· 正微光电· technology· 约 56 分钟精读
量子随机数发生器 QRNG 技术全景:从原理到密码工程
随机性是密码体系的根基性资源:密钥、nonce、初始化向量与盐值无一不依赖不可预测的熵。本文从密码学视角阐明真随机数的不可替代性,系统对比真空态零差探测、单光子到达时间与放大自发辐射三类主流量子熵源方案,基于量子力学测量公设与不确定性原理论证量子涨落的内禀随机性,梳理 NIST SP 800-90B 与 GM/T 0005 双轨认证下的熵评估与调理方法,并完整呈现从光电采样链路、噪声预算到 1Gbps PCIe 板卡的工程化路径及其在 PQC 生态中的应用。
随机数在密码体系中的地位常被低估:攻击者破解一个密码系统,往往不需要攻破算法本身,而只需攻破其随机数。RSA 私钥、AES 会话密钥、数字签名随机数、分组密码初始化向量,乃至口令哈希的盐值,全部建立在一段不可预测的比特序列之上。这段序列的质量,决定了整个密码体系的安全上限。量子随机数发生器(Quantum Random Number Generator, QRNG)将随机性的来源从计算困难假设与经典噪声的统计规律,替换为量子力学测量过程的本质随机性,从而为密码工程提供了可论证、可度量、可审计的熵供给。正微光电(zwqtech.com)是量子安全基础设施供应商,母公司为正则量子(北京)技术有限公司,围绕量子熵源主线已形成 13 项专利布局,量产 QRNG 板卡以 1Gbps 输出速率通过 NIST SP 800-90B 与 GM/T 0005 双标准的第三方实测验证。本文从密码学根基、物理方案、熵评估与工程落地四个维度,给出 QRNG 的技术全景。
1. 随机数的密码学根基:为什么真随机不可替代
1.1 随机数在密码体系中的四大用途:密钥生成、随机数nonce、初始化向量IV、盐值salt
密钥生成是随机数最直接的消费场景。对称密钥必须从均匀分布中采样,AES-256 的 256 比特密钥若实际只含 128 比特熵,其有效强度便降至 128 比特,穷举复杂度由 坍缩为 ;非对称密钥对同样依赖随机性,RSA 素数选取、椭圆曲线私钥标量与 SM2 密钥生成均要求随机数具有密码学质量的不可预测性。密钥的熵含量与密钥长度是两个独立概念:长度决定理论安全边界,熵决定实际安全边界,二者取小者生效。因此密钥生成是 QRNG 最直接、最刚性的需求场景。
随机数 nonce(Number used once)服务于一次性语义。TLS 握手中的客户端随机数与服务器随机数参与会话密钥推导,若可预测,攻击者可离线穷举会话密钥;数字签名算法中 nonce 的作用更为致命,ECDSA 与 SM2 的签名方程包含随机数 ,若同一 被用于两次签名,攻击者仅需联立两个签名方程即可直接解出私钥,攻击复杂度与 的暴力搜索毫无关系,而是多项式级别的算术运算。GCM 模式下的 nonce 重用则直接导致密钥流重用,使密文的机密性与认证标签的完整性同时崩溃。nonce 的随机性要求是不可预测性与唯一性的统一。
真实世界的失败案例反复印证 nonce 随机性的关键地位。2010 年索尼 PlayStation 3 的 ECDSA 签名实现因使用固定随机数,攻击者仅凭两个签名即通过简单的算术运算恢复系统私钥,整个游戏生态的签名验证体系随之失效;1996 年 Netscape 浏览器 SSL 的种子生成漏洞表明,以时间戳与进程号这类低熵信息播种的随机数可被穷举预测,攻击者得以离线恢复会话密钥。WEP 协议中初始化向量仅 24 比特且重用频繁,直接导致密钥流重用、密钥可被统计恢复,成为该协议被业界废弃的根本原因之一。这些案例的共同点在于:失败点均不在算法强度,而在随机数的生成与使用环节。
