技术参考材料 · 团队内部对齐

量子安全核心技术概念表与理论基础

QKD · PQC · SDN 的概念定位、安全原理与标准依据

适用对象:计算机、网络与信息安全方向教学科研人员

适用场景:跨学院合作概念对齐 · 项目申报术语规范 · 研究生入门材料

版本状态:标准与政策信息更新至 2026 年 10 月

本文档用于团队内部技术概念对齐,不是科普读物,也不作为产品选型依据。

使用说明

本文档覆盖量子通信加密、攻防、仿真与数字孪生方向的术语体系、理论基础与标准依据,用于跨学院合作的术语统一、项目申报书的规范表述,以及研究生培养的入门参考。

  阅读建议:若只需一次概念校正,读第一节与第六节即可;若要建立完整知识框架,按顺序通读第二节与第三节;若用于申报书撰写,重点参考第四节与第五节的标准与时间线依据。

一、先摆正位置:三类东西不在同一层

座谈与立项讨论中最常见的问题,是把 QKD、PQC、SDN 并列成三种「量子技术」。它们分属完全不同的层次,混谈会直接导致分工错位。

表 1 三类技术的层次归属
名称全称安全依据作用层面是否量子技术
QKDQuantum Key Distribution,量子密钥分发量子力学基本原理物理与链路层,产出密钥是
PQCPost-Quantum Cryptography,后量子密码数学难题的计算复杂度算法与应用层,加解密与签名否,是经典密码
SDNSoftware-Defined Networking,软件定义网络不提供安全,提供管控网络控制面与编排否,是经典网络技术
量子计算Quantum Computing—威胁来源是

两个判断维度:一是安全依据来自物理定律还是计算复杂度,二是作用在物理链路层还是算法应用层。按这两个维度展开,QKD 与 PQC 落在两个不同象限,而「物理层 + 计算复杂度依据」这一格是空的——物理层不依赖计算困难性。这正是 QKD 与 PQC 无法互相替代的根本原因,也是两者必须并存的论证基础。

SDN 不在这个坐标系里。它在量子通信项目中扮演的角色是「把密钥用起来」的控制手段,属于计算机学院的天然主场。

二、概念表

以下八组表格按「威胁来源—物理原理—协议实现—后处理指标—组网承载—算法标准—攻防对抗—仿真验证」的顺序排列,构成一条自下而上的完整技术链。每张表的最后一列或最后一栏同时标注了与本方向的关联,便于判断该概念应由哪一方主导。

(一)量子计算与威胁模型

表 2 量子计算相关术语与本方向的关联
术语英文释义与本方向的关系
量子比特qubit量子信息基本单元,可处于 α|0⟩+β|1⟩ 表示的叠加态量子计算与量子通信的公共基础
叠加superposition量子态可同时处于多个本征态的组合QKD 的基选择与编码依赖此性质
纠缠entanglement多粒子间非局域关联,不能分解为各自状态的直积E91 协议与设备无关协议的基础
退相干decoherence环境噪声使量子性衰减量子信道损耗与误码的主要来源
Shor 算法Shor's algorithm多项式时间分解大整数与求离散对数威胁 RSA、ECC、Diffie-Hellman 等全部主流公钥密码
Grover 算法Grover's algorithm无序搜索的平方加速对称密钥有效强度开平方:AES-256 降至约 128 位,仍可接受
NISQNoisy Intermediate-Scale Quantum含噪声中等规模量子计算阶段当前量子计算的真实水平,决定威胁时间表
先存后破Harvest Now, Decrypt Later现在截获并存储密文,待量子计算机成熟后解密长期敏感数据的风险今天已经存在,是迁移紧迫性的来源
Q-Day—量子计算机能实际破解现行公钥密码的时间点迁移窗口的终点,普遍估计在 2030 年代
量子优势quantum advantage量子设备在特定任务上超越经典设备与密码安全不是同一件事,需明确区分

(二)支撑安全性的量子力学基本原理

表 3 四条基本原理及其对 QKD 的意义
原理内容对 QKD 的意义
不可克隆定理未知量子态不能被完美复制(Wootters & Zurek,1982)窃听者无法复制传输中的量子态而不留痕,这是 QKD 安全性的第一支柱
测量塌缩对未知量子态的测量必然改变该状态,且单次测量无法获得完整信息窃听必然引入扰动,体现为误码率上升
不确定性原理共轭物理量不能同时被精确确定基不匹配时测量结果随机,窃听者无法隐藏
纠缠与 Bell 不等式量子关联可违背 Bell 不等式可验证链路的量子性,防止被经典方案冒充

