技术参考材料 · 团队内部对齐
QKD · PQC · SDN 的概念定位、安全原理与标准依据
本文档用于团队内部技术概念对齐,不是科普读物,也不作为产品选型依据。
本文档覆盖量子通信加密、攻防、仿真与数字孪生方向的术语体系、理论基础与标准依据,用于跨学院合作的术语统一、项目申报书的规范表述,以及研究生培养的入门参考。
阅读建议:若只需一次概念校正,读第一节与第六节即可;若要建立完整知识框架,按顺序通读第二节与第三节;若用于申报书撰写,重点参考第四节与第五节的标准与时间线依据。
座谈与立项讨论中最常见的问题,是把 QKD、PQC、SDN 并列成三种「量子技术」。它们分属完全不同的层次,混谈会直接导致分工错位。
| 名称 | 全称 | 安全依据 | 作用层面 | 是否量子技术 |
|---|---|---|---|---|
| QKD | Quantum Key Distribution,量子密钥分发 | 量子力学基本原理 | 物理与链路层,产出密钥 | 是 |
| PQC | Post-Quantum Cryptography,后量子密码 | 数学难题的计算复杂度 | 算法与应用层,加解密与签名 | 否,是经典密码 |
| SDN | Software-Defined Networking,软件定义网络 | 不提供安全,提供管控 | 网络控制面与编排 | 否,是经典网络技术 |
| 量子计算 | Quantum Computing | — | 威胁来源 | 是 |
两个判断维度:一是安全依据来自物理定律还是计算复杂度,二是作用在物理链路层还是算法应用层。按这两个维度展开,QKD 与 PQC 落在两个不同象限,而「物理层 + 计算复杂度依据」这一格是空的——物理层不依赖计算困难性。这正是 QKD 与 PQC 无法互相替代的根本原因,也是两者必须并存的论证基础。
SDN 不在这个坐标系里。它在量子通信项目中扮演的角色是「把密钥用起来」的控制手段,属于计算机学院的天然主场。
以下八组表格按「威胁来源—物理原理—协议实现—后处理指标—组网承载—算法标准—攻防对抗—仿真验证」的顺序排列,构成一条自下而上的完整技术链。每张表的最后一列或最后一栏同时标注了与本方向的关联,便于判断该概念应由哪一方主导。
| 术语 | 英文 | 释义 | 与本方向的关系 |
|---|---|---|---|
| 量子比特 | qubit | 量子信息基本单元,可处于 α|0⟩+β|1⟩ 表示的叠加态 | 量子计算与量子通信的公共基础 |
| 叠加 | superposition | 量子态可同时处于多个本征态的组合 | QKD 的基选择与编码依赖此性质 |
| 纠缠 | entanglement | 多粒子间非局域关联,不能分解为各自状态的直积 | E91 协议与设备无关协议的基础 |
| 退相干 | decoherence | 环境噪声使量子性衰减 | 量子信道损耗与误码的主要来源 |
| Shor 算法 | Shor's algorithm | 多项式时间分解大整数与求离散对数 | 威胁 RSA、ECC、Diffie-Hellman 等全部主流公钥密码 |
| Grover 算法 | Grover's algorithm | 无序搜索的平方加速 | 对称密钥有效强度开平方:AES-256 降至约 128 位,仍可接受 |
| NISQ | Noisy Intermediate-Scale Quantum | 含噪声中等规模量子计算阶段 | 当前量子计算的真实水平,决定威胁时间表 |
| 先存后破 | Harvest Now, Decrypt Later | 现在截获并存储密文,待量子计算机成熟后解密 | 长期敏感数据的风险今天已经存在,是迁移紧迫性的来源 |
| Q-Day | — | 量子计算机能实际破解现行公钥密码的时间点 | 迁移窗口的终点,普遍估计在 2030 年代 |
| 量子优势 | quantum advantage | 量子设备在特定任务上超越经典设备 | 与密码安全不是同一件事,需明确区分 |
| 原理 | 内容 | 对 QKD 的意义 |
|---|---|---|
| 不可克隆定理 | 未知量子态不能被完美复制(Wootters & Zurek,1982) | 窃听者无法复制传输中的量子态而不留痕,这是 QKD 安全性的第一支柱 |
