?福州原創(chuàng)物理研究所所長(zhǎng)梅曉春,北方工業(yè)大學(xué)自動(dòng)化系教授李小堅(jiān)和美國(guó)Cognitech計(jì)算技術(shù)研究所首席科學(xué)家俞平,2012年3月20日在中國(guó)科技新聞網(wǎng)發(fā)表了兩篇文章。
第一篇的題目是《量子態(tài)不可克隆定理不存在的證明》, 該文證明量子通訊無(wú)條件保密的物理學(xué)基礎(chǔ)不存在。
第二篇的題目是《量子通訊的絕對(duì)保密性不存在— BB84協(xié)議完全可以用經(jīng)典光學(xué)理論描述與量子力學(xué)無(wú)關(guān) —》。
在第二篇文章中,作者進(jìn)一步指出,量子通訊的BB84協(xié)議屬于經(jīng)典光學(xué)的激光弱光源通訊范疇,它的理論和實(shí)際操作過(guò)程都可以用經(jīng)典光學(xué)理論描述,與量子力學(xué)沒(méi)有關(guān)系。與傳統(tǒng)的建立在大數(shù)分解基礎(chǔ)上的密碼系統(tǒng)和成熟的大容量光纖通訊相比,量子通訊沒(méi)有任何優(yōu)勢(shì),不但效率低下,而且穩(wěn)定性差,實(shí)際上根本不適用。
實(shí)際的量子通訊只需要分光器,通過(guò)它來(lái)改變光的偏振,用偏振態(tài)來(lái)編碼和傳送信息。這些都是經(jīng)典光學(xué)的東西,采用經(jīng)典電磁理論就能描述。所謂的BB84協(xié)議量子通訊實(shí)際上是建立在經(jīng)典光學(xué)基礎(chǔ)上,采用弱光源激光進(jìn)行的光纖通訊,與量子力學(xué)完全無(wú)關(guān)。
事實(shí)上,量子通訊理論從來(lái)都不需要討論和求解任何量子力學(xué)方程,甚至連普朗克常數(shù)都不出現(xiàn)。量子力學(xué)最重要的特征之一,是波函數(shù)的線性疊加原理,量子力學(xué)的態(tài)是線性疊加態(tài)。然而在量子通訊的實(shí)際操作過(guò)程中,用來(lái)編制密碼的光子都是具有確定偏振的單光子,而不是疊加態(tài)的光子。在密碼的傳輸和接受過(guò)程中,采用的也是具有確定偏振的單光子,而不是疊加態(tài)的光子。按照量子力學(xué)的測(cè)量理論,一旦進(jìn)行測(cè)量,波函數(shù)就崩塌到疊加態(tài)的某個(gè)狀態(tài)。由于光子的發(fā)射與接收都可看成一種測(cè)量過(guò)程,因此線性疊加態(tài)是不可輸入和輸出的。
除此之外,所謂的量子通訊與一般人的理解有很大的距離,以下幾點(diǎn)需要澄清。
1. 量子通訊傳送的實(shí)際上只是秘鑰,即給信息加鎖和解鎖的鑰匙,而不是傳送經(jīng)過(guò)加密的信息。原因在于現(xiàn)代通訊的信息量非常大,由于采用極弱的光源(單光子),量子通訊的效率非常低,根本不能適應(yīng)大容量通訊的需要。
2. 所謂的量子秘鑰的本身仍然是一種傳統(tǒng)的秘鑰形式,即隨機(jī)碼。按照密碼學(xué)理論,只要隨機(jī)碼不是和明文一樣長(zhǎng),仍然是可以破譯的。
