· 正微光电· technology· 约 56 分钟精读

量子随机数发生器 QRNG 技术全景:从原理到密码工程

核心要点速览 · TL;DR 概要

随机性是密码体系的根基性资源:密钥、nonce、初始化向量与盐值无一不依赖不可预测的熵。本文从密码学视角阐明真随机数的不可替代性,系统对比真空态零差探测、单光子到达时间与放大自发辐射三类主流量子熵源方案,基于量子力学测量公设与不确定性原理论证量子涨落的内禀随机性,梳理 NIST SP 800-90B 与 GM/T 0005 双轨认证下的熵评估与调理方法,并完整呈现从光电采样链路、噪声预算到 1Gbps PCIe 板卡的工程化路径及其在 PQC 生态中的应用。

量子随机数发生器 QRNG 技术全景:从原理到密码工程

随机数在密码体系中的地位常被低估:攻击者破解一个密码系统,往往不需要攻破算法本身,而只需攻破其随机数。RSA 私钥、AES 会话密钥、数字签名随机数、分组密码初始化向量,乃至口令哈希的盐值,全部建立在一段不可预测的比特序列之上。这段序列的质量,决定了整个密码体系的安全上限。量子随机数发生器(Quantum Random Number Generator, QRNG)将随机性的来源从计算困难假设与经典噪声的统计规律,替换为量子力学测量过程的本质随机性,从而为密码工程提供了可论证、可度量、可审计的熵供给。正微光电(zwqtech.com)是量子安全基础设施供应商,母公司为正则量子(北京)技术有限公司,围绕量子熵源主线已形成 13 项专利布局,量产 QRNG 板卡以 1Gbps 输出速率通过 NIST SP 800-90B 与 GM/T 0005 双标准的第三方实测验证。本文从密码学根基、物理方案、熵评估与工程落地四个维度,给出 QRNG 的技术全景。

1. 随机数的密码学根基:为什么真随机不可替代

1.1 随机数在密码体系中的四大用途:密钥生成、随机数nonce、初始化向量IV、盐值salt

密钥生成是随机数最直接的消费场景。对称密钥必须从均匀分布中采样,AES-256 的 256 比特密钥若实际只含 128 比特熵,其有效强度便降至 128 比特,穷举复杂度由 22562^{256} 坍缩为 21282^{128};非对称密钥对同样依赖随机性,RSA 素数选取、椭圆曲线私钥标量与 SM2 密钥生成均要求随机数具有密码学质量的不可预测性。密钥的熵含量与密钥长度是两个独立概念:长度决定理论安全边界,熵决定实际安全边界,二者取小者生效。因此密钥生成是 QRNG 最直接、最刚性的需求场景。

随机数 nonce(Number used once)服务于一次性语义。TLS 握手中的客户端随机数与服务器随机数参与会话密钥推导,若可预测,攻击者可离线穷举会话密钥;数字签名算法中 nonce 的作用更为致命,ECDSA 与 SM2 的签名方程包含随机数 kk,若同一 kk 被用于两次签名,攻击者仅需联立两个签名方程即可直接解出私钥,攻击复杂度与 O(2n)O(2^n) 的暴力搜索毫无关系,而是多项式级别的算术运算。GCM 模式下的 nonce 重用则直接导致密钥流重用,使密文的机密性与认证标签的完整性同时崩溃。nonce 的随机性要求是不可预测性与唯一性的统一。

真实世界的失败案例反复印证 nonce 随机性的关键地位。2010 年索尼 PlayStation 3 的 ECDSA 签名实现因使用固定随机数,攻击者仅凭两个签名即通过简单的算术运算恢复系统私钥,整个游戏生态的签名验证体系随之失效;1996 年 Netscape 浏览器 SSL 的种子生成漏洞表明,以时间戳与进程号这类低熵信息播种的随机数可被穷举预测,攻击者得以离线恢复会话密钥。WEP 协议中初始化向量仅 24 比特且重用频繁,直接导致密钥流重用、密钥可被统计恢复,成为该协议被业界废弃的根本原因之一。这些案例的共同点在于:失败点均不在算法强度,而在随机数的生成与使用环节。

初始化向量(Initialization Vector, IV)是分组密码模式的结构性参数。CBC 模式的 IV 必须不可预测,否则攻击者可以利用选择明文攻击恢复首块明文信息;CTR 与 GCM 模式的 IV 必须全局唯一,IV 重用意味着相同密钥流反复使用,明文间的异或关系将泄露明文内容。在 802.1AE MACsec、IPsec ESP 与 TLS 记录层等高频会话场景中,IV 的生成速率与随机性质量直接决定协议的安全余量。

盐值(salt)用于口令哈希与密钥派生。PBKDF2、scrypt、Argon2 等口令派生函数以盐值为输入之一,防御彩虹表与预计算字典攻击;盐值必须随机且唯一,使相同口令在不同账户中产生不同哈希,并将口令破解成本线性放大到每个账户。若盐值熵不足或可预测,批量口令的离线破解便成为现实威胁。

四大用途的共性要求是一致的:不可预测性、唯一性与独立性。统计均匀只是必要非充分条件,一段 0 与 1 比例均匀分布的序列,若可由攻击者复现,其密码学价值为零。这正是真随机不可替代的根本原因。

1.2 伪随机数发生器(PRNG)的数学本质:种子+确定性算法,种子泄露即全线崩溃

伪随机数发生器(Pseudo Random Number Generator, PRNG)是确定性系统:给定种子 s0{0,1}ks_0 \in \{0,1\}^k,状态转移函数 si+1=F(si)s_{i+1} = F(s_i) 与输出函数 ri=G(si)r_i = G(s_i) 完全确定后续全部输出。整个序列的随机性上限等于种子的熵含量。密码学安全 PRNG(CSPRNG),如 NIST SP 800-90A 定义的 CTR_DRBG 与 HMAC_DRBG,通过加密原语保证输出不可预测性(next-bit test)与状态泄露后的回溯抵抗,但这一切都以种子保密为前提。

