die Jacobische Varietät von C. (e) Berechne die Ordnung von J(C)(k) und E(k) mit den Magma-Befehlen #J(C)(k) und #E(k) und daraus die Ordnung von P(f)(k) als #P(f)(k) = #J(C)(k):#E(k).
  • Ist die Charakteristik des Körpers kleiner als 1012, so verwendet Magma den Algorithmus von Shanks zur Berechnung Ordnung der Jacobischen, sonst die langsamere, aber weniger Speicher benötigende Pollard-Methode.
  • Lemma 6.8.
    • (a) Die Ordnung #P(f)(k) der Menge der rationalen Punkte der Prym-Varietät von f ist immer durch 4 teilbar für jedes f: C → E.
    • (b) Zu jedem Vielfachen n von 4 existieren ein endlicher Körper k := Fq und eine elliptische Kurve E über Fq mit affiner Gleichung
      Figure 00980001
      die n k-rationale Punkte hat.
  • Beweis. Sei E[m] die Gruppe der m-Teilungspunkte einer elliptischen Kurve E, E(k)[m] die Menge der k-rationalen m-Teilungspunkte.
    • (a) Die Ordnung von E(k) ist durch 4 teilbar: die 2-Teilungspunkte von E, also diejenigen Punkte, deren x-Koordinaten genau die Nullstellen des Polynoms
      Figure 00980002
      sind, sind alle rational, weshalb die Gruppe E[2] eine Untergruppe von E(k) ist. Da E[2] Ordnung 4 hat, folgt auch 4|#E(k).
  • Um zu zeigen, dass die Ordnung von P(f)(k) ebenfalls durch 4 teilbar ist, identifizieren wir E mit der Jacobischen J(E).
  • Dazu sei P0 := (1, 0) ∊ E(k),
    Figure 00990001
    die zugehörige Abel-Jacobi Abbildung. Der Nullpunkt von J(E) ist genau durch P0 – P0 gegeben wegen αP₀(P0) = OE(P0 – P0). Die Bilder der anderen 2-Teilungspunkte von E unter αP₀ sind (λ, 0) – P0, (μ, 0) – P0 und (v, 0) – P0. Sie und der Nullpunkt sind genau die 2-Teilungspunkte von J(E) und rational. Sei
    Figure 00990002
    Die Abbildung f* ist gegeben durch
    Figure 00990003
    wobei über alle Pj mit f(Pj) = Qi summiert wird. Es wurde schon weiter oben gezeigt, dass in unserem Fall f* injektiv ist. Es ist
    Figure 00990004
    ein rationaler 2-Teilungspunkt ≠ P 0 P 0 von J(C). Ebenso sind die Bilder Qμ und Qv von (μ, 0) – P0 und (v, 0) – P0 unter f* rationale 2-Teilungspunkte ≠ P 0 P 0 und Qλ, Qμ, Qv sind paarweise verschieden.
  • Die zu f gehörige Involution s, gegeben als
    Figure 00990005
    induziert eine Involution s ~: J(C) → J(C) mit
    Figure 00990006
    denn: in unserem Fall ist nach Prop. 3.1
    Figure 00990007
    und damit folgt f*Nf = Nf*J(E) aus Prop. 3.2. Sei Q ∊ J(C),Q = OC(ΣniQi). Dann ist
    Figure 01000001
  • Damit ist
    Figure 01000002
  • Da f* injektiv ist, ist ker Nf zusammenhängend und gleich P(f) (siehe Lemma 3.4). Wegen
    Figure 01000003
    ist also ker (1 + s ~)0 = ker (1 + s ~). Neben dem Nullpunkt liegen die anderen 2-Teilungspunkte Qλ, Qμ, Qv in ker (1 + s ~) wegen
    Figure 01000004
    woraus die Behauptung folgt.
    • (b) Sei n ein beliebiges Vielfaches von 4. Das Theorem von Hasse liefert folgende Abschätzung für die Anzahl der rationalen Punkte einer elliptischen Kurve E über einem endlichen Körper Fq:
      Figure 01000005
      (s. [41], Theorem 1.1., S. 131). Jede Ordnung, die dieses Theorem zulässt, wird auch tatsächlich von einer elliptischen Kurve angenommen und für n existiert eine Primzahlpotenz q mit 2 ✝ q, so dass q + 1 – 2√ q ≤ n ≤ q + 1 + 2√ q ist. Es existiert also eine elliptische Kurve E über Fq mit #E(Fq) = n. Im Folgenden soll gezeigt werden, dass entweder E bereits die gewünschte Gestalt hat oder eine zu E isogene Kurve.
  • Wenn m teilerfremd ist zur Charakteristik von Fq ist
    Figure 01010001
    (s. [41], Cor. 6.4., S. 89), insbesondere ist also #E[2] = 4. Der Punkt P0 := (1, 0) ist als neutrales Element von E(k) ein 2-Teilungspunkt.
  • Wegen 4|#E(Fq) existieren entweder 4 rationale 2-Teilungspunkte, in welchem Fall E bereits die gewünschte Gestalt besitzt, oder, wenn das nicht der Fall ist, existiert ein rationaler 4-Teilungspunkt P ≠ P0. Dann ist 2P ein rationaler 2-Teilungspunkt und es ist
    Figure 01010002
  • Weitere rationale 4-Teilungspunkte gibt es nicht, da es sonst auch weitere rationale 2-Teilungspunkte gäbe. Es gibt aber einen nicht rationalen 4-Teilungspunkt Q. Die Punkte 2Q und 2(Q + P) sind die beiden anderen nicht rationalen 2-Teilungspunkte von E.
  • Sei E' eine Kurve, definiert durch
    Figure 01010003
    mit der kanonischen Projektion
    Figure 01010004
  • Diese ist eine Isogenie wegen dim E = dim E'. Es soll nun gezeigt werden, dass E' vier rationale 2-Teilungspunkte hat.
  • Der Punkt E(k)[2] ist der Nullpunkt von E'. Zwei Punkte Q1 + E(k)[2] und Q2 + E(k)[2] von E' sind genau dann identisch, wenn Q1 – Q2 ∊ E(k)[2] ist. Die Punkte E(k)[2] und 2P + E(k)[2] von E' sind also identisch wegen 2P ∊ E(k)[2] und insbesondere ein rationaler 2–Teilungspunkt. Die Punkte P + E(k)[2] und –P + E(k)[2] von E' sind ebenfalls identisch und liefern auch einen 2-Teilungspunkt.
  • Sei σ ∊ Gal(k/k). Dann ist im Allgemeinen (2Q)σ ≠ 2Q, da Q nicht rational ist. In diesem Fall muss aber wegen (2Q)σ ∊ E[2] gelten, dass
    Figure 01020001
    ist. Auf E' sind aber 2Q + E(k)[2] und 2Q + 2P + E(k)[2] identisch, es gilt also auf E', dass
    Figure 01020002
  • Deshalb ist 2Q + E(k)[2] ein rationaler 2-Teilungspunkt von E'. Der vierte rationale 2-Teilungspunkt ist dann P + 2Q + E(k)[2].
  • Die Ordnung #P(f)(k) wurde über allen Körpern Fq mit char(Fq) ≠ 2 bis einschließlich |Fq| ≤ 107 für alle Morphismen der Schar berechnet, wird aber aus Platzgründen nicht für alle, sondern nur einige ausgewählte Körper in Kapitel 9 angegeben. Dort finden sich auch Beispiele über größeren Körpern, für die wir das Magma-Programm prym2 verwendet haben. Es funktioniert wie das Programm prym1, nur dass hier eine einzige Kurve über einem bestimmten Körper bearbeitet wird. Der Algorithmus ist der folgende:
  • Algorithmus 6.9. (prym2)
  • Der Algorithmus berechnet ausgehend von den Zahlen q, λ, μ, v ∊ N die Ordnungen #J(C)(k) und #E(k) für die hyperelliptische Kurve C über Fq gegeben durch die Gleichung
    Figure 01020003
    und die elliptische Kurve E über Fq mit der Gleichung
    Figure 01020004
    nach einem geeigneten Koordinatenwechsel, und daraus die Ordnung #P(f)(k) der Gruppe der rationalen Punkte der Prym-Varietät von
    Figure 01020005
    • (1) Ist q eine Primzahlpotenz mit 2 ✝ q, so setze k := Fq.
    • (2) Definiere den Polynomring R < x > in einer Variablen über k.
    • (3) Sei f:= (2x – 1)(–(λ – 1)x2 + 2λx – λ)(–(μ – 1)x2 + 2μx – μ)(–(v – 1)x2 + 2vx – v), C die durch die Gleichung
      Figure 01030001
      gegebene Kurve.
    • (4) Definiere den zweidimensionalen projektiven Raum P2 < x, y, z> über k.
    • (5) Sei b0:= λ·u· v, b1 := μ·v·(1–λ) + λ·v·(1 – μ) + λ·μ·(1– v ), b3 := (1 – λ)·(1 – μ)·v + (1 – λ)·(1 – v)·μ + (1 – μ)·(1 – v)·λ, b6 := (1 – λ)·(1 – μ)·(1 – v), E die elliptische Kurve mit Weierstraßscher Normalform
      Figure 01030002
    • (6) Sei J die Jacobische Varietät von C.
    • (7) Berechne die Ordnungen von J(C)(k) und E(k) mit dem Magma-Befehl #J(C)(k) bzw. #E(k) und daraus #P(f)(k).
  • 7. HYPERELLIPTISCHE KURVEN ÜBER KÖRPERN DER CHARAKTERISTIK 2
  • Ziel dieses Abschnittes ist es, über einem Körper k der Charakteristik 2 die hyperelliptischen Kurven vom Geschlecht 3 zu klassifizieren und Normalformen anzugeben. Für jede dieser Normalformen wird überprüft, ob über k eine elliptische Involution existiert.
  • Sei C eine hyperelliptische Kurve vom Geschlecht g über einem Körper k der Charakteristik 2. Dann lässt sich C affin durch eine Gleichung
    Figure 01040001
    mit Polynomen h ≠ 0 über k vom Grad ≤ g und f über k vom Grad 2g + 1 schreiben. Ist P = (x, y) ein Punkt von C, dann auch P' = (x, y + h(x)). Die hyperelliptische Involution ι ist gegeben durch
    Figure 01040002
  • Sie verzweigt im unendlich fernen Punkt P und in diejenigen Punkten (x, y) von C mit h(x) = 0. Es gibt also insgesamt, mit Vielfachheiten gezählt, genau deg h + 1 Verzweigungspunkte.
  • Lemma 7.1. Ein Automorphismus ϕ von C über k hat notwendig die Gestalt
    Figure 01040003
    mit geeigneten a, b, c, d ∊ k, ad – bc ≠ 0, R, S ∊ k(x), R ≠ 0, und permutiert die Verzweigungspunkte.
  • Beweis. Jeder Automorphismus ϕ von C über k induziert einen Automorphismus von P1 über k, der die Menge der Verzweigungspunkte auf sich abbildet. Der Homomorphismus
    Figure 01040004
    dessen Kern von der hyperelliptischen Involution erzeugt wird, ist eindeutig bestimmt. Es kommutiert das folgende Diagramm
    Figure 01050001
    wobei π die hyperelliptische Projektion meint. Deshalb muss ϕ die Verzweigungspunkte permutieren. Wegen Autk(P1) = PGL2(k) ist
    Figure 01050002
    mit a, b, c, d ∊ k, ad – bc ≠ 0, R, S ∊ k(x), R ≠ 0.
  • Die Automorphismen lassen sich noch genauer bestimmen, wir werden das jedoch nur für den Fall einer Involution durchführen, da wir später ausschließlich Involutionen betrachten.
  • Proposition 7.2. Sei ϕ ein Automorphismus von C, gegeben durch (1). Sei R = p / q , S = r / s . Ist ϕ eine Involution von C über k, so ist a = d und
    Figure 01050003
  • Das Polynom p ist konstant. Genauer ist
    • – im Fall, dass der Punkt im Unendlichen unter ϕ fest bleibt, R = 1 und S ∊ k[x], und
    • – im Fall, dass der Punkt im Unendlichen mit einem anderen Verzweigungspunkt vertauscht,
      Figure 01050004
      wobei die bi die x–Koordinaten der verschiedenen endlichen Verzweigungspunkte der hyperelliptischen Involution sind, wi ihre Vielfachheiten und bt derjenige Verzweigungspunkt, mit dem ∞ vertauscht.
  • Beweis. Aus der Bedingung ϕ2 = idC erhalten wir für die x-Koordinate
    Figure 01060001
    und daraus die Bedingungen
    Figure 01060002
  • Aus (ii) folgt a = d und damit sind auch die anderen Gleichungen erfüllt.
  • Für den Beweis der anderen Behauptungen nehmen wir ohne Einschränkung an, dass p und q sowie r und s teilerfremd sind und q und s normiert.
  • Es ist
    Figure 01060003
    mit s' ∊ k, wobei die bi ∊ k die verschiedenen x-Koordinaten der endlichen Verzweigungspunkte mit ihren Vielfachheiten wi sind. Dabei ist l := Σ l / i=1 wi ≤ g. Es ist
    Figure 01060004
  • Sei
    Figure 01070001
    Setzt man
    Figure 01070002
    in die Kurvengleichung ein, erhält man
    Figure 01070003
    was wegen (*) äquivalent ist zu
    Figure 01070004
  • Multiplizieren mit q2s2(cx + a)2g+1 ergibt auf der linken Seite
    Figure 01070005
    und rechts
    Figure 01070006
  • Es folgt
    Figure 01070007
  • Aus der Teilerfremdheit von p und q folgt (cx + a)l|q, denn (cx + a)l und
    Figure 01070008
    sind teilerfremd: hätten beide einen gemeinsamen Teiler, so müßte ein i ∊ {1, ..., t} existieren mit
    Figure 01070009
  • Damit wurde x unter ϕ auf
    Figure 01070010
    gehen, ein Widerspruch.
  • Wir untersuchen als nachstes h(x) und
    Figure 01080001
    gemeinsame Teiler haben und kürzen diese gegebenenfalls.
    • 1. Wir betrachten den Fall, dass der Punkt im Unendlichen fest bleibt unter dem Automorphismus ϕ. Wegen
      Figure 01080002
      ist in diesem Fall c = 0. Es ist also zu zeigen, dass R und S Polgnome sind. Sei ohne Einschränkung a = 1.
  • Bleibt ein weiterer Punkt außer ∞ fest unter ϕ, so folgt b = 0 wegen x ↦ x + b. Eingesetzt in (**) und (***) ergibt das
    Figure 01080003
  • Es folgt
    Figure 01080004
    und wegen der Teilerfremdheit von p und q und der Normiertheit von q ist p = q = 1 und damit 1 = R ∊ k[x]. Setzt man p und q ein, führt das auf s2|r2 und es folgt auch s = 1 und damit S = r ∊ k[x].
  • Sei jetzt b ≠ 0. Sei σ die Permutation der Verzweigungspunkte. Es ist σ2 = id, da ϕ eine Involution ist. Da kein Verzweigungspunkt fest bleibt, werden sie paarweise vertauscht. Dieser Fall kann also nur eintreten, wenn t gerade ist. Wir können ohne Einschränkung annehmen, dass die Verzweigungspunkte wie folgt permutiert werden:
    Figure 01080005
    für jedes ungerade i ∊ {1, ..., t – 1}. Dabei ist wi = wi+1, da sonst kein Automorphismus vorliegen würde. Daraus folgt
    Figure 01090001
  • Damit wird (+) zu
    Figure 01090002
    und es folgt
    Figure 01090003
    wegen der Teilerfremdheit von p und q, und da q als normiert vorausgesetzt war. Damit ist R = 1 ein Polynom in k[x]. Eingesetzt in (**) und (***) erhalten wir
    Figure 01090004
    aus der Teilerfremdheit von r und s und der Normiertheit von s folgt s = 1 und damit ist auch S ∊ k[x].
    • 2. Im Fall, dass der Punkt im Unendlichen nicht festgehalten wird, ist c ≠ 0. Sei ohne Einschränkung bt die x-Koordinate des Verzweigungspunktes, mit dem er vertauscht. Wegen
      Figure 01090005
      ist bt = a / c . Für die anderen Verzweigungspunktes können wir wieder annehmen, dass sie wie folgt permutiert werden:
      Figure 01100001
      für jedes ungerade i ∊ {1, ..., j} mit einem ungeraden j, 1 ≤ j ≤ t, und
      Figure 01100002
      für alle j + 1 ≤ i < t. Wir formen Produkt
      Figure 01100003
      um. Es ist für ungerades i ≤ j
      Figure 01100004
      wir können im Produkt also die Terme b + bia für gerades i ≤ j + 1 durch (a + bic)bi-1 ersetzen. Ebenso können wegen
      Figure 01100005
      für ungerades i ≤ j die Terme b + bia durch (a + bic)bi+1 ersetzt werden. Für j + 2 ≤ i ≤ t – 1 ist
      Figure 01100006
  • Wir erhalten damit
    Figure 01100007
    da wieder wi = wi+1 ist für jedes ungerade i ∊ {1, ..., j}. Es ist a + btc = a + a / c c = 0. Damit wird (+) zu
    Figure 01110001
  • Mit
    Figure 01110002
    Es folgt
    Figure 01110003
    und, da q als normiert vorausgesetzt war,
    Figure 01110004
    mit geeignetem c' ∊ k. Sei w die Vielfachheit des Verzweigungspunktes im Unendlichen. Es ist l + w ≤ g + 1 und, da ∞ und bt vertauschen, w = wt. Daraus folgt q = (cx + a)l' mit l' ≤ g + 1 und damit ist R·(cx + a)g+1 ∊ k[x].
  • Einsetzen von q in (**) und (***) ergibt folgende Gleichung (p bleibt, da ohnehin konstant, der Übersicht wegen stehen):
    Figure 01110005
  • Wir kürzen (cx + a)2g+1 und erhalten
    Figure 01110006
  • Es folgt s2|r2(cx + a)2l', und wegen der Teilerfremdheit von r und s, dass s|(cx + a)l' und damit s|(cx + a)g+1
  • Wir betrachten ab jetzt hyperelliptische Kurven vom Geschlecht 3 über einem Körper der Charakteristik 2. In diesem Fall kann die hyperelliptische Projektion π in höchstens vier Punkten verzweigen: nach dem Theorem von Hurwitz gilt für einen einen endlichen, separablen Morphismus f: X – Y vom Grad n über k von Kurven X, Y über einem Körper k, dass
    Figure 01120001
    ist. In unserem Fall soll g(X) = 3 sein. Die hyperelliptische Projektion hat Grad 2, P1 hat Geschlecht 0, es folgt also aus dem Hurwitz-Theorem, dass
    Figure 01120002
    sein muss. Bei wilder Verzweigung ist
    Figure 01120003
    ([15], Prop. 2.2., S. 300), wegen eP ≥ 2 kann es deshalb höchstens vier Verzweigungspunkte geben.
  • 7.1. Ein Verzweigungspunkt. Wir betrachten nun den Fall, dass C vom Geschlecht 3 ist und die hyperelliptische Projektion π in nur einem Punkt verzweigt. In diesem Fall ist h(x) = s ∊ k, s ≠ und C ist durch eine Gleichung der Form