| 测量塌缩 | 对未知量子态的测量必然改变该状态,且单次测量无法获得完整信息 | 窃听必然引入扰动,体现为误码率上升 |
| 不确定性原理 | 共轭物理量不能同时被精确确定 | 基不匹配时测量结果随机,窃听者无法隐藏 |
| 纠缠与 Bell 不等式 | 量子关联可违背 Bell 不等式 | 可验证链路的量子性,防止被经典方案冒充 |
| 协议 | 提出 | 核心机制 | 解决的问题 |
|---|---|---|---|
| BB84 | 1984,Bennett & Brassard | 四态协议,Z 基与 X 基两组共轭基,单光子偏振或相位编码 | 首个可证明安全的 QKD 协议 |
| B92 | 1992,Bennett | 两态非正交编码 | 简化实现,但效率较低 |
| E91 | 1991,Ekert | 基于纠缠与 Bell 不等式检验 | 把安全性检测与物理原理直接挂钩 |
| 诱骗态 | 2003,Hwang | 随机改变脉冲强度,统计推断单光子计数 | 抗光子数分离攻击,是实用化的关键突破 |
| MDI-QKD | 2012,Lo、Curty & Qi | 双方均把光子送第三方做 Bell 态测量 | 免疫所有探测器侧信道攻击 |
| TF-QKD | 2018,Lucamarini 等 | 双场干涉,单光子干涉测量 | 突破 PLOB 线性界,支持数百公里无中继 |
| DI-QKD | 设备无关 | 安全性只依赖观测统计,不依赖设备模型 | 理论上最强的实现安全,但成码率极低 |
| SI-QKD | 源无关 | 只信任测量端 | 折中方案 |
| CV-QKD | 2002,Grosshans & Grangier | 连续变量(相干态正交分量)编码 | 可用标准光通信器件,与经典光网兼容性好 |
| DV-QKD | — | 离散变量(单光子计数) | BB84 所属路线,目前工程主流 |
| 术语 | 英文 | 释义 |
|---|---|---|
| 基比对 | sifting | 双方公布测量基,保留基一致的事件 |
| 参数估计 | parameter estimation | 由误码率上界推断窃听者掌握的信息量上界 |
| 量子误码率 | QBER | 误码比例,同时反映噪声与窃听强度;BB84 单光子情形下安全阈值约 11% |
| 纠错 | error correction | 消除双方密钥差异,常用 Cascade(1994)与 LDPC |
| 隐私放大 | privacy amplification | 用 Toeplitz 哈希等泛哈希函数压缩掉窃听者可能已知的信息 |
| 安全密钥率 | SKR / 成码率 | 单位时间产出的安全密钥比特数,是 QKD 的核心性能指标 |
| PLOB 界 | 2017,Pirandola 等 | 无中继量子信道的密钥容量上界,随距离指数衰减 |
| 密钥池 | key pool | 缓存产出的密钥以匹配通信带宽,因成码率远低于链路速率 |
| 可信中继 | trusted relay | 通过可信节点逐段转发密钥,是现有 QKD 骨干网的主流方案 |
| 量子中继 | quantum repeater | 配合量子存储实现端到端全量子链路,尚处实验阶段 |
| 一次性密码本 | OTP | 与明文等长、只用一次的加密方式,配合 QKD 可实现信息论安全 |
| 信息论安全 | information-theoretic security | 安全性不依赖窃听者的计算能力假设 |
| 术语 | 释义 | 计算机学院的介入点 |
|---|---|---|
| QKDN | 量子密钥分发网络,ITU-T Y.3800 定义为量子层、密钥管理层、控制层、管理层四层结构 | 后三层的全部实现 |
| KMS | 密钥管理服务:密钥的生成、存储、投递与生命周期管理 | 系统与接口开发的主战场 |
| 密钥投递 API | ETSI GS QKD 014 定义的 REST 风格密钥交付接口 | 服务化封装与标准化对接 |
| SDN | 软件定义网络,控制面与数据面分离,集中式下发策略 | 量子网络的控制与编排 |
