Квантовая криптография
Введение
Идея использовать квантовые объекты для защиты информации от подделки и несанкционированного доступа впервые была высказана Стефаном Вейснером в 1970 г. Спустя 10 лет ученые Беннет и Брассард, которые были знакомы с работой Вейснера, предложили использовать квантовые объекты для передачи секретного ключа. В 1984 г. они опубликовали статью, в которой описывался протокол квантового распространения ключа ВВ84.
Носителями информации в протоколе ВВ84 являются фотоны, поляризованные под углами 0, 45, 90, 135 градусов.
Позднее идея была развита Экертом в 1991 году. В основе метода квантовой криптографии лежит наблюдение квантовых состояний фотонов. Отправитель задает эти состояния, а получатель их регистрирует. Здесь используется квантовый принцип неопределенности Гейзенберга, когда две квантовые величины не могут быть измерены одновременно с требуемой точностью. Таким образом, если отправитель и получатель не договорились между собой, какой вид поляризации квантов брать за основу, получатель может разрушить посланный отправителем сигнал, не получив никакой полезной информации. Эти особенности поведения квантовых объектов легли в основу протокола квантового распространения ключа.
1 Теоретические аспекты квантовой криптографии
Состояние квантового объекта (то есть, объекта очень малой массы и размеров, например, электрона или фотона) может быть определено измерением. Однако сразу после выполнения этого измерения квантовый объект неизбежно переходит в другое состояние, причем предсказать это состояние невозможно (известный в квантовой механике как принцип неопределённости Гейзенберга). Следовательно, если в качестве носителей информации использовать квантовые частицы, то попытка перехватить сообщение приведет к изменению состояния частиц, что позволит обнаружить нарушение секретности передачи. Кроме того, невозможно получить полную информацию о квантовом объекте, и следовательно, невозможно его скопировать. Эти свойства квантовых объектов делают их «неуловимыми».
Носителями информации являются фотоны, поляризованные под углами 0, 45, 90, 135 градусов. В соответствии с законами квантовой физики, с помощью измерения можно различить лишь два ортогональных состояния: если известно, что фотон поляризован либо вертикально, либо горизонтально, то путем измерения, можно установить - как именно; то же самое можно утверждать относительно поляризации под углами 45 и 135 градусjв. Однако с достоверностью отличить вертикально поляризованный фотон от фотона, поляризованного под углом 45?, невозможно.
Эти особенности поведения квантовых объектов легли в основу протокола квантового распространения ключа. чтобы обменяться ключом, А и Б предпринимают следующие действия:
А посылает Б фотон в одном из поляризованных состояний (0, 45, 90, 135 градусов) и записывает угол поляризации. Отсчет углов ведется от направления "вертикально вверх" по часовой стрелке. В реальных же системах перед процессом передачи ключа оборудование специально юстируется для обеспечения одинакового режима отсчета на приемнике и передатчике (причем эту юстировку приходится проводить периодически в процессе передачи), а "пространственное расположение" начала отсчета угла – несущественно.
Б располагает двумя анализаторами: один распознает вертикально-горизонтальную поляризацию, другой - диагональную. Для каждого фотона Б случайно выбирает один из анализаторов и записывает тип анализатора и результат измерений.
По общедоступному каналу связи Б сообщает А, какие анализаторы использовались, но не сообщает, какие результаты были получены.
А по общедоступному каналу связи сообщает Б, какие анализаторы он выбрал правильно. Те фотоны, для которых Б неверно выбрал анализатор, отбрасываются.
Схема реализации однонаправленного канала с квантовым шифрованием показана на рисунке 1.