    Figure 01120004
    mit einem Polynom f vom Grad 7 über k gegeben. Um s zu l zu machen wird die Transformation x ↦ x, y ↦ sy angewandt. Die Gleichung wird zu
    Figure 01120005
    und da Teilen durch s2 den Grad von f nicht verändert, erhält, man die gewünschte Form.
  • Proposition 7.3. Über dem algebraischen Abschluss k kann die Kurve C durch eine Gleichung
    Figure 01120006
    mit v, ρ ∊ k beschrieben werden.
  • Beweis. Die Gleichung
    Figure 01120007
    mit a7 ≠ 0 wird durch die Transformation
    Figure 01120008
    zu
    Figure 01130001
  • Über k können α, β, γ, δ so gewählt werden, dass sie das Gleichungssystem
    Figure 01130002
    erfüllen und damit, verschwinden alle geraden Terme in x. Durch
    Figure 01130003
    Figure 01130004
    wird noch a7 zu 1 gemacht. Die neue Kurvenleichung ist
    Figure 01130005
    mit anderen ai k . Der x5-Term kann noch eliminiert werden. Eine Transformation
    Figure 01130006
    eingesetzt ergibt auf der linken Seite
    Figure 01130007
    und rechts
    Figure 01130008
  • Ein Koeffizientenvergleich führt auf folgendes Gleichungssystem
    Figure 01140001
    das über k lösbar ist.
  • Proposition 7.4. Die einzige nichttriviale Involution einer Kurve mit Gleichung (2) ist die hyperelliptische Involution.
  • Beweis. Sei σ ≠ idC eine Involution von (2), gegeben durch
    Figure 01140002
    mit a, b, c ∊ k , a2 + bc ≠ 0, R, S ∊ k (x), R ≠ 0, R·(cx + a)4, S·(cx + a)4 ∊ k[x]. Da ein Automorphismus einer hyperelliptischen Kurve die Menge der Verzweigungspunkte festlässt, muss der Punkt P unter σ auf sich selbst gehen und wir sind im Fall c = 0. R und S sind also Polgnome und R. ist konstant 1 nach Proposition 7.2. Einsetzen von x ↦ x + b', y ↦ y + S mit b' = b / a , S ∊ k [x], in die Kurvengleichung ergibt
    Figure 01140003
  • Da S in zweiter Potenz vorkommt kann das Polynom höchstens vom Grad 3 sein. Sei also
    Figure 01140004
  • Wir setzen ein und erhalten:
    Figure 01140005
  • Da x nicht in der fünften Potenz vorkam folgt b' = 0 und wir erhalten das Gleichungssystem
    Figure 01150001
    das die beiden Lösungen s3 = s2 = s1 = s0 = 0 und s3 = s2 = s1 = 0, s0 = 1 hat. Da wir den Fall σ = idC ausgeschlossen hatten folgt s0 = S = 1. Die Involution hat die Gestalt
    Figure 01150002
    und das ist die hyperelliptische Involution.
  • Korollar 7.5. Eine hyperelliptische Kurve vom Geschlecht 3 über einem Körper k der Charakteristik 2 mit einem Verzweigungspunkt hat keine elliptische Involution.
  • Beweis. Gibt es eine Involution der Kurve über k, dann auch über dem algebraischen Abschluss k . Das ist aber ausgeschlossen nach der letzten Proposition.
  • 7.2. Zwei Verzweigungspunkte.
  • Proposition 7.6. Jede hyperelliptische Kurve vom Geschlecht 3 über k mit zwei Verzweigungspunkten ist über k durch eine Gleichung der Form
    Figure 01150003
  • Beweis. Sei
    Figure 01160001
    eine Gleichung der Kurve mit einem Polynom f über k vom Grad 7. Da sie vom Geschlecht 3 ist und zwei Verzweigungspunkte hat, ist h ein Polynom vom Grad ≤ 3 mit einer Nullstelle b1 ∊ k:
    Figure 01160002
  • Die Substitution x ↦ x + b1, y ↦ y bringt b1 nach 0 und die Kurve hat eine Gleichung
    Figure 01160003
    mit einem Polynom f über k vom Grad 7. Die Transformation
    Figure 01160004
    eingesetzt in die Gleichung ergibt
    Figure 01160005
    und nach Teilen durch s2 ≠ 0
    Figure 01160006
    mit ai ∊ k, a7 ≠ 0.
  • Proposition 7.7. Eine Kurve C mit Gleichung (3) ist genau dann singulär in einem endlichen Punkt, wenn
    • (1) im Fall i = 1 die Gleichheit √ a 0 + a1 = 0 erfüllt ist und
    • (2) im Fall i = 2 oder i = 3 der Koeffizient a1 verschwindet.
  • Beweis. Sei
    Figure 01160007
  • Die partielle Ableitung
    Figure 01160008
    verschwindet in allen Fällen in x = 0. Der zugehörige y-Wert ist immer y = √ a 0. Die andere partielle Ableitung ist
    Figure 01170001
    und verschwindet im Fall i = 1 im Punkt (0, √ a 0) genau für √ a 0 = a1, in den anderen Fällen für a1 = 0.
  • Seien also die Bedingungen für Nichtsingularität im Folgenden erfüllt. Wir behandeln zunächst die Fälle i = 1 und i = 3.
  • Proposition 7.8. über dem algebraischen Abschluss k kann in den Fällen i = 1 und i = 3 eine im Endlichen nichtsinguläre Kurve mit Gleichung (3) durch eine Gleichung
    Figure 01170002
    mit λ, μ, v ∊ k, λ ≠ 0 beschrieben werden.
  • Beweis. Sei
    Figure 01170003
    mit ai ∊ k, a7 ≠ 0, eine Gleichung für die Kurve im Fall i = 1. Eine Transformation
    Figure 01170004
    mit α, β, γ, δ ∊ k eingesetzt ergibt auf der linken Seite
    Figure 01170005
  • Wählt man α, β, γ, δ so, dass sie die Bedingungen
    Figure 01180001
    erfüllt sind, erhält man die Form
    Figure 01180002
    mit λ = α7, μ := α5, v := α3 + β, ρ := α1 + δ. Dabei ist ρ ≠ 0, da die Kurve nichtsingulär im Endlichen ist.
  • Transformiert man die Gleichung
    Figure 01180003
    mit αi ∊ k, α7 ≠ 0 der Kurve im Fall i = 3 durch eine Substitution
    Figure 01180004
    mit α, β, γ, δ ∊ k , so erhält man auf der linken Seite
    Figure 01180005
  • Wählt man α, β, γ, δ ∊ k so, dass sie das System
    Figure 01180006
    lösen, so erhält die Kurve die Gestalt
    Figure 01180007
    mit λ := α7, μ := α5 + β, v := α3 + δ, p := α1 ≠ 0.
  • Die Substitution
    Figure 01190001
    der Gleichung für (4') führt auf
    Figure 01190002
    was eine Gleichung der Form (3') ist. Auf die Form (4') kann somit verzichtet werden. Für (3') führen wir die Transformation
    Figure 01190003
  • Als Normalform für diesen Typ haben wir
    Figure 01190004
    mit neuen λ, μ, v ∊ k, λ ≠ 0.
  • Proposition 7.9. Für eine Kurve C mit Gleichung (4) ist die einzige nichttriviale Involution die hyperelliptische Involution.
  • Beweis. Ein Vertauschen von 0 und ∞ bewirkt, wie im letzten Beweis durchgeführt, ein Ineinanderüberführen der Gleichungen (3') und (4') und liefert somit keine Involution. Beide Verzweigungspunkte müssen auf sich selbst gehen und wir haben gemäß Prop. 7.2
    Figure 01190005
    mit S ∊ k [x] und erhalten
    Figure 01190006
  • Da der Fall S = 0 ausgeschlossen war folgt S = x und σ hat die Gestalt
    Figure 01190007
    was die hyperelliptische Involution ist.
  • Wie beim Beweis von Korollar 7.5. sieht man:
    Korollar 7.10. Eine hyperelliptische Kurve vom Geschlecht 3 über einem Körper k der Charakteristik 2 mit zwei Verzweigungspunkten, gegeben durch eine Gleichung
    Figure 01200001
    mit einem Polynom f über k vom Grad 7, hat für i = 1 oder i = 3 keine elliptische Involution.
  • Im Fall i = 2 arbeiten wir zunächst nicht über dem algebraischen Abschluss, sondern mit der Gleichung
    Figure 01200002
    mit
    Figure 01200003
  • Proposition 7.11. Eine Kurve C über k mit Gleichung (5) hat genau dann eine elliptische Involution über k, wenn ein m ∊ k existiert, so dass die Bedingungen
    Figure 01200004
    erfüllt sind. In diesem Fall ist die durch
    Figure 01200005
    definierte Abbildung eine Involution, die genau dann über k definiert ist, wenn m ∊ k ist. Die Hintereinanderausführung von σ und der hyperelliptischen Involution
    Figure 01200006
    ist die durch
    Figure 01200007
    definierte Involution. Sonst ist ι die einzige nichttriviale Involution.
  • Beweis. Sei σ eine Involution von C mit
    Figure 01210001
    wobei σ der von σ induzierte Automorphismus von P1 ist. Entweder vertauscht σ die beiden Verzweigungspunkte oder hält sie fest. Wegen 0 → b / a muss im ersten Fall a = 0 sein. In diesem Fall hat σ die Gestalt
    Figure 01210002
    mit 0 ≠ m ∊ k , p, q, r, s ∊ k [x], p, q, s ≠ 0, p und q sowie r und s teilerfremd. Nach Prop. 7.2 ist p = m2, q = x4 und s|x4. Im zweiten Fall ist b = 0 = c. σ ist dann gegeben durch
    Figure 01210003
    mit S ∊ k [x].
  • Einsetzen von (ii) in die Kurvengleichung ergibt
    Figure 01210004
  • Der Grad von S ist höchstens 3. Nach Einsetzen von
    Figure 01210005
    erhalten wir auf der rechten Seite
    Figure 01210006
    und aus dem Koeffizientenvergleich das Gleichungssystem
    Figure 01210007
    mit der Lösung s3 = s2 = s1 = s0 = 0, welche die für uns hier nicht interessante Identität liefert, und der Lösung s3 = s1 = s0 = 0, s2 = 1. Damit hat σ die Gestalt
    Figure 01220001
    und das ist die hyperelliptische Involution.
  • Einsetzen von (i) mit s = xl, l ≤ 4 führt auf
    Figure 01220002
    • (a) Wir beginnen mit dem Fall l = 4. Der Grad von r kann höchstens 4 sein. Sei also
      Figure 01220003
  • Aus
    Figure 01220004
  • Aus (8) folgt unmittelbar r0 = √ a 0m2 und aus (1) folgt r4 = √ a 0. Wegen (5) ist r2 = 0 oder r2 = m2. Da
    Figure 01230001
    ist r1 = m·r3. Setzt man r3 in (3) ein oder r1 in (7), so erhält man die Bedingung
    Figure 01230002
    für die Koeffizienten der Kurve.
  • Sei r2 = 0. Die Abbildung
    Figure 01230003
    mit r3 = (ma5 + a3)m ist eine Involution wegen
    Figure 01230004
  • Sie ist genau dann definiert über k, wenn m ∊ k ist. Für r2 = m2 erhalten wir eine Abbildung
    Figure 01230005
    mit r3 = (ma5 + a3)m. Es ist
    Figure 01240001
    und somit ist a' ebenfalls eine Involution.
    • (b) Ist l = 3, so muss r vom Grad ≤ 3 sein. Mit
      Figure 01240002
      ist
      Figure 01240003
      und es folgen die Bedingungen
      Figure 01240004
  • Aus (5) folgt r = 0 oder r = m2. Da kein konstanter Term mehr vorkommt ist a0 = 0 und r3 = 0 folgt aus (1). Wegen
    Figure 01250001
    ist r0 = m·r2. Andererseits folgt aus (7)
    Figure 01250002
    und aus (3)
    Figure 01250003
  • Damit ein Automorphismus vorliegt, muss also gelten
    Figure 01250004
  • Dieser ist dann gegeben durch
    Figure 01250005
    mit r1 ∊ {0, m2}, r2 = (ma5 + a3)m. Er ist genau dann definiert über k, wenn m ∊ k ist. σ ist eine Involution wegen
    Figure 01250006
  • Die Involution für r1 = 0 kann durch Hintereinanderausführung mit der hyperelliptischen Involution in die andere für r1 = m2 übergeführt werden und umgekehrt. Der Fall l = 3 ist identisch mit dem Fall l = 4, falls a0 = 0 ist.
    • (c) Im Fall l = 2 ist der Grad von r höchstens 2. Sei also
      Figure 01260001
  • Es ist
  • Figure 01260002
  • Das führt auf das folgende Gleichungssystem:
    Figure 01260003
    (6) in (4) eingesetzt ergibt
    Figure 01260004
  • Ebenso folgt r2 = 0 aus (9) in (1) eingesetzt. Damit ist auch (3) erfüllt. Aus (5) folgt
    Figure 01260005
    es ist also entweder r = r0 = m2 oder r = 0. In jedem Fall müssen die Koeffizienten ai die Gleichungen
    Figure 01270001
    erfüllen. Im Fall r = 0 ist σ dann definiert durch
    Figure 01270002
    und definiert über k für m ∊ k. Diese Abbildung ist eine Involution wegen
    Figure 01270003
  • Im Fall r = m2 erhalten wir eine Abbildung σ' definiert durch
    Figure 01270004
    σ' ist wegen
    Figure 01270005
    genau die Hintereinanderausführung von der hyperelliptischen Involution mit σ und somit ebenfalls eine Involution.
    • (d) Für l = 1 kann r höchstens vom Grad 1 sein. Sei
      Figure 01270006
  • Es ist
    Figure 01270007
    und wir erhalten die Bedingungen
    Figure 01280001
    (5) in (4) eingesetzt ergibt
    Figure 01280002
  • Mit (6) und r0 = 0 folgt aus (3):
    Figure 01280003
  • Damit ist r = 0 und dieser Fall liefert keine andere Involution.
    • (e) Im Fall l = 0 ist deg r = 0, was auf
      Figure 01280004
      führt. Wegen (8) folgt r = 0 aus (1) auch in diesem Fall.
  • Existiert über k eine Involution der Kurve, dann auch über k . Bevor wir diese angeben vereinfachen wir die Kurvengleichung noch etwas.
  • Proposition 7.12. Über dem algebraischen Abschluss k kann eine Kurve mit Gleichung (3) im Fall i = 2 durch eine Gleichung
    Figure 01290001
    mit λ ≠ 0 beschrieben werden.
  • Beweis. Sei
    Figure 01290002
    mit a1 ∊ k, a7, a1 ≠ 0 eine Gleichung der Kurve. Die Transformation
    Figure 01290003
    lässt die rechte Seite unverändert, links erhalten wir
    Figure 01290004
  • In k können wir α, β, γ, δ so wählen, dass die Gleichungen
    Figure 01290005
    erfüllt sind. Mit λ := a7, μ := a5 + α, v := a3 + γ, ρ := a1 erhält die Gleichung die Form
    Figure 01290006
    mit λ, ρ ≠ 0. Weiter führt die Substitution
    Figure 01290007
    auf
    Figure 01290008
    also eine Gleichung
    Figure 01300001
    mit neuen λ, μ, v ∊ k , λ ≠ 0.
  • Proposition 7.13. Eine Kurve C mit Gleichung (6) hat genau dann eine elliptische Involution über k , wenn die Bedingung
    Figure 01300002
    erfüllt ist. Die Involution ist dann definiert durch
    Figure 01300003
  • Beweis. Gemäß Prop. 7.11. müssen λ, μ, v den Bedingungen
    Figure 01300004
    genügen, was bedeutet, dass sie die Gleichung
    Figure 01300005
    erfüllen müssen. Wegen
    Figure 01300006
    ist die Involution hier gegeben durch
  • Figure 01300007
  • 7.3. Drei Verzweigungspunkte.
  • Proposition 7.14. Eine hyperelliptische Kurve vom Geschlecht 3 über k, die drei Verzweigungspunkte besitzt, wird über k entweder durch eine Gleichung
    y2 + x(x + 1)y = a7x7 + a6x6 + a5x5 + a4x4 + a3x3 + a2x2 + a1x + a0(7)
    oder durch eine Gleichung (8)
    y2 + x(x + 1)2y = a7x7 + a6x6 + a5x5 + a4x4 + a3x3 + a2x2 + a1x + a0
    mit a7 ≠ 0 beschrieben.
  • Beweis. Sei
    Figure 01310001
    eine Gleichung der Kurve mit einem Polynom f' vom Grad 7 über k. Gibt es drei Verzweigungspunkte, so ist h ein Polynom vom Grad ≤ 3 mit zwei Nullstellen b1, b2 ∊ k, b1 ≠ b2, es sind also die Fälle
    Figure 01310002
    mit b1 ≠ b2, s ∊ k, s ≠ 0 möglich. Wir führen die Substitution x ↦ (b1 + b2)x + b1 durch und erhalten für den ersten Fall
    Figure 01310003
    mit s' = s(b1 + b2)3 ≠ 0. Der zweite Fall funktioniert analog. Wir erhalten zwei mögliche Kurvengleichungen
    Figure 01310004
    und
    Figure 01310005
    mit einem Polynom f über k vom Grad 7. Wie im Fall einer Kurve mit zwei Verzweigungspunkten kann s' zu 1 gemacht werden und wir erhalten eine Kurvengleichung
    Figure 01310006
    mit ai ∊ k, a7 ≠ 0. Genauso wird die andere Kurvengleichung zu
    Figure 01310007
  • Proposition 7.15. Eine Kurve mit Gleichung (7) ist genau dann singulär über k in einem endlichen Punkt, wenn mindestens eine der Bedingungen
    Figure 01320001
    erfüllt ist. Eine Kurve der Gleichung (8) ist genau dann singulär über k in einem endlichen Punkt, wenn mindestens eine der folgenden Gleichheiten gilt:
    Figure 01320002
  • Beweis. Sei
    Figure 01320003
  • Die partielle Ableitung
    Figure 01320004
    verschwindet in x = 0 und x = 1. Zu x = 1 gehört der Wert
    Figure 01320005
    Figure 01320006
    zu x = 0 der Wert y = √ a 0. Die andere partielle Ableitung
    Figure 01320007
    verschwindet im Punkt
    Figure 01320008
    genau für
    Figure 01320009
    Figure 01320010
    Im Punkt (0, √ a 0) verschwindet sie für √ a 0 = a1.
  • Im Fall
