量子密钥分发 BB84 本节摘要:量子密钥分发(Quantum Key Distribution, QKD)是量子信息学最早走向实用的应用。1984 年,Bennett 与 Brassard 提出了 BB84 协议——利用量子力学的测量塌缩特性,使 Alice 与 Bob 能产生绝对安全的密钥,任何窃听都会被发现。本节详细介绍 BB84 协议、它的安全性原理,以及当代量子密钥分发的发展。 一、密码学背景 对称密钥加密 最经典的加密方式是对称密钥加密: Alice 与 Bob 共享一个密钥(一串随机比特)。 Alice 用密钥加密信息(如用比特 XOR)。 Bob 用同一密钥解密。
本节摘要:量子密钥分发(Quantum Key Distribution, QKD)是量子信息学最早走向实用的应用。1984 年,Bennett 与 Brassard 提出了 BB84 协议——利用量子力学的测量塌缩特性,使 Alice 与 Bob 能产生绝对安全的密钥,任何窃听都会被发现。本节详细介绍 BB84 协议、它的安全性原理,以及当代量子密钥分发的发展。
最经典的加密方式是对称密钥加密:
如果密钥是真正随机的、与消息一样长、只用一次(称为一次性密码本),那么这种加密信息论安全——即使窃听者有无限计算能力,也无法破解。
但对称密钥加密有一个根本难题:Alice 与 Bob 如何安全地共享密钥?
如果他们见面交换密钥,可以;但如果他们相距很远,如何安全地传递密钥?任何通讯渠道都可能被窃听。
当前互联网使用的公钥密码(如 RSA)解决了这一问题:
公钥密码计算安全——攻击者理论上能破解,但需要不现实的计算资源(如分解大数需要的时间超过宇宙年龄)。
但 Shor 算法(下节)能用量子计算机多项式时间内分解大数——这意味着量子计算机可以破解 RSA!
这就是为什么量子密钥分发变得重要:它提供信息论安全的密钥,不受量子计算机威胁。
BB84 的核心思想:用单光子作为信息载体,利用量子测量的不可逆性,使任何窃听都会被发现。
如果窃听者 Eve 截获光子并测量它,她会破坏量子态(塌缩),Alice 与 Bob 通过统计可以检测到这种干扰。
步骤 1:Alice 发送
Alice 想发送一串随机比特(将作为密钥)。对每个比特,她随机选择两个基之一:
她发送一个光子,随机选择基与比特值。
例:Alice 选择 (Z, 1) → 发送 |1⟩;选择 (X, 0) → 发送 |+⟩。
步骤 2:Bob 测量
Bob 收到光子,不知道 Alice 用了哪个基。他随机选择一个基(Z 或 X)测量。
步骤 3:基的公开比较
Alice 与 Bob 通过经典渠道(可被窃听)公开比较他们使用的基(但不公开比特值)。
平均下来,约 50% 的位置基相同,被保留。
步骤 4:错误率检测
Alice 与 Bob 从保留的比特中抽样一部分,公开比较(然后丢弃这些抽样)。
步骤 5:错误纠正与隐私放大
结果:Alice 与 Bob 共享一串绝对安全的密钥。
考虑窃听者 Eve 想截获光子:
通过错误率检测,Alice 与 Bob 可以发现这种干扰。
如果 Eve 能复制光子(保留一份,转发一份),她可以无干扰地窃听。但不可克隆定理禁止复制未知量子态——Eve 必须测量,而测量破坏态。
所以不可克隆定理是 BB84 安全性的物理基础。
BB84 的安全性是信息论安全(unconditional security),不依赖于计算假设。即使 Eve 有无限计算能力、量子计算机、未来的所有技术,她也无法破解 BB84(只要量子力学正确)。
这是 BB84 与 RSA 的根本区别——RSA 是计算安全,可能被量子计算破解;BB84 是信息论安全,永远安全。
除了 BB84,还有基于纠缠的 QKD 协议——E91(Ekert, 1991)。
E91 的核心:
E91 的优势:即使设备不完全可信,只要贝尔不等式被违反,密钥就是安全的(设备无关 QKD)。
当代 QKD 有多种协议:
这些协议在实际系统中各有优劣,适用于不同场景。
QKD 已实现长距离:
多家公司提供 QKD 产品:
QKD 已用于政府、银行、军事等高安全级别的实际应用。
QKD 也有局限:
面对量子计算的威胁,密码学有两种应对:
PQC 是 NIST(美国国家标准与技术研究院)主导的标准化的方向,2022-2024 年公布了多个 PQC 标准。
| 方面 | QKD | PQC |
|---|---|---|
| 安全级别 | 信息论 | 计算(假设某难题难) |
| 硬件 | 需要专用 | 经典即可 |
| 距离 | 受限(光纤/卫星) | 任意 |
| 部署 | 困难 | 容易 |
| 标准化 | 各国分别 | NIST 国际 |
两种方案各有优劣,可能长期共存。某些高安全场景(军事、外交)用 QKD;一般互联网用 PQC。
中国在量子通讯领域处于世界领先:
这些工作展示了中国量子通讯的工程实力,使量子密钥分发走向大规模实用。
下一节,我们讨论两个最著名的量子算法:Shor 算法与 Grover 算法,它们展示了量子计算的根本优势。