04-量子密钥分发BB84


文档摘要

量子密钥分发 BB84 本节摘要:量子密钥分发(Quantum Key Distribution, QKD)是量子信息学最早走向实用的应用。1984 年,Bennett 与 Brassard 提出了 BB84 协议——利用量子力学的测量塌缩特性,使 Alice 与 Bob 能产生绝对安全的密钥,任何窃听都会被发现。本节详细介绍 BB84 协议、它的安全性原理,以及当代量子密钥分发的发展。 一、密码学背景 对称密钥加密 最经典的加密方式是对称密钥加密: Alice 与 Bob 共享一个密钥(一串随机比特)。 Alice 用密钥加密信息(如用比特 XOR)。 Bob 用同一密钥解密。

量子密钥分发 BB84

本节摘要:量子密钥分发(Quantum Key Distribution, QKD)是量子信息学最早走向实用的应用。1984 年,Bennett 与 Brassard 提出了 BB84 协议——利用量子力学的测量塌缩特性,使 Alice 与 Bob 能产生绝对安全的密钥,任何窃听都会被发现。本节详细介绍 BB84 协议、它的安全性原理,以及当代量子密钥分发的发展。

一、密码学背景

对称密钥加密

最经典的加密方式是对称密钥加密:

  • Alice 与 Bob 共享一个密钥(一串随机比特)。
  • Alice 用密钥加密信息(如用比特 XOR)。
  • Bob 用同一密钥解密。

如果密钥是真正随机的、与消息一样长、只用一次(称为一次性密码本),那么这种加密信息论安全——即使窃听者有无限计算能力,也无法破解。

密钥分发的难题

但对称密钥加密有一个根本难题:Alice 与 Bob 如何安全地共享密钥?

如果他们见面交换密钥,可以;但如果他们相距很远,如何安全地传递密钥?任何通讯渠道都可能被窃听。

公钥密码(当前的方案)

当前互联网使用的公钥密码(如 RSA)解决了这一问题:

  • Bob 公开一个"公钥",任何人可以加密发给他。
  • Bob 私下保留"私钥",只有他能解密。
  • 公钥与私钥数学相关,但很难从公钥推出私钥(如 RSA 基于大数分解的难度)。

公钥密码计算安全——攻击者理论上能破解,但需要不现实的计算资源(如分解大数需要的时间超过宇宙年龄)。

量子计算的威胁

但 Shor 算法(下节)能用量子计算机多项式时间内分解大数——这意味着量子计算机可以破解 RSA!

这就是为什么量子密钥分发变得重要:它提供信息论安全的密钥,不受量子计算机威胁

二、BB84 协议

核心思想

BB84 的核心思想:用单光子作为信息载体,利用量子测量的不可逆性,使任何窃听都会被发现

如果窃听者 Eve 截获光子并测量它,她会破坏量子态(塌缩),Alice 与 Bob 通过统计可以检测到这种干扰。

协议步骤

步骤 1:Alice 发送

Alice 想发送一串随机比特(将作为密钥)。对每个比特,她随机选择两个基之一:

  • Z 基(又称"+"):用 |0⟩ 表示 0,|1⟩ 表示 1。
  • X 基(又称"×"):用 |+⟩ = (|0⟩+|1⟩)/√2 表示 0,|−⟩ = (|0⟩−|1⟩)/√2 表示 1。

她发送一个光子,随机选择基与比特值。

例:Alice 选择 (Z, 1) → 发送 |1⟩;选择 (X, 0) → 发送 |+⟩。

步骤 2:Bob 测量

Bob 收到光子,不知道 Alice 用了哪个基。他随机选择一个基(Z 或 X)测量。

  • 如果 Bob 选的基与 Alice 一致:他测量结果正确(与 Alice 比特一致)。
  • 如果 Bob 选的基与 Alice 不一致:他测量结果是随机的(50% 0,50% 1)。

步骤 3:基的公开比较

Alice 与 Bob 通过经典渠道(可被窃听)公开比较他们使用的基(但不公开比特值)。

  • 基相同的位置:保留对应比特。
  • 基不同的位置:丢弃。

平均下来,约 50% 的位置基相同,被保留。

步骤 4:错误率检测

Alice 与 Bob 从保留的比特中抽样一部分,公开比较(然后丢弃这些抽样)。

  • 如果没有窃听,错误率应接近 0。
  • 如果错误率超过阈值(如 11%),说明有窃听或噪声,放弃这次密钥。
  • 如果错误率低于阈值,保留剩下的比特作为原始密钥(raw key)。

步骤 5:错误纠正与隐私放大

  • 错误纠正:通过经典通讯,纠正剩余的错误(使 Alice 与 Bob 的密钥完全一致)。
  • 隐私放大:进一步处理密钥,使 Eve 即使知道一些信息,也无法获得最终密钥的信息。

结果:Alice 与 Bob 共享一串绝对安全的密钥。

三、为什么 BB84 安全?