3. 量子通訊只傳送秘鑰,其傳送過(guò)程與大容量的數(shù)據(jù)傳輸是分開(kāi)進(jìn)行的。量子秘鑰有兩種方式傳送,一是與傳統(tǒng)光纖并行鋪設(shè)一條獨(dú)立的光纖傳送,二是通過(guò)衛(wèi)星遠(yuǎn)距離傳送。大容量明文的加密仍然用傳統(tǒng)方法完成的,并且通過(guò)傳統(tǒng)的光纖傳輸。把這種通訊說(shuō)成量子通訊名不符其實(shí),是混肴概念。
4. 按照正常的理解,如果竊聽(tīng)者對(duì)通訊進(jìn)行竊聽(tīng)后,將竊聽(tīng)到的信息進(jìn)行復(fù)制并按原線路送回,就有可能不會(huì)被發(fā)現(xiàn)。量子通訊理論認(rèn)為,由于存在所謂的“量子態(tài)不可克隆定理”,量子信息不可復(fù)制,竊聽(tīng)者就無(wú)法將竊聽(tīng)到的信息進(jìn)行復(fù)制并送回。竊聽(tīng)者就一定會(huì)被發(fā)現(xiàn),信息傳輸方可以立即中斷傳輸以防進(jìn)一步的泄密。
因此所謂的量子通訊絕對(duì)保密只能理解為“竊聽(tīng)者一定會(huì)被發(fā)現(xiàn)”,而不是量子通訊可以絕對(duì)保密。這與一般人想象的,量子通訊不可破譯根本就不是一回事。事實(shí)上,通訊的連續(xù)性是非常重要的,如果因?yàn)楦`聽(tīng)而無(wú)法連續(xù),其實(shí)用價(jià)值就打了個(gè)大折扣。
5. 由于量子秘鑰采用單光子或弱脈沖信號(hào)編碼,在光纖中傳送很容易衰減。因此就不得不在沿線每隔一百多公里就建立一個(gè)中繼站,將量子秘鑰解譯出來(lái)(將光信號(hào)轉(zhuǎn)化成電信號(hào)),放大后再轉(zhuǎn)化成光信號(hào),重新輸入線路。在此轉(zhuǎn)化過(guò)程中如果有人竊取秘鑰,則是無(wú)法發(fā)現(xiàn)的。
因此每個(gè)中繼站都得派人嚴(yán)守,或安裝監(jiān)控設(shè)備。如果看守人被收買(mǎi),或監(jiān)控設(shè)備失靈,量子秘鑰完全可以被泄露而不為傳送者所知。由于在這個(gè)環(huán)節(jié)上沒(méi)有絕對(duì)的保密性,通過(guò)地面光纖傳輸?shù)牧孔油ㄓ嵎椒ǖ慕^對(duì)保密性實(shí)際上不存在。
6. 通過(guò)衛(wèi)星來(lái)傳輸量子秘鑰,就是為了解決這個(gè)問(wèn)題。但由于使用的是單光子或弱光源,衛(wèi)星傳輸方法受到極大的限制。白天太陽(yáng)當(dāng)空,秘鑰編碼光源比背景光弱得多,實(shí)際上難以觀察,只能在夜晚通訊。而大氣環(huán)流的擾動(dòng),云彩遮蓋,空氣中塵埃、水汽、微粒分子的散射等等,都會(huì)對(duì)秘鑰光子的傳輸造成嚴(yán)重的影響。由于低軌道衛(wèi)星在地球表面是一掠而過(guò)的,能夠進(jìn)行通訊的時(shí)間只有幾分鐘,就需要發(fā)射大量衛(wèi)星才能形成網(wǎng)絡(luò)。
即便如此,從各個(gè)衛(wèi)星通信站到各個(gè)用戶之間,仍然需要在地面通過(guò)光纖來(lái)連接,仍然不能保證秘鑰不被竊取。加上物理學(xué)基本原理方面存在的問(wèn)題,量子衛(wèi)星通訊也沒(méi)有實(shí)用價(jià)值。
如果量子通訊的絕對(duì)保密性的物理學(xué)基礎(chǔ)不存在,BB84協(xié)議只是一種用單光子來(lái)編制的新形式的秘鑰,與其他傳統(tǒng)的秘鑰相比,是不是有優(yōu)越性呢?