    Figure 01320011
    verschwindet die partielle Ableitung
    Figure 01320012
    ebenfalls in x = 0 und x = 1. Die zugehörigen Werte sind dieselben wie im anderen Fall. Die Ableitung
    Figure 01330001
    verschwindet im Punkt (0, √ a 0) für √ a 0,im Punkt
    Figure 01330002
    für a7 + a5 + a3 + a1 = 0. Seien die Bedingungen für Nichtsingularität im Folgenden erfüllt.
  • Lemma 7.16. Über dem algebraischen Abschluss kann eine Kurve mit Gleichung (7) durch eine Gleichung der Form
    Figure 01330003
    beschrieben werden mit λ, ρ ≠ 0, λ + μ + v + ρ ≠ 0, 1. Eine Kurve mit Gleichung (8) kann durch eine Gleichung der Form
    Figure 01330004
    mit λ, ρ ≠ 0, λ + μ + v + ρ ≠ 0 beschrieben werden.
  • Beweis. Wir behandeln zunächst den Fall (7) Durch eine Transformation
    Figure 01330005
    verändert sich die rechte Seite der Gleichung nicht, und auf der linken Seite erhalten wir
    Figure 01330006
  • Werden α, β, γ, δ ∊ k so gewählt, dass sie die Gleichungen
    Figure 01330007
    erfüllen, bekommt die Kurvengleichung die Form
    Figure 01330008
    mit λ := a7, μ := α + a5, v := β + γ + a3, ρ := δ + a1.
  • Im Fall der Gleichung (8) wird durch eine Transformation der gleichen Form die linke Seite zu
    Figure 01340001
    und man erhält die gewünschte Form
    Figure 01340002
    mit λ := a7, μ := β + a5, v := β + δ + a3, ρ := δ + a1 für α, β, γ, δ ∊ k mit
    Figure 01340003
  • Nach Prop. 7.15. muss in beiden Fällen ρ ≠ 0, λ + μ + v + ρ ≠ 0 sein, damit die Kurve nichtsingulär ist. Zustätzlich muss im ersten Fall λ + μ + v + ρ ≠ 1 gelten.
  • Proposition 7.17. Über dem algebraischen Abschluss ist die einzige nichttriviale Involution einer Kurve mit Gleichung (9) oder (10) die hyperelliptische Involution, also
    Figure 01340004
    für (9) und
    Figure 01340005
    für (10).
  • Beweis. Sei eine Involutidn σ definiert durch
    Figure 01340006
    mit a, b, c ∊ k , R, S ∊ k (x), R ≠ 0, R·(cx + a,)4, S·(cx + a)4 k [x]. Da σ die Verzweigungspunkte permutiert und Ordnung 2 hat, gibt es die beiden Möglichkeiten
    • (1) σ hält alle Verzweigungspunkte fest.
    • (2) σ hält einen Verzweigungspunkt fest und vertauscht die anderen.
  • Im Fall (1) bleibt x unter σ fest, S ist also ein Polynom und R = 1. Wir behandeln zuerst die Gleichung (9). Sei
    Figure 01350001
  • Die Kurvengleichung
    Figure 01350002
    kann nur erfüllt sein, wenn S vom Grad höchstens 3 ist. Sei also
    Figure 01350003
  • Dann ist
  • Figure 01350004
  • Daraus folgt s3 = s0 = 0 und damit
    Figure 01350005
  • Diese Bedingungen werden erfüllt von s1 = s2 = 0, was auf die Identität führt, oder von s1 = s2 = 1. Damit ist S(x) = x2 + x = x(x + 1) und σ hat die Gestalt
    Figure 01350006
    ist also die hyperelliptische Involution.
  • Im Fall der Gleichung (10) verläuft der Beweis völlig analog, bis wir eine Gleichung
    Figure 01360001
    erhalten. Der Grad von S kann auch hier höchstens 3 sein. Wir setzen
    Figure 01360002
    ein. Aus
    Figure 01360003
    folgt s2 = s0 = 0 und daraus
    Figure 01360004
  • Diese Bedingungen erfüllen s1 = s3 = 0, was die Identität liefert, oder s1 = s3 = 1. Es ist dann S(x) = x3 + x = x(x + 1)2 und σ ist definiert durch
    Figure 01360005
    was die hyperelliptische Involution ist.
  • Im Fall (2) soll ohne Einschränkung ∞ unter σ fest bleiben und 0 und 1 vertauscht werden. Es ist x ↦ x + 1 unter σ und wieder S ∊ k [x], R = 1. Wir erhalten für (9)
    Figure 01360006
  • Die rechte Seite der neuen Gleichung
    Figure 01360007
    ausmultipliziert ist
    Figure 01370001
  • Damit ein Automorphismus der Kurve vorliegt, muss
    Figure 01370002
    sein. Das ist nur möglich, wenn S vom genauen Grad 3 ist. Sei also
    Figure 01370003
  • Dann ist
    Figure 01370004
  • Wir erhalten die Bedingungen
    Figure 01370005
    und es folgt aus (1) und (2), dass
    Figure 01370006
    sein muss. Wegen λ ≠ 0 ist also
    Figure 01370007
  • Es folgt
    Figure 01380001
    aus (3). Ein solches s2 existiert in k . Aus (4) ergibt sich
    Figure 01380002
    und aus (5)
    Figure 01380003
  • Damit ist auch (6) erfüllt. Wegen (6) und (7) müssen die Koeffizienten der Kurve die Bedingungen
    Figure 01380004
    erfüllen, damit ein Automorphismus vorliegt. Dieser hat dann die Gestalt
    Figure 01380005
    mit s 2 / 2 + s2 = μ. Wegen
    Figure 01380006
    ist τ aber keine Involution, sondern von der Ordnung 4.
  • Eine Kurve mit Gleichung (10) hat keine Involution, welche ∞ festhält und die beiden anderen Verzweigungspunkte vertauscht, da die beiden endlichen Verzweigungspunkte unterschiedliche Vielfachheit haben.
  • Korollar 7.18. Eine hyperelliptische Kurve vom Geschlecht 3 über eifern Körper k der Charakteristik 2 mit drei Verzweigungspunkten hat keine elliptische Involution.
  • 7.4. Vier Verzweigungspunkte.
  • Proposition 7.19. Eine hyperelliptische Kurve vom Geschlecht 3 über k mit vier Verzweigungspunkten hat über k eine Gleichung
    Figure 01390001
    mit α ∈ k, α ≠ 0, 1 und
    Figure 01390002
    mit ai ∈ k, a7 ≠ 0.
  • Beweis. Sei
    Figure 01390003
    eine Gleichung der Kurve mit einem Polynom f' über k vom Grad 7. Falls ɩ. in vier Punkten verzweigt, die alle verschieden sind, ist
    Figure 01390004
    mit b1, b2, b3 ∈ k paarweise verschieden, s ∈ k. Wir führen die Transformation
    Figure 01390005
    durch:
    Figure 01390006
    mit
    Figure 01400001
    wegen bi alle verschieden. Durch die Transformation x ↦ x, y ↦ s'y wird s' noch zu 1 gemacht. Die Kurve hat demnach eine Gleichung
    Figure 01400002
    mit einem Polynom f über k vom Grad 7 und α ≠ 0, 1.
  • Es wäre auch möglich gewesen, die Kurve auf die scheinbar einfachere Form
    Figure 01400003
    mit α ∈ k, α ≠ 0, 1 zu bringen. Diese ist für das später folgende Beispiel jedoch weniger günstig.
  • Proposition 7.20. Eine Kurve mit Gleichung (11) ist genau dann singulär über k in einem endlichen Punkt, wenn mindestens eine der Bedingungen
    Figure 01400004
    erfüllt ist.
  • Beweis. Sei
    Figure 01400005
  • Die partielle Ableitung
    Figure 01400006
    verschwindet in x = 0, α, 1 / α . Die zugehörigen y-Werte sind
    Figure 01410001
  • Die andere partielle Ableitung
    Figure 01410002
    verschwindet im Punkt (0, √ a 0) für √ a 0 + a1 = 0. Im Fall x = α verschwindet sie für
    Figure 01410003
    und im Fall x = 1 / α für
    Figure 01410004
  • Proposition 7.21. Eine Kurve mit Gleichung (11) hat eine elliptische Involution, falls die beiden Gleichheiten
    Figure 01410005
    gelten. Diese Involution ist gegeben durch
    Figure 01410006
    und definiert über k genau dann, wenn √ a 0 ∈ k ist. Sonst ist die einzige nichttriviale Involution die hyperelliptische Involution, gegeben durch
    Figure 01410007
    und die Hintereinanderausführung σ2 = σ1·ɩ.
  • Beweis. Sei
    Figure 01410008
    mit R = p / q , S = r / s k (x), R ≠ 0, R·(cx + a)4, S·(cx + a)4 k [x], q und p sowie r und s teilerfremd, q und s normiert, a, b, c ∈ k , a2 + bc ≠0, eine Involution der Kurve. Folgendermassen können sich die x–Koordinaten der Verzweigungspunkte unter σ verhalten:
    • (1) Alle Verzweigungspunkte bleiben fest.
    • (2) Zwei Verzweigungspunkte bleiben fest.
    • (3) Kein Verzweigungspunkt bleibt fest.
  • Fall (1) liefert die hyperelliptische Involution: hier bleibt x fest unter σ. Nach Prop. 7.2 ist p = q = s = 1. Wir setzen ein und erhalten
  • Figure 01420001
  • Es ist deg r ≤ 3, sei also
    Figure 01420002
  • Aus
    Figure 01420003
    ergeben sich die Bedingungen
    Figure 01430001
  • Aus (6) folgt sofort r0 = 0. Aus (1) folgt
    Figure 01430002
  • Im Fall r3 = 0 folgt r2 = 0 aus (2) und r1 = 0 aus (3). Dieser Fall liefert also die Identität. Ist r3 = 1, so folgt r2 = α – 1 / α + aus (2) und r1 = 1 aus (3). Damit ist r = x(x + α)(x + 1 / α ) und
  • Figure 01430003
  • Im Fall (2) können wir ∞ und als Fixpunkte wählen. Dann ist eine Abbildung x ↦ x + b nötig, mit b = α, damit 0 auf α geht. Dann geht jedoch 1 / α auf 1 / α + α, ein Widerspruch. Dieser Fall kommt also nicht vor.
  • Im Fall (3) sei ohne Einschränkung angenommen, dass 0 und ∞ vertauscht werden, und damit ist x ↦ m / x mit 0 ≠ m ∈ k . Da α und ebenfalls vertauscht werden folgt m = 1. Nach 7.2 ist p = α· 1 / α = 1 und q = x4, s = xl mit l ≤ 4. Aus
    Figure 01430004
  • Damit hat die linke Seite bereits die gewünschte Form
    Figure 01440001
    und rechts haben wir
  • Figure 01440002
  • Damit ein Automorphismus vorliegt, muss
    Figure 01440003
    sein. Folgende Fälle sind zu betrachten:
    • (a) Im Fall l = 4 ist deg r ≤ 4. Sei also
      Figure 01440004
  • Dann ist
    Figure 01440005
    und wir erhalten folgendes Gleichungssystem:
    Figure 01450001
  • Aus (1) und (9) folgt
    Figure 01450002
    und damit aus (2) oder (8)
    Figure 01450003
  • Wir setzen r4 in (3) ein und r0 in (7). Es ergibt sich
    Figure 01450004
    bzw.
    Figure 01450005
    und es folgt
    Figure 01450006
  • Es sind die Fälle
    Figure 01450007
    möglich. Ist r1 = 1, r3 = 0, so folgt
    Figure 01460001
    aus (4) und
    Figure 01460002
    aus (6), ein Widerspruch zu α ≠ 0, 1. Ebenso führt r1 = 0, r3 = 1 zu einem Widerspruch, da hier aus (4)
    Figure 01460003
    folgt und aus (6)
    Figure 01460004
  • Es ist also r1 = r3. Damit wird (5) zu
    Figure 01460005
    und es ist r2 = 0 oder r2 = α + 1 / α . Für r2 = 0 ist
    Figure 01460006
    wegen (4) und es ist ein Automorphismus σ1 definiert durch
    Figure 01460007
  • Die Koeffizienten der Kurve müssen den Gleichungen
    Figure 01460008
    genügen. σ1 ist eine Involution wegen
    Figure 01470001
    und genau dann über k definiert, wenn √ α 0 ∈ k ist. Für r2 = α + 1 / α ist
    Figure 01470002
    und es ist ein Automorphismus σ2 definiert durch
    Figure 01470003
    σ2 ist genau dann über k definiert, wenn √ α 0 ∈ k ist. Die Koeffizienten der Kurve müssen die Bedingungen
    Figure 01470004
    erfüllen, also dieselben wie die im Fall σ1. Es ist
    Figure 01480001
    σ2 ist also eine Involution.
    • (b) Für 1 = 3 ist r vom Grad höchstens 3. Sei
      Figure 01480002
  • Aus
    Figure 01480003
    erhalten wir das Gleichungssystem
  • Figure 01490001
  • Aus (2) und (8) folgt r3 = 0. Damit ist
    Figure 01490002
  • Wegen (7) ist deshalb
    Figure 01490003
    wofür es die Möglichkeiten
    Figure 01490004
    gibt. Ist r0 = 1, r2 = 0, so folgt
    Figure 01490005
    aus (4), aber
    Figure 01490006
    aus (6), ein Widerspruch zu α ≠ 0, 1. Ist r0 = 0, r2 = 1 folgt derselbe Widerspruch aus
    Figure 01500001
  • Wegen r0 = r2 folgt
    Figure 01500002
    aus (5). Ist r1 = 0, so folgt
    Figure 01500003
    aus (4) und es ist ein Automorphismus σ1 definiert durch
    Figure 01500004
  • Für die Koeffizienten der Kurve muss gelten:
    Figure 01500005
    σ1 ist eine Involution wegen
    Figure 01500006
  • Für r1 = α + 1 / α ist
    Figure 01500007
    und es ist ein Automorphismus σ2 definiert durch
    Figure 01510001
  • Die Koeffizienten der Kurve müssen die Bedingungen
    Figure 01510002
    erfüllen wie bei σ1. Es ist
    Figure 01510003
    und deshalb σ2 eine Involution. Dieser Fall ist identisch mit dem Fall l = 4, wenn a0 = 0 ist.
    • (c) Im Fall l = 2 ist deg r ≤ 2. Sei
      Figure 01510004
  • Mit
    Figure 01520001
    erhalten wir die Bedingungen
    Figure 01520002
  • Aus (2) und (8) folgt r2 = 0. Damit ist
    Figure 01520003
    und wegen (6) ist auch r1 = 0. Damit ist
    Figure 01520004
    und es folgt r0 = 0 oder r0 = α + 1 / α . Im Fall r0 = 0 ist σ definiert durch
    Figure 01520005
  • Die Koeffizienten der Kurve müssen die Bedingungen
    Figure 01530001
    erfüllen, was ein Spezialfall der Bedingungen (*) ist. σ ist eine Involution wegen
    Figure 01530002
  • Es ist
  • Figure 01530003
  • σ ∘ ι ist also ein Spezialfall von l = 4, nämlich mit a0 = 0, r2 = α + 1 / α und
    Figure 01530004
  • Ist r0 = α + 1 / α , so ist σ definiert durch
    Figure 01530005
    und für die Koeffizienten der Kurve muss gelten:
    Figure 01530006
    ebenfalls ein Spezialfall von (*). Es ist
    Figure 01540001
    ein Spezialfall von l = 4 mit α0 = 0, r2 = 0 und
    Figure 01540002
    • (d) Im Fall l = 1 ist deg r ≤ 1. Mit
      Figure 01540003
  • Aus den Bedingungen
    Figure 01550001
    folgt sofort r1 = 0, etwa aus (2) und (8), und wegen (5) folgt r = 0. Wir erhalten also dieselbe Involution wie für l = 2 im Fall r0 = 0.
    • (e) Für l = 0 muss r vom Grad 0 sein und es ist
      Figure 01550002
  • Daraus folgt sofort r = 0 wegen des Faktors bei x4, dieser Fall liefert also keine neue Involution.
  • Wir behandeln den Fall einer Kurve mit vier Verzweigungspunkten noch über k .
  • Proposition 7.22. Eine Kurve mit Gleichung (11) kann über dem algebraischen Abschluss k durch eine Gleichung der Form
    Figure 01550003
    mit λ, ρ ≠ 0 beschrieben werden.
  • Beweis. Sei
    Figure 01550004
    mit α ∈ k, α ≠ 0,1 und
    Figure 01560001
    mit αi ∈ k, a7 ≠ 0, eine Gleichung der Kurve. Wir wenden darauf die Transformation
    Figure 01560002
    und erhalten auf der linken Seite
  • Figure 01560003
  • Es können a, b, c, d ∈ k so gewählt werden, dass sie die Gleichungen
    Figure 01560004
    erfüllen. Wir erhalten dann als neue Kurvengleichung
    Figure 01560005
    mit λ := a7, μ := a5 + b + (α + 1 / α )a, v := a3 + d + (a + 1 / α )c + b, ρ := α1 + d. Insbesondere ist ρ ≠ 0 nach 7.20., wenn die Kurve nichtsingulär ist.
  • Aus den Propositionen 7.21. und 7.22. folgt:
    Korollar 7.23. Eine Kurve mit Gleichung (12) hat genau eine elliptische Involution über k , wenn entweder die Bedingungen
    Figure 01570001
    oder die Bedingungen
    Figure 01570002
    erfüllt sind. Im Fall μ = v ist die Involution definiert durch
    Figure 01570003
    im Fall μ = v + α + 1 / α durch
    Figure 01570004
  • Beweis. Da in der Kurvengleichung über k der konstante Term auf der rechten Seite fehlt, muss wegen der Bedingung a7 = √ a 0 + a1 aus Prop. 7.21. in jedem Fall λ = ρ gelten. Die andere Bedingung
    Figure 01570005
    aus Proposition 7.21. wird hier zu
    Figure 01570006
  • Im Fall μ = v hat die Involution σ1 aus 7.21. die Gestalt
    Figure 01570007
  • Für μ = v + α + 1 / α ist σ1 definiert durch
    Figure 01570008
  • Die Involution σ2 aus 7.21. ist definiert durch
    Figure 01580001
    für μ = v und
    Figure 01580002
    für μ = v + α + 1 / α . Diese beiden Abbildungen entstehen durch Hintereinanderausführung der beiden Involutionen für σ1 mit der hyperelliptischen Involution.
  • 7.5. Eine Schar von Prym-Varietäten in Charakteristik 2. Wir wählen den Spezialfall
    Figure 01580003
    mit λ ≠ 0, α ≠ 0, 1. Seien die Bedingungen
    Figure 01580004
    erfüllt. Nach Proposition 7.20. ist die Kurve damit nichtsingulär. Die Kurve wird im Folgenden mit C bezeichnet, wenn keine Verwechslungsgefahr besteht.