窃听检测原理

考虑窃听者 Eve 想截获光子:

  1. Eve 必须测量光子(她无法复制,因为不可克隆定理)。
  2. Eve 不知道 Alice 用了哪个基,只能随机选择。
  3. 如果 Eve 选错基(50% 概率),她的测量会塌缩光子态,可能改变它。
  4. Bob 收到被 Eve 测过的光子,即使 Bob 选对了基,也可能得到错误结果(因为 Eve 已经塌缩了态)。

通过错误率检测,Alice 与 Bob 可以发现这种干扰。

不可克隆定理的关键作用

如果 Eve 能复制光子(保留一份,转发一份),她可以无干扰地窃听。但不可克隆定理禁止复制未知量子态——Eve 必须测量,而测量破坏态。

所以不可克隆定理是 BB84 安全性的物理基础

信息论安全

BB84 的安全性是信息论安全(unconditional security),不依赖于计算假设。即使 Eve 有无限计算能力、量子计算机、未来的所有技术,她也无法破解 BB84(只要量子力学正确)。

这是 BB84 与 RSA 的根本区别——RSA 是计算安全,可能被量子计算破解;BB84 是信息论安全,永远安全。

四、E91 协议:基于纠缠

另一种 QKD

除了 BB84,还有基于纠缠的 QKD 协议——E91(Ekert, 1991)。

E91 的核心:

  • Alice 与 Bob 共享一对纠缠光子(来源可以是中间的 Charlie 或 Eve 不知道的源)。
  • 各自测量,得到一串相关比特。
  • 利用贝尔不等式验证安全性:如果贝尔不等式被违反,说明纠缠存在,没有窃听。

E91 的优势:即使设备不完全可信,只要贝尔不等式被违反,密钥就是安全的(设备无关 QKD)。

当代 QKD

当代 QKD 有多种协议:

  • BB84:最基础,基于单光子。
  • E91:基于纠缠。
  • ** decoy-state BB84**:用 decoy 态提高安全性。
  • MDI-QKD(measurement-device-independent):解决探测器漏洞。
  • TF-QKD(twin-field):长距离高码率。

这些协议在实际系统中各有优劣,适用于不同场景。

五、QKD 的实验与商业化

实验距离

QKD 已实现长距离:

  • 光纤:数百公里(直接光纤)。
  • 卫星:千公里级(中国"墨子号",2017)。
  • 网络:城域网(中国合肥、北京、上海、武汉等城市间的量子网络)。

商业化

多家公司提供 QKD 产品:

  • ID Quantique(瑞士):最早商业化的 QKD。
  • MagiQ(美国)。
  • 国盾量子(中国):中国领先的 QKD 公司。
  • 东芝(日本):光纤 QKD 领先。

QKD 已用于政府、银行、军事等高安全级别的实际应用。

局限

QKD 也有局限:

  • 需要专用硬件(单光子源、超灵敏探测器)。
  • 距离限制(光纤损耗,虽然量子中继器在发展中)。
  • 不能防止"中间人攻击"(需要经典渠道认证,这本身需要小量预共享密钥)。
  • 成本高(目前用于高端应用)。

六、QKD 与未来密码学

后量子密码学 vs QKD

面对量子计算的威胁,密码学有两种应对:

  1. QKD:基于量子力学,信息论安全,但需要专用硬件。
  2. 后量子密码学(Post-Quantum Cryptography, PQC):基于经典数学难题(如格密码),计算安全,可在经典硬件上实现。

PQC 是 NIST(美国国家标准与技术研究院)主导的标准化的方向,2022-2024 年公布了多个 PQC 标准。

两种方案的比较

方面 QKD PQC
安全级别 信息论 计算(假设某难题难)
硬件 需要专用 经典即可
距离 受限(光纤/卫星) 任意
部署 困难 容易
标准化 各国分别 NIST 国际

两种方案各有优劣,可能长期共存。某些高安全场景(军事、外交)用 QKD;一般互联网用 PQC。

七、中国量子通讯的发展

领先地位

中国在量子通讯领域处于世界领先:

  • "墨子号"卫星(2016 发射):世界首颗量子科学实验卫星,实现星地 QKD、隐形传态、贝尔测试。
  • 京沪干线(2017):北京到上海的光纤量子通讯网络,全长 2000+ 公里。
  • 合肥、济南量子通讯网:城域量子网络。
  • 潘建伟团队:多项量子通讯重大突破的领导者。

这些工作展示了中国量子通讯的工程实力,使量子密钥分发走向大规模实用。

本节要点回顾

  1. 对称密钥加密(如一次性密码本)信息论安全,但密钥分发困难。
  2. 公钥密码(如 RSA)解决密钥分发,但计算安全,可被量子计算(Shor)破解。
  3. 量子密钥分发(QKD)利用量子力学,提供信息论安全的密钥。
  4. BB84 协议(Bennett-Brassard,1984):用单光子在两个基中编码,通过基比较与错误率检测生成安全密钥。
  5. 安全性原理:不可克隆定理使窃听必被发现(测量塌缩光子态)。
  6. E91 协议:基于纠缠,可用贝尔不等式验证安全性(设备无关)。
  7. 实验:光纤(数百公里)、卫星(千公里,墨子号)、网络(京沪干线)。
  8. 商业化:ID Quantique、国盾量子、东芝等。
  9. PQC(后量子密码学):NIST 主导,经典硬件实现的另一方案。
  10. 中国在量子通讯领域世界领先。

下一节,我们讨论两个最著名的量子算法:Shor 算法Grover 算法,它们展示了量子计算的根本优势。


发布者: 作者: 灏天文库 转发
评论区 (0)
U