种子泄露即全线崩溃。攻击者一旦获得种子或任意时刻的内部状态,即可离线再生该状态之后的全部输出;若状态转移可逆,历史输出同样可被恢复。真实世界的失败案例反复印证这一论断:2006 年 Debian OpenSSL 的熵收集代码因静态分析警告被注释,PRNG 状态空间坍缩至 32767 种可能,导致大量 RSA 密钥可在数分钟内被穷举恢复;2013 年 Android 平台 Java SecureRandom 因未正确播种,多个比特币钱包的 ECDSA 密钥发生碰撞。两起事件的共同教训是:算法本身毫无缺陷,缺陷全部集中在种子环节。

因此,PRNG 的安全性本质上是一种归约:将随机性安全归约到种子熵的安全。种子由熵源提供,熵源的质量成为整个密码体系安全性的实际锚点。统计检测无法区分 PRNG 与真随机数——在不知道算法与种子的观测者视角下,两者同分布;但在知道种子的攻击者视角下,PRNG 输出完全确定。这一视角差异正是”伪随机”与”真随机”的分界线。

1.3 真随机数发生器(TRNG)与量子随机数发生器(QRNG)的层级关系

真随机数发生器(True Random Number Generator, TRNG)从物理过程采样熵:热噪声、振荡器相位抖动、二极管雪崩噪声、大气噪声、用户输入时序等。经典 TRNG 的随机性来自对系统微观状态的无知——经典混沌系统由确定性方程支配,若观测者掌握全部微观状态,未来演化原则上完全可预测。

QRNG 是 TRNG 的特化子类,其熵源为量子过程:真空态涨落、单光子计数、放大自发辐射、散粒噪声、量子隧穿等。量子测量结果按 Born 规则以概率出现,随机性来自测量公设本身,不依赖观测者对系统状态的无知程度。二者构成如下层级:

随机性供给层级物理熵源层QRNG 板卡1 Gbps真空涨落真随机SP 800-90BGM/T 0005熵评估调理层最小熵下界实时估计SHA-3 调理Toeplitz 提取压缩比随熵下界动态配置密码扩展层CTR_DRBGAES-256种子注入SP 800-90A高速扩展生成伪随机不可推PQC 应用层ML-KEM密钥封装ML-DSA数字签名随机数消费方密钥 / 掩码物理真随机注入每一层级 · 种子安全与扩展安全双保险

工程上,QRNG 通常与 PRNG 级联使用:量子熵源经健康监测与熵提取后,作为 CSPRNG 的种子注入,由 DRBG 提供高速输出。这一结构下,量子熵提供安全性的”根”,DRBG 提供吞吐的”叶”,两者职责分离、互为补充。将量子熵源直接输出的原始比特流用于密码场景是不必要的,也是不明智的——原始比特流含偏置与相关性,必须经调理后才能满足密码学质量要求。

1.4 密码安全对随机数的统计与信息论要求

统计层面的要求是均匀性、独立性与平稳性。均匀性要求 0 与 1 的占比、各长度块内的频数分布无显著偏差;独立性要求序列与其平移、相邻样本之间不存在可检测的相关结构;平稳性要求统计性质在时间上稳定,不随温度、老化与环境干扰漂移。统计检测套件(NIST SP 800-22、GM/T 0005)以假设检验的方式验证上述性质,检测结果是随机数质量认证的必要条件。

信息论层面的要求更为严格。密码学使用最小熵(min-entropy)而非 Shannon 熵度量随机性:最小熵刻画攻击者单次猜测成功概率的最坏情况,Shannon 熵刻画平均不确定性。安全随机数还要求条件最小熵 H(XE)H_\infty(X|E) 在攻击者掌握任意边信息 EE(环境遥测、历史输出、侧信道观测)时保持下界。逐比特熵率决定了可安全宣称的输出速率与调理压缩比。

此外,密码安全对随机数还有三条操作性要求:不可再生性——同一序列在密码系统全寿命周期内永不重现;不可克隆性——攻击者无法通过任何手段获得与合法方相同的熵;可监控性——熵率必须在器件全寿命周期内被在线健康测试持续保障,而非出厂一次性验证。量子力学的测量公设与不可克隆定理恰好为前两条提供了物理保证,这是 QRNG 超越经典 TRNG 的深层原因。

2. 量子随机数生成的三大物理方案

2.1 方案一:真空态零差探测(Homodyne Detection)——本振光与真空态干涉、正交分量量子涨落

真空态零差探测(balanced homodyne detection)是连续变量量子光学最成熟的测量方案。一束强相干本振光(local oscillator, LO)与真空态在 50:50 分束器处干涉,两个输出端口分别由平衡光电二极管接收,差分光电流正比于光场某一正交分量(quadrature)的瞬时值。当分束器一个输入端口处于真空态 0|0\rangle 时,差分电流的涨落即真空零点涨落的直接表现。

物理基础是光场的量子化描述。电磁场模式由湮灭算符 a^\hat{a} 与产生算符 a^\hat{a}^\dagger 刻画,正交分量算符定义为:

X^=a^+a^2,P^=a^a^2i\hat{X} = \frac{\hat{a} + \hat{a}^\dagger}{2}, \qquad \hat{P} = \frac{\hat{a} - \hat{a}^\dagger}{2i}

二者满足对易关系 [X^,P^]=i/2[\hat{X}, \hat{P}] = i/2。在真空态下,X^=P^=0\langle \hat{X} \rangle = \langle \hat{P} \rangle = 0,而方差 ΔX^2=ΔP^2=1/4\langle \Delta \hat{X}^2 \rangle = \langle \Delta \hat{P}^2 \rangle = 1/4——平均场为零而方差非零,这正是真空涨落。零差探测读取的差分电流噪声谱即为散粒噪声(shot noise)底,本振光的经典强度噪声(相对强度噪声 RIN)经差分共模抑制后被压制到量子噪声之下,从而保证测量结果由真空涨落主导。

