QKD 与后量子密码:两条防线
一句话定义
面对 Shor 算法对公钥体系的威胁,防线有两条且互补:量子密钥分发(QKD)用物理原理(不可克隆+测量扰动)保证密钥协商安全,后量子密码(PQC)用抗量子数学难题替换现有算法——NIST 已于 2024 年发布首批 PQC 标准。
为什么重要
这是量子计算唯一已经改变现实的方面:不是机器造出来了,而是威胁逼出了密码学的整体迁移。理解本节需要三个清醒点:Shor 威胁的是哪一类算法(kp-017 的适用范围);"先存后解"(harvest now, decrypt later)为什么让迁移有紧迫性;以及 QKD 与 PQC 为何不是替代关系而是互补关系——连 NSA 等机构都明确表示现阶段对 QKD 用于密钥分发持保留态度。这一页也是 kp-033"厘清 hype"的最佳案例:正确的威胁模型比"量子要破解一切密码"的标题重要得多。
前置知识
kp-005(不可克隆定理)、kp-017(Shor 算法威胁范围)。密码学常识以两句话补齐:对称密码(AES)通信双方持有同一密钥;公钥密码(RSA/ECC)依赖数学难题分发密钥。
核心概念
- BB84 协议:Alice 以随机选择的两组基(+ 型:|0⟩/|1⟩;× 型:|+⟩/|−⟩)发送单光子;Bob 随机选基测量;双方公开比对基、保留一致位的比特作为原始密钥——窃听者因不可克隆与测量扰动必然留下可检测的误码。
- 威胁边界:Shor 攻击 RSA/ECC(分解与离散对数);对称密码只受 Grover 型平方加速——AES-128 降到 64 位等效,换 AES-256 即对冲。
- PQC:基于格(ML-KEM/ML-DSA)、哈希(SLH-DSA)等数学难题,运行在经典计算机上;NIST 2024 年 8 月发布 FIPS 203/204/205,各标准方开始迁移。
- QKD 工程现实:点对点距离受限(光纤百公里量级需可信中继)、成本高、认证仍需经典密码——"量子信道"不解决"端点安全"。
- 先存后解:敌手今天截存密文,等容错量子机成熟后回放解密——长保密期数据(医疗、国家档案)的迁移窗口因此按"解密日"倒推,而非"机器问世日"。
直观类比
PQC 是"换一把量子撬棍撬不开的新锁"(还是锁,只是材质变了);QKD 是"在走廊里铺一条一碰就报警的送信专线"(信使的物理特性自带防窃听)。两条防线不互斥:专线送钥匙可以配新锁;但专线贵、有里程限制,而新锁可以立刻装遍全世界——这就是为什么标准迁移(PQC)先行、专线(QKD)按需铺设。
原理与机制
BB84 的安全论证(三步,全部建立在本库已有知识上)。其一,编码:每个比特随机用 + 基或 × 基编码成单光子态;两组基内的态正交、组间非正交。其二,窃听代价:Eve 若测量,必须选基;选错的概率 1/2,此时按 kp-005 她把态投影成错误基矢,Bob 端误码率上升约 25%(比对子集);Eve 若想克隆后再测,不可克隆定理(kp-005)禁止。其三,蒸馏:Alice/Bob 公开比对部分样本估计误码率,超阈值则弃钥——剩下部分经隐私放大得到信息论安全的密钥。PQC 侧的机制是纯数学替换:RSA 的"大数分解难"换成格上的"最短向量难"(LWE 问题),构造上可证明"破解它 ⟹ 解决已知难问题";代价是密钥与签名更长、性能开销更大,迁移需要协议与硬件的多年适配。两条防线的分工就此清晰:PQC 解决"未来算力攻击今天的数学锁",QKD 解决"物理层密钥传输的窃听检测",均不解决端点与实现漏洞。
公式或模型
本节不适用公式推导——关键数字三条:Shor 使 RSA-2048 的经典 2⁶⁸ 安全量级归零(容错量子机可用前提下);Grover 把 AES-128 的等效强度减半至 2⁶⁴(可对冲);BB84 理想实现的窃听检出率——单基选择窃听引入约 25% 的量子误码率。
图示
实例或案例
工程坐标:中国"墨子号"卫星(2016 发射)实现星地 QKD 与千公里纠缠分发;京沪干线(2017)建成两千公里级光纤 QKD 骨干——但采用"可信中继",其安全性依赖中继节点本身的防护,这也是学界对"量子通信网络"宣传的主要保留点。标准侧:NIST 于 2024 年 8 月定稿 FIPS 203/204/205,Chrome、Signal、各类 VPN 相继启用混合密钥交换——PQC 迁移已从论文进入产品。两者对比恰好示范了 kp-033 的方法论:同样"和量子有关",一边是物理实现的窄场景工程(QKD),一边是被威胁驱动的全民软件升级(PQC)。
与其他知识点的关系
kp-017 界定威胁;kp-005 支撑 QKD 安全论证;kp-018 给出对称密码的折扣规则;kp-031 的简史里 BB84(1984)早于 Shor(1994)——密码学其实跑在了威胁前面。
常见误区
- "量子计算机会破解所有加密":只威胁特定公钥体系;对称密码加倍密钥即可,哈希签名另有抗量子构造(kp-033)。
- "有了 QKD 就不用 PQC":QKD 覆盖点到点物理链路,端点、认证、存储数据仍需数学密码;两者互补而非替代。
- "QKD 是绝对安全":安全性证明依赖设备模型;现实器件的不完美(探测器盲区等)曾催生多条实际攻击线——"测量设备无关 QKD"等改进正是为此而生。
自测题
- 为什么 AES-256 面对量子攻击仍被认为安全?
- "先存后解"如何改变迁移紧迫性?
- BB84 里 Eve 选错基后,Bob 的误码率大约上升多少?
答案要点:Grover 只给平方加速,等效强度 128 位仍远超暴力可及;不需换算法,只需在选型时预留长度。
答案要点:保密需求超过约十年的数据,其"被解密风险日"按未来机器可用日倒推,等机器问世再迁移为时已晚。
答案要点:约 25%(1/2 概率选错基 × 错误基下 1/2 概率得到错位)——足够通过抽样比对被检出。
延伸阅读
Bennett & Brassard (1984)(BB84 原始提案,五页);NIST FIPS 203/204/205 (2024)(标准文本,标题即索引)。