  • Die Abbildung
    Figure 01580005
    definiert einen Automorphismus von C über k wegen
    Figure 01580006
  • Insbesondere ist τ eine Involution. Der Fixkörper
    Figure 01580007
    von τ besteht aus denjenigen h ∈ k(C) mit
    Figure 01590001
  • Proposition 7.24. Es ist
    Figure 01590002
  • Beweis. Jedes h ∈ k(C) lässt sich schreiben in der Form h(x, y) = a(x) + b(x)y mit rationalen Funktionen a, b. Die Bedingung für, h ∈ L ist
    Figure 01590003
    was etwa erfüllt wird von den Funktionen
  • Figure 01590004
  • Damit ist
    Figure 01590005
    Außerdem ist der Grad der Erweiterung
    Figure 01590006
    gleich 2, da x²+1 / x eine rationale Funktion vom Grad 2 ist. Eine Basis sind zum Beispiel die Polgnome x und 1. Sie bilden aber auch eine Basis von k(C) als Vektorraum über
    Figure 01590007
    Damit ist der Grad der Körpererweiterung
    Figure 01590008
    gleich 2. Da der Grad von L ⊆ k(C) auch 2 ist folgt die Behauptung aus dem Gradsatz.
  • Sei E die zu L/k gehörige Kurve. Zu der Erweiterung L ⊆ k(C) gehört ein endlicher Morphismus vom Grad 2 von C nach E, auf den Punkten gegeben durch
    Figure 01590009
    mit
    Figure 01590010
  • Proposition 7.25. (a) Eine Gleichung für E ist
    Figure 01590011
  • (b) In Weierstraßscher Normalform ist E gegeben durch
    Figure 01590012
  • Beweis. (a) Wir setzen
    Figure 01590013
    in dir Gleichung für E ein und erhalten:
    Figure 01600001
  • Multiplikation mit x4 ergibt
    Figure 01600002
    und das ist die Gleichung von C.
  • (b) Eine zu E gehörige homogene Gleichung ist
    Figure 01600003
    mit Koordinaten (w0:w1:w2) = (1:u:v). Durch den Koordinatenwechsel
    Figure 01600004
    wird die Gleichung zu
    Figure 01600005
    was wegen λ ≠ 0 äquivalent ist zu
    Figure 01600006
  • Affin wird die Gleichung nach erneuter Umbenennung zu
  • Figure 01600007
  • Proposition 7.26. Der Morphismus f verzweigt nur in den Punkten (1, 0) und (1, α + 1 / α ).
  • Beweis. Sei P = (x, y) ein Punkt von C mit x ≠ 1. Dann ist P' = (1/x, y/x4) ein von P verschiedener Punkt auf C. Beide Punkte haben unter f dasselbe Bild wegen u(1/x), v(1/x, y/x4) = v(x, y).Insbesondere gehen die Punkte P und (0, 0) beide nach P. Diese Punkte sind somit keine Verzweigungspunkte. Ist x = 1, so geht P = (x, y) unter f auf (0, y). Die Punkte auf C mit x-Koordinate 1 sind die einzigen, deren Bild unter f die x-Koordinate 0 hat. Es gibt aber nur zwei solche Punkte auf C, nämlich (1, 0) und (1, α + 1 / α ), und diese Punkte haben verschiedenes Bild unter f.
  • Die Abbildung
    Figure 01610001
    verzweigt in dem Punkt u = ∞ und sonst nur in Punkten (u, v), für welche die quadratische Gleichung in v
    Figure 01610002
    genau eine Lösung hat. Das ist nur der Fall für u = α + 1 / α , also im Punkt (u, v) mit u = α + 1 / α . Die Einbettung k(u) ↪ k(x) induziert einen Morphismus
    Figure 01610003
  • Unter dieser Abbildung haben x und 1 / x mit x ≠ 1 nach Definition von u dasselbe Bild. Sie verzweigt also nur in x = 1. Insgesamt ergibt sich das folgende kommutative Diagramm mit Verzweigungspunkten:
    Figure 01610004
  • In Kapitel 5.3. wurde unabhängig von der Charakteristik des Körpers k bewiesen, dass für einen verzweigten Morphimus f: C → E vom Grad 2 über k für eine hyperelliptische Kurve C vom Geschlecht 3 und eine elliptische Kurve E die Anzahl der rationalen Punkte der Prym Varietät P(f) von f gleich dem Quotienten der Ordnungen von J(C)(k) und E(k) ist. Zur Berechnung von #P(f)(k) in Charakteristik 2 wurde folgender Algorithmus verwendet:
    Algorithmus 7.27. Vor dem Start des Programms ist ein endlicher Körper
    Figure 01610005
    mit n ∈ N zu definieren. Der Alorithmus verlangt als Eingabe q := 2n und Körperelemente λ, μ, α mit λ ≠ 0, α ≠ 0, 1.
  • Er berechnet die Ordnung der Gruppe J(C)(k) für die hyperelliptische Kurve C über k mit affiner Gleichung
    Figure 01620001
    sowie die Ordnung der Gruppe E(k) für die elliptische Kurve E gegeben durch
    Figure 01620002
    nach einem Koordinatenwechsel, und daraus die Ordnung von P(f)(k).
    • (1) Überprüfe, ob die Bedingungen an λ, μ, α für Nichtsingularität der Kurve C gemäß Prop. 7.20. erfüllt sind.
    • (2) Sei R < x > der Polynomring in einer Variablen über k.
    • (3) Sei f := λx7 + μx5 + μx3 + λx.
    • (4) Sei h := x(x + α)(x + 1 / α ).
    • (5) Sei C die durch die affine Gleichung
      Figure 01620003
      gegebene hyperelliptische Kurve.
    • (6) Sei J die Jacobische Varietät von C.
    • (7) Sei g := x3 + (λ + μ)λx.
    • (8) Sei p := x + (α + 1 / α )λ.
    • (9) Sei E die durch die Gleichung
      Figure 01620004
      gegebene elliptische Kurve.
    • (10) Berechne die Ordnungen von J(C)(k) und E(k) mit den Befehlen #J(C)(k) und #E(k).
    • (11) Berechne #P(f)(k) = #J(C)(k):#E(k).
  • Die Elemente eines endlichen Körpers k der Charakteristik 2 mit 2n Elementen werden im Folgenden mit
    Figure 01620005
    bezeichnet. In Tabelle 3 sind die berechneten Ordnungen für die Kurven über dem kleinsten möglichen Körper F4 aufgelistet, in den Tabelle 4 und 5 auf den nächsten beiden Seiten dann einige Beispiele über größeren Körpern. Kapitel 9 enthält weitere Beispiele, zum Teil einschließlich der Primfaktorzerlegung. Dabei sind auch Ordnungen in einer Größenordnung, die für die Kryptographie interessant ist. TABELLE 3. Der Körper F4.
    Figure 01630001
    Figure 01630002
    Figure 01640001
  • 8. PRYM-VARIETÄTEN IN DER KRYPTOGRAPHIE
  • In der Einleitung hatten wir vorgeschlagen, mit der Prym-Varietät eine nicht polarisierte Varietät für die Kryptographie zu verwenden. Wir haben über Körpern der Charakteristik 2 und 2 jeweils eine Familie von Prym-Varietäten konstruiert. Die Ordnung dieser Prym-Varietäten kann mit Satz 5.10. berechnet werden. Soll eine Prym-Varietät sicher sein, muss ihre Ordnung denselben Bedingungen genügen wie die Ordnung einer sicheren Jacobischen. Welche Bedingungen das sind und woraus sie resultieren soll in diesem Kapitel als erstes erläutert werden. Anschließend gehen wir darauf ein, wann eine Prym-Varietät Vorteile gegenüber der Jacobischen bieten kann.
  • 8.1. Das Problem des diskreten Logarithmus. Fast alle Public-Key-Kryptosysteme sowie die Diffie-Hellman-Methode zum sicheren Schlüsselaustausch basieren auf dem Problem des diskreten Logarithmus (DLP). Ist G eine endliche abelsche Gruppe der Ordnung n, a, b ∈ G mit ord(a) = n, so heißt eine natürliche Zahl m < n diskreter Logarithmus von b zur Basis von a, wenn b = ma ist. Nur solche Gruppen sind also kryptographisch geeignet, für welche ein effizienter Algorithmus für die Gruppenoperationen existiert und das DLP schwer ist. Schwer im Sinne der Komplexitätstheorie meint, dass nur exponentielle Algorithmen zur Lösung existieren.
  • Ist C eine hyperelliptische Kurve über einem endlichen Körper k, #J(C)(k) = n, L, M ∈ J(C)(k) mit L = OC(D1), M = OC(D2) für über k definierte Divisoren D1, D2, ord(L) = n, so besteht das Problem des diskreten Logarithmus für hyperelliptische Kurven (HCDLP) darin, eine ganze Zahl m, ∈ [0, n – 1] zu finden, so dass mD1 und D2 linear äquivalent sind, falls so ein m existiert.
  • Zwei Verfahren, die mit dem DLP bzw. HCDLP eng verbunden sind, sollen jetzt vorgestellt werden. Das erste, das Diffie-Hellman-Verfahren, stellt eine Möglichkeit zum sicheren Schlüsselaustausch dar. Möchten zwei Personen mit Hilfe eines symmetrischen Verfahrens kommunizieren, müssen sie sich zuerst auf einen Schlüssel einigen. Wenn dafür nur ein unsicherer Kanal zur Verfügung steht, bietet das Diffie-Hellman-Protokoll einen Ausweg. Die beiden Teilnehmer werden hier, wie allge-, mein üblich, mit Alice und Bob bezeichriet.
  • Algorithmus 8.1. (Diffie-Hellman)
    • (1) Alice und Bob einigen sich öffentlich auf eine hyperelliptische Kurve C über einem endlichen Körper k, sowie auf einen zufällig ausgewählten, über k definierten Divisor D.
    • (2) Alice wählt geheim eine ganze Zahl a, berechnet aD und schickt das Ergebnis an Bob.
    • (3) Bob wählt geheim eine ganze Zahl b, berechnet bD und schickt das Ergebnis an Alice.
    • (4) Beide berechnen (ab)D = a(bD) = b(aD) und verwenden diesen Divisor als Schlüssel.
  • Dabei ist zu beachten, dass es einen effizienten Algorithmus gibt, um einen über k definierten Divisor zufällig auszuwählen und einen polynomialen Algorithmus zur Berechnung von Vielfachen von Divisoren ([16], S. 148–149). Der Diffie-Hellman-Schlüsselaustausch ist grundlegend für das asymmetrische ElGamal-Kryptosystem. Das klassische ElGamal-Verfahren für die multiplikative Gruppe eines endlichen Körpers wurde 1985 vorgestellt in [9] und lässt sich ohne Probleme auf hyperelliptische Kurven übertragen.
  • Algorithmus 8.2. (ElGamal-Verschlüsselung) Alice will eine Nachricht m an Bob schicken.
    • (1) Bob wählt eine Kurve C über k, einen über k definierten Divisor D, eine ganze Zahl b und berechnet bD. b wird geheim gehalten, (C, k, D, bD) bilden den öffentlichen Schlüssel von Bob.
    • (2) Alice holt sich (C, k, D, bD).
    • (3) Alice wählt zufällig eine ganze Zahl a und berechnet aD sowie a(bD) = baD.
    • (4) Alice wandelt die Nachricht m in eine Divisorklasse M um.
    • (5) Alice berechnet M + baD und sendet das Ergebnis sowie aD an Bob.
    • (6) Bob berechnet b(aD) = a(bD) und M = (M + baD) – baD und wandelt M wieder in die Nachricht m, um.
  • Eine Methode, Text in eine Divisorklasse umzuwandeln, wird beschrieben in [14], S. 35f.
  • Offensichtlich kann das ElGamal-Kryptosystem geknackt beziehungsweise das Diffie-Hellman-Problem gelöst werden, wenn man diskrete Logarithmen berechnen kann. Die Umkehrung wird zwar vermutet, ist aber bisher nur für einige spezielle Gruppen bewiesen worden.
  • 8.2. Angriffe auf den diskreten Logarithmus. Um die Bedingungen zusammenzustellen, die eine hyperelliptische Kurve für einen Einsatz in der Kryptographie erfüllen muss, sollen hier die wichtigsten Angriffe auf das HCDLP vorgestellt werden, und zwar sowohl generische als auch solche, die nur für Kurven relevant sind.
  • 8.2.1. Index-Calculus-Attacke. Diese Methode zur Lösung des DLP hat subexponentielle Komplexität im Fall der multiplikativen Gruppe eines endlichen Körpers. Sei Fp ein endlicher Körper, p eine ungerade Primzahl, g ∈ Fp eine Primitivwurzel modulo p, a ∈ F * / p . Wir suchen ein m ∈ N mit gm = a. Dazu wählen wir zuerst eine natürliche Zahl l. Sei T = {q1, ..., qt} die Menge der ersten t Primzahlen, die Faktorbasis.
  • Der erste Schritt besteht darin, lineare Gleichungen zu finden, umdie diskreten Logarithmen der qi zur Basis g zu berechnen. Dazu werden zufällig Zahlen b ∈ {0, ..., p – 2} ausgewählt und die Werte gb berechnet. Man versucht, diese gb in T zu faktorisieren und erhält, falls das erfolgreich verläuft, eine Gleichung
    Figure 01670001
    Hinreichend viele solcher Gleichungen ergeben ein lösbares Gleichungssystem mit den Unbekannten loggqi. Um genügend solche Gleichungen zu finden darf t nicht zu klein sein. Zu groß sollte t jedoch auch nicht sein, da sonst die Lösung des Gleichungssystems zu lange dauert. Im zweiten Schritt wählt man zufällige Werte b und versucht, agb in T zu faktorisieren. Ist man erfolgreich, so erhält man eine Gleichung
    Figure 01680001
    und ist fertig.
  • Die Index-Calculus-Attacke wurde zuerst für endliche Körper mit primer Charakteristik beschrieben in [2], dann für Charakteristik 2 in (28], S. 10ff. Sie kann auch bei der Jacobischen einer hyperelliptischen Körpers durchgeführt werden (siehe [1] für ungerade Charakteristik, und später [3] für beliebige Charakteristik). Der Angriff ist dann aber nur subexponentiell für großes Geschlecht, da wir mit Kurven von Geschlecht 3 arbeiten hier also nicht von Interesse.
  • 8.2.2. Frey-Rück-Attacke. Hierbei handelt es sich um eine Verallgemeinerung der MOV-Attacke von Menezes, Okamoto und Vanstone auf das DLP für elliptische Kurven (siehe [22]). Für eine hyperelliptische Kurve C über einem endlichen Körper Fq reduziert die Frey-Rück-Attacke das DLP in J(C)(Fq) auf das DLP in der multiplikativen Gruppe eines gewissen Erweiterungskörper
    Figure 01680002
    Sie verwendet dazu die sogenannte. Tate Form, eine nichtdegenerierte Paarung
    Figure 01680003
  • Dabei ist m eine ganze Zahl mit
    Figure 01680004
    die m-Torsionsgruppe. Mit Hilfe dieser Abbildung wird das DLP von der Jacobischen in die multiplikative Gruppe
    Figure 01680005
    eines endlichen Körpers übertragen, in der ja die Index-Calculus-Methode angewendet werden kann ([11]). Sicherheit vor der Frey-Rück-Attacke ist gewährleistet, wenn für alle l < (log2(q))2 gilt, dass pmax nicht ql – 1 teilt, wobei pmax der größte Primteiler von #J(C)(Fq) ist ([32])). Die Kurve sollte also so gewählt sein, dass das kleinste l, für das pmax Teiler von ql – 1 ist, hinreichend groß ist.
  • Kurven, die grundsätzlich anfällig für diese Attacke sind, da besagtes l bei ihnen relativ klein ist, sind sogenannte supersinguläre hyperelliptische Kurven. Darunter versteht man hyperelliptische Kurven, deren Jacobische supersingulär ist, d. h. dass über dem algebraischen Abschluss des Grundkörpers eine Isogenie von der Jacobischen in ein Produkt supersingulärer elliptischer Kurven existiert, also elliptischer Kurven mit nichtkommutativen Endomorphismenringen. Im Fall einer hyperelliptischen Kurve vom Geschlecht g über einem Körper der Charakteristik 2, gegeben durch eine Gleichung
    Figure 01690001
    ist die Bedingung
    Figure 01690002
    hinreichend dafür, dass die Kurve nicht supersingulär ist (folgt aus [12], Theorem 6.1.). Insbesondere folgt daraus, dass die Kurven, die wir in 7.5. behandelt haben, nicht supersingulär sind.
  • 8.2.3. Rück-Attacke. Auch dieser Angriff ist eine Verallgemeinerung eines Angriffs auf das DLP für elliptische Kurven auf Kurven beliebigen Geschlechts ([31]), nämlich der Methode von Semaev ([34]). Ist E eine elliptische Kurve über einem endlichen Körper
    Figure 01690003
    so kann in einer Untergruppe G von
    Figure 01690004
    das DLP in polynomialer Zeit gelöst werden, wenn G die Ordnung p hat. Das Verfahren ist also für Kurven über Körpern von sehr kleiner Charakteristik nicht interessant, weshalb hier p ≠ 2, 3 sein soll. Es funktioniert mit Hilfe eines Monomorphismus
    Figure 01690005
    welcher das DLP in der Unterruppe auf das DLP im endlichen Körper überträgt und in polynomialer Zeit berechnet werden kann. Der Angriff ist nicht möglich, wenn p kein Teiler von
    Figure 01690006
    ist bzw. bei hyperelliptischen Kurven kein Teiler von
    Figure 01690007
    der eben der Ornung der Untergruppe von
    Figure 01690008
    in der gearbeitet wird.
