為什麼「量子」是兩個故事,不是一個
「量子」這個詞被掛到網路上的方式有兩種,而且完全不同,把它們搞混是新手最常犯的單一錯誤。第一個故事是一個威脅:未來的量子電腦可能破解掉如今保護網際網路的大部分密碼學,所以我們需要新的數學來取代它。那個取代品就是 後量子密碼學,它是一套你現在就能部署在普通電腦上的軟體。第二個故事是一個裝置:利用單個光粒子的物理特性,去做古典網路做不到的事,例如偵測竊聽者。那就是 量子金鑰分發,它需要特製的硬體與光纖。前者是我們已經在推行的防禦;後者則是實驗室等級的實驗。它們解決的問題有重疊,卻不相同。
回想一下這一級為何走到這裡會很有幫助。爬這座階梯時你學到:真正把你的流量裹進機密性與完整性的,是 TLS;負責載運位元組的是 TCP 與 QUIC;而憑證證明的是身分、不是誠實。密碼學是貫穿這一切的那根線——正是它讓開放又彼此信任的網際網路安全到足以拿來理財。所以當有人說未來的某台機器或許能拆解掉那根線時,弄清楚究竟哪幾股有風險、哪幾股沒有,就很值得了。
這個威脅:量子電腦為何讓密碼學家害怕
現代的安全混用了兩種密碼學。公開金鑰密碼學 用在連線的一開始,用來談好一把共享祕密、並查驗憑證;它的安全性建立在像是「將巨大數字因數分解」或「離散對數」這類數學問題上——這些問題容易出題,卻被認為在普通電腦上慢到不切實際才解得開。接著 對稱式金鑰加密 用那把共享祕密快速地把真正的資料打亂,而 密碼學雜湊 則替訊息採指紋以確保完整性。麻煩之處很窄、卻很嚴重:有一個著名的量子演算法(Shor 演算法)能高效地解開的,正好就是那些公開金鑰所依賴的數學問題,於是如今安全機制裡「交握」的那一半就會垮掉。
請精確看待這份破壞,因為誠實的圖像比新聞標題更微妙。對稱式加密與雜湊並「不」會被量子電腦以同樣的方式攻破——目前已知最好的量子攻擊(Grover 演算法)只會把它們的有效強度砍半,而你只要用更長的金鑰就能補回來(想像從 128 位元金鑰換到 256 位元)。所以真正受威脅的,是公開金鑰的交握部分,不是那一大批資料的加密。並且要講清楚:今天沒有任何量子電腦能破解任何實用的東西;那些機器又小又吵雜。危險是未來式的——但它不會禮貌地等到未來。
後量子密碼學:新的鎖,同樣的門
這個修補方式踏實得令人安心。後量子密碼學把脆弱的公開金鑰數學,換成幾個連量子電腦都被認為難解的新問題——被選中的方案多半建立在高維度「格」(lattice)的幾何之上,在一個巨大又傾斜的網格裡找出最短的路徑,依舊難如登天。關鍵在於:這跑在普通的 CPU 上。你不是去買量子硬體,而是去更新軟體。經過多年的公開競賽,標準組織挑出了一小組勝者(一種金鑰交換法,加上幾種簽章法),它們如今都有了名字與規格,你可以拿來實作。
它怎麼來到你面前?透過你早已信任的那些通訊協定。聰明的部署方式是一種「混合式交握」:那條 TLS 連線同時並排跑一套古典金鑰交換與一套後量子金鑰交換,再把兩邊的結果合成出工作階段金鑰。只要其中「任一」方法守得住,連線就安全,所以萬一新數學藏著未知的瑕疵,你毫無損失;而萬一舊數學垮了,你就得到了抗量子的保護。主流瀏覽器與伺服器,已經為 HTTPS 的金鑰交換步驟把這個開啟了。你這週很可能在毫無察覺之下就用過了後量子密碼學——而這正是好的基礎建設升級該有的感覺。
CLASSIC TLS KEY EXCHANGE HYBRID (POST-QUANTUM) KEY EXCHANGE
------------------------ ---------------------------------
client --- classic share ----> client --- classic share -------->
<-- classic share --- --- PQ lattice share ----->
<-- classic share ---------
<-- PQ lattice share ------
session key = f(classic) session key = f(classic, PQ)
safe if EITHER half stays unbroken量子金鑰分發:用物理當絆線
現在來看另一個故事,一個真正美麗的點子。量子金鑰分發讓兩方透過一條特殊的鏈路談好一把共享祕密,而其保證的根基不在艱難的數學、而在物理:在量子世界裡,測量一個粒子就會擾動它。經典的方案是送出一串單光子,每一顆都被隨機選擇地偏振成某幾個方向之一。接收方測量每一顆,事後雙方再(透過一條普通的、公開的通道)對照他們各自用了哪些測量設定。從那些對得上的,他們萃取出一把共享的祕密金鑰。
魔法在於那道竊聽者測試。如果有窺探者攔截光子來讀取,「測量」這個動作就不可避免地會擾動其中一些,於是在兩個合法當事人最終得到的金鑰裡注入了錯誤。所以他們犧牲掉金鑰裡隨機抽樣的一批位元,去查驗錯誤率:低,代表線路乾淨;高,代表有人在聽——他們便把這把金鑰丟掉、重來一次。它並不阻止竊聽者——它偵測竊聽者,把物理定律變成了一條絆線。那道偵測保證正是全部的重點,而那是任何純古典通道都無法承諾的。
現在來看誠實的限制,因為它們很大。那些光子沿著專用光纖前進,而且不能像普通訊號那樣被放大(放大本身就等同於測量),所以在沒有可信中繼站的情況下,距離大致受限在幾百公里;目前正在試驗用衛星來銜接更長的跳躍。它也只做一件事——談好一把金鑰——並且仍然倚賴一條獨立的、經古典認證的通道,才能擊退主動的中間人。對幾乎所有人而言,後量子密碼學才是務實的答案,因為它不需要任何新線路;量子金鑰分發則仍是少數高風險、固定鏈路的專門工具。
量子網際網路:對前路的冷靜檢視
在金鑰分發之外,坐著一個更宏大、階段也早得多的願景:量子網際網路——一張承載量子態本身的網路,把量子電腦與感測器串連起來,讓它們能跨越距離共享「糾纏」。它被寄予厚望的把戲包括「盲計算」(你在一台遠端量子機器上跑一個運算,而它學不到你算了什麼)以及精準得多的分散式感測。誠實的現況是:這仍是早期研究——糾纏很脆弱,能把它延伸到長距離的「量子中繼器」還在被發明,並且沒有一張你連得上的量子網際網路。
對於量子網際網路會、與不會改變什麼,值得保持清醒。它不會取代那些載運你日常位元組的 UDP、TCP 與 QUIC——你不會用糾纏光子去串流影片。你在這整座階梯上苦練精通的古典網際網路,不會消失;量子那一層若真成熟,會與它並肩存在、各司特殊職務,就如同今天少數企業會在公用網路旁邊架設專用線路一樣。是新點子,不是取代品。
所以這裡有一個可以帶著走的結論。有兩條時間線。近的那條是後量子密碼學,它已經在你的瀏覽器裡出貨,修補一個真實而且有時限的、針對交握的威脅。遠的那條是量子網路——金鑰分發作為一項利基工具,量子網際網路作為一片研究前沿。對任何把這兩者攪在一起的說法——「量子明年就讓一切牢不可破」——請拿出你看待其他任何資安行銷話術時,同樣冷靜的懷疑。今天最有用的行動,是確保你在乎的那些系統正在遷移到後量子密碼學。