初始化向量(Initialization Vector, IV)是分组密码模式的结构性参数。CBC 模式的 IV 必须不可预测,否则攻击者可以利用选择明文攻击恢复首块明文信息;CTR 与 GCM 模式的 IV 必须全局唯一,IV 重用意味着相同密钥流反复使用,明文间的异或关系将泄露明文内容。在 802.1AE MACsec、IPsec ESP 与 TLS 记录层等高频会话场景中,IV 的生成速率与随机性质量直接决定协议的安全余量。
盐值(salt)用于口令哈希与密钥派生。PBKDF2、scrypt、Argon2 等口令派生函数以盐值为输入之一,防御彩虹表与预计算字典攻击;盐值必须随机且唯一,使相同口令在不同账户中产生不同哈希,并将口令破解成本线性放大到每个账户。若盐值熵不足或可预测,批量口令的离线破解便成为现实威胁。
四大用途的共性要求是一致的:不可预测性、唯一性与独立性。统计均匀只是必要非充分条件,一段 0 与 1 比例均匀分布的序列,若可由攻击者复现,其密码学价值为零。这正是真随机不可替代的根本原因。
1.2 伪随机数发生器(PRNG)的数学本质:种子+确定性算法,种子泄露即全线崩溃
伪随机数发生器(Pseudo Random Number Generator, PRNG)是确定性系统:给定种子 ,状态转移函数 与输出函数 完全确定后续全部输出。整个序列的随机性上限等于种子的熵含量。密码学安全 PRNG(CSPRNG),如 NIST SP 800-90A 定义的 CTR_DRBG 与 HMAC_DRBG,通过加密原语保证输出不可预测性(next-bit test)与状态泄露后的回溯抵抗,但这一切都以种子保密为前提。
种子泄露即全线崩溃。攻击者一旦获得种子或任意时刻的内部状态,即可离线再生该状态之后的全部输出;若状态转移可逆,历史输出同样可被恢复。真实世界的失败案例反复印证这一论断:2006 年 Debian OpenSSL 的熵收集代码因静态分析警告被注释,PRNG 状态空间坍缩至 32767 种可能,导致大量 RSA 密钥可在数分钟内被穷举恢复;2013 年 Android 平台 Java SecureRandom 因未正确播种,多个比特币钱包的 ECDSA 密钥发生碰撞。两起事件的共同教训是:算法本身毫无缺陷,缺陷全部集中在种子环节。
因此,PRNG 的安全性本质上是一种归约:将随机性安全归约到种子熵的安全。种子由熵源提供,熵源的质量成为整个密码体系安全性的实际锚点。统计检测无法区分 PRNG 与真随机数——在不知道算法与种子的观测者视角下,两者同分布;但在知道种子的攻击者视角下,PRNG 输出完全确定。这一视角差异正是”伪随机”与”真随机”的分界线。
1.3 真随机数发生器(TRNG)与量子随机数发生器(QRNG)的层级关系
真随机数发生器(True Random Number Generator, TRNG)从物理过程采样熵:热噪声、振荡器相位抖动、二极管雪崩噪声、大气噪声、用户输入时序等。经典 TRNG 的随机性来自对系统微观状态的无知——经典混沌系统由确定性方程支配,若观测者掌握全部微观状态,未来演化原则上完全可预测。
QRNG 是 TRNG 的特化子类,其熵源为量子过程:真空态涨落、单光子计数、放大自发辐射、散粒噪声、量子隧穿等。量子测量结果按 Born 规则以概率出现,随机性来自测量公设本身,不依赖观测者对系统状态的无知程度。二者构成如下层级:
工程上,QRNG 通常与 PRNG 级联使用:量子熵源经健康监测与熵提取后,作为 CSPRNG 的种子注入,由 DRBG 提供高速输出。这一结构下,量子熵提供安全性的”根”,DRBG 提供吞吐的”叶”,两者职责分离、互为补充。将量子熵源直接输出的原始比特流用于密码场景是不必要的,也是不明智的——原始比特流含偏置与相关性,必须经调理后才能满足密码学质量要求。
1.4 密码安全对随机数的统计与信息论要求