| SDN 的具体作用 | 集中式密钥路由、跨厂商设备纳管与编排、多租户密钥切片、与经典网络统一管控 | ETSI GS QKD 015(控制接口)、GS QKD 018(编排接口) |
| 密钥路由 | 以链路成码率、误码率为权重的最短路(如 k-SP)等选路策略 | 算法设计与仿真验证 |
| 密钥接入网关 | 把 QKD 密钥交给 IPsec、OTN 等经典加密设备使用 | 协议栈实现与设备适配 |
| 混合密钥协商 | 将 QKD 密钥与 PQC 协商密钥按异或或哈希方式组合 | 避免单一机制失效导致整体失守 |
| 网络切片 | 在同一条物理链路上区分不同租户的密钥资源 | 资源调度与隔离 |
| 标准 | 算法 | 数学基础 | 用途 | 状态 |
|---|---|---|---|---|
| FIPS 203 | ML-KEM(源自 CRYSTALS-Kyber) | 模格上的 LWE | 密钥封装与密钥交换 | 2024 年 8 月正式发布 |
| FIPS 204 | ML-DSA(源自 CRYSTALS-Dilithium) | 模格 | 数字签名 | 2024 年 8 月正式发布 |
| FIPS 205 | SLH-DSA(源自 SPHINCS+) | 无状态哈希 | 数字签名,作为 ML-DSA 的备份 | 2024 年 8 月正式发布 |
| FIPS 206 | FN-DSA(源自 FALCON) | NTRU 格与 FFT | 数字签名 | 草案阶段,尚未发布 |
| — | HQC | 编码(准循环码) | 密钥封装,作为 ML-KEM 的备份 | 2025 年 3 月被选中,标准预计 2027 年 |
补充要点:
| 攻击 | 原理 | 防御手段 |
|---|---|---|
| 光子数分离 PNS | 弱相干光源存在多光子脉冲,窃听者取走其中一个光子留存 | 诱骗态协议 |
| 致盲攻击 | 强光使探测器进入线性工作模式,从而被完全操控 | MDI-QKD、探测器监控、光功率限制 |
| 时移攻击 | 利用探测器效率的时间不匹配推断基选择 | 器件表征、时序随机化 |
| 木马攻击 | 从经典信道注入光,探测调制器内部状态 | 光学隔离器、滤波器、门控 |
| 激光损伤攻击 | 永久性破坏探测器使其失效 | 功率监测、冗余探测 |
| 探测器侧信道 | 探测器响应特性泄露信息 | MDI-QKD、设备无关协议 |
| 光源侧信道 | 调制器缺陷导致态制备偏离理想 | 源码监控、器件表征 |
关键结论:协议理论安全不等于设备实现安全。ETSI GR QKD 010 专门针对木马攻击,ISO/IEC 23837 系列则把实现安全纳入正式评估框架。这一块正是物理学院做攻击实验、计算机学院做检测算法与测评平台的天然交汇点。
| 术语 | 释义 |
|---|---|
| 信道模型 | 光纤衰减(约 0.2 dB/km @1550 nm)、探测器暗计数、死时间、相位漂移共同构成的成码率与误码模型 |
| 量子光学仿真 | 面向器件与协议层的态演化仿真,代表工具包括 QuTiP、NetSquid(QuTech)、SeQUeNCe(网络级)、SimQKD |
| 网络级仿真 | 在 NS-3、OMNeT++、QKDNetSim 中扩展 QKD 节点与密钥路由模块 |
| 数字孪生 | 将真实链路参数实时同步到镜像模型,用于状态监测、故障预测、容量规划与运维决策 |
| AIOps | 用机器学习做误码异常检测、攻击指纹识别与自适应密钥路由 |
| 跨层联合仿真 | 物理层参数 → 密钥层成码率 → 网络层路由策略 → 应用层服务质量的全链路仿真 |
概念表回答「是什么」,本节回答「为什么成立」。只有把安全性的推导链条讲清楚,跨学院讨论才不会停留在器件参数与系统功能的表层对照上。
QKD 的安全证明是一条完整的链条,缺任何一环都会失效:
最终产出的密钥具有信息论安全——其安全性不依赖任何计算复杂度假设,因此不惧未来算力的提升,也不惧算法的突破。这是 QKD 与所有经典密码方案(包括 PQC)在安全性质上的根本差异。
前置条件:经典信道必须经过认证。否则中间人可以在经典信道上冒充双方,QKD 的量子安全性无法兑现。这一步通常由 PQC 数字签名或对称认证码完成,也是 QKD 与 PQC 必须协同的第一个具体接口。
| 步骤 | 内容 | 关键点 |
|---|---|---|
