Die Aussage "Dann wären demnach theoretisch nur Elemente der Restklasse 1+nZ keine Primitivwurzeln und man könnte sie sogar direkt bestimmen." ist schlicht falsch. $$(\mathbb Z /m \mathbb Z)^\times$$ hat genau $$\varphi(\varphi(m))$$ Primitivwurzeln. Bzgl. "relativ: Niemand hat beahauptet alles würde schnell und einfach gehen. Die Kryptographie, insb. die asymmetrische, baut ja grade darauf, dass bestimmtes gerade nur sehr langsam geht. Und beim Standard-DH hat man m prim, d.h. man braucht überhaupt keine Primfaktorzerlegung machen. Oder willst du auf was anderes raus? (Die Größenordnung würd auf ECC passen..)