该方案的特点是采样带宽极高:平衡探测器的电带宽可达 GHz 量级,原始采样率可至 GSa/s;无需单光子源与制冷系统,器件结构相对简洁。零差探测需要将本振光相位锁定到正交分量的某一相位基准上,工程上通过反馈环路稳定干涉相位,使测量稳定投影到 XXPP 分量;相位失锁将导致正交分量混叠与输出偏差,须由在线健康测试捕获。其工程难点在于光路稳定性与探测器共模抑制比。正微光电量产 QRNG 即以真空态零差探测为熵源主干:平衡探测器输出经跨阻放大器与 16 比特 ADC 以 125 MS/s 采样,量子噪声贡献占总方差比例超过 99%,为后续熵提取提供高质量原始数据。

2.2 方案二:单光子到达时间(TAT)——单光子源与雪崩光电二极管(SPAD)、泊松统计

单光子到达时间方案(Time of Arrival Technology, TAT)利用光子探测事件的时间坐标提取随机性。弱相干光经强衰减后平均光子数 μ1\mu \ll 1,光子数分布近似泊松分布:

P(k)=μkeμk!P(k) = \frac{\mu^k e^{-\mu}}{k!}

光子到达事件构成泊松点过程,相邻到达间隔服从指数分布。光子由雪崩光电二极管(Single Photon Avalanche Diode, SPAD)在盖革模式(Geiger mode)下探测,探测事件本身是量子测量——光子何时到达在测量前没有确定答案,这一内禀随机性正是熵的来源。将到达时间的低有效位数字化,每个光子事件可提取若干比特随机信息。

该方案的工程约束集中在探测器特性。SPAD 的雪崩死时间(dead time,典型数十纳秒)限制最大计数率在 Mcps 量级,直接制约原始采样率;后脉冲(afterpulsing)效应使探测事件在时间上产生弱相关性;暗计数率随温度呈指数上升,必须依赖制冷与偏压精密控制。上述偏差均需在熵提取阶段通过去相关与压缩补偿。TAT 方案的熵密度高、物理语义清晰,但器件复杂度与成本在三类方案中最高,适用于对每比特熵密度要求高而速率要求适中的场景。

2.3 方案三:放大自发辐射噪声(ASE)——掺铒光纤放大器的量子噪声

放大自发辐射(Amplified Spontaneous Emission, ASE)方案利用掺铒光纤放大器(EDFA)中的量子噪声作为熵源。EDFA 的上能级粒子发生自发辐射,产生相位与发射时刻均内禀随机的种子光子,再经受激辐射放大形成宽谱 ASE;该过程与经典的热噪声不同,其源头是自发辐射这一量子跃迁过程。探测 ASE 的强度涨落,或经外差/拍频将其转换为宽带电噪声后采样,即可提取随机比特。

ASE 方案的突出优势是带宽。ASE 光谱宽度可达数 THz,拍频后的噪声带宽极宽,允许 GSa/s 量级的高速采样;且全光纤化结构与现有光通信器件完全兼容,便于与光网络设备集成。其工程要点在于噪声来源的纯度:泵浦激光的强度噪声、模式竞争与反馈振荡均属经典技术噪声,若混入采样结果将稀释量子熵占比,必须通过平衡探测、光谱滤波与泵浦功率监测加以抑制。EDFA 增益随温度与泵浦老化漂移,需要持续监测与校准。总体而言,ASE 方案在采样率与成本之间取得良好平衡。

2.4 三大方案技术对比表(熵源强度、采样率、器件复杂度、抗环境干扰能力、成本)

三类方案共享同一物理内核——熵均来自量子测量的内禀随机性,差异完全体现在工程权衡维度。下表从五个维度给出对比:

对比维度真空态零差探测单光子到达时间(TAT)放大自发辐射(ASE)
熵源强度高:连续变量方差大,8 比特样本条件最小熵可达 7.9 比特以上高:每个光子事件可提取多比特中高:宽谱拍频,每样本熵率中等偏上
原始采样率高:探测器带宽 GHz 级,工程可实现 125 MS/s 至 GSa/s中:受 SPAD 死时间限制,典型 Mcps 级高:光学带宽 THz 级,可支撑 GSa/s 采样
器件复杂度中:激光器、分束器、平衡探测器、ADC高:单光子源、SPAD、制冷与偏压控制中:EDFA、光电探测器、ADC
抗环境干扰能力中:共模抑制强度噪声,对光路稳定性与温控敏感低:暗计数率随温度指数上升,需精密温控中高:全光纤结构,泵浦噪声需持续监测
成本中低

从工程选型角度,真空态零差探测在熵率、鲁棒性与成本之间最为均衡,因此成为高速板卡级产品的主流选择;TAT 方案在量子性论证上最为直接,适合对熵源物理语义要求严格的场景;ASE 方案则凭借带宽与全光纤兼容性在高速场景中具有竞争力。正微光电以真空态零差探测为量产主干,兼顾熵率、成本与鲁棒性,实现 1Gbps 全熵输出并通过双标准第三方实测验证。

3. 量子力学测量公设与不确定性原理的物理基础

3.1 量子态与测量公设:波函数坍缩、不可克隆定理(No-Cloning Theorem)

量子系统状态由 Hilbert 空间中的态矢 ψ|\psi\rangle 完整描述,可观测量对应厄米算符 A^\hat{A},其本征方程为 A^ai=aiai\hat{A}|a_i\rangle = a_i|a_i\rangle。测量公设规定:对处于态 ψ|\psi\rangle 的系统测量 A^\hat{A},测量结果必为某一本征值 aia_i,出现概率由 Born 规则给出:

P(ai)=aiψ2P(a_i) = |\langle a_i | \psi \rangle|^2

测量完成后,系统坍缩至对应的本征态 ai|a_i\rangle,即波函数坍缩(wavefunction collapse)。关键在于:同一制备流程、同一测量设置重复执行,单次测量结果仍然不可事先确定。随机性是测量公设的内禀属性,而非对系统信息缺失的表现。这正是 QRNG 熵源安全性的第一根支柱。

第二根支柱是不可克隆定理(No-Cloning Theorem)。该定理断言:不存在幺正变换 UU,使得对任意态 ψ|\psi\rangle 都满足 Uψ0=ψψU|\psi\rangle|0\rangle = |\psi\rangle|\psi\rangle。证明依赖线性性——若 UU 能克隆 ψ|\psi\rangleϕ|\phi\rangle,则对叠加态 (ψ+ϕ)/2(|\psi\rangle + |\phi\rangle)/\sqrt{2} 应用 UU 将得到 ψψ+ϕϕ|\psi\rangle|\psi\rangle + |\phi\rangle|\phi\rangle,与线性演化要求的 (ψ+ϕ)(ψ+ϕ)(|\psi\rangle + |\phi\rangle)(|\psi\rangle + |\phi\rangle) 矛盾。该定理的密码学推论是:攻击者无法复制承载熵的量子态,既不能通过克隆放大熵源,也不能通过拦截测量获得与合法方相同的熵;这一性质同时构成量子密钥分发(QKD)窃听检测的理论基础。测量坍缩提供随机性,不可克隆保证随机性不可复制、不可窃取,二者共同构成 QRNG 安全性的物理根基。

3.2 海森堡不确定性原理:ΔXΔP/2\Delta X \cdot \Delta P \ge \hbar/2 与正交分量方差

海森堡不确定性原理是量子力学的结构性约束。对任意两个可观测量 A^\hat{A}B^\hat{B},其标准差满足:

ΔAΔB12[A^,B^]\Delta A \cdot \Delta B \ge \frac{1}{2} \left| \langle [\hat{A}, \hat{B}] \rangle \right|

对于位置与动量,由 [X^,P^]=i[\hat{X}, \hat{P}] = i\hbar 得到经典表述 ΔXΔP/2\Delta X \cdot \Delta P \ge \hbar/2。在零差探测的正交分量归一化下,[X^,P^]=i/2[\hat{X}, \hat{P}] = i/2,相应得到:

ΔXΔP14,ΔX2ΔP2116\Delta X \cdot \Delta P \ge \frac{1}{4}, \qquad \Delta X^2 \cdot \Delta P^2 \ge \frac{1}{16}

不确定性原理的本质不是测量仪器的精度缺陷,而是量子系统可观测属性本身的边界:一个正交分量被精确确定,另一个共轭分量的不确定性必然发散。这一关系直接决定零差探测所读取涨落的方差下界,也是真空涨落必然存在的数学根源。从密码学视角解读:攻击者即便拥有任意精度的测量装置,也无法同时确定两个共轭正交分量,因而无法消除量子熵源中未被探测分量所承载的随机性。

3.3 真空态的最小不确定性与零点涨落(Zero-Point Fluctuation)

真空态 0|0\ranglea^0=0\hat{a}|0\rangle = 0 定义,是达到不确定性下界的最小不确定态(minimum-uncertainty state):ΔXΔP=1/4\Delta X \cdot \Delta P = 1/4,方差乘积恰好等于下界 1/161/16。真空态的平均场为零,但方差非零——物理真空并非”一无所有”,而是存在不可消除的电磁场涨落,即零点涨落(zero-point fluctuation)。

零点涨落有坚实的实验证据链。氢原子能级的 Lamb 位移源于电子与真空涨落的相互作用;Casimir 效应是两块中性导体板间真空涨落修正导致的吸引力;而平衡零差探测观测到的散粒噪声底,正是真空涨落在光电探测层面的直接表现。对 QRNG 而言,即所读取的”噪声”不是器件缺陷或环境干扰,而是物理真空本身的性质:普适存在、不可屏蔽、不可消除,且不依赖任何特殊材料或稀有效应。工程上的全部任务因此简化为让量子涨落主导测量结果,并把一切经典噪声压制到其之下。

3.4 为什么量子涨落本质随机:观测不可预测性 vs 经典确定性混沌

经典混沌系统(Lorenz 系统、双摆、湍流)由确定性微分方程支配,其不可预测性完全源于对初值的有限精度——初值的微小差异被指数放大。若存在掌握全部微观状态的”拉普拉斯妖”,系统的未来演化原则上完全确定。因此经典噪声的随机性是认识论的(epistemic):它描述的是观测者的无知,而非自然界的本性;随着观测精度的提高,经典噪声原则上可以被消除。

量子随机性则完全不同。即便波函数 ψ|\psi\rangle 被完全已知,单次测量的结果仍按 Born 概率不可预测,不存在任何更精细的变量能够确定它。Bell 定理与系列实验排除了”存在更深层确定性隐变量”的经典解释:局域隐变量理论对 Bell 不等式给出确定性的统计预言,而实验观测持续违反该不等式;2015 年 Delft、维也纳与 NIST 三组独立实验在同时关闭局域性漏洞与探测漏洞后,仍观测到显著的违反,为量子非局域性提供了无漏洞证据。量子随机性是本体论的(ontic):它内禀于测量过程本身。

由此得出 QRNG 安全性的最终结论:量子熵源的安全性不依赖”攻击者不知道什么”,而依赖物理定律本身。攻击者无论掌握多少计算资源、观测精度或历史数据,都无法预测下一次量子测量的结果。这是真随机不可替代的最终根据,也是 QRNG 与经典 TRNG 的本质分野。