  • 8.2.4. Pohlig-Hellman-Attacke. Die Vereinfachung von Pohlig und Hellman ermöglicht es, das DLP in einer endlichen abelschen Gruppe zu lösen, indem man das Problem in sämtlichen Untergruppen primer Ordnung löst. Sei also G eine endliche, abelsche Gruppe der Ordnung n. Die Primfaktorzerlegung von r sei bekannt. Seien Q, P ∈ G, P von der Ordnung n. Zu finden ist ein m ∈ N mit Q = mP. Sei p ein Primfaktor von n, n' := n / p , Q' := n'Q, P' := n'P. Dann ist
    Figure 01690009
    und wegen
    Figure 01700001
    ist P' von der Ordnung p. Löst man das Problem in der Untergruppe der Ordnung p, so hat man m mod p gefunden. Ist das für alle Primteiler von n geschehen kann mit dem Chinesischen Restsatz m berechnet werden (s. [19], Theorem II.2.1).
  • Somit ist das Problem des diskreten Logarithmus gelöst, wenn es in jeder Untergruppe von primer Ordnung gelöst ist, was umso leichter ist, je kleiner die Ordnung der Untergruppe ist. Die Sicherheit einer Gruppe hängt also weniger von der Gruppenordnung ab und mehr von deren größten Primfaktor. Um Sicherheit vor einer brute-force-Attacke nach vorausgehender Pohlig-Hellman-Vereinfachung zu gewährleisten, müsste dieser ≥ 280 sein. Er sollte aber ≥ 2160 sein, damit die weiter unten behandelten Attacken Pollord ρ und Baby-Step-Giant-Steg in der Untergruppe dieser Ordnung nicht durchführbar sind.
  • Im Falle der Jacobischen einer hyperelliptischen Kurve C vom Geschlecht g über Fq ist #J(C)(Fq) ≈ qg, was aus folgendem Theorem folgt:
    Theorem 8.3. (Hasse-Weil) Ist C eine hyperelliptische Kurve vom Geschlecht g über einem Körper endlichen Körper Fq, so gilt folgende Abschätzung:
    Figure 01700002
  • Das Theorem wird bewiesen in [45].
  • Ist C insbesondere eine Kurve vom Geschlecht 3 über einem Körper
    Figure 01700003
    so ist, um
    Figure 01700004
    zu erreichen, also mindestens l ≥ 54 nötig.
  • Die folgenden beiden Attacken sind generisch und wir wählen dieselben Bezeichnungen wie bei der Pohlig-Hellman-Attacke. Allerdings setzen wir voraus, dass die Pohlig-Hellman-Vereinfachung bereits durchgeführt wurde und die Ordnung n der endlichen, abelschen Gruppe G, in der wir arbeiten, prim ist. Wegen ihrer Laufzeit, die proportional zu √ n ist, werden diese Methoden auch als Quadratwurzelmethoden bezeichnet.
  • 8.2.5. Baby-Step-Giant-Steg-Methode von Shanks. Wir suchen m ∈ N mit Q = mP. Wir teilen m durch [√ n ] mit Rest und erhalten
    Figure 01710001
    mit 0 ≤ α, 0 ≤ b < [√ n ]. Es werden nun zwei Listen erzeugt, eine Liste der Baby-Stegs und eine der Giant-Stegs. Die Liste der Baby-Steps besteht aus allen Werten
    Figure 01710002
    mit 0 ≤ b ≤ [√ n ] – 1. Sie wird gespeichert und anschließend werden die Giant-Stegs berechnet, das sind die Werte
    Figure 01710003
    für 0 ≤ a < [√ n ]. Nach jedem Giant-Steg Sa, der berechnet wurde, wird die Liste der Baby-Stegs nach diesem Wert durchsucht. Bei einer Übereinstimmung haben wir ein Paar (a, b) gefunden mit
    Figure 01710004
    und sind fertig. Diese Methode führt sicher zu einem Ergebnis, denn wegen 0 ≤ m ≤ n – 1 hat m eine Darstellung m = a[√ n ] + b mit 0 ≤ a, b < [√ n ]. Alle diese Darstellungen werden durch den Algorithmus berechnet. Aus Zeit- und Speicherplatzgründen kann Baby-Step-Giant-Step nicht für sehr große n durchgeführt werden.
  • 8.2.6. Pollard ρ. Der ursprüngliche Pollard ρ-Algorithmus war eine Faktorisierungsmethode ([29]), die sich das Geburtstagsparadoxon zunutze macht. Der Angriff auf den diskreten Logarithmus funktioniert ähnlich. Wir bleiben bei den Bezeichnungen vom Pohlig-Hellman Verfahren. Die Gruppe G von der primen Ordnung n wird zunächst in drei disjunkte, ungefähr gleich große Mengen S0, S1, S2 zerlegt. Mittels P und Q wird eine Zufallsfolge konstruiert und zwar solange, bis zwei Folgenglieder übereinstimmen. Seien dazu a0, b0 ∈ {0, ..., n – 1}, sei x0 := a0P + b0Q. Eine Folge (xi)i wird folgendermassen rekursiv definiert:
    Figure 01720001
  • Mit xi = aiP + biQ ist
    Figure 01720002
    und
    Figure 01720003
  • Es werden soviele Folgenglieder berechnet bis eine Kollision auftritt, also xi = xj mit i ≠ j. In diesem Fall ist
    Figure 01720004
  • Da n als prim vorausgesetzt war, ist ggT(n, bj – bi) = 1 und damit
    Figure 01720005
  • Die Wahrscheinlichkeit ist groß, dass die gewünschte Kollision relativ früh auftritt. Ein Problem ist dennoch das Speichern der Werte xi. Abhilfe schafft ein Parallelisierungsversuch, die gleichzeitige Berechnung von xi und x2i und deren Vergleich. Dadurch wird so gut wie kein Speicher benötigt. Sinn macht diese Methode, da mit einem j ≠ i mit xi = xj auch ein t < j existiert mit xt = x2t: aus xi = xj = xi+(j-i) mit i < j folgt
    Figure 01720006
    und damit induktiv
    Figure 01720007
  • Wegen i < j ist
    Figure 01720008
  • Sei t := s(j – i). Es ist
    Figure 01730001
    und damit wegen (*)
    Figure 01730002
  • Es gibt einen Algorithmus, der schneller ist als Pollard ρ, allerdings nur für Kurven, deren Geschlecht klein, aber mindestens 4 ist (s. [13]). Da wir jedoch mit Kurven vom Geschlecht 3 arbeiten soll darauf nicht näher eingangen werden.
  • 8.2.7. Einbeziehung von Automorphismen. Duursma, Gaudry und Morain haben in [8] eine Möglichkeit aufgezeigt, Pollard ρ im Fall einer hyperelliptischen Kurve C um einen Faktor √ d zu beschleunigen, falls die Jacobische einen Automorphismus σ vom Grad d besitzt. Ist σ ∈ Autk((D)) für einen Divisor D über k auf C, so betrachtet man 〈D〉)/〈σ〉 und läuft den Zufallsweg nur in dieser Gruppe. Ist d relativ klein, so können dabei jedoch leicht Zykeln entstehen. Da jeder Automorphismus der Kurve einen Automorphismus der Jacobischen induziert (s. [43], Lemma III.5.2. und Theorem III.7.1.) sollte die Automorphismengruppe von C klein sein.
  • Die Existenz von nichttrivialen Automorphismen hat auch eine Auswirkung auf die Ordnung der Jacobischen. Jeder Automorphismus von C über k vom Grad d definiert einen Teilkörper L von k(C) vom Grad d (Prop. 5.3). Die Ordnung der Jacobischen von C kann deshalb nicht prim sein, da sie von der Ordnung der Jacobischen der zu L gehörigen Kurve geteilt wird. Eine Kurve mit Jacobischer, deren Ordnung viele kleine Primfaktoren hat, ist ungeeignet. Selbst wenn ein hinreichend großer Primfaktor vorhanden ist, um Sicherheit zu gewährleisten, so ist die Jacobische doch größer, als sie es bei der Sicherheit, die sie bietet, eigentlich sein müsste. Größte Effizienz bei gleichzeitiger Sicherheit bietet eine Kurve, deren Jacobische eine prime oder zumindest fast prime Ordnung von hinreichender Größe hat (zur Effizienz hyperelliptischer Kryptosysteme siehe [10], Chapter 4).
  • 8.3. Einsatz der Prym-Varietät. Wir hatten in Kapitel 5.2. die Schar C(λμv) hyperelliptischer Kurven mit affinen Gleichungen
    Figure 01740001
    mit 0, 1, λ, μ, v ∈ k paarweise verschieden, behandelt, wobei k ein beliebiger Körper der Charakteristik ≠ 2 ist. Weiterhin hatten wir die Morphismen
    Figure 01740002
    untersucht und die Prym-Varietäen P(f) von f. Dabei ist E(λμv) die zum Fixkörper einer bestimmten Involution von C(λμv) gehörige elliptische Kurve mit Gleichung
    Figure 01740003
  • Über einem Körper k Charakteristik 2 hatten wir uns in Kapitel 7.5. mit den Prym-Varietäten der Morphismen
    Figure 01740004
    befasst, wobei C(λμα) eine hyperelliptische Kurve über k mit affiner Gleichung
    Figure 01740005
    mit λ, μ, α ∈ k, α ≠ 0, 1, λ ≠ 0, ist und E(λμα) eine elliptische Kurve mit affiner Gleichung
  • Figure 01740006
  • Die elliptischen Kurven E(λμα) bzw. E(λμv) werden später wieder mit E bezeichnet, da jeweils klar sein wird, welche Kurve gemeint ist.
  • Bevor die Menge P(f)(k) der rationalen Punkte einer Prym-Varietät aus einer dieser beiden Scharen in einem Kryptosystem verwendet werden kann, muss ihre Ordnung #P(f)(k) berechnet werden, die nach Satz 5.10 der Quotient aus der Ordnung von J(C)(k) und der Ordnung von E(k) ist. Weiter muss eine Primfaktorzerlegung vorgenommen werden. Notwendig ist, dass die Ordnung der Gruppe einen Primfaktor 2160 hat.
  • Wir behandeln dazu ein Beispiel. Als Grundkörper wählen wir k :=
    Figure 01750001
    Die Körperelemente werden mit
    Figure 01750002
    bezeichnet, wie in Magma üblich. Wir betrachten die Kurve C(λμα) mit λ = k.1109, μ = k.165, α = k.115. Wir berechnen
    Figure 01750003
    und erhalten daraus
  • Figure 01750004
  • In diesem Fall ist der größte Primfaktor von #P(f)(k) hinreichend groß. Er ist gleichzeitig der mit Abstand größte Primfaktor von #J(C)(k), so dass die Jacobische in diesem Fall keine größere Sicherheit bieten könnte als die Prym-Varietät.
  • In einer solchen Situation besteht auch die Möglichkeit, die Untergruppe von der Ordnung des einzigen großen Faktors anstatt die ganze Jacobische zu verwenden, also bei vergleichbarer Sicherheit mit einem deutlich kleineren Objekt zu arbeiten. Im letzten Beispiel wäre die Unterruppe von
    Figure 01760001
    von der Ordgnung 72370055773322622142155043224669792730547782451079640846 86566502278975047543 ≥ 2160 geeignet. Die Prym-Varietät zu verwenden würde in diesem Fall keine Vorteile gegenüber dieser Untergruppe bringen, da der kleine Faktor 26 die Sicherheit nicht erhöht.
  • Denkbar ist aber auch eine Prym-Varietät, deren Ordnung mindestens zwei Primfaktoren ≥ 2160 besitzt und nicht viele kleine. Eine solche Prym-Varietät hätte gegenüber den Untergruppen von großer Ordnung den Vorteil größerer Sicherheit und wäre trotzdem kleiner als die Jacobische. Diese Situation ist im folgenden Beispiel gegeben.
  • Wir wählen die Kurve C(λμα) mit λ = k.117, μ = k.1131, α = 160 über dem Körper
    Figure 01760002
    und berechnen
    Figure 01760003
    und
    Figure 01770001
  • Daraus folgt
    Figure 01770002
  • 9. BEISPIELE FÜR ORDNUNGEN VON PRYM-VARIETÄTEN
  • 9.1. Ungerade Charakteristik. Sei k ein endlicher Körper der Charakteristik 2. Wir betrachten wieder die Schar hyperelliptischer Kurven C(λμv) über k mit affinen Gleichungen
    Figure 01780001
    mit 0, 1, λ, μ, v ∈ k paarweise verschieden, und zu jeder dieser Kurven den Morphismus
    Figure 01780002
    wobei E(λμv) eine elliptische Kurve mit affiner Gleichung
    Figure 01780003
    ist. Sei P(f) die Prym-Varietät von f. Über allen Korper
    Figure 01780004
    mit p prim und ≠ 2, n ∈ N, pn ≤ 107 haben wir die Ordnungen der Jacobischen der Kurven C(λμv) berechnet, sowie die Ordnungen der zugehörigen elliptische Kurven E(λμv) und daraus die Ordnungen der Gruppen der rationalen Punkte der Prym-Varietäten P(f). Zur Berechnung wurde der Algorithmus prym1 aus 6.2. verwendet. Aus Platzgründen können nur einige ausgewählte Beispiele angegeben werden. Die Tabellen 5 bis 8 zeigen den Körper F11. In den Tabellen 9 bis 14 sind die entsprechenden Ordnungen für den Körper F13 zu sehen. Beispiele über größeren Körpern sind in den Tabellen 15 bis 17 zu finden, berechnet mit Hilfe des Algorithmus prym2. In diesen Tabellen ist auch die Primfaktorzerlegung mit angegeben.
  • Sei
    Figure 01790001
    mit
    Figure 01790002
    und
    Figure 01790003
    für 0, 1, λ, μ, v ∊ F11 paarweise verschieden. TABELLE 6. Der Körper k := F11
    Figure 01790004
    TABELLE 7. Der Körper k := F11
    Figure 01800001
    Figure 01810001
    mit
    Figure 01810002
    und
    Figure 01810003
    für 0, 1, λ, μ, v ∊ F11 paarweise verschieden. TABELLE 8. Der Körper k := F11
    Figure 01810004
    Figure 01820001
    mit
    Figure 01820002
    und
    Figure 01820003
    für 0, 1, λ, μ, v ∊ Fk paarweise verschieden. TABELLE 9. Der Körper k := F11
    Figure 01820004
    TABELLE 10. Der Körper k := F13
    Figure 01820005
    Figure 01830001
    mit
    Figure 01830002
    und
    Figure 01830003
    für 0, 1, λ, μ, v ∊ F13 paarweise verschieden. TABELLE 11. Der Körper F13
    Figure 01830004
    TABELLE 12. Der Körper F13
    Figure 01840001
    Figure 01850001
    mit
    Figure 01850002
    und
    Figure 01850003
    für 0, 1, λ, μ, v ∊ F13 paarweise verschieden. TABELLE 13. Der Körper F13
    Figure 01850004
    TABELLE 14. Der Körper F13
    Figure 01860001
    Figure 01870001
    mit
    Figure 01870002
    und
    Figure 01870003
    für 0, 1, λ, μ, v ∊ F13 paarweise verschieden. TABELLE 15. Der Körper F13
    Figure 01870004
    TABELLE 16. Der Körper F13
    Figure 01880001
    Figure 01890001
    mit
    Figure 01890002
    und
    Figure 01890003
    für 0, 1, λ, μ, v ∊ Fq paarweise verschieden. TABELLE 17. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01890004
    TABELLE 18. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01900001
    Sei
    Figure 01910001
    mit
    Figure 01910002
    und
    Figure 01910003
    für 0, 1, λ, μ, v ∊ Fq paarweise verschieden. TABELLE 19. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01910004
    TABELLE 20. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01920001
  • 9.2. Charakteristik 2. Sei C(λμα) eine Schar hyperelliptischer Kurven über einem Körper
    Figure 01920002
    mit affinen Gleichungen
    Figure 01920003
    mit
    Figure 01920004
    eine Schar elliptischer Kurven, gegeben durch Gleichungen
    Figure 01920005
  • Wir betrachten die Morphismen
    Figure 01920006
    und berechnen die Ordnungen der Gruppen der rationalen Punkte von Prym-Varietäten P(f) solcher Morphismen. Verwendet wird dazu der Algorithmus 7.27. In Charakteristik 2 ist die Berechnung der Ordnung der Jacobischen bei weitem nicht so zeitintensiv wie über Körpern der Charakteristik ≠ 2, weshalb wir hier zum Teil über wesentlich größeren Körpern gearbeitet haben. Die Elemente eines endlichen Körpers k der Charakteristik 2 mit 2q Elementen werden wieder mit
    Figure 01920007
    bezeichnet.
  • In den Tabellen 18 bis 30 sind ausgewählte Beispiele von Ordnungen #P(f)(k) einschließlich ihrer Primfaktorzerlegung sowie, bis auf Tabelle 30, derjenigen der zugehörigen Jacobischen angegeben. In den Tabellen 23 bis 30 finden sich diejenigen Ordnungen, die einen Primfaktor > 2160 haben. Die Tabellen 31 bis 37 zeigen Beispiele über sehr großen Körpern, für welche wegen des Rechenaufwandes keine Faktorisierung durchgeführt wurde. Sei
    Figure 01930001
    mit
    Figure 01930002
    und
    Figure 01930003
    für
    Figure 01930004
    TABELLE 21. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01930005
    TABELLE 22. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01940001
  • Sei
    Figure 01950001
    mit
    Figure 01950002
    und
    Figure 01950003
    für
    Figure 01950004
    TABELLE 23. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01950005
  • Sei
    Figure 01960001
    TABELLE 24. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01960002
  • Sei
    Figure 01970001
    mit
    Figure 01970002
    und
    Figure 01970003
    für
    Figure 01970004
    TABELLE 25. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01970005
    TABELLE 26. Faktorisierung von #J(C)(k) und #P(f)(k)
    Figure 01980001
    Figure 01990001
    mit
    Figure 01990002
    und
    Figure 01990003
    für
    Figure 01990004