统计层面的要求是均匀性、独立性与平稳性。均匀性要求 0 与 1 的占比、各长度块内的频数分布无显著偏差;独立性要求序列与其平移、相邻样本之间不存在可检测的相关结构;平稳性要求统计性质在时间上稳定,不随温度、老化与环境干扰漂移。统计检测套件(NIST SP 800-22、GM/T 0005)以假设检验的方式验证上述性质,检测结果是随机数质量认证的必要条件。
信息论层面的要求更为严格。密码学使用最小熵(min-entropy)而非 Shannon 熵度量随机性:最小熵刻画攻击者单次猜测成功概率的最坏情况,Shannon 熵刻画平均不确定性。安全随机数还要求条件最小熵 在攻击者掌握任意边信息 (环境遥测、历史输出、侧信道观测)时保持下界。逐比特熵率决定了可安全宣称的输出速率与调理压缩比。
此外,密码安全对随机数还有三条操作性要求:不可再生性——同一序列在密码系统全寿命周期内永不重现;不可克隆性——攻击者无法通过任何手段获得与合法方相同的熵;可监控性——熵率必须在器件全寿命周期内被在线健康测试持续保障,而非出厂一次性验证。量子力学的测量公设与不可克隆定理恰好为前两条提供了物理保证,这是 QRNG 超越经典 TRNG 的深层原因。
2. 量子随机数生成的三大物理方案
2.1 方案一:真空态零差探测(Homodyne Detection)——本振光与真空态干涉、正交分量量子涨落
真空态零差探测(balanced homodyne detection)是连续变量量子光学最成熟的测量方案。一束强相干本振光(local oscillator, LO)与真空态在 50:50 分束器处干涉,两个输出端口分别由平衡光电二极管接收,差分光电流正比于光场某一正交分量(quadrature)的瞬时值。当分束器一个输入端口处于真空态 时,差分电流的涨落即真空零点涨落的直接表现。
物理基础是光场的量子化描述。电磁场模式由湮灭算符 与产生算符 刻画,正交分量算符定义为:
二者满足对易关系 。在真空态下,,而方差 ——平均场为零而方差非零,这正是真空涨落。零差探测读取的差分电流噪声谱即为散粒噪声(shot noise)底,本振光的经典强度噪声(相对强度噪声 RIN)经差分共模抑制后被压制到量子噪声之下,从而保证测量结果由真空涨落主导。
该方案的特点是采样带宽极高:平衡探测器的电带宽可达 GHz 量级,原始采样率可至 GSa/s;无需单光子源与制冷系统,器件结构相对简洁。零差探测需要将本振光相位锁定到正交分量的某一相位基准上,工程上通过反馈环路稳定干涉相位,使测量稳定投影到 或 分量;相位失锁将导致正交分量混叠与输出偏差,须由在线健康测试捕获。其工程难点在于光路稳定性与探测器共模抑制比。正微光电量产 QRNG 即以真空态零差探测为熵源主干:平衡探测器输出经跨阻放大器与 16 比特 ADC 以 125 MS/s 采样,量子噪声贡献占总方差比例超过 99%,为后续熵提取提供高质量原始数据。
2.2 方案二:单光子到达时间(TAT)——单光子源与雪崩光电二极管(SPAD)、泊松统计
单光子到达时间方案(Time of Arrival Technology, TAT)利用光子探测事件的时间坐标提取随机性。弱相干光经强衰减后平均光子数 ,光子数分布近似泊松分布:
光子到达事件构成泊松点过程,相邻到达间隔服从指数分布。光子由雪崩光电二极管(Single Photon Avalanche Diode, SPAD)在盖革模式(Geiger mode)下探测,探测事件本身是量子测量——光子何时到达在测量前没有确定答案,这一内禀随机性正是熵的来源。将到达时间的低有效位数字化,每个光子事件可提取若干比特随机信息。
该方案的工程约束集中在探测器特性。SPAD 的雪崩死时间(dead time,典型数十纳秒)限制最大计数率在 Mcps 量级,直接制约原始采样率;后脉冲(afterpulsing)效应使探测事件在时间上产生弱相关性;暗计数率随温度呈指数上升,必须依赖制冷与偏压精密控制。上述偏差均需在熵提取阶段通过去相关与压缩补偿。TAT 方案的熵密度高、物理语义清晰,但器件复杂度与成本在三类方案中最高,适用于对每比特熵密度要求高而速率要求适中的场景。