(三)QKD 协议族

表 4 主要 QKD 协议及其解决的问题
协议提出核心机制解决的问题
BB841984,Bennett & Brassard四态协议,Z 基与 X 基两组共轭基,单光子偏振或相位编码首个可证明安全的 QKD 协议
B921992,Bennett两态非正交编码简化实现,但效率较低
E911991,Ekert基于纠缠与 Bell 不等式检验把安全性检测与物理原理直接挂钩
诱骗态2003,Hwang随机改变脉冲强度,统计推断单光子计数抗光子数分离攻击,是实用化的关键突破
MDI-QKD2012,Lo、Curty & Qi双方均把光子送第三方做 Bell 态测量免疫所有探测器侧信道攻击
TF-QKD2018,Lucamarini 等双场干涉,单光子干涉测量突破 PLOB 线性界,支持数百公里无中继
DI-QKD设备无关安全性只依赖观测统计,不依赖设备模型理论上最强的实现安全,但成码率极低
SI-QKD源无关只信任测量端折中方案
CV-QKD2002,Grosshans & Grangier连续变量(相干态正交分量)编码可用标准光通信器件,与经典光网兼容性好
DV-QKD—离散变量(单光子计数)BB84 所属路线,目前工程主流

(四)后处理、关键指标与基础架构

表 5 后处理流程、性能指标与网络架构术语
术语英文释义
基比对sifting双方公布测量基,保留基一致的事件
参数估计parameter estimation由误码率上界推断窃听者掌握的信息量上界
量子误码率QBER误码比例,同时反映噪声与窃听强度;BB84 单光子情形下安全阈值约 11%
纠错error correction消除双方密钥差异,常用 Cascade(1994)与 LDPC
隐私放大privacy amplification用 Toeplitz 哈希等泛哈希函数压缩掉窃听者可能已知的信息
安全密钥率SKR / 成码率单位时间产出的安全密钥比特数,是 QKD 的核心性能指标
PLOB 界2017,Pirandola 等无中继量子信道的密钥容量上界,随距离指数衰减
密钥池key pool缓存产出的密钥以匹配通信带宽,因成码率远低于链路速率
可信中继trusted relay通过可信节点逐段转发密钥,是现有 QKD 骨干网的主流方案
量子中继quantum repeater配合量子存储实现端到端全量子链路,尚处实验阶段
一次性密码本OTP与明文等长、只用一次的加密方式,配合 QKD 可实现信息论安全
信息论安全information-theoretic security安全性不依赖窃听者的计算能力假设

(五)量子网络、密钥管理与 SDN 的角色

表 6 组网层术语与计算机学院的介入点
术语释义计算机学院的介入点
QKDN量子密钥分发网络,ITU-T Y.3800 定义为量子层、密钥管理层、控制层、管理层四层结构后三层的全部实现
KMS密钥管理服务:密钥的生成、存储、投递与生命周期管理系统与接口开发的主战场
密钥投递 APIETSI GS QKD 014 定义的 REST 风格密钥交付接口服务化封装与标准化对接
SDN软件定义网络,控制面与数据面分离,集中式下发策略量子网络的控制与编排
SDN 的具体作用集中式密钥路由、跨厂商设备纳管与编排、多租户密钥切片、与经典网络统一管控ETSI GS QKD 015(控制接口)、GS QKD 018(编排接口)
密钥路由以链路成码率、误码率为权重的最短路(如 k-SP)等选路策略算法设计与仿真验证
密钥接入网关把 QKD 密钥交给 IPsec、OTN 等经典加密设备使用协议栈实现与设备适配
混合密钥协商将 QKD 密钥与 PQC 协商密钥按异或或哈希方式组合避免单一机制失效导致整体失守
网络切片在同一条物理链路上区分不同租户的密钥资源资源调度与隔离

(六)PQC 后量子密码算法族

表 7 NIST 后量子密码标准状态(截至 2026 年 10 月)
标准算法数学基础用途状态
FIPS 203ML-KEM(源自 CRYSTALS-Kyber)模格上的 LWE密钥封装与密钥交换2024 年 8 月正式发布
FIPS 204ML-DSA(源自 CRYSTALS-Dilithium)模格数字签名2024 年 8 月正式发布
FIPS 205SLH-DSA(源自 SPHINCS+)无状态哈希数字签名,作为 ML-DSA 的备份2024 年 8 月正式发布
FIPS 206FN-DSA(源自 FALCON)NTRU 格与 FFT数字签名草案阶段,尚未发布
—HQC编码(准循环码)密钥封装,作为 ML-KEM 的备份2025 年 3 月被选中,标准预计 2027 年

