理解量子密码学,先要把经典密码学的地基摆清楚。密码学的目标是保证信息的机密性、完整性、可用性,核心围绕"明文—密文—密钥"三件套展开。
| 概念 | 含义 |
|---|---|
| 明文 | 原始可读信息 |
| 密文 | 加密后不可读的信息 |
| 密钥 | 控制加解密的秘密参数 |
| 加密/解密算法 | 明文与密文互转的规则 |
| 哈希函数 | 把任意输入映射成定长摘要的单向函数 |
| 数字签名 | 用私钥签名、公钥验证来源与完整性的技术 |
💡 实际系统通常是"混合"的:用非对称算法协商出一个会话密钥,再用对称算法加密业务数据,兼顾效率与安全。
⚠️ 哈希函数必须抗碰撞(难找到两个输入得到相同摘要),否则数字签名和证书体系会被伪造。
经典密码学的安全模型本质是「计算安全」:算法强度取决于破解它所需计算量,RSA-2048 之所以被认为安全,是因为分解 2048 位大整数需要远超可行范围的计算资源。但这种安全是相对的——随着算力增长与算法改进,安全阈值会不断移动。量子密码学引入的则是另一种视角:QKD 追求「信息论安全」,即攻击者即便算力无限也无法破解,因为安全不再依赖计算难度,而依赖物理定律;PQC 则仍然属于计算安全,只是换成了量子计算机同样难解的数学难题。
理解这个分水岭,就能看懂本教程反复出现的一组对照:经典公钥(RSA/ECC)的安全建立在「大整数分解困难」这类假设上,量子算法直接攻击这类假设;而 QKD 的安全建立在「测量必扰动」的物理事实上,与算力无关。这也是为什么同称「量子安全」,QKD 与 PQC 的实现路径、器件要求和适用范围完全不同。
# 经典密码学安全模型 vs 量子安全路线 维度 经典公钥密码 QKD PQC 安全根基 数学难题的计算难度 量子力学定律 新数学难题的计算难度 安全类型 计算安全 信息论安全 计算安全 受量子算力影响 Shor 直接破解 不受影响 设计时已考虑量子算法 运行设备 经典计算机 量子器件+光纤 经典计算机 代表 RSA / ECC BB84 / E91 ML-KEM / ML-DSA 部署成本 低 高(专用信道) 低(软件可升级) # 现代混合加密的典型流程(用于理解两套体制如何配合) 1. 非对称/量子协议协商会话密钥(慢但解决密钥分发) 2. 对称算法加密业务数据(快但需要同一密钥) 3. 哈希与签名保证完整性与来源 4. 密钥定期轮换,泄露只影响一段窗口
顺着这张对照表可以发现一个工程规律:任何真实的密码系统都不是「只靠一种算法」,而是把不同安全性质的算法组合起来,各司其职。经典时代如此(AES+ECDHE+签名),量子时代同样如此(QKD 或 PQC 分发的密钥 + AES-256 + 抗量子签名)。本教程后续章节的所有协议分析,都可以套用「密钥分发用哪条路线、数据加密用什么算法、完整性靠什么机制」这个三问框架。
补充一个学习建议:把本节当作「词汇表」反复查阅,而不是一次性记忆。后续遇到 Shor、Grover、BB84、ML-KEM 等名词时,回看本节的明文-密文-密钥结构与对称/非对称/哈希分类,就能快速定位这些新概念在经典坐标系里的位置,避免在协议的细节里迷失方向。
本节没有展开的另一个话题是「密钥管理的现实约束」:无论算法多安全,密钥一旦泄露或管理混乱,一切防护归零。经典密码学与量子密码学在这一点上完全一致——它们都只是整个安全体系的一部分,器件、流程与人的因素始终在线。带着这个认识去读后续章节,对「工程实现同样重要」会有更深体会。