2.3 方案三:放大自发辐射噪声(ASE)——掺铒光纤放大器的量子噪声
放大自发辐射(Amplified Spontaneous Emission, ASE)方案利用掺铒光纤放大器(EDFA)中的量子噪声作为熵源。EDFA 的上能级粒子发生自发辐射,产生相位与发射时刻均内禀随机的种子光子,再经受激辐射放大形成宽谱 ASE;该过程与经典的热噪声不同,其源头是自发辐射这一量子跃迁过程。探测 ASE 的强度涨落,或经外差/拍频将其转换为宽带电噪声后采样,即可提取随机比特。
ASE 方案的突出优势是带宽。ASE 光谱宽度可达数 THz,拍频后的噪声带宽极宽,允许 GSa/s 量级的高速采样;且全光纤化结构与现有光通信器件完全兼容,便于与光网络设备集成。其工程要点在于噪声来源的纯度:泵浦激光的强度噪声、模式竞争与反馈振荡均属经典技术噪声,若混入采样结果将稀释量子熵占比,必须通过平衡探测、光谱滤波与泵浦功率监测加以抑制。EDFA 增益随温度与泵浦老化漂移,需要持续监测与校准。总体而言,ASE 方案在采样率与成本之间取得良好平衡。
2.4 三大方案技术对比表(熵源强度、采样率、器件复杂度、抗环境干扰能力、成本)
三类方案共享同一物理内核——熵均来自量子测量的内禀随机性,差异完全体现在工程权衡维度。下表从五个维度给出对比:
| 对比维度 | 真空态零差探测 | 单光子到达时间(TAT) | 放大自发辐射(ASE) |
|---|---|---|---|
| 熵源强度 | 高:连续变量方差大,8 比特样本条件最小熵可达 7.9 比特以上 | 高:每个光子事件可提取多比特 | 中高:宽谱拍频,每样本熵率中等偏上 |
| 原始采样率 | 高:探测器带宽 GHz 级,工程可实现 125 MS/s 至 GSa/s | 中:受 SPAD 死时间限制,典型 Mcps 级 | 高:光学带宽 THz 级,可支撑 GSa/s 采样 |
| 器件复杂度 | 中:激光器、分束器、平衡探测器、ADC | 高:单光子源、SPAD、制冷与偏压控制 | 中:EDFA、光电探测器、ADC |
| 抗环境干扰能力 | 中:共模抑制强度噪声,对光路稳定性与温控敏感 | 低:暗计数率随温度指数上升,需精密温控 | 中高:全光纤结构,泵浦噪声需持续监测 |
| 成本 | 中 | 高 | 中低 |
从工程选型角度,真空态零差探测在熵率、鲁棒性与成本之间最为均衡,因此成为高速板卡级产品的主流选择;TAT 方案在量子性论证上最为直接,适合对熵源物理语义要求严格的场景;ASE 方案则凭借带宽与全光纤兼容性在高速场景中具有竞争力。正微光电以真空态零差探测为量产主干,兼顾熵率、成本与鲁棒性,实现 1Gbps 全熵输出并通过双标准第三方实测验证。
3. 量子力学测量公设与不确定性原理的物理基础
3.1 量子态与测量公设:波函数坍缩、不可克隆定理(No-Cloning Theorem)
量子系统状态由 Hilbert 空间中的态矢 完整描述,可观测量对应厄米算符 ,其本征方程为 。测量公设规定:对处于态 的系统测量 ,测量结果必为某一本征值 ,出现概率由 Born 规则给出:
测量完成后,系统坍缩至对应的本征态 ,即波函数坍缩(wavefunction collapse)。关键在于:同一制备流程、同一测量设置重复执行,单次测量结果仍然不可事先确定。随机性是测量公设的内禀属性,而非对系统信息缺失的表现。这正是 QRNG 熵源安全性的第一根支柱。