补充要点:

  1. 参数集:ML-KEM 提供 512、768、1024 三档,对应 NIST 安全类别逐级提高;标准本身明确拒绝用「128 位安全强度」这类单一数字来描述其强度。
  2. 主要代价:格基算法的公钥、密文与签名尺寸显著大于 ECC,运算开销也更高,需要评估报文分片、证书链膨胀与嵌入式设备适配问题。
  3. 已有淘汰案例:基于超奇异椭圆曲线同源的 SIKE 于 2022 年 8 月被经典计算机上的攻击破解,说明「结构多样性」是必需的冗余设计,这也是 NIST 保留 HQC 的原因。
  4. 对称密码:AES-256 与 SHA-3 面对 Grover 算法只需增大密钥与摘要长度即可维持安全,不构成紧迫的替换需求。
  5. 迁移方法:先做密码资产清点,按数据生命周期与暴露面排定优先级,采用混合模式过渡,再全面替换,全程保持密码敏捷性。

(七)攻防与侧信道

表 8 典型攻击手段与对应防御
攻击原理防御手段
光子数分离 PNS弱相干光源存在多光子脉冲,窃听者取走其中一个光子留存诱骗态协议
致盲攻击强光使探测器进入线性工作模式,从而被完全操控MDI-QKD、探测器监控、光功率限制
时移攻击利用探测器效率的时间不匹配推断基选择器件表征、时序随机化
木马攻击从经典信道注入光,探测调制器内部状态光学隔离器、滤波器、门控
激光损伤攻击永久性破坏探测器使其失效功率监测、冗余探测
探测器侧信道探测器响应特性泄露信息MDI-QKD、设备无关协议
光源侧信道调制器缺陷导致态制备偏离理想源码监控、器件表征

  关键结论:协议理论安全不等于设备实现安全。ETSI GR QKD 010 专门针对木马攻击,ISO/IEC 23837 系列则把实现安全纳入正式评估框架。这一块正是物理学院做攻击实验、计算机学院做检测算法与测评平台的天然交汇点。

(八)仿真与数字孪生

表 9 仿真与数字孪生相关概念
术语释义
信道模型光纤衰减(约 0.2 dB/km @1550 nm)、探测器暗计数、死时间、相位漂移共同构成的成码率与误码模型
量子光学仿真面向器件与协议层的态演化仿真,代表工具包括 QuTiP、NetSquid(QuTech)、SeQUeNCe(网络级)、SimQKD
网络级仿真在 NS-3、OMNeT++、QKDNetSim 中扩展 QKD 节点与密钥路由模块
数字孪生将真实链路参数实时同步到镜像模型,用于状态监测、故障预测、容量规划与运维决策
AIOps用机器学习做误码异常检测、攻击指纹识别与自适应密钥路由
跨层联合仿真物理层参数 → 密钥层成码率 → 网络层路由策略 → 应用层服务质量的全链路仿真

三、理论基础

概念表回答「是什么」,本节回答「为什么成立」。只有把安全性的推导链条讲清楚,跨学院讨论才不会停留在器件参数与系统功能的表层对照上。

(一)QKD 的安全性从哪里来

QKD 的安全证明是一条完整的链条,缺任何一环都会失效:

  1. 物理原理层:不可克隆定理保证未知量子态无法被复制,测量塌缩保证任何窃听行为都会扰动量子态。二者共同推出「窃听必留痕」。
  2. 协议层:发送方在两组共轭基中随机选择编码,接收方独立随机选择测量基。窃听者无法同时准确获知两种基下的信息,其最优策略必然在误码率上留下可被统计识别的痕迹。
  3. 参数估计层:双方公开比对一部分比特,测得误码率上界,据此推出窃听者掌握的信息量上界。这一步把物理层面的定性结论转化为可计算的定量界。
  4. 后处理层:先用纠错消除双方密钥差异,再用隐私放大压缩掉窃听者可能已知的那部分信息,最终得到一段窃听者信息量趋近于零的密钥。

最终产出的密钥具有信息论安全——其安全性不依赖任何计算复杂度假设,因此不惧未来算力的提升,也不惧算法的突破。这是 QKD 与所有经典密码方案(包括 PQC)在安全性质上的根本差异。