Рисунок 1 - Практическая схема реализации идеи квантовой криптографии
На принимающей стороне после ячейки Покеля ставится кальцитовая призма, которая расщепляет пучок на два фотодетектора (ФЭУ), измеряющие две ортогональные составляющие поляризации. При формировании передаваемых импульсов квантов приходится решать проблему их интенсивности. Если квантов в импульсе 1000, есть вероятность того, что 100 квантов по пути будет отведено нарушителем на свой приемник. Анализируя позднее открытые переговоры между передающей и принимающей стороной, он может получить нужную ему информацию. В идеале число квантов в импульсе должно быть около одного. Здесь любая попытка отвода части квантов злоумышленником приведет к существенному росту числа ошибок у принимающей стороны. В этом случае принятые данные должны быть отброшены и попытка передачи повторена. Но, делая канал более устойчивым к перехвату, мы в этом случае сталкиваемся с проблемой "темнового" шума (выдача сигнала в отсутствии фотонов на входе) приемника (ведь мы вынуждены повышать его чувствительность). Для того чтобы обеспечить надежную транспортировку данных логическому нулю и единице могут соответствовать определенные последовательности состояний, допускающие коррекцию одинарных и даже кратных ошибок.
Дальнейшего улучшения надежности криптосистемы можно достичь, используя эффект EPR (Binstein-Podolsky-Rosen). Эффект EPR возникает, когда сферически симметричный атом излучает два фотона в противоположных направлениях в сторону двух наблюдателей. Фотоны излучаются с неопределенной поляризацией, но в силу симметрии их поляризации всегда противоположны. Важной особенностью этого эффекта является то, что поляризация фотонов становится известной только после измерения. На основе EPR Экерт предложил крипто-схему, которая гарантирует безопасность пересылки и хранения ключа [4]. Отправитель генерирует некоторое количество EPR фотонных пар. Один фотон из каждой пары он оставляет для себя, второй посылает своему партнеру. При этом, если эффективность регистрации близка к единице, при получении отправителем значения поляризации 1, его партнер зарегистрирует значение 0 и наоборот. Ясно, что таким образом партнеры всякий раз, когда требуется, могут получить идентичные псевдослучайные кодовые последовательности. Практически реализация данной схемы проблематична из-за низкой эффективности регистрации и измерения поляризации одиночного фотона.
Неэффективность регистрации является платой за секретность. Следует учитывать, что при работе в однофотонном режиме возникают чисто квантовые эффекты. При горизонтальной поляризации (H) и использовании вертикального поляризатора (V) результат очевиден - фотон не будет зарегистрирован. При 450 поляризации фотона и вертикальном поляризаторе (V) вероятность регистрации 50%. Именно это обстоятельство и используется в квантовой криптографии. Результаты анализа при передаче двоичных разрядов представлены в таблице .1. Здесь предполагается, что для передатчика логическому нулю соответствует поляризация V, а единице - +450, для принимающей стороны логическому нулю соответствует поляризация -450, а единице - Н.
Однофотонные состояния
Рисунок 2 - Реализация алгоритма B92
В алгоритме В92 приемник и передатчик создают систему, базирующуюся на интерферометрах Маха-Цендера. Отправитель определяет углы фазового сдвига, соответствующие логическому нулю и единице (FA=p/2), а приемник задает свои фазовые сдвиги для логического нуля(FB=3p/2) и единицы(FB=p). В данном контексте изменение фазы 2p соответствует изменению длины пути на одну длину волны используемого излучения.
Хотя фотоны ведут себя при детектировании как частицы, они распространяются как волны. Вероятность того, что фотон, посланный отправителем, будет детектирован получателем равна
и характеризует интерференцию амплитуд волн, распространяющихся по верхнему и нижнему путям (см. рис. .2). Вероятность регистрации будет варьироваться от 1 (при нулевой разности фаз) до нуля. Здесь предполагается, что отправитель и получатель используют фазовые сдвиги (FA, FB) = (0, 3p/2) для нулевых бит и (FA, FB) = (p/2, p) для единичных битов (для алгоритма ВВ84 используются другие предположения).
Для регистрации одиночных фотонов, помимо ФЭУ, могут использоваться твердотельные лавинные фотодиоды (германиевые и InGaAs). Для понижения уровня шума их следует охлаждать. Эффективность регистрации одиночных фотонов лежит в диапазоне 10-40%. При этом следует учитывать также довольно высокое поглощение света оптическим волокном (~0,3-3ДБ/км). Схема интерферометра с двумя волокнами достаточно нестабильна из-за разных свойств транспортных волокон и может успешно работать только при малых расстояниях. Лучших характеристик можно достичь, мультиплексируя оба пути фотонов в одно волокно, рисунок 3.