第二根支柱是不可克隆定理(No-Cloning Theorem)。该定理断言:不存在幺正变换 ,使得对任意态 都满足 。证明依赖线性性——若 能克隆 与 ,则对叠加态 应用 将得到 ,与线性演化要求的 矛盾。该定理的密码学推论是:攻击者无法复制承载熵的量子态,既不能通过克隆放大熵源,也不能通过拦截测量获得与合法方相同的熵;这一性质同时构成量子密钥分发(QKD)窃听检测的理论基础。测量坍缩提供随机性,不可克隆保证随机性不可复制、不可窃取,二者共同构成 QRNG 安全性的物理根基。
3.2 海森堡不确定性原理: 与正交分量方差
海森堡不确定性原理是量子力学的结构性约束。对任意两个可观测量 与 ,其标准差满足:
对于位置与动量,由 得到经典表述 。在零差探测的正交分量归一化下,,相应得到:
不确定性原理的本质不是测量仪器的精度缺陷,而是量子系统可观测属性本身的边界:一个正交分量被精确确定,另一个共轭分量的不确定性必然发散。这一关系直接决定零差探测所读取涨落的方差下界,也是真空涨落必然存在的数学根源。从密码学视角解读:攻击者即便拥有任意精度的测量装置,也无法同时确定两个共轭正交分量,因而无法消除量子熵源中未被探测分量所承载的随机性。
3.3 真空态的最小不确定性与零点涨落(Zero-Point Fluctuation)
真空态 由 定义,是达到不确定性下界的最小不确定态(minimum-uncertainty state):,方差乘积恰好等于下界 。真空态的平均场为零,但方差非零——物理真空并非”一无所有”,而是存在不可消除的电磁场涨落,即零点涨落(zero-point fluctuation)。
零点涨落有坚实的实验证据链。氢原子能级的 Lamb 位移源于电子与真空涨落的相互作用;Casimir 效应是两块中性导体板间真空涨落修正导致的吸引力;而平衡零差探测观测到的散粒噪声底,正是真空涨落在光电探测层面的直接表现。对 QRNG 而言,即所读取的”噪声”不是器件缺陷或环境干扰,而是物理真空本身的性质:普适存在、不可屏蔽、不可消除,且不依赖任何特殊材料或稀有效应。工程上的全部任务因此简化为让量子涨落主导测量结果,并把一切经典噪声压制到其之下。
3.4 为什么量子涨落本质随机:观测不可预测性 vs 经典确定性混沌
经典混沌系统(Lorenz 系统、双摆、湍流)由确定性微分方程支配,其不可预测性完全源于对初值的有限精度——初值的微小差异被指数放大。若存在掌握全部微观状态的”拉普拉斯妖”,系统的未来演化原则上完全确定。因此经典噪声的随机性是认识论的(epistemic):它描述的是观测者的无知,而非自然界的本性;随着观测精度的提高,经典噪声原则上可以被消除。
量子随机性则完全不同。即便波函数 被完全已知,单次测量的结果仍按 Born 概率不可预测,不存在任何更精细的变量能够确定它。Bell 定理与系列实验排除了”存在更深层确定性隐变量”的经典解释:局域隐变量理论对 Bell 不等式给出确定性的统计预言,而实验观测持续违反该不等式;2015 年 Delft、维也纳与 NIST 三组独立实验在同时关闭局域性漏洞与探测漏洞后,仍观测到显著的违反,为量子非局域性提供了无漏洞证据。量子随机性是本体论的(ontic):它内禀于测量过程本身。
由此得出 QRNG 安全性的最终结论:量子熵源的安全性不依赖”攻击者不知道什么”,而依赖物理定律本身。攻击者无论掌握多少计算资源、观测精度或历史数据,都无法预测下一次量子测量的结果。这是真随机不可替代的最终根据,也是 QRNG 与经典 TRNG 的本质分野。
4. 量子随机数的熵评估与认证标准
4.1 最小熵(Min-Entropy)概念与条件最小熵
最小熵(min-entropy)是密码学中度量随机性的标准工具。对随机变量 ,其最小熵定义为:
最小熵刻画攻击者单次猜测 的最大成功概率 ,反映的是最坏情况;而 Shannon 熵刻画平均不确定性。密码学场景必须采用最坏情况度量——攻击者总是选取对其最有利的假设。条件最小熵将攻击者的边信息纳入考量:
其中 表示攻击者可能获取的全部边信息,包括环境温度遥测、历史输出、侧信道观测等。安全随机数的要求是:对攻击者一切可获取的 , 始终保持规定的下界。工程上,n 比特样本的最小熵为 k 比特时,逐比特熵率为 k/n;经调理后输出的全熵(full entropy)随机数要求每比特最小熵不低于 1 比特。熵估计值直接决定可安全宣称的输出率与压缩比:估计偏乐观则全系统安全失效,估计偏保守则浪费吞吐,因此评估方法必须保守、可复现、有理论依据。
4.2 NIST SP 800-90B 熵评估:非IID估计器族、健康测试(重复计数测试RCT、自适应比例测试APT)
NIST SP 800-90B 是国际通行的熵源评估标准,规定了熵源的设计要求、熵估计方法与健康测试框架。评估流程为:采集不少于 1,000,000 个样本进行离线熵估计,同时在器件运行期间执行在线健康测试。
熵估计的核心是不假设样本独立同分布(non-IID)的估计器族。估计器族包含最常用值估计器(MCV)、碰撞估计器、马尔可夫估计器、压缩估计器、t 元组估计器、最长重复子串(LRS)估计器、多重 MCW 估计器、滞后预测估计器等十余类,各自从不同角度对样本的统计结构建模;最终熵率取全部估计器结果的最小值,以保证估计的保守性。各类估计器的数学推导、适用条件与偏差分析详见站内姊妹篇《QRNG 熵估计深度解析:真空涨落熵源与 NIST SP 800-90B 合规》。
健康测试是熵源全寿命周期安全的在线保障。重复计数测试(Repetition Count Test, RCT)监测同一样本值连续出现的次数,超过阈值即告警;自适应比例测试(Adaptive Proportion Test, APT)监测特定样本值在滑动窗口内的出现比例,偏离理论期望即告警。两类测试的阈值由允许误报率(如 或 )与声称的熵率联立推导,须在 FPGA 等硬件中实时运行,任何告警都必须触发可审计的响应动作。正微光电量产板卡的原始熵源经第三方实测验证,8 比特样本粒度的条件最小熵不低于 7.9 比特,调理后输出满足全熵要求。
4.3 中国 GM/T 0005-2021《随机数检测规范》检测项目(单比特频数、扑克、游程、自相关等15项)
GM/T 0005-2021《随机数检测规范》(官方标准名称为《随机性检测规范》)是中国商用密码行业标准,规定 15 项统计检测项目,从均匀性、独立性与结构性多个侧面检验序列的随机性。统计检测与熵估计在认证体系中角色互补:统计检测是必要条件——检测不通过则序列不具备密码学可用性;熵估计是充分性论证——定量给出序列的熵率下界。二者共同构成随机数质量的双重保证。
| 序号 | 检测项目 | 检测目标 |
|---|---|---|
| 1 | 单比特频数检测 | 序列中 0 与 1 占比的均匀性 |
| 2 | 块内频数检测 | 固定长度块内 1 的比例 |
| 3 | 扑克检测 | m 比特组频数的均匀性 |
| 4 | 重叠子串检测 | 重叠模板的出现频次 |
| 5 | 游程总数检测 | 连续相同比特段的数量分布 |
| 6 | 块内最长连续”1”检测 | 块内最长游程的长度 |
| 7 | 二元推导检测 | 相邻差分序列的随机性 |
| 8 | 自相关检测 | 序列与其平移之间的相关性 |
| 9 | 矩阵秩检测 | 子矩阵的线性相关结构 |
| 10 | 累积和检测 | 随机游走的最大偏移 |
| 11 | 近似熵检测 | 相邻块模式的复杂度 |
| 12 | 线性复杂度检测 | 最短线性反馈移位寄存器的长度 |
| 13 | 通用统计检测 | 序列的可压缩冗余度 |
| 14 | 离散傅里叶变换检测 | 频谱中的峰值异常 |
| 15 | 非重叠模板匹配检测 | 非重叠模板的出现频数 |