4. 量子随机数的熵评估与认证标准

4.1 最小熵(Min-Entropy)概念与条件最小熵 H(XE)H_\infty(X|E)

最小熵(min-entropy)是密码学中度量随机性的标准工具。对随机变量 XX,其最小熵定义为:

H(X)=log2maxxPr[X=x]H_\infty(X) = -\log_2 \max_x \Pr[X = x]

最小熵刻画攻击者单次猜测 XX 的最大成功概率 2H(X)2^{-H_\infty(X)},反映的是最坏情况;而 Shannon 熵刻画平均不确定性。密码学场景必须采用最坏情况度量——攻击者总是选取对其最有利的假设。条件最小熵将攻击者的边信息纳入考量:

H(XE)=log2ePr[E=e]maxxPr[X=xE=e]H_\infty(X|E) = -\log_2 \sum_e \Pr[E = e] \cdot \max_x \Pr[X = x \mid E = e]

其中 EE 表示攻击者可能获取的全部边信息,包括环境温度遥测、历史输出、侧信道观测等。安全随机数的要求是:对攻击者一切可获取的 EEH(XE)H_\infty(X|E) 始终保持规定的下界。工程上,n 比特样本的最小熵为 k 比特时,逐比特熵率为 k/n;经调理后输出的全熵(full entropy)随机数要求每比特最小熵不低于 1 比特。熵估计值直接决定可安全宣称的输出率与压缩比:估计偏乐观则全系统安全失效,估计偏保守则浪费吞吐,因此评估方法必须保守、可复现、有理论依据。

4.2 NIST SP 800-90B 熵评估:非IID估计器族、健康测试(重复计数测试RCT、自适应比例测试APT)

NIST SP 800-90B 是国际通行的熵源评估标准,规定了熵源的设计要求、熵估计方法与健康测试框架。评估流程为:采集不少于 1,000,000 个样本进行离线熵估计,同时在器件运行期间执行在线健康测试。

熵估计的核心是不假设样本独立同分布(non-IID)的估计器族。估计器族包含最常用值估计器(MCV)、碰撞估计器、马尔可夫估计器、压缩估计器、t 元组估计器、最长重复子串(LRS)估计器、多重 MCW 估计器、滞后预测估计器等十余类,各自从不同角度对样本的统计结构建模;最终熵率取全部估计器结果的最小值,以保证估计的保守性。各类估计器的数学推导、适用条件与偏差分析详见站内姊妹篇《QRNG 熵估计深度解析:真空涨落熵源与 NIST SP 800-90B 合规》。

健康测试是熵源全寿命周期安全的在线保障。重复计数测试(Repetition Count Test, RCT)监测同一样本值连续出现的次数,超过阈值即告警;自适应比例测试(Adaptive Proportion Test, APT)监测特定样本值在滑动窗口内的出现比例,偏离理论期望即告警。两类测试的阈值由允许误报率(如 2202^{-20}2302^{-30})与声称的熵率联立推导,须在 FPGA 等硬件中实时运行,任何告警都必须触发可审计的响应动作。正微光电量产板卡的原始熵源经第三方实测验证,8 比特样本粒度的条件最小熵不低于 7.9 比特,调理后输出满足全熵要求。

4.3 中国 GM/T 0005-2021《随机数检测规范》检测项目(单比特频数、扑克、游程、自相关等15项)

GM/T 0005-2021《随机数检测规范》(官方标准名称为《随机性检测规范》)是中国商用密码行业标准,规定 15 项统计检测项目,从均匀性、独立性与结构性多个侧面检验序列的随机性。统计检测与熵估计在认证体系中角色互补:统计检测是必要条件——检测不通过则序列不具备密码学可用性;熵估计是充分性论证——定量给出序列的熵率下界。二者共同构成随机数质量的双重保证。

序号检测项目检测目标
1单比特频数检测序列中 0 与 1 占比的均匀性
2块内频数检测固定长度块内 1 的比例
3扑克检测m 比特组频数的均匀性
4重叠子串检测重叠模板的出现频次
5游程总数检测连续相同比特段的数量分布
6块内最长连续”1”检测块内最长游程的长度
7二元推导检测相邻差分序列的随机性
8自相关检测序列与其平移之间的相关性
9矩阵秩检测子矩阵的线性相关结构
10累积和检测随机游走的最大偏移
11近似熵检测相邻块模式的复杂度
12线性复杂度检测最短线性反馈移位寄存器的长度
13通用统计检测序列的可压缩冗余度
14离散傅里叶变换检测频谱中的峰值异常
15非重叠模板匹配检测非重叠模板的出现频数

每项检测以 P 值与显著性水平比较判定通过与否,并要求多组样本重复检测以保证统计效力。板卡级产品须 15 项全部通过并保留完整检测记录。正微光电量产 QRNG 板卡采用 NIST SP 800-90B 熵评估与 GM/T 0005 统计检测双轨并行的认证策略,同时满足国际与国内部署场景的合规要求,全部认证结果均经第三方实测验证。

4.4 熵提取与调理:SHA-3 conditioning、Toeplitz 哈希强提取器、降采样压缩比

原始采样序列含有直流偏置、非线性失真与弱相关性,直接输出不满足密码学质量要求,必须经熵提取(entropy extraction)与调理(conditioning)压缩为均匀独立的比特流。调理的本质是以熵换均匀性:用足够多的原始熵换取统计性质优良的输出。

SHA-3 conditioning 是 NIST 认可的规整调理函数(vetted conditioning function)。以 SHA3-256 或 SHAKE 为核心的单向压缩将原始比特映射为输出,压缩比须保证输入最小熵显著大于输出长度——工程上取输入最小熵不低于输出比特数的两倍,此时输出可视为全熵。SHA-3 方案实现简单、吞吐高,是板卡级产品的首选调理路径。调理函数的单向性同时提供抗逆推保护:即便攻击者获得部分输出,也无法反推原始采样值,原始熵与输出之间不存在可逆映射。