  前置条件:经典信道必须经过认证。否则中间人可以在经典信道上冒充双方,QKD 的量子安全性无法兑现。这一步通常由 PQC 数字签名或对称认证码完成,也是 QKD 与 PQC 必须协同的第一个具体接口。

(二)BB84 的六个步骤

表 10 BB84 协议流程
步骤内容关键点
1 制备发送方随机选基、随机选比特,制备对应量子态随机性质量直接决定安全性,需量子随机数源
2 传输量子态经光纤或自由空间信道送达损耗与噪声决定成码率上限
3 测量接收方独立随机选基测量,记录结果基不匹配的测量结果随机,后续丢弃
4 基比对双方公开各自使用的基(不公开比特值),保留基一致的事件经典信道操作,公开信息不泄露密钥
5 参数估计与纠错抽样比对估计误码率,判断安全性,再纠正剩余分歧误码率超过阈值即判定存在窃听,放弃该轮
6 隐私放大压缩密钥长度,挤出窃听者可能掌握的信息输出最终安全密钥

在实际系统中,步骤 1 的光源是弱相干光源而非理想单光子源,因此必须叠加诱骗态方法;探测器也不是理想器件,因此工程上还需考虑 MDI-QKD 等抗侧信道方案。

(三)QKD 与 PQC 的互补关系

表 11 QKD 与 PQC 的逐项对比
对比维度QKDPQC
安全依据量子力学基本原理数学难题的计算复杂度
安全性质信息论安全,与算力无关计算安全,与算力假设绑定
硬件要求需要专用量子信道与光学设备运行于现有经典硬件
部署范围点对点或经可信中继的链路全网络、全终端、全协议栈
覆盖的密码面仅密钥分发密钥交换、数字签名、证书、认证
成熟度工程可用,但成本高、距离受限标准已发布,可立即部署
当前状态已有骨干网与专网部署处于迁移早期,多数组织尚未完成清点

正确的定位是:QKD 解决「密钥怎么安全送达」,PQC 解决「整个密码体系怎么在量子时代继续成立」。二者不是竞争关系。混合密钥协商——把 QKD 产出的密钥与 PQC 协商出的密钥组合使用——是高安全等级场景下兼顾物理安全与工程可用性的务实路线。

同时必须承认 QKD 的现实局限:受距离与成码率限制、依赖可信中继、经典信道仍需认证、设备实现存在侧信道风险。这些不是理论缺陷,而是工程约束,也正是计算机学院可以发挥价值的地方。

四、标准体系与合规依据

表 12 QKD 与 PQC 相关标准清单
组织文件内容
ETSI ISG QKDGS QKD 002典型应用场景
ETSI ISG QKDGS QKD 003 / 011 / 012系统内部接口与组件、光组件表征方法、设备与信道部署参数
ETSI ISG QKDGS QKD 004 / 014 / 020应用接口、REST 密钥投递 API、可互操作 KMS API
ETSI ISG QKDGS QKD 015 / 018SDN 控制接口、SDN 编排接口
ETSI ISG QKDGS QKD 008 / 016模块安全规范、Common Criteria 保护轮廓
ETSI ISG QKDGR QKD 007 / 010术语表、木马攻击实现安全分析
ISO/IEC JTC 1 SC27ISO/IEC 23837-1 / -2QKD 安全要求、安全评估与测试方法(2023 年发布)
ISO/IEC JTC 1 SC27ISO/IEC 25544传输介质对 QKD 安全评估的影响(在研)
ITU-TY.3800 系列QKDN 概览、参考架构、密钥管理
ITU-T SG17X.1711 / X.1713 / X.1718QKD 协议框架、节点保护安全要求、网络互通安全要求
NISTFIPS 203 / 204 / 205,草案中的 206后量子密码算法标准
BSITR-02102-4德国联邦使用的 QKD 实现要求

  容易搞错的判断:NIST 不制定 QKD 标准。NIST 的后量子密码标准针对的是运行在经典硬件上的算法;QKD 的标准体系主战场在 ETSI,安全评估框架在 ISO/IEC,网络架构在 ITU-T。参与标准制定时,选对组织比写对文本更重要。

国内方面,QKD 相关密码行业标准与国家电网、政务专网的技术规范正在同步推进,国产抗量子密码标准的制定工作也已启动。涉及政务与关键信息基础设施的项目,需同时关注密码应用安全性评估(密评)要求。