Рисунок 3 - Интерферометр с одним транспортным волокном
В этом варианте отправитель и получатель имеют идентичные неравноплечие интерферометры Маха-Цендера (красным цветом отмечены зеркала). Разность фаз длинного и короткого путейDT много больше времени когерентности светового источника. По этой причине интерференции в пределах малых интерферометров не происходит (Б). Но на выходе интерферометра получателя она возможна (В). Вероятность того, что фотонные амплитуды сложатся (центральный пик выходного сигнала интерферометра В) равна
PD = cos2{(FA - FB)/2}
Следует заметить, что эта амплитуда сигнала в четыре раза меньше чем в случае, показанном на рис .2. Разветвители пучка (полупрозрачные зеркала) могут быть заменены на оптоволоконные объединители (coupler).
Практические измерения для транспортного кабеля длиной 14 км показали эффективность генерации бита ключа на уровне 2,2 10-3 при частоте ошибок (BER) около 1,2%.
2 Практическая реализация квантовой криптографии
2.1 Практичная реализация системы квантовой криптографии
Группа исследователей из Кембриджского университета (Англия) разработала систему распределения квантовых ключей, функционирующую на гигагерцевой частоте, в структуру которой входят доступные и относительно недорогие компоненты.
Зависимость скорости передачи
информации от времени формирования
ключа для трех расстояний. Непрерывными
линиями представлен
Для передачи информации в предложенной учеными системе применяются фотоны. Источником квантов света служит лазер, работающий на длине волны 1 550 нм и испускающий импульсы с частотой 1,036 ГГц. С целью обеспечения безусловной стойкости распределения ключей некоторая часть последовательности сигналов лазера заменяется менее интенсивными «импульсами-ловушками» (необходимость замены обусловлена тем, что лазер не может гарантировать получение импульсов, содержащих строго один фотон).
В качестве среды передачи исследователи использовали одномодовое оптоволокно со сдвигом дисперсии (длина волны нулевой дисперсии в нем смещается в диапазон 1,5–1,6 мкм).
Детекторами фотонов послужили лавинные фотодиоды на основе полупроводникового материала, в состав которого входят индий, галлий и мышьяк. Их работой управляли стробирующие импульсы, также подаваемые с частотой 1,036 ГГц; при охлаждении диодов до -30 °C эффективность регистрации фотонов составила 10 процентов. В процессе испытаний спроектированная система продемонстрировала передачу данных со скоростью 1,02 Мбит/с на расстоянии 20 км; с увеличением расстояния до 100 км скорость снизилась до 10,1 кбит/ с.
Полную версию отчета исследователей опубликовало издание New Journal of Physics; в текущем номере журнала, посвященном квантовой криптографии, можно найти еще около 20 статей на эту тему (все доступны для скачивания).
2.2 Эффективная квантово-криптографическая технология
Группе специалистов из австрийского Института квантовой оптики и квантовой информации (IQOQI) удалось отправить сообщение, зашифрованное по методу квантовой криптографии, на расстояние 144 километра. Сообщение «соединило» два острова Балеарского архипелага, что неподалеку от Испании.
Рисунок 4 - метод квантовой криптографии на бытовом уровне.
В материале, опубликованном в журнале Nature, австрийские физики утверждают, что разработанная ими технология показанная на рисунке 4 является прорывом в мире квантовой криптографии и вскоре позволит передавать закодированные фотонные сигналы на любые расстояния с помощью спутников — от одного к другому. Ученые уверены, что начинать подготовку к космическому эксперименту можно уже сегодня.
Метод квантовой криптографии основан на шифровании информации на уровне частиц света — фотонов, что делает его совершенно безопасным, так как любая попытка перехватить сообщение будет неизбежно обнаружена. В квантовой криптографии фотоны используются в качестве ключа для шифрования — точно так же, как математические методы в традиционной криптографии.