按照BB84量子通訊方法,生成的所謂秘鑰是一串二進(jìn)位制的隨機(jī)碼。它實(shí)際上就是一種簡(jiǎn)化到極致的,稱為模2加的經(jīng)典序列密碼。而按密碼專家的說(shuō)法,?這類用電噪音等手段來(lái)產(chǎn)生的“隨機(jī)的密鑰流序列”,在現(xiàn)在的每臺(tái)密碼機(jī)上都已經(jīng)是成熟的標(biāo)配設(shè)備。
事實(shí)上,現(xiàn)有密碼學(xué)研究已經(jīng)發(fā)展出非常復(fù)雜的體系,已有的序列密碼比這種模2加的方式要復(fù)雜的多,保密程度好得多。因此量子BB84協(xié)議根本沒(méi)有優(yōu)勢(shì),由于生成和傳輸秘鑰的過(guò)程過(guò)于復(fù)雜,所涉及的物理過(guò)程受到很大的限制,就不可能比其它序列密碼具有更好的保密性,更不用說(shuō)有足夠長(zhǎng)度的RSA秘鑰了。
關(guān)于量子秘鑰與傳統(tǒng)秘鑰的優(yōu)劣,以及量子通訊是否絕對(duì)安全,量子計(jì)算機(jī)是否可以挑戰(zhàn)傳統(tǒng)保密通訊的問(wèn)題,北京郵電大學(xué)信息工程學(xué)院院長(zhǎng),信息安全中心主任,密碼專家楊義先教授在科學(xué)網(wǎng)上發(fā)表一篇題為《量子的安全笑話》的文章,現(xiàn)摘錄如下:
量子通訊絕對(duì)(無(wú)條件)安全嗎?從哲學(xué)角度看,就算腦子壞了,你用腳后跟稍微想一想,就很清楚的事情,卻被媒體炒得沸沸揚(yáng)揚(yáng),好像已是真理一樣。… 不要說(shuō)你量子通訊不可能絕對(duì)安全;就算百年后、千年后出現(xiàn)的更加先進(jìn)的“牛X通訊”,也不可能絕對(duì)安全!伙計(jì),請(qǐng)記?。喝魏螘r(shí)候,“安全”都只是相對(duì)的,“不安全”才是絕對(duì)的!更可能的情況是:網(wǎng)絡(luò)世界會(huì)越來(lái)越不安全,量子通訊普及后,安全問(wèn)題將更多。因?yàn)椋瑤浊陙?lái)的歷史經(jīng)驗(yàn)已經(jīng)反復(fù)證明,任何先進(jìn)的技術(shù)都會(huì)帶來(lái)新的安全威脅,這也就是為什么佛家說(shuō):人類其實(shí)是“嗜好死亡”的生物。
?光纖專家們剛經(jīng)歷的難堪,也許可用來(lái)教訓(xùn)一下驕傲的量子專家:僅在幾年前,光纖專家還叫板說(shuō)“光纖通訊就是安全,因?yàn)楣饫w很難插接……”;結(jié)果話音未落,自己的底褲就曝光了!
從理論上說(shuō),信息論之父香農(nóng)博士,1948年在其著名論文《保密系統(tǒng)的通訊理論》中確實(shí)證明過(guò):如果密鑰流序列是絕對(duì)隨機(jī)的,“1次1密”的密碼系統(tǒng)是理論上不可破。這也是人類至今知道的,唯一“絕對(duì)安全”的密碼系統(tǒng)吧。但是請(qǐng)注意,香農(nóng)“絕對(duì)安全”的前提是“密鑰流絕對(duì)隨機(jī)”而且“密鑰流的長(zhǎng)度與待加密信息的長(zhǎng)度相等”。換句話說(shuō),包括香農(nóng)本人在內(nèi),全球安全界的所有專家都清楚:香農(nóng)的所謂“絕對(duì)安全”,在實(shí)際中是絕對(duì)不可用的!
所以,過(guò)去近70年來(lái),人們只好用“算法產(chǎn)生的偽隨機(jī)序列”去代替“絕對(duì)隨機(jī)的密鑰流序列”,其代價(jià)就是“不再絕對(duì)安全”。用量子來(lái)產(chǎn)生“絕對(duì)隨機(jī)的密鑰流序列”……并非理論上的突破,更不能將其提升為實(shí)現(xiàn)了“絕對(duì)安全”的密碼系統(tǒng)。因?yàn)椋?span>密碼學(xué)家們一直就在用電噪音等手段來(lái)產(chǎn)生“絕對(duì)隨機(jī)的密鑰流序列”,而且?guī)缀趺颗_(tái)密碼機(jī)上,都已標(biāo)配有這樣的成熟設(shè)備。