| 1 制备 | 发送方随机选基、随机选比特,制备对应量子态 | 随机性质量直接决定安全性,需量子随机数源 |
| 2 传输 | 量子态经光纤或自由空间信道送达 | 损耗与噪声决定成码率上限 |
| 3 测量 | 接收方独立随机选基测量,记录结果 | 基不匹配的测量结果随机,后续丢弃 |
| 4 基比对 | 双方公开各自使用的基(不公开比特值),保留基一致的事件 | 经典信道操作,公开信息不泄露密钥 |
| 5 参数估计与纠错 | 抽样比对估计误码率,判断安全性,再纠正剩余分歧 | 误码率超过阈值即判定存在窃听,放弃该轮 |
| 6 隐私放大 | 压缩密钥长度,挤出窃听者可能掌握的信息 | 输出最终安全密钥 |
在实际系统中,步骤 1 的光源是弱相干光源而非理想单光子源,因此必须叠加诱骗态方法;探测器也不是理想器件,因此工程上还需考虑 MDI-QKD 等抗侧信道方案。
| 对比维度 | QKD | PQC |
|---|---|---|
| 安全依据 | 量子力学基本原理 | 数学难题的计算复杂度 |
| 安全性质 | 信息论安全,与算力无关 | 计算安全,与算力假设绑定 |
| 硬件要求 | 需要专用量子信道与光学设备 | 运行于现有经典硬件 |
| 部署范围 | 点对点或经可信中继的链路 | 全网络、全终端、全协议栈 |
| 覆盖的密码面 | 仅密钥分发 | 密钥交换、数字签名、证书、认证 |
| 成熟度 | 工程可用,但成本高、距离受限 | 标准已发布,可立即部署 |
| 当前状态 | 已有骨干网与专网部署 | 处于迁移早期,多数组织尚未完成清点 |
正确的定位是:QKD 解决「密钥怎么安全送达」,PQC 解决「整个密码体系怎么在量子时代继续成立」。二者不是竞争关系。混合密钥协商——把 QKD 产出的密钥与 PQC 协商出的密钥组合使用——是高安全等级场景下兼顾物理安全与工程可用性的务实路线。
同时必须承认 QKD 的现实局限:受距离与成码率限制、依赖可信中继、经典信道仍需认证、设备实现存在侧信道风险。这些不是理论缺陷,而是工程约束,也正是计算机学院可以发挥价值的地方。
| 组织 | 文件 | 内容 |
|---|---|---|
| ETSI ISG QKD | GS QKD 002 | 典型应用场景 |
| ETSI ISG QKD | GS QKD 003 / 011 / 012 | 系统内部接口与组件、光组件表征方法、设备与信道部署参数 |
| ETSI ISG QKD | GS QKD 004 / 014 / 020 | 应用接口、REST 密钥投递 API、可互操作 KMS API |
| ETSI ISG QKD | GS QKD 015 / 018 | SDN 控制接口、SDN 编排接口 |
| ETSI ISG QKD | GS QKD 008 / 016 | 模块安全规范、Common Criteria 保护轮廓 |
| ETSI ISG QKD | GR QKD 007 / 010 | 术语表、木马攻击实现安全分析 |
| ISO/IEC JTC 1 SC27 | ISO/IEC 23837-1 / -2 | QKD 安全要求、安全评估与测试方法(2023 年发布) |
| ISO/IEC JTC 1 SC27 | ISO/IEC 25544 | 传输介质对 QKD 安全评估的影响(在研) |
| ITU-T | Y.3800 系列 | QKDN 概览、参考架构、密钥管理 |
| ITU-T SG17 | X.1711 / X.1713 / X.1718 | QKD 协议框架、节点保护安全要求、网络互通安全要求 |
| NIST | FIPS 203 / 204 / 205,草案中的 206 | 后量子密码算法标准 |
| BSI | TR-02102-4 | 德国联邦使用的 QKD 实现要求 |
容易搞错的判断:NIST 不制定 QKD 标准。NIST 的后量子密码标准针对的是运行在经典硬件上的算法;QKD 的标准体系主战场在 ETSI,安全评估框架在 ISO/IEC,网络架构在 ITU-T。参与标准制定时,选对组织比写对文本更重要。
国内方面,QKD 相关密码行业标准与国家电网、政务专网的技术规范正在同步推进,国产抗量子密码标准的制定工作也已启动。涉及政务与关键信息基础设施的项目,需同时关注密码应用安全性评估(密评)要求。