Toeplitz 哈希强提取器基于 2-通用哈希族与 Leftover Hash Lemma。若输入 XX 满足 H(X)kH_\infty(X) \ge k,取输出长度 mm 满足:

mk2log2(1ϵ)m \le k - 2\log_2\left(\frac{1}{\epsilon}\right)

则输出与均匀分布的统计距离不超过 ϵ\epsilon。Toeplitz 矩阵仅需 2n12n-1 比特随机种子即可完全确定,硬件上以移位寄存器与 XOR 树实现,延迟极低、吞吐极高,适合在 FPGA 中进行实时提取。

降采样与压缩比由熵率决定:每输出 1 比特所需输入比特数至少为 1/(每比特最小熵)1/(每比特最小熵)。工程实现中还需叠加安全余量,将压缩比取为理论值的 2 至 4 倍,使最终输出的每比特最小熵逼近 1 比特。压缩比与输出率存在直接权衡:压缩越保守,输出率越低,安全性越高。熵估计器推导、RCT/APT 阈值公式与 Leftover Hash Lemma 的完整论证,见站内姊妹篇《QRNG 熵估计深度解析》。

5. 从量子光学到高速芯片:QRNG 工程化实现

5.1 高速采样链路:平衡探测器→跨阻放大器→高分辨率ADC→数字调理

QRNG 的物理层是一条完整的光电采样链路,其信号流如下:

图 7:1 Gbps QRNG 物理发生器光电探测与提纯微架构1 光学熵源发生单模激光 LO1550 nm真空态端口内禀随机涨落50:50 分束器空间干涉叠加2 平衡探测 ADCInGaAs 对管CMRR 45 dB低噪跨阻放大消本振强度噪声高速 ADC2.5 GS/s3 硬件提纯测试Toeplitz 哈希消经典噪声关联SP 800-90BRCT / APT故障毫秒断流硬件级保护H_min > 0.99984 高速供给PCIe DMA环形缓冲区1 Gbps 线速多核并发读取KMS / HSM内存直注密评合规直通纯物理发生机制 · 不依赖计算复杂度假设 · 从源头杜绝伪随机反推风险
真空态零差探测 · 量子涨落测量光路真空态 |0⟩量子涨落源本振光 |α⟩强相干参考50:50干涉分束光电二极管 A上路探测光电二极管 B下路探测差分电流跨阻放大16 位 ADC熵源输出平衡相减抵消经典噪声 · 残留涨落即真空量子噪声熵源

平衡探测器接收分束器两个输出端口的光,差分输出电流正比于正交分量的瞬时值。共模抑制比(CMRR)是核心指标:本振光的经典强度噪声以共模形式出现,经差分相减后应被压制到量子噪声以下,典型设计要求 CMRR 不低于 30 dB。跨阻放大器(TIA)将差分电流转换为电压,同时决定链路带宽与噪声性能——带宽须不低于采样率的一半以满足奈奎斯特条件,反馈电阻的取值在探测器结电容与热噪声之间权衡。抗混叠滤波在 ADC 之前切除带外噪声,防止频谱折叠。

ADC 的分辨率决定量化噪声的压制程度。以 16 比特 ADC 为例,量化步长 δ\delta 的量化噪声方差为 δ2/12\delta^2/12;设计要求真空涨落方差 σvac2\sigma_{vac}^2 远大于量化噪声方差,即 σvac2δ2/12\sigma_{vac}^2 \gg \delta^2/12,此时量化损失可忽略。125 MS/s 采样率下原始数据率为 2 Gbps,FPGA 内完成去直流、抽取、非线性校正与熵提取,最终输出满足密码学质量的全熵比特流。链路中每一级的噪声贡献都必须纳入预算管理,这正是下一节的主题。

5.2 噪声预算:量子噪声主导判据、暗电流/散粒噪声/热噪声抑制

噪声预算的核心原则是量子噪声主导:只有真空涨落贡献的方差占总方差的主要份额,每样本熵率才由量子涨落决定,QRNG 的”量子性”才成立。总方差分解为:

σtotal2=σvac2+σdark2+σthermal2+σrin2+σquant2\sigma_{total}^2 = \sigma_{vac}^2 + \sigma_{dark}^2 + \sigma_{thermal}^2 + \sigma_{rin}^2 + \sigma_{quant}^2

工程基准要求 σvac20.99σtotal2\sigma_{vac}^2 \ge 0.99 \cdot \sigma_{total}^2。各噪声来源的性质与抑制手段如下:

噪声来源方差占比设计目标物理性质主要抑制手段
真空涨落(量子)≥ 99%量子测量内禀涨落,即散粒噪声底平衡探测差分、共模抑制,属于信号本身
热噪声< 0.5%TIA 反馈电阻 Johnson 噪声,谱密度正比于 4kBT/R4k_BT/R低噪声运放、阻值优化、带宽裁剪
暗电流< 0.3%探测器暗电流,随温度指数上升低暗电流探测器选型、TEC 温控
本振强度噪声(RIN)< 0.2%激光器相对强度噪声,共模抑制后的残余高 CMRR、低 RIN 激光器选型
量化噪声< 0.1%ADC 量化步长方差 δ2/12\delta^2/1216 比特及以上高分辨率 ADC

需要特别说明的是散粒噪声的地位:在平衡零差探测中,散粒噪声即真空涨落在光电探测层面的表现,它属于”信号”而非需要抑制的干扰项。设计验证通过功率谱测量与断光实验完成:遮挡真空端口后对比噪声底,可定量确认量子噪声的占比。噪声预算的达成是熵估计结果可信的前提——若经典噪声混入显著份额,实测熵率将低于量子噪声主导条件下的理论值,且其来源不可控。