五、量子迁移时间线

各国已把后量子迁移从「建议」变成「期限」,这个时间表决定了项目立项的紧迫性论证。

表 13 主要国家与地区的迁移节点
主体要求关键节点
美国 NSA CNSA 2.0国家安全系统默认采用量子安全算法新系统 2027、签名与网络设备 2030、全面完成 2035
美国联邦政府政府范围迁移2030 年前尽可能降低风险
欧盟 NIS 合作组成员国协调迁移路线2026 启动、2030 关键基础设施、2035 完成
英国 NCSC三阶段迁移,覆盖全部系统与服务2028 完成密码依赖清点、2031 优先系统、2035 全部完成
加拿大 CCCS政府系统迁移路线与年度报告2026 部门计划、2031 高优先系统、2035 完成
澳大利亚 ASD直接淘汰经典公钥密码而非叠加使用2030 年底停用 RSA、Diffie-Hellman 与 ECC

各主体的节点高度收敛于 2030 与 2035 两个年份,这意味着跨国业务无法只满足单一监管要求。澳大利亚选择「直接退役」而非「混合过渡」的路线,也提示了长期方向。

六、常见概念误用辨析

表 14 八条高频误用与准确表述
常见说法问题所在准确表述
「QKD 是一种加密算法」QKD 不做加密QKD 只负责产生并分发密钥,数据加密仍由一次性密码本或对称密码完成
「量子加密传输数据」只有密钥走量子信道数据经经典信道以密文传输,量子信道只承载密钥协商所需的量子态
「PQC 是量子密码」PQC 与量子物理无关PQC 是运行在经典硬件上、能抵抗量子攻击的经典密码算法
「量子密钥绝对安全」混淆理论安全与实现安全协议层面可达信息论安全,但实现层面仍受侧信道与经典信道认证的影响
「SDN 是量子技术」层次混淆SDN 是经典网络架构,是量子网络的控制与编排手段
「量子通信就是量子计算」方向混淆量子通信利用量子态传输信息,量子计算利用量子态做运算,目标与技术路线均不同
「有了 QKD 就不需要 PQC」覆盖面混淆QKD 不提供签名与认证,且部署范围受限,覆盖不了全密码面
「PQC 标准还早,可以先不动」忽视先存后破密文今天就可能被截获存储,长期敏感数据的风险窗口已经打开

附录:术语中英对照

表 15 术语中英对照表
中文英文缩写全称
量子密钥分发QKDQuantum Key Distribution
后量子密码PQCPost-Quantum Cryptography
软件定义网络SDNSoftware-Defined Networking
量子密钥分发网络QKDNQuantum Key Distribution Network
量子随机数发生器QRNGQuantum Random Number Generator
量子直接通信QSDCQuantum Secure Direct Communication
密钥管理系统KMSKey Management System
测量设备无关MDIMeasurement-Device-Independent
双场量子密钥分发TF-QKDTwin-Field QKD
设备无关DIDevice-Independent
连续变量CVContinuous Variable
离散变量DVDiscrete Variable
量子误码率QBERQuantum Bit Error Rate
安全密钥率SKRSecure Key Rate
一次性密码本OTPOne-Time Pad
光子数分离PNSPhoton Number Splitting
先存后破HNDLHarvest Now, Decrypt Later

参考来源

  1. Bennett C H, Brassard G. Quantum cryptography: Public key distribution and coin tossing. 1984.
  2. Lo H K, Curty M, Qi B. Measurement-device-independent quantum key distribution. Physical Review Letters, 2012.
  3. Lucamarini M, Yuan Z L, Dynes J F, Shields A J. Overcoming the rate-distance limit of quantum key distribution without quantum repeaters. Nature, 2018.
  4. Pirandola S, Laurenza R, Ottaviani C, Banchi L. Fundamental limits of repeaterless quantum communications. Nature Communications, 2017.
  5. ETSI Industry Specification Group on QKD,标准与报告清单(截至 2026 年)。
  6. ISO/IEC 23837-1 / -2:2023,量子密钥分发的安全要求、测试与评估方法。
  7. ITU-T Y.3800 系列建议书。
  8. NIST FIPS 203 / 204 / 205(2024 年 8 月发布);HQC 遴选公告(2025 年 3 月)。
  9. NSA CNSA 2.0,以及欧盟、英国、加拿大、澳大利亚相关迁移路线文件。