各国已把后量子迁移从「建议」变成「期限」,这个时间表决定了项目立项的紧迫性论证。
| 主体 | 要求 | 关键节点 |
|---|---|---|
| 美国 NSA CNSA 2.0 | 国家安全系统默认采用量子安全算法 | 新系统 2027、签名与网络设备 2030、全面完成 2035 |
| 美国联邦政府 | 政府范围迁移 | 2030 年前尽可能降低风险 |
| 欧盟 NIS 合作组 | 成员国协调迁移路线 | 2026 启动、2030 关键基础设施、2035 完成 |
| 英国 NCSC | 三阶段迁移,覆盖全部系统与服务 | 2028 完成密码依赖清点、2031 优先系统、2035 全部完成 |
| 加拿大 CCCS | 政府系统迁移路线与年度报告 | 2026 部门计划、2031 高优先系统、2035 完成 |
| 澳大利亚 ASD | 直接淘汰经典公钥密码而非叠加使用 | 2030 年底停用 RSA、Diffie-Hellman 与 ECC |
各主体的节点高度收敛于 2030 与 2035 两个年份,这意味着跨国业务无法只满足单一监管要求。澳大利亚选择「直接退役」而非「混合过渡」的路线,也提示了长期方向。
| 常见说法 | 问题所在 | 准确表述 |
|---|---|---|
| 「QKD 是一种加密算法」 | QKD 不做加密 | QKD 只负责产生并分发密钥,数据加密仍由一次性密码本或对称密码完成 |
| 「量子加密传输数据」 | 只有密钥走量子信道 | 数据经经典信道以密文传输,量子信道只承载密钥协商所需的量子态 |
| 「PQC 是量子密码」 | PQC 与量子物理无关 | PQC 是运行在经典硬件上、能抵抗量子攻击的经典密码算法 |
| 「量子密钥绝对安全」 | 混淆理论安全与实现安全 | 协议层面可达信息论安全,但实现层面仍受侧信道与经典信道认证的影响 |
| 「SDN 是量子技术」 | 层次混淆 | SDN 是经典网络架构,是量子网络的控制与编排手段 |
| 「量子通信就是量子计算」 | 方向混淆 | 量子通信利用量子态传输信息,量子计算利用量子态做运算,目标与技术路线均不同 |
| 「有了 QKD 就不需要 PQC」 | 覆盖面混淆 | QKD 不提供签名与认证,且部署范围受限,覆盖不了全密码面 |
| 「PQC 标准还早,可以先不动」 | 忽视先存后破 | 密文今天就可能被截获存储,长期敏感数据的风险窗口已经打开 |
| 中文 | 英文缩写 | 全称 |
|---|---|---|
| 量子密钥分发 | QKD | Quantum Key Distribution |
| 后量子密码 | PQC | Post-Quantum Cryptography |
| 软件定义网络 | SDN | Software-Defined Networking |
| 量子密钥分发网络 | QKDN | Quantum Key Distribution Network |
| 量子随机数发生器 | QRNG | Quantum Random Number Generator |
| 量子直接通信 | QSDC | Quantum Secure Direct Communication |
| 密钥管理系统 | KMS | Key Management System |
| 测量设备无关 | MDI | Measurement-Device-Independent |
| 双场量子密钥分发 | TF-QKD | Twin-Field QKD |
| 设备无关 | DI | Device-Independent |
| 连续变量 | CV | Continuous Variable |
| 离散变量 | DV | Discrete Variable |
| 量子误码率 | QBER | Quantum Bit Error Rate |
| 安全密钥率 | SKR | Secure Key Rate |
| 一次性密码本 | OTP | One-Time Pad |
| 光子数分离 | PNS | Photon Number Splitting |
| 先存后破 | HNDL | Harvest Now, Decrypt Later |