    TABELLE 27. Faktorisierung von #P(f)(k)
    Figure 01990005
    Figure 02000001
    mit
    Figure 02000002
    TABELLE 28. Faktorisierung von #P(f)(k)
    Figure 02000003
    Figure 02010001
    mit
    Figure 02010002
    und
    Figure 02010003
    für
    Figure 02010004
    TABELLE 29. Faktorisierung von #P(f)(k)
    Figure 02010005
    Figure 02020001
    mit
    Figure 02020002
    TABELLE 30. Faktorisierung von #P(f)(k)
    Figure 02020003
    Figure 02030001
    mit
    Figure 02030002
    und
    Figure 02030003
    für
    Figure 02030004
    TABELLE 31. Faktorisierung von #P(f)(k)
    Figure 02030005
    Figure 02040001
    TABELLE 32. Faktorisierung von #P(f)(k)
    Figure 02040002
    Figure 02050001
    mit
    Figure 02050002
    und
    Figure 02050003
    für
    Figure 02050004
    TABELLE 33. Faktorisierung von #P(f)(k)
    Figure 02050005
    Figure 02060001
    TABELLE 34. Faktorisierung von #P(f)(k)
    Figure 02060002
    Figure 02070001
    mit
    Figure 02070002
    und
    Figure 02070003
    für
    Figure 02070004
    TABELLE 35. Große Körper
    Figure 02070005
    TABELLE 36. Große Körper
    Figure 02080001
    Figure 02090001
    mit
    Figure 02090002
    und
    Figure 02090003
    für
    Figure 02090004
    TABELLE 37. Große Körper
    Figure 02090005
    Figure 02100001
    mit
    Figure 02100002
    und
    Figure 02100003
    für
    Figure 02100004
    TABELLE 38. Große Körper
    Figure 02100005
    Figure 02110001
    mit
    Figure 02110002
    und
    Figure 02110003
    für
    Figure 02110004
    TABELLE 39. Große Körper
    Figure 02110005
    Figure 02120001
    mit
    Figure 02120002
    und
    Figure 02120003
    für
    Figure 02120004
    TABELLE 40. Große Körper
    Figure 02120005
    Figure 02130001
    mit
    Figure 02130002
    und
    Figure 02130003
    für
    Figure 02130004
    TABELLE 41. Große Körper
    Figure 02130005
  • Im Folgenden wird ferner ein Verfahren zur Auswahl eines Divisors aus einer Gruppe von rationalen Punkten einer Prym-Varietät im Detail beschrieben.
  • 10. AUSWAHL EINES ELEMENTES AUS DER GRUPPE DER RATIONALEN PUNKTE EINER PRYM-VARIETÄT P(f) ÜBER k
  • Wir schlagen zwei Methoden zur Auswahl eines über k definierten Divisors aus P(f) vor. Für beide Methoden grundlegend ist der Algorithmus von Koblitz.
  • 10.1. Koblitz-Algorithmus. Der folgende Algorithmus beschreibt das Generieren eines zufälligen Elementes der Gruppe J(C)(k) für die Jacobische Varietät J(C) einer hyperelliptischen Kurve C vom Geschlecht g über einem endlichen Körper k. Die Methode wurde veröffentlicht in N. Koblitz, Hyperelliptic Cryptosystems, Journal of Cryptology 1989, p. 139–150.
  • Sei
    Figure 02140001
    mit q Prim, n ∈ N. Die Aufgabe, zufällig einen über k definierten Divisor vom Grad 0 auf C, also ein Element aus
    Figure 02140002
    auszuwählen, wird zurückgeführt auf das Finden eines zufälligen Punktes P auf C mit Koordinaten in
    Figure 02140003
    mit dessen Hilfe der Divisor erzeugt wird.
  • Der gesuchte Divisor soll die Gestalt
    Figure 02140004
    besitzen mit mi ≥ 0 und Σmi ≤ g. Dies wird erreicht, indem man für diejenigen natürlichen Zahlen l, die ≤ g sind, die Galoisgruppen
    Figure 02140005
    betrachtet und die Summe
    Figure 02140006
    berechnet. Dabei ist P der schon zufällig ausgewählte Punkt der Kurve. Diese Auswahl geschieht wie folgt:
    wir dürfen ohne Beschränkung der Allgemeinheit annehmen, dass n = 1 ist, also k = Fq. Die Kurve C habe die Gleichung
    Figure 02150001
  • Wir wählen zufällig eine Koordinate u = x ∈ Fq und versuchen, die Gleichung
    Figure 02150002
    für v zu lösen. Dazu betrachten wir zwei Fälle:
    Fall 1: q ist ungerade. In diesem Fall ist h = 0 und das Problem besteht darin, eine Wurzel in einem endlichen Körper zu ziehen. Die Wahrscheinlichkeit für die Existenz einer Lösung v = y liegt etwa bei 0.5, in welchem Fall sie etwa durch die Methode von Shanks (s. N. Koblitz, A Course in Number Theory and Cryptography, Springer-Verlag, New-York, 1984, p. 47–48) gefunden werden kann. Existiert keine Lösung, versuchen wir es mit einem neuen zufälligen u = x ∈ Fq.
  • Fall 2: q ist gerade. In diesem Fall ist h(x) ≠ 0. Mit z := v/h(x) erhalten wir die Gleichung
    Figure 02150003
    mit a = f (x)/h(x)2. Diese Gleichung hat eine Lösung im Fall, dass die Spur
    Figure 02150004
    ist und keine Lösung, falls die Spur 1 ist. Im letzteren Fall starten wir mit neuem u = x ∈ Fq von neuem. Im ersteren Fall kann z wie folgt gefunden werden:
    ist q = 2n eine ungerade Potenz von 2, so setzen wir
    Figure 02150005
  • Ist n gerade, so wählen wir in γ, so dass
    Figure 02150006
    ist. Dann setzen wir
    Figure 02150007
    für j = 1, 2, ..., n und nehmen am Ende
    Figure 02150008
  • Der Prozess für gerades n stammt aus R. Lidl and H. Niederreiter, Finite Fields, Addison-Wesley, Reading, MA, 1983, p. 80.
  • 10.2. Methode 1. Seien jetzt die hyperelliptische Kurve C, die elliptische Kurve E und der Morphismus f: C → E wie in der Dissertation. In diesem Fall ist die Prym-Varietät P(f) charakterisiert als Kern der Normabbildung Nf: J(C) → F. Um ein Element aus P(f)(k) auszuwählen, erzeugt man zunächst mit dem Koblitz-Algorithmus ein zufälliges Element aus J(C)(k) und testet dann mit Hilfe der Normabbildung Nf, ob das Element aus der Prym-Varietät stammt. Falls ja ist man fertig, falls nicht, erzeugt man mit dem Koblitz-Algorithmus ein neues Element.
  • 10.3. Methode 2. Eine andere Möglichkeit ist die folgende: die Ordnung #P(f)(k) wurde ja bereits gemäß der Formel
    Figure 02160001
    berechnet und eine Primfaktorzerlegung vorgenommen und die Prym-Varietät für kryptologisch sicher und effizient befunden. Sei
    Figure 02160002
    die Primfaktorzerlegung, wobei die pi nicht alle verschieden sein müssen. Wir wissen, dass P(f)(k) Untergruppen von J(C)(k) mit den Ordnungen p1, ..., pm enthält. Wir wählen eine Untergruppe aus und erzeugen in dieser Untergruppe einen Divisor. Am besten funktioniert das, wenn wir eine Untergruppe von sehr großer Ordnung oder gleich die Untergruppe der größten Ordnung nehmen. Diese Ordnung sei ohne Beschränkung der Allgemeinheit gleich p1.
  • Fall 1: der Primfaktor p1 kommt auch in #J(C)(k) nicht in höherer Potenz vor als in #P(f)(k). Wir wählen mit dem Algorithmus von Koblitz zufällig ein Element D ∈ J(C)(k) aus. Sei D0 der Nulldivisor. Die Chance ist groß, dass die Ordnung ord(D) von D (also die kleinste natürlich Zahl m mit mD linear äquivalent zu D0) annähernd #J(C)(k) ist. Da p1 ein sehr großer bzw. sogar der größte Primteiler von #J(C)(k) ist, ist es sehr wahrscheinlich, dass p1 auch ein Teiler von ord(D) ist. Wenn das zutrifft, hat
    Figure 02160003
    die Ordnung p1 wegen
  • Figure 02170001
  • Damit erzeugt
    Figure 02170002
    eine zyklische Untergrppe der Ordnung p1, nämlich die Gruppe
    Figure 02170003
    von J(C)(k) und insbesondere P(f)(k). Aus dieser Gruppe kann man jetzt ein Element generieren: man wählt zufällig ein i ∈ {0, ..., p – 1} und berechnet
    Figure 02170004
  • Fall 2: der Primfaktor p1 kommt in #J(C)(k) in höherer Potenz vor als in #P(f)(k). Möchten wir in einer Untergruppe der Ordnung p1 arbeiten, so landen wir mit obiger Methode nicht sicher in der Prym-Varietät, sondern möglicherweise außerhalb der Prym-Varietät in einer Untergruppe von J(C)(k) von der Ordnung p1. Wir müssen dann noch mit der Normabbildung f das Ergebnis prüfen und gegebenenfalls von vorne beginnen.
  • Alternativ kann natürlich die Methode 1 für einen anderen Primfaktor als p1 angewendet werden. Ist er deutlich kleiner, ist die Methode allerdings nicht so effizient. Kommen alle Primfaktoren von #P(f)(k) in #J(C)(k) in höherer Potenz vor, so führt an einer Prüfung über Nf kein Weg vorbei.
  • Insbesondere wird darauf hingewiesen, dass abhängig von den Gegebenheiten das erfindungsgemäße Schema auch in Software implementiert sein kann. Die Implementation kann auf einem digitalen Speichermedium, insbesondere einer Diskette oder einer CD mit elektronisch auslesbaren Steuersignalen erfolgen, die so mit einem programmierbaren Computersystem zusammenwirken können, dass das entsprechende Verfahren ausgeführt wird. Allgemein besteht die Erfindung somit auch in einem Computerprogrammprodukt mit auf einem maschinenlesbaren Träger gespeicherten Programmcode zur Durchführung des erfindungsgemäßen Verfahrens, wenn das Computerprogrammprodukt auf einem Rechner abläuft. In anderen Worten ausgedrückt kann die Erfindung somit als ein Computerprogramm mit einem Programmcode zur Durchführung des Verfahrens realisiert werden, wenn das Computerprogrammprodukt auf einem Computer abläuft.
  • Literatur
    • [1] L. M. Adleman, J. DeMarrais and M.-D. Huang, A subexponential algorithm for discrete logarithms over the rational subgroup of the jacobians of large genus hyperelliptic curves over finite fields, Proceedings of the 1994 Algorithmic Number Theory Symposium, Editoren L. M. Adleman und M.-D. Huang, Springer Verlag, LNCS 877, 1994, 28–40.
    • [2] L. M. Adleman, J. DeMarrais, A subexponential algorithm for discrete logarithms over all finite fields, Mathematics of Computation 61, 1993, 1–15.
    • [3] M. Bauer, A subexponential algorithm for solving the discrete logarithm problem in the Jacobian of high genus hyperelliptic curves over arbitrary finite fields, Preprint, 1999.
    • [4] I. Blake, G. Seroussi, N. Smart, Elliptic Curves in Cryptography, Cambridge University Press, 1999.
    • [5] S. Bosch, Algebra, Springer-Verlag 2001.
    • [6] D. Cantor, Computing in the Jacobian of a Hyperelliptic Curve, Mathematics of Computation vol. 48, 1987, 95–101.
    • [7] D. Cox, J. Little, D. O'Shea, Ideals, Varieties and Algorithms, Springer 1997.
    • [8] I. M. Duursma, P. Gaudry, and F. Morain, Speeding up the discrete log computation on curves with automorphisms, in ASIACRYPT'99, vol. 1716 of Lecture Notes on Computer Science, Springer, 1999, 103–121.
    • [9] T. ElGamal, A public key cryptosystem and a signature scheme based on discrete logarithms, IEEE Transactions on Information Theory 31, 1985, 469–472.
    • [10] A. Enge, Hyperelliptic Cryptosystems, BoD GmbH Norderstedt, 2001.
    • [11] G. Frey, H-G. Rück, A remark concerning m-divisibility and the discrete logarithm in the divisor class group of curves, Mathematics of computation vol. 62, number 206, april 1994, 865–874.
    • [12] S. Galbraith, Supersingular curves in cryptography, in: Advances in Cryptology, ASIACRYPT 2001, LNCS vol. 2248, Springer Berlin, 2001, 495–513.
    • [13] P. Gaudry, An algorithm for solving the discrete log problem on hyperelliptic curves, in: EUROCRYPT 2000, LNCS vol. 1807, Springer, 2000, 19–34.
    • [14] N. Göb, Automorphism Groups of Hyperelliptic Function Fields, Dissertation, Kaiserslautern 2004, erhältlich auf http://kluedo.ub.uni-kl.de/volltexte/2004/1719/pdf/diss.pdf
    • [15] R. Hartshorne, Algebraic Geometry, Springer, 1977.
    • [16] N. Koblitz, Hyperelliptic Cryptosystems, Journal of Cryptology 1989, 139–150.
    • [17] M. Lacroix, Using hyperelliptic curves with easily computable automorphisms for cryptographic purposes.
    • [18] S. Lang, Algebraic groups over finite fields, American Journal of Mathematics 78, 1956, 555-563.
    • [19] S. Lang, Algebra, Addison-Wesley, 1993.
    • [20] H. Lange, Ch. Birkenhake, Complex Abelian Varieties, Springer, 1996.
    • [21] M. Menezes, Y. Wu, R. Zuccherato, An Elementary Introduction to Hyperelliptic Curves, In: Koblitz, N., Algebraic Aspects of Cryptography, Springer-Verlag Berlin-Heidelberg, 1998.
    • [22] A. J. Menezes, T. Okamoto, S. A. Vanstone, Reducing elliptic curve logarithms to logarithms in a finite field, IEEE Trans. Info. Theory 39, 1639–1646, 1993.
    • [23] J. S. Milne, Abelian Varieties, in G. Cornell und J. H. Silverman, Editoren, Arithmetic Geometry, Springer-Verlag, 1986.
    • [24] J. S. Milne, Jacobian Varieties, in G. Cornell und J. H. Silverman, Editoren, Arithmetic Geometry, Springer-Verlag, 1986.
    • [25] D. Mumford, Abelian Varieties, Oxford University Press, 1974.
    • [26] D. Mumford, On the equations Defining Abelian Varieties I, Inventiones mathematicae 1, 1966, 287–354.
    • [27] D. Mumford, Tata Lectures an Theta II, Birkhäuser, Boston, 1984.
    • [28] A. M. Odlyzko, Discrete logarithms in finite fields and their cryptographic significance, Advances in Cryptology: Proceedings of Eurocrypt 84, Springer-Verlag, New York, 1985, 224–314.
    • [29] J. M. Pollard, A Monte Carlo method for Factorization, BIT 15, 1975, 331–334.
    • [30] M. Rosen, Number Theory in Function Fields, Springer-Verlag New York, 2002.
    • [31] H.-G. Rock, On the discrete logarithm in the divisor class group of curves, Mathematics of computation 68, 1999, 805–806.
    • [32] Y. Sakai, K. Sakurai, H. Ishizuka, Secure hyperelliptic cryptosystems and their performance, Lecture Notes in Computer Science 1431, 1998, 164–181.
    • [33] F. K. Schmidt, Analytische Zahlentheorie in Körpern der Charakteristik p, Mathematische Zeitschrift 33, 1931, erhältlich unter: http://www-gdz.sub.uni-goettingen.de/cgi-bin/digbib.cgi? PPN2668330200033.
    • [34] I. A. Semaev, Evaluation of discrete logarithms in a group of p-torsion points of an elliptic curve in characteristic p, Mathematics of computation 67, 1998, 353–356.
    • [35] J. P. Serre, Galois Cohomology, Springer Verlag, New York, 1964.
    • [36] J. P. Serre, Groupes algébriques et corps de classes, Hermann Paris, 1959.
    • [37] J. P. Serre, Corps Iocaux, Hermann Paris, 1968.
    • [38] L. R. Shafarevich, Basic Algebraic Geometry 1, Springer-Verlag, 1994.
    • [39] I. R. Shafarevich, Basic Algebraic Geometry 2, Springer-Verlag, 1994.
    • [40] V. J. Danilcov, V. V. Shokurov, Algebraic curves, agebraic manifolds and schemes, Springer, 1998.
    • [41] J. H. Silverman, The Arithmetic of Elliptic Curves, Springer-Verlag, 1986.
    • [42] A. Skorobogatov, Torsors and rational points, Cambridge University Press, 2001.
    • [43] H. Stichtenoth, Algebraic Function Fields and Codes, Springer, 1993.
    • [44] J. Tate, Galois Cohomology, LAS/Park City Mathematics Series vol. 9, 2001, 467–479.
    • [45] A. Weil, Courbes algébriques et variétés abeliennes, Hermann, Paris, 1971.
  • Bezugszeichenliste
  • 100
    Vorrichtung zum Überprüfen
    110
    erste Einrichtung zum Bestimmen
    120
    zweite Einrichtung zum Bestimmen
    130
    dritte Einrichtung zum Bestimmen
    140
    vierte Einrichtung zum Bestimmen
    200
    Vorrichtung zum Erzeugen
    210
    erste Einrichtung zum Bestimmen
    220
    zweite Einrichtung zum Bestimmen
    230
    dritte Einrichtung zum Bestimmen
    240
    vierte Einrichtung zum Bestimmen
    250
    fünfte Einrichtung zum Ermitteln
    300
    Vorrichtung zum zufälligen Auswählen