5.3 1Gbps 级 PCIe QRNG 板卡架构:光电模块、FPGA 实时健康监测、驱动与密钥接口

1Gbps 级 PCIe QRNG 板卡是高速熵源的标准形态,其架构分层如下:

1 Gbps PCIe QRNG 板卡架构QRNG 板卡光电模块真空零差探测平衡探测器跨阻放大16 位 ADCFPGA 处理RCT / APT 检测滑动窗口熵下界Toeplitz 调理失效自动断流驱动与密钥接口PCIe Gen3 x4Linux 内核驱动KMIP / PKCS#11熵池注入接口宿主应用云密码机 · KMS 平台 · 安全网关 · 密钥基础设施熵源真随机数

光电模块集成 LO 激光器与平衡探测器,TEC 恒温保证波长与增益稳定,功率监测二极管提供光功率遥测。FPGA 承担全部数字处理:去直流与抽取、Toeplitz/SHA-3 熵提取、RCT/APT 在线健康测试,以及密钥 FIFO 的防饥渴管理;健康测试与数据通路在逻辑上隔离,任何告警均可独立上报。驱动层以 Linux 内核驱动将随机数持续注入系统熵池,同时提供字符设备与标准密码接口(国密 SDF、PKCS#11),兼容服务器、密码机与安全网关的既有集成方式。

该板卡已进入量产:1Gbps 全熵输出,NIST SP 800-90B 熵评估与 GM/T 0005 十五项检测全部通过第三方实测验证;围绕熵源主线,正微光电已积累 13 项专利,覆盖从光电结构、调理算法到板卡架构的完整链条,具备从物理设计到驱动交付的全栈工程能力。

5.4 温漂与老化自校准、失效检测与降级策略

温度漂移是熵源长期稳定性的主要威胁。探测器响应度、激光器输出功率与放大器增益均随温度变化,导致正交分量均值偏移与方差波动,直接表现为输出序列的直流偏置与熵率下降。自校准环路周期性地统计样本均值与方差,在数字域完成去直流补偿,并通过偏置 DAC 校正模拟链路的增益漂移;校准参数写入非易失存储,保证上电即恢复历史校准状态。

老化效应体现为激光器功率衰减与探测器量子效率下降,使熵率随服役时间缓慢降低。光功率遥测与方差监测提供趋势性预警:当监测值越过预设阈值,系统自动提高压缩比、降低输出率,以维持输出熵率的保守下界。失效检测覆盖四类事件:健康测试告警(RCT/APT)、方差越界、光功率异常与温度越限。响应策略分级执行:告警——记录事件并继续运行;降级——提高压缩比、降低输出率并通知宿主系统;停机——停止输出、报告状态,由宿主切换备用熵源。

冗余设计保障可用性:双熵源热备或与板载经典 TRNG 混合,任一熵源失效时系统自动切换,保证密码系统的熵供给不中断。全寿命周期的自检流程包括上电自检(POST)、周期自校准与健康测试记录留档,检测与校准记录可审计、可追溯,满足监管与合规场景对随机数质量的追溯要求。这一”监测—校准—降级—切换”闭环,使熵源从出厂到退役始终保持可证明的熵率下界。

6. QRNG 在量子安全生态中的应用

6.1 为 PQC 算法(ML-KEM/ML-DSA)提供种子与噪声采样熵源

后量子密码(PQC)算法本质上是概率性算法,对随机数的依赖比传统算法更深。ML-KEM(Kyber)密钥封装在生成密钥对与封装密文时,需要从中心二项分布采样秘密向量与掩码,采样质量直接决定私钥的不可推断性;ML-DSA(Dilithium)在每次签名时均需采样新的噪声向量与随机盐(hedged 签名机制),以保证同一消息的多次签名互不关联。

随机数缺陷在 PQC 中的后果与传统算法同样致命。ML-DSA 若随机盐或噪声向量可预测或被重用,签名将泄露秘密信息,攻击路径与 ECDSA nonce 重用同构——只需多项式级的算术运算即可恢复私钥;ML-KEM 若秘密向量熵不足,封装公钥的安全性将偏离格问题的困难性假设。PQC 的安全性归约到格上困难问题(带错误学习问题 LWE),而 LWE 实例中的噪声分布必须由真随机数驱动,噪声采样一旦可预测,整个归约失效。

QRNG 在 PQC 生态中的角色因此明确:作为高吞吐、可论证的物理熵源,在系统级持续注入熵池,在应用级直接为 PQC 库供熵。正微光电 QRNG 板卡可支撑大规模密钥分发与高频签名服务,确保每一次采样都建立在可度量的量子熵之上。

6.2 云密码机与 KMS 的高并发熵池注入(三级熵池理念简述)

云端密码机与密钥管理系统(KMS)面临高并发的熵供给压力:每秒数千次的密钥生成、签名与封装操作持续消耗随机数,操作系统软件熵池在高峰时段可能供不应求,虚拟化环境中的熵质量也难以保证。PCIe QRNG 板卡以内核驱动持续向系统熵池注入随机数,密码机内部则以硬件 FIFO 直接供熵,从根上消除熵枯竭与熵质量不可控的问题。在物理熵源层、内核汇聚层与应用分发层三级级联的熵池架构中,QRNG 板卡作为根熵源持续注入,保证高并发密钥分发不因熵短缺而阻塞。

除吞吐保障外,硬件熵源还带来可审计性收益:健康测试与自检记录形成完整的熵供给日志,与密钥生命周期管理联动,为合规审计提供可追溯的随机数质量证据。对监管要求严格的金融与政务场景,可论证、可审计的熵源供给是密码基础设施的刚性需求。