1.3 Генератор подлинно случайных чисел
Испанские ученые предложили метод получения действительно случайных чисел.
Когда речь идет о непредсказуемой последовательности цифр, некоторые из них более случайны, чем другие. До сих пор не было никакой возможности подтвердить истинность случайности, в результате чего методы шифрования, которые полагаются на случайные числа, оставляли лазейки для дешифраторов. Достаточно лишь разгадать алгоритм или взломать компьютер, на котором он хранится, и сообщения, закодированные для передачи через Интернет, станут доступны любому всем.
Многие ученые в связи с этим пытались опереться на принцип неопределенности (индетерминизма) квантовых систем. Согласно квантовой механике, невозможно с уверенностью предсказать, как квантовая частица будет вести себя. Поэтому теоретически истинную случайность в двоичной системе могут обеспечить, скажем, два связанных фотона. На практике, однако, нет способа подтвердить, что даже эти цифры действительно случайны. Например, могут быть сбои в работе аппарата, который слегка, но все-таки влияет на движение фотонов.
Знают ли друг о друге два связанных кубика?
Чтобы обойти эту проблему, Антонио Асин, физик из Института фотонных наук (Барселона), и его коллеги разработали тест на истинную случайность, который возвращает нас к историческим экспериментам по природе квантовой механики, впервые предложенным физиком Джоном Беллом в 1960-х годах. Белл хотел подтвердить, что классическая физика не может объяснить странные свойства связанных частиц (entangled particles), которые связаны так, что измерение одной непосредственно влияет на состояние партнера. Ученый рассчитал максимально возможный уровень корреляции между двумя частицами в любой классической системе. Последующие эксперименты неоднократно подтверждали, что связанные частицы превышают этот предел вопреки классической физике.
Антонио Асин и его
коллеги смогли показать, что существует
прямая связь между степенью истинной
случайности в системе и
В течение месяца таким образом удалось получить 42 действительно случайных двоичных числа.
Первым предложил использовать
Другой ученый, Хун Го из Пекинского университета (Китай), отметил, что в экспериментах с квантовыми свойствами фотонов в лазере, которые проводила его группа и другие ученые, числа получались со скоростью 500 мегабит в секунду, хотя доказать их подлинную случайность было невозможно. Если сравнить это с тем, что Антонио Асин за месяц получил всего 42 числа, то начинает казаться, что в данном случае количество важнее качества. Остается надеяться, что испанские физики упростят свою систему для лучшего практического применения.
2.4 Рекордно быстрая система распространения квантовых ключей
Специалисты Кембриджской исследовательской лаборатории компании Toshiba продемонстрировали возможность передачи битов квантового ключа на 50 км со скоростью, превышающей 1 Мбит/с.
Системы квантовой криптографии строятся по так называемой схеме одноразовых блокнотов, в которой открытый текст сообщения объединяется со случайным ключом, совпадающим по длине с заданным сообщением и используемым только один раз. Преимущество квантовых систем заключается в том, что они позволяют обнаруживать активность перехватчика и тем самым гарантируют безопасность передачи.
При использовании таких систем на практике большое значение приобретает скорость распространения квантовых ключей. Достигнутое исследователями с использованием 50-километровой оптоволоконной линии связи значение в 1 Мбит/с уже позволяет шифровать передачу видеосигналов; кроме того, новая установка проработала в непрерывном режиме целых 36 часов, намного опередив представленные ранее образцы, которые при сравнимой скорости выдерживали лишь несколько минут.
Основной составляющей успеха эксперимента учёные называют чувствительные и быстродействующие детекторы фотонов — лавинные фотодиоды. Стабильность долговременной работы установки обеспечивала спроектированная авторами оригинальная система обратной связи.
2.5 Система запутывания атомов на разных сторонах улицы
Новый опыт по созданию состояния квантовой сцепленности для необычайно удалённых атомов открывает дорогу к построению крупномасштабных и разветвлённых сетей, защищённых от прослушивания принципами квантовой криптографии.