量子計(jì)算機(jī)出現(xiàn)后,密碼學(xué)家就得乖乖投降了嗎?一個(gè)40位的量子計(jì)算機(jī),就能解開(kāi)“1024位的電子計(jì)算機(jī)需要數(shù)十年才能解決”的問(wèn)題;用量子計(jì)算機(jī)去暴力破解AES-256加密算法,其效率跟電子計(jì)算機(jī)暴力破解AES-128的難度是一樣的,等等。猛然一看這些結(jié)果,確實(shí)震撼人心。但是,仔細(xì)思考后,就完全沒(méi)必要杞人憂天了。
?首先,AES密碼算法與它老爸(DES密碼算法)一樣,都有自己的設(shè)計(jì)壽命;一旦年齡到點(diǎn),無(wú)論那時(shí)量子計(jì)算機(jī)是否已經(jīng)誕生,AES都得退休,由它那未出生的兒子(暫且叫“X算法”吧)來(lái)接班。若有必要,比如,出現(xiàn)意外的安全威脅,那么,AES提前幾年退休就得了,沒(méi)什么大驚小怪的。RSA算法也從來(lái)不是“萬(wàn)歲爺”。在密碼界壓根兒就沒(méi)有過(guò)終身制,密碼學(xué)家隨時(shí)都在設(shè)計(jì)新型的,試圖替換正在使用的標(biāo)準(zhǔn)密碼算法。
其次,量子計(jì)算機(jī)無(wú)論有多牛,都只不過(guò)是運(yùn)算速度更快,并行能力更強(qiáng)而已。幾千年來(lái),應(yīng)對(duì)類似的考驗(yàn),密碼學(xué)家已經(jīng)歷多次了。當(dāng)機(jī)械計(jì)算機(jī)出現(xiàn)后,古典密碼確實(shí)可被輕松破譯,但是,密碼學(xué)家早已經(jīng)準(zhǔn)備好了讓機(jī)械計(jì)算機(jī)一籌莫展的新型密碼算法。當(dāng)電子計(jì)算機(jī)出現(xiàn)后,機(jī)械密碼確實(shí)又可被輕松破譯,但是,密碼學(xué)家照樣又準(zhǔn)備好了讓電子計(jì)算機(jī)望而興嘆的AES和RSA等密碼算法。N年后,當(dāng)量子計(jì)算機(jī)誕生后,也許它可橫掃目前的密碼算法,但它一定會(huì)發(fā)現(xiàn),那時(shí)正在使用的密碼算法,對(duì)量子計(jì)算機(jī)早已具有強(qiáng)健的免疫力。實(shí)際上,密碼學(xué)家們特別擅長(zhǎng)于“以其之矛,攻其之盾”或“以其之盾,防其之矛”;他們現(xiàn)在就已經(jīng)開(kāi)始針對(duì)量子特性,設(shè)計(jì)專門(mén)對(duì)付量子計(jì)算機(jī)的新型密碼算法了。
?在密碼破譯中,雖然計(jì)算能力扮演著關(guān)鍵角色,但是,歷史上幾乎從來(lái)就沒(méi)有哪種密碼算法是被純暴力破譯的。二戰(zhàn)期間,人類發(fā)明電子計(jì)算機(jī)的主要?jiǎng)訖C(jī)就是想破譯軸心國(guó)的密碼,但事實(shí)上也沒(méi)能派上用場(chǎng)。若要想依靠暴力來(lái)破譯現(xiàn)代密碼,那么,對(duì)計(jì)算能力的提升絕不是幾萬(wàn)倍、幾億倍甚至幾億億倍就能見(jiàn)效的,因?yàn)?,破譯能力并不會(huì)隨著計(jì)算能力的增加而線性增加。所以,當(dāng)你再回味前面那個(gè)恐怖結(jié)果“用量子計(jì)算機(jī)去暴力破解AES-256加密算法,其效率跟電子計(jì)算機(jī)暴力破解AES-128的難度是一樣的”時(shí),就再也不用擔(dān)心了,因?yàn)?,?dāng)前的電子計(jì)算機(jī)對(duì)AES-128也是無(wú)能為力的。而且,最悲觀的底線是:就算量子計(jì)算機(jī)能夠征服AES-256,就算密碼學(xué)家們還沒(méi)能找到有效對(duì)付量子計(jì)算機(jī)的新型密碼算法,那么,AES-512、AES-1024等等AES的家族成員,也絕對(duì)夠量子計(jì)算機(jī)“喝一壺”的了!當(dāng)然,我相信,這些假設(shè)一個(gè)也不會(huì)成真。
難怪有人在網(wǎng)上評(píng)論說(shuō):
量子通訊只是量子實(shí)驗(yàn)專家在唱獨(dú)角戲,信息領(lǐng)域安全專家和通訊領(lǐng)域?qū)<胰珶o(wú)參與,絕對(duì)是KTV模式。用實(shí)驗(yàn)室的模式直接鋪開(kāi)做大工程項(xiàng)目,只能說(shuō)國(guó)家錢(qián)多得沒(méi)地方花了。
詳細(xì)論證請(qǐng)看附件文章:
聯(lián)系客服