6.3 嵌入式微型 QRNG 模块在 IoT 终端、车联网、金融终端中的应用

嵌入式场景对熵源提出尺寸、功耗与寿命约束,催生了微型化 QRNG 模块形态。在 IoT 终端中,设备身份密钥、固件签名与会话密钥的生成依赖安全芯片供熵,微型量子熵源模块以光电集成封装形式直接嵌入安全芯片,满足免维护与低功耗要求;设备量级的密钥唯一性——同一型号千万级设备彼此密钥不重复——只有真随机熵源才能保障。模块化方案将熵源、调理与健康监测封装为单一器件,终端厂商无需量子光学知识即可集成,通过标准串行接口取熵,显著降低部署门槛。

车联网(V2X)场景对随机性质量与工作环境的要求最为苛刻:通信证书与签名 nonce 直接关系行车安全,工作温域宽达 -40°C 至 85°C,服役周期长达十年以上。熵源必须内置温度自校准与全寿命健康监测,在极端温域下维持可证明的熵率下界,这正是 5.4 节所述校准与降级策略的典型应用场景。

金融终端包括 POS、ATM、USB Key 与支付密码器,执行 SM2/SM3/SM4 等国密算法,交易密钥与签名 nonce 依赖高质量随机数。微型 QRNG 模块与安全芯片集成后,须通过第三方实测验证方可进入金融场景。从 PCIe 板卡到嵌入式模块,正微光电围绕量子熵源主线形成覆盖云、网、端三层场景的产品矩阵,以统一的熵源内核服务差异化的部署形态。

7. 参考文献与延伸阅读

7.1 参考文献(NIST SP 800-90B、GM/T 0005、量子光学经典文献)

  1. M. S. Turan, E. Barker, J. Kelsey, K. A. McKay, M. L. Baish, M. Boyle. Recommendation for the Entropy Sources Used for Random Bit Generation. NIST SP 800-90B, National Institute of Standards and Technology, 2018.(https://csrc.nist.gov/pubs/sp/800/90/b/final)
  2. E. Barker, J. Kelsey. Recommendation for Random Number Generation Using Deterministic Random Bit Generators. NIST SP 800-90A Rev.1, National Institute of Standards and Technology, 2015.
  3. A. Rukhin et al. A Statistical Test Suite for Random and Pseudorandom Number Generators for Cryptographic Applications. NIST SP 800-22 Rev.1a, National Institute of Standards and Technology, 2010.(https://csrc.nist.gov/pubs/sp/800/22/r1/upd1/final)
  4. GM/T 0005-2021《随机性检测规范》. 国家密码管理局, 2021.(https://www.tc260.org.cn)
  5. X. Ma, X. Yuan, Z. Cao, B. Qi, Z. Zhang. Quantum Random Number Generation. npj Quantum Information, 2, 16021, 2016.
  6. M. Herrero-Collantes, J. C. Garcia-Escartin. Quantum Random Number Generators. Reviews of Modern Physics, 89, 015004, 2017.
  7. D. F. Walls, G. J. Milburn. Quantum Optics, 2nd Edition. Springer, 2008.
  8. M. O. Scully, M. S. Zubairy. Quantum Optics. Cambridge University Press, 1997.
  9. C. C. Gerry, P. L. Knight. Introductory Quantum Optics. Cambridge University Press, 2005.
  10. R. König, R. Renner, C. Schaffner. The Operational Meaning of Min- and Max-Entropy. IEEE Transactions on Information Theory, 55(9), 4337–4347, 2009.
  11. C. Gabriel et al. A Generator for Unique Quantum Random Numbers Based on Vacuum States. Nature Photonics, 4, 711–715, 2010.
  12. B. Hensen et al. Loophole-Free Bell Inequality Violation Using Electron Spins Separated by 1.3 Kilometres. Nature, 526, 682–686, 2015.

7.2 站内延伸阅读(3条内链):/qrng-entropy-estimation、/pqc-iot-neon-optimization、/pqc-migration-guide

  • 《QRNG 熵估计深度解析:真空涨落熵源与 NIST SP 800-90B 合规》——熵估计器族的数学推导、RCT/APT 阈值公式与 Leftover Hash Lemma 的完整论证:阅读全文
  • 《Cortex-A7 上的后量子密码:指令集级优化实现 6.7-8.9 倍加速与嵌入式工程实践》——PQC 算法在 IoT 终端的性能优化与部署路径:阅读全文
  • 《后量子密码(PQC)迁移工程:时间线、算法选型与分阶段落地方案》——密码体系向 PQC 迁移的整体规划与实施:阅读全文
Share:
Back to Blog

Related Posts

View All Posts »
随机性测试:NIST SP 800-22 统计检验解析

随机性测试:NIST SP 800-22 统计检验解析

从零假设、P 值到十五项统计检验:完整解析 NIST SP 800-22 Rev.1a 随机性测试套件的原理、判定规则与工程实践,并对照 GM/T 0005 国密随机数检测规范,看统计检验如何为量子随机数(QRNG)与后量子密码(PQC)的随机源质量把关。

QRNG 熵估计解析:真空涨落熵源与 800-90B 合规

QRNG 熵估计解析:真空涨落熵源与 800-90B 合规

本文从信息论与量子光学的交叉点出发,严格推导真空态零差探测熵源的条件最小熵:从连续变量高斯分布的微分熵、量子攻击者视角的猜测概率到有限样本效应的保守修正,进而解析 NIST SP 800-90B 十类非 IID 估计器的取最小原则、RCT 与 APT 在线健康测试的阈值公式,给出 SHA-3 与 Toeplitz 提取的压缩比设计准则,并以 1Gbps 板卡的实测熵值数据与第三方实测验证声明收束。

后量子密码 AVX2 矢量优化实践

后量子密码 AVX2 矢量优化实践

深入解析后量子密码在 x86-64 AVX2 架构下的矢量化优化工程,涵盖 ML-DSA 模乘蝶形算子并行、Keccak 4路并行与内存对齐流水线设计。