Квантовая криптография
использует в своих интересах
тот факт, что состояние частицы
невозможно узнать, не разрушив его. Приготавливая
частицы (в частности фотоны) в
состоянии квантовой
Но её можно избежать, если на всём протяжении передавать информацию только в квантовом виде. Для такой технологии нужны квантовые узлы, состоящие из запутанных между собой атомов, поглощающих и излучающих фотоны. Теперь учёные из института квантовой оптики Макса Планка проделали именно такой трюк, запутав два атома, расположенных в двух лабораториях на разных сторонах улицы.
По информации Science, каждый атом находился между двух зеркал, разделённых расстоянием в 0,5 мм. Они образовывали оптический резонатор, позволяющий атомам и фотонам эффективно взаимодействовать между собой. Состояние запутанности достигалось, когда при помощи дополнительного лазера физики заставляли первый атом выпустить единичный фотон, который добирался до второго атома в другом резонаторе по 60-метровому оптическому кабелю (расстояние между двумя лабораториями при этом составляло 21 метр).
В серии опытов учёные показали, что изолированные в своих оптических ловушках единичные атомы могут выступать в роли идеальных хранителей и передатчиков квантовой информации, которые передают друг другу квантовые ключи за счёт обмена единичными фотонами. По словам исследователей, запутанность в принципе может быть продлена до третьего атома, что делает систему масштабируемой. (Все подробности эксперимента изложены в Nature.)
3 Системы взлома устройств квантовой криптографии
3.1 Взлом системы распределения квантовых ключей
Физики из Торонтского университета провели экспериментальную демонстрацию необнаруживаемого перехвата сообщений в системе распределения квантовых ключей, реализованной швейцарской компанией ID Quantique.
Надёжность квантовой криптографии, напомним, обеспечивается тем, что активность перехватчика неизбежно создаёт некоторый уровень шума в канале, который выдаёт присутствие постороннего. При этом пользователь любой системы, функционирующей в реальных условиях, вынужден мириться с неустранимым шумом, «безопасный» уровень которого определён. Так, для известного протокола ВВ84максимальная частота появления ошибочных квантовых битов, гарантирующая защищённость передачи, установлена на уровне 20%.
Доказательства безусловной
стойкости криптографических
В 2007 году физики показали теоретическую возможность прослушивания системы распределения квантовых ключей при нарушении указанного выше условия (см. статью в журнале Physical Review A). Сейчас эти выкладки получили подтверждение в экспериментах с установкой ID-500, выпущенной ID Quantique и работающей по протоколу BB84: по данным учёных, им удалось взломать систему, сохранив частоту появления ошибок в 19,7%.
Представители ID Quantique, впрочем, не видят в этом результате ничего сенсационного. «Он важен и интересен, но только как доказательство того, что системы квантовой криптографии не отличаются от других технологий обеспечения защиты: их тоже необходимо тестировать, — поясняет инженер компании Грегори Риборди (Gregory Ribordy). — ID-500, система изготовленная в 2004 году, уже устарела, к тому же она не была рассчитана на промышленное применение». В современных установках ID Quantique, поставляемых на рынок, «безопасный» уровень ошибок снижен до 8%.
3.2 Взлом двух промышленных систем распределения квантовых ключей
Учёные из Норвегии и
Германии нашли сравнительно простой
и не слишком затратный способ
перехвата сообщений в системах
распределения квантовых
Наиболее известный квантовый протокол распределения ключей BB84 использует четыре квантовых состояния, которые образуют два базиса; можно, к примеру, задействовать четыре типа поляризации фотонов в «ортогональном» и «диагональном» базисах. Алиса посылает Бобу фотоны в произвольно выбранных базисах, а тот регистрирует их, причём здесь базисы также устанавливаются произвольным (и не зависящим от выбора Алисы) способом. Если Боб не угадывает, результат измерения оказывается случайным. Когда передача завершается, принимавшая сообщение сторона открыто сообщает, в каком базисе проводились измерения каждого фотона, а Алиса раскрывает информацию о базисе, в котором эти фотоны были подготовлены. Результаты некорректных измерений отбрасываются, а оставшиеся данные преобразуются в строку битов (ключ), длина которой, как несложно догадаться, уменьшается в среднем в два раза по сравнению с длиной отправленной Алисой строки.