Claims (19)

  1. Vorrichtung (100) zum Überprüfen einer Güte einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät P(f) einer hyperelliptischen Kurve C über einem endlichen Körper k, mit folgenden Merkmalen einer ersten Einrichtung (110) zum Bestimmen einer Ordnung #J(C)(k) einer Gruppe von rationalen Punkten der Jacobischen Varietät J(C); einer zweiten Einrichtung (120) zum Bestimmen einer Ordnung #E(k) einer Gruppe von rationalen Punkten einer elliptischen Kurve E über dem endlichen Körper k, wobei die elliptische Kurve E diejenige Kurve ist, die zum Fixkörper L einer Involution s der hyperelliptischen Kurve C gehört, und auf welche C von einem Morphismus f abgebildet wird, der zu der Inklusion L ⊆ k(C) gehört; einer dritten Einrichtung (130) zum Bestimmen einer Division der Ordnung #J(C)(k) der Gruppe von rationalen Punkten der Jacobischen Varietät J(C) und der Ordnung #E(k) der Gruppe von rationalen Punkten der elliptischen Kurve E, um eine Ordnung #P(f)(k) einer Gruppe von rationalen Punkten einer Prym-Varietät der Abbildung f zu erhalten; und einer vierten Einrichtung (140) zum Bestimmen, ob ein Primfaktor einer Primfaktorenzerlegung der Ordnung #P(f)(k) eine vorbestimmte Bedingung erfüllt, um die Güte der Schlüsselerzeugungsvarietät P(f) zu erhalten.
  2. Vorrichtung (100) gemäß Anspruch 1, wobei der Körper k definiert ist als Fq mit q = pn, wobei p eine Primzahl ist und n aus der Menge der natürlichen Zahlen stammt.
  3. Vorrichtung (100) gemäß Anspruch 2, mit p = 2 und n > 179.
  4. Vorrichtung (100) gemäß einem der Ansprüche 1 bis 3, bei der die vierte Einrichtung (140) ausgebildet ist, um als vorbestimmte Bedingung zu prüfen, ob zumindest ein Primfaktor der Primfaktorenzerlegung der Ordnung #P(Y)(k) größer als ein vorbestimmter Wert ist.
  5. Vorrichtung (100) gemäß Anspruch 4, wobei der vorbestimmte Wert größer oder gleich 2160 ist.
  6. Verfahren zum Überprüfen einer Güte einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät P(f), mit folgenden Schritten Bestimmen einer Ordnung #J(C)(k) einer Gruppe von rationalen Punkten einer Jacobischen Varietät J(C) einer hyperelliptischen Kurve C über einem endlichen Körper k; Bestimmen einer Ordnung #E(k) einer Gruppe von rationalen Punkten einer elliptischen Kurve E über dem endlichen Körper k, wobei die elliptische Kurve E diejenige Kurve ist, die zum Fixkörper L einer Involution s der hyperelliptischen Kurve C gehört, und auf welche C von einem Morphismus f abgebildet wird, der zu der Inklusion L ⊆ k(C) gehört; Bestimmen einer Division der Ordnung #J(C)(k) der Gruppe von rationalen Punkten der Jacobischen Varietät J(C) und der Ordnung #E(k) der Gruppe von rationalen Punkten der elliptischen Kurve E, um eine Ordnung #P(f)(k) einer Gruppe von rationalen Punkten einer Prym-Varietät der Abbildung f zu erhalten; und Bestimmen, ob ein Primfaktor einer Primfaktorenzerlegung der Ordnung #P(Y)(k) eine vorbestimmte Bedingung erfüllt, um die Güte der Schlüsselerzeugungsvarietät P(f) zu erhalten.
  7. Computerprogramm mit einem Programmcode zur Durchführung der Verfahrens nach Anspruch 6, wenn der Programmcode auf einem Computer ausgeführt wird.
  8. Vorrichtung (200) zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät P(f), mit folgenden Merkmalen einer ersten Einrichtung (210) zum Bestimmen einer Ordnung #J(C)(k) einer Gruppe von rationalen Punkten einer Jacobischen Varietät J(C) einer hyperelliptischen Kurve C über einem endlichen Körper k; einer zweiten Einrichtung (220) zum Bestimmen einer Ordnung #E(k) einer Gruppe von rationalen Punkten einer elliptischen Kurve E über dem endlichen Körper k, wobei die elliptische Kurve E diejenige Kurve ist, die zum Fixkörper L einer Involution s der hyperelliptischen Kurve C gehört, und auf welche C von einem Morphismus f abgebildet wird, der zu der Inklusion L ⊆ k(C) gehört; einer dritten Einrichtung (230) zum Bestimmen einer Division der Ordnung #J(C)(k) der Gruppe von rationalen Punkten der Jacobischen Varietät J(C) und der Ordnung #E(k) der Gruppe von rationalen Punkten der elliptischen Kurve E, um eine Ordnung #P(f)(k) einer Prym-Varietät der Abbildung f zu erhalten, die einem Kern einer Abbildung Nf der Jacobischen Varietät J(C) auf die elliptische Kurve E entspricht; einer vierten Einrichtung (240) zum Bestimmen, ob ein Primfaktor einer Primfaktorenzerlegung der Ordnung P(f)(k) eine vorbestimmte Bedingung erfüllt; und einer fünften Einrichtung (250) zum Ermitteln der Gruppe von rationalen Punkten der Prym-Varietät P(f) als der Schlüsselerzeugungsvarietät aus der Jacobischen Varietät J(C), falls die vorbestimmte Bedingung erfüllt ist.
  9. Vorrichtung (200) gemäß Anspruch 8, wobei der Körper k definiert ist als Fq mit q = pn, wobei p eine Primzahl ist und n aus der Menge der natürlichen Zahlen stammen.
  10. Vorrichtung (200) gemäß Anspruch 9, mit p = 2 und n > 179.
  11. Vorrichtung (200) gemäß einem der Ansprüche 8 bis 10, bei der die dritte Einrichtung (230) ausgebildet ist, um #P(f)(k) = #J(C)(k):#E(k) zu bestimmen.
  12. Vorrichtung (200) gemäß einem der Ansprüche 8 bis 11, bei der die vierte Einrichtung (240) ausgebildet ist, um als vorbestimmte Bedingung zu prüfen, ob zumindest ein Primfaktor der Primfaktorzerlegung der Ordnung #P(f)(k) größer als ein vorbestimmter Wert ist.
  13. Vorrichtung (200) gemäß Anspruch 12, wobei der vorbestimmte Wert größer oder gleich 2160 ist.
  14. Verfahren zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät P(f), mit folgenden Schritten Bestimmen einer Ordnung #J(C)(k) einer Gruppe von rationalen Punkten einer Jacobischen Varietät J(C) einer hyperelliptischen Kurve C über einem endlichen Körper k; Bestimmen einer Ordnung #E(k) einer Gruppe von rationalen Punkten einer elliptischen Kurve E über dem endlichen Körper k, wobei die elliptische Kurve E durch diejenige Abbildung f aus der hyperelliptischen Kurve C hervorgeht, die zu der Inklusion eines Fixkörpers einer Involution der hyperelliptischen Kurve C in einen Funktionenkörper k(c) gehört; Bestimmen einer Division der Ordnung #J(C)(k) der Gruppe von rationalen Punkten der Jacobischen Varietät J(C) und der Ordnung #E(k) der Gruppe von rationalen Punkten der elliptischen Kurve E, um eine Ordnung P(f)(k) der Gruppe der rationalen Punkte einer Prym-Varietät der Abbildung f zu erhalten, die dem Kern einer Abbildung Nf der Jacobischen Varietät J(C) auf die elliptische Kurve E entspricht; Bestimmen, ob ein Primfaktor einer Primfaktorenzerlegung der Ordnung #P(Y)(k) eine vorbestimmte Bedingung erfüllt; und Ermitteln der Gruppe von rationalen Punkten der Prym-Varietät P(f) als der Schlüsselerzeugungsvarietät aus der Jacobischen Varietät J(C), falls die vorbestimmte Bedingung erfüllt ist.
  15. Computerprogramm mit einem Programmcode zur Durchführung des Verfahrens nach Anspruch 14, wenn der Programmcode auf einem Computer ausgeführt wird.
  16. Vorrichtung zum zufälligen Auswählen eines Divisors für eine asymmetrische Verschlüsselung, wobei die Vorrichtung ausgebildet ist, um die Auswahl aus einer Gruppe von rationalen Punkten einer Prym-Varietät zu treffen, wobei die Prym-Varietät auf einer Abbildung von einer hyperelliptischen Kurve in eine elliptische Kurve basiert, wobei die Gruppe von rationalen Punkten einer Prym-Varietät mittels eines Verfahrens nach Anspruch 14 erzeugt wurde.
  17. Vorrichtung gemäß Anspruch 16, bei der die Prym-Varietät auf einem Morphismus von einer hyperelliptischen Kurve in eine elliptische Kurve basiert.
  18. Verfahren zum zufälligen Auswählen eines Divisors für eine asymmetrische Verschlüsselung, wobei das Verfahren einen Schritt des Auswählens aus einer Gruppe von rationalen Punkten einer Prym-Varietät aufweist, wobei die Prym-Varietät auf einer Abbildung von einer hyperelliptischen Kurve in eine elliptische Kurve basiert, wobei die Gruppe von rationalen Punkten einer Prym-Varietät mittels eines Verfahrens nach Anspruch 14 erzeugt wurde.
  19. Computerprogramm mit einem Programmcode zur Durchführung des Verfahrens gemäß Anspruch 18, wenn der Programmcode auf einem Computer ausgeführt wird.
DE200710023222 2007-05-18 2007-05-18 Vorrichtung zum Überprüfen einer Güte und zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät Expired - Fee Related DE102007023222B4 (de)

