前沿與網路的未來

量子金鑰分送(quantum key distribution)

當兩個人想讓一段對話保密時,他們需要一把共享的祕密金鑰——但你要怎麼在一條可能被人竊聽的線上談妥一個祕密?今天我們用巧妙的數學(公開金鑰密碼學),它很難、但並非不可能被破解。量子金鑰分送提出一種不同的保證,根基不在數學、而在物理:它利用量子力學的奇異規則來共享一把祕密金鑰,而依自然法則,這種方式會揭露是否有人偷聽。核心想法是:測量一個量子粒子這個動作本身就會擾動它——所以竊聽者無法偷看金鑰而不留下指紋。

具體來說,量子金鑰分送把金鑰的位元編碼在單一量子粒子上——通常是一顆顆單獨的光子——透過光學連結送出。然後雙方公開比對他們結果的一個樣本。因為測量一個量子態無可避免地會改變它(你無法複製一個未知的量子態——這是不可複製定理),任何攔截並測量光子的竊聽者都會引入可被偵測到的錯誤。如果錯誤率低,雙方就知道沒人偷聽、便保留這把金鑰;如果高得可疑,他們就丟掉它、重來一次。最終產物是一把共享的祕密金鑰,其保密性是由物理檢查出來的,而非從某個數學難題的困難度去假設。

為什麼重要、以及關鍵的誠實:QKD 只建立一把祕密金鑰。它本身不加密任何東西——你仍要拿那把金鑰配上普通的加密演算法來保護你真正的資料。而且它不是讓所有其他密碼學作廢的魔法盾牌。它不解決身分鑑別(你仍需要另一種方法來確定你是在跟對的對象說話,否則攻擊者能坐在中間)、它需要特殊硬體、而且(目前)多半得用有限距離內的直連光纖或視線連結,它大致是一項小眾、昂貴的技術,不是用來取代跑著你銀行登入的那套密碼學。對付未來量子電腦的主流答案是後量子密碼學,那是軟體,不是 QKD。

兩家銀行用一條專用光纖把它們的大樓連起來、在上面跑 QKD。它們共享一串光子,然後公開檢查一個樣本。錯誤率很低,所以它們信任這把金鑰、用它配一個普通的密碼演算法來加密當天的轉帳。要是有竊聽者剪接過這條光纖,錯誤率就會飆高,銀行便會把金鑰丟掉、不予使用。

QKD 檢查有無竊聽者;真正做加密的是一個普通的密碼演算法。

QKD 分送的是一把金鑰;它不加密你的資料、也不鑑別對方身分——少了獨立的身分鑑別步驟,它仍然容易遭中間人攻擊。它是用在短距離連結上的小眾硬體,而非對付量子威脅的通用解法;那個角色屬於後量子密碼學。

又称
QKD量子密鑰分發量子金鑰分發