Ева может занять место между Алисой и Бобом, но на надёжность системы это не повлияет, поскольку она, как и Боб, не знает, в каком базисе подготовлены фотоны. Если Ева не угадывает, а Боб, напротив, проводит измерение в нужном базисе, то вместо правильного результата он получает случайное значение. При сравнении битов после обмена эти ошибки обнаруживаются, что и позволяет раскрыть присутствие Евы.
Все эти рассуждения
справедливы в идеальном
При уменьшении Vсм диод работает в «классическом» линейном режиме: протекающий через него ток становится пропорционален мощности падающего излучения, а пороговое значение Iпор преобразуется, следовательно, в пороговую мощность Рпор. Именно на этом и основан предлагаемый физиками способ взлома. В их схеме детекторы Боба переводятся в линейный режим, а Ева отсылает ему не одиночные фотоны, а импульсы, по мощности несколько превосходящие Рпор. В этом случае, как показывают эксперименты, можно добиться того, что Боб будет регистрировать приход импульса только тогда, когда он выбирает тот же базис, что и Ева. В результате половина битов пропадает, но это ограничение не слишком важно, поскольку детекторов Боба достигает намного меньше половины испущенных Алисой фотонов. Кроме того, эффективность регистрации лавинными диодами отдельных квантов далека от 100%, тогда как импульсы в линейном режиме они детектируют исправно.
Для того чтобы перевести лавинный диод в линейный режим, необходимо, очевидно, уменьшить напряжение смещения или увеличить напряжение пробоя. Учёные решили эту задачу довольно простым способом: они направили на детекторы излучение лазера, работающего в непрерывном режиме с мощностью около 1 мВт. Это позволило взломать системы Clavis2 и QPN 5505, поставляемые ID Quantique и MagiQ Technologies. Представителей компаний, разумеется, уведомили о том, что их продукция оказалась ненадёжна; в ID Quantique, по словам разработчиков, уже приняли ответные меры. «Этот способ атаки гораздо более практичен и опасен, чем всё, с чем мы сталкивались прежде», — подтверждает сотрудник ID Quantique Грегуар Риборди (Grégoire Ribordy). При этом Риборди призывает не драматизировать ситуацию, указывая на то, что модификации Clavis2, поставляемые в университеты, сильно отличаются от тех, которые используются по прямому назначению: последние предлагают дополнительные уровни защиты.
Стоит сказать, что в своих опытах учёные использовали генератор сигналов, оптический аттенюатор, лазерный диод со стекловолоконными выводами, измеритель мощности излучения, осциллограф и несколько вольтметров. Стоимость такого набора оборудования не превышает десяти тысяч евро. «Эксперименты заняли около двух месяцев», — добавляет участник исследования Вадим Макаров изНорвежского научно-технологического университета.
3.3 Взлом действующей системы квантовой криптографии
Группа физиков из Национальног
В наиболее известных
квантовых схемах для распространения
секретного ключа используются фотоны,
которые могут иметь четыре типа
поляризации в двух различных
базисах («ортогональном» и «

- Квантовая теория света
- Квантові ями . Квантовий дріт, нитки. Квантові точки. Надгратки
- Квантово-механическое расмотрение молекулы водорода
- Квантово-полевая картина мира (КПКМ)
- Квантовые генераторы
- Квантовые компьютеры
- Квантовые компьютеры
- Квалифицирующие признаки преступлений против несовершеннолетних
- Квалифицирующие признаки преступления, предусмотренного ст.111 УК РФ
- Квалифицирующие признаки терроризма
- Квалифицирующие признаки убийства, относящиеся к объективной стороне преступления
- Квалифицирующие признаки хулиганства
- Кваліфікація злочинів
- Квантование сигнала