量子信息与密码学

量子密钥分发(QKD)

量子密钥分发是两个人(不妨叫他们 Alice 和 Bob)生成一把共享密钥的方法,它的安全性建立在物理定律之上,而不是某个难解的数学问题之上。Alice 发送一连串单个量子比特,每个都被制备成几种可能状态中的一种;Bob 对它们进行测量;之后两人通过一条普通的公开信道核对各自的记录,提炼出一串只有他们俩知道的比特。这把密钥随后被送入常规加密,用来打乱他们真正要传的消息。

巧妙之处在于他们如何抓住偷听者。在量子力学中,你无法在不扰动一个未知量子比特的前提下测量它,也无法对它进行完美复制(这就是不可克隆定理)。因此,窃听者 Eve 一旦拦截并测量这些量子比特,就必然会留下痕迹:她会在 Alice 和 Bob 共享的比特里引入错误。Alice 和 Bob 牺牲掉密钥中随机抽取的一部分、检查其错误率,就能判断是否有人在偷听。如果错误足够低,他们就保留这把密钥;如果不够低,就把它丢弃,重新再来一次。Eve 无法悄无声息地窃取密钥——偷听是可以被察觉的。

要弄清楚 QKD 能做什么、不能做什么。它保护的是密钥的交换过程,而不是你计算世界里的其余一切;而且在实际操作中,它还需要一条单独经过身份认证的信道(否则 Eve 可以冒充 Bob),并且要在真实距离上使用真实硬件,这就限制了传输的距离和速率。它也不同于后量子密码学:QKD 用量子物理来分享密钥,而后量子密码学则是一类普通的经典算法,专门设计成能够抵御未来量子计算机的攻击。两者解决的问题有所重叠,所用的手段却截然不同。

QBER above the agreed threshold (e.g. ~11% for BB84) => discard the key and restart

Alice 和 Bob 测量量子比特误码率(QBER);错误太多意味着可能存在窃听者,于是他们中止本次分发。

QKD 用物理来保护密钥分享这一步;后量子密码学则是为抵御量子攻击而设计的经典数学——两者并不能相互替代。

又称
QKD