Priority Applications (1)

Application Number Priority Date Filing Date Title
DE200710023222 DE102007023222B4 (de) 2007-05-18 2007-05-18 Vorrichtung zum Überprüfen einer Güte und zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE200710023222 DE102007023222B4 (de) 2007-05-18 2007-05-18 Vorrichtung zum Überprüfen einer Güte und zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät

Publications (2)

Publication Number Publication Date
DE102007023222A1 DE102007023222A1 (de) 2008-11-20
DE102007023222B4 true DE102007023222B4 (de) 2011-08-25

Family

ID=39868814

Family Applications (1)

Application Number Title Priority Date Filing Date
DE200710023222 Expired - Fee Related DE102007023222B4 (de) 2007-05-18 2007-05-18 Vorrichtung zum Überprüfen einer Güte und zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät

Country Status (1)

Country Link
DE (1) DE102007023222B4 (de)

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20060120528A1 (en) * 2003-01-10 2006-06-08 Koninklijke Phillips Electronics N.C. Method of constructing hyperelliptic curves suitable for cryptographic purposes and cryptographic apparatus using such a method
WO2006076804A1 (en) * 2005-01-21 2006-07-27 Certicom Corp. Elliptic curve random number generation

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20060120528A1 (en) * 2003-01-10 2006-06-08 Koninklijke Phillips Electronics N.C. Method of constructing hyperelliptic curves suitable for cryptographic purposes and cryptographic apparatus using such a method
WO2006076804A1 (en) * 2005-01-21 2006-07-27 Certicom Corp. Elliptic curve random number generation

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
Seßler, Susanne: Nicht prinzipal polarisierte Varietäten für die Kryptographie, D29 (Dissertation Universität Erlangen-Nürnberg, Tag der mündlichen Prüfung 20.07.2006), Shaker Verlag, Aachen 2007, S. 53-63 und 145-157 *

Also Published As

Publication number Publication date
DE102007023222A1 (de) 2008-11-20

Similar Documents

Publication Publication Date Title
DE112010004426B4 (de) Nicht verknüpfbare Übertragung ohne Gedächtnis mit Preisangaben und wiederaufladbaren Geldbörsen
De Feo et al. Towards quantum-resistant cryptosystems from supersingular elliptic curve isogenies
DE69834431T3 (de) Leckresistentes kryptographisches verfahren und vorrichtung
EP0384475B1 (de) Verfahren zur Identifikation von Teilnehmern sowie zur Generierung und Verifikation von elektronischen Unterschriften in einem Datenaustauschsystem
DE60031304T3 (de) Verfahren zur authentifizierung von softwarebenutzern
DE60005284T2 (de) Berechnungsverfahren für kryptographie mittels elliptischer kurven
CH694601A5 (de) Verfahren zur Verifizierung der Echtheit von ausgetauschten Nachrichten.
DE112008000668T5 (de) Kryptografisches Verfahren und System
DE19829643C2 (de) Verfahren und Vorrichtung zur Block-Verifikation mehrerer digitaler Signaturen und Speichermedium, auf dem das Verfahren gespeichert ist
DE112009000154T5 (de) Änderung der Darstellung eines Punktes auf einer elliptischen Kurve
EP2771782A1 (de) Effiziente primzahlprüfung
DE102008051447B9 (de) Verfahren und Vorrichtung zum Schützen einer RSA-Berechnung an einer Ausgabe mit Hilfe des chinesischen Restsatzes
DE102018009943A1 (de) Verfahren zum Erzeugen einer blinden Signatur
DE60022770T2 (de) Gegenmassnahme in einem elektronischen baustein zur ausführung eines kryptoalgorithmus mit öffentlichem schlüssel vom rsa-typ
EP2641241B1 (de) Verfahren zur langzahldivision oder modulare reduktion
DE102007023222B4 (de) Vorrichtung zum Überprüfen einer Güte und zum Erzeugen einer Gruppe von rationalen Punkten einer Schlüsselerzeugungsvarietät
DE10161137A1 (de) Verfahren und System zum kryptographischen Bearbeiten von Daten
DE60210331T2 (de) Kryptographisches verfahren unter der benutzung öffentlicher schlüssel basierend auf den gruppen der zöpfe
DE10161138A1 (de) Verfahren und Vorrichtung zum Ermitteln einer elliptischen Kurve, Verfahren und Vorrichtung zum Multiplizieren eines Punktes mit einem Skalar
DE69333121T2 (de) Verfahren zur Ausführung von kryptographischen und/oder fehlerkorrigierenden Protokollen auf dem Gebiet der Zahlentheorie
DE10329885B4 (de) Verfahren zur Konstruktion elliptischer Kurven über endlichen Körpern
EP1504337B1 (de) Berechnung des modularen inversen eines wertes
DE10156708A1 (de) Verfahren und Vorrichtung zum Multiplizieren und Verfahren und Vorrichtung zum Addieren auf einer elliptischen Kurve
DE102012210354B3 (de) Verfahren und Recheneinheit zur Erzeugung kryptographischer Daten
EP3542262B1 (de) Punktmultiplikation auf einer erweiterung einer elliptischen kurve

Legal Events

Date Code Title Description
OP8 Request for examination as to paragraph 44 patent law
8127 New person/name/address of the applicant

Owner name: FRIEDRICH-ALEXANDER-UNIVERSITAET ERLANGEN-NUER, DE

Owner name: FRAUNHOFER-GESELLSCHAFT ZUR FOERDERUNG DER ANG, DE

R020 Patent grant now final

Effective date: 20111126

R119 Application deemed withdrawn, or ip right lapsed, due to non-payment of renewal fee