每项检测以 P 值与显著性水平比较判定通过与否,并要求多组样本重复检测以保证统计效力。板卡级产品须 15 项全部通过并保留完整检测记录。正微光电量产 QRNG 板卡采用 NIST SP 800-90B 熵评估与 GM/T 0005 统计检测双轨并行的认证策略,同时满足国际与国内部署场景的合规要求,全部认证结果均经第三方实测验证。
4.4 熵提取与调理:SHA-3 conditioning、Toeplitz 哈希强提取器、降采样压缩比
原始采样序列含有直流偏置、非线性失真与弱相关性,直接输出不满足密码学质量要求,必须经熵提取(entropy extraction)与调理(conditioning)压缩为均匀独立的比特流。调理的本质是以熵换均匀性:用足够多的原始熵换取统计性质优良的输出。
SHA-3 conditioning 是 NIST 认可的规整调理函数(vetted conditioning function)。以 SHA3-256 或 SHAKE 为核心的单向压缩将原始比特映射为输出,压缩比须保证输入最小熵显著大于输出长度——工程上取输入最小熵不低于输出比特数的两倍,此时输出可视为全熵。SHA-3 方案实现简单、吞吐高,是板卡级产品的首选调理路径。调理函数的单向性同时提供抗逆推保护:即便攻击者获得部分输出,也无法反推原始采样值,原始熵与输出之间不存在可逆映射。
Toeplitz 哈希强提取器基于 2-通用哈希族与 Leftover Hash Lemma。若输入 满足 ,取输出长度 满足:
则输出与均匀分布的统计距离不超过 。Toeplitz 矩阵仅需 比特随机种子即可完全确定,硬件上以移位寄存器与 XOR 树实现,延迟极低、吞吐极高,适合在 FPGA 中进行实时提取。
降采样与压缩比由熵率决定:每输出 1 比特所需输入比特数至少为 。工程实现中还需叠加安全余量,将压缩比取为理论值的 2 至 4 倍,使最终输出的每比特最小熵逼近 1 比特。压缩比与输出率存在直接权衡:压缩越保守,输出率越低,安全性越高。熵估计器推导、RCT/APT 阈值公式与 Leftover Hash Lemma 的完整论证,见站内姊妹篇《QRNG 熵估计深度解析》。
5. 从量子光学到高速芯片:QRNG 工程化实现
5.1 高速采样链路:平衡探测器→跨阻放大器→高分辨率ADC→数字调理
QRNG 的物理层是一条完整的光电采样链路,其信号流如下:
平衡探测器接收分束器两个输出端口的光,差分输出电流正比于正交分量的瞬时值。共模抑制比(CMRR)是核心指标:本振光的经典强度噪声以共模形式出现,经差分相减后应被压制到量子噪声以下,典型设计要求 CMRR 不低于 30 dB。跨阻放大器(TIA)将差分电流转换为电压,同时决定链路带宽与噪声性能——带宽须不低于采样率的一半以满足奈奎斯特条件,反馈电阻的取值在探测器结电容与热噪声之间权衡。抗混叠滤波在 ADC 之前切除带外噪声,防止频谱折叠。
ADC 的分辨率决定量化噪声的压制程度。以 16 比特 ADC 为例,量化步长 的量化噪声方差为 ;设计要求真空涨落方差 远大于量化噪声方差,即 ,此时量化损失可忽略。125 MS/s 采样率下原始数据率为 2 Gbps,FPGA 内完成去直流、抽取、非线性校正与熵提取,最终输出满足密码学质量的全熵比特流。链路中每一级的噪声贡献都必须纳入预算管理,这正是下一节的主题。
5.2 噪声预算:量子噪声主导判据、暗电流/散粒噪声/热噪声抑制
噪声预算的核心原则是量子噪声主导:只有真空涨落贡献的方差占总方差的主要份额,每样本熵率才由量子涨落决定,QRNG 的”量子性”才成立。总方差分解为:
工程基准要求 。各噪声来源的性质与抑制手段如下:
| 噪声来源 | 方差占比设计目标 | 物理性质 | 主要抑制手段 |
|---|---|---|---|
| 真空涨落(量子) | ≥ 99% | 量子测量内禀涨落,即散粒噪声底 | 平衡探测差分、共模抑制,属于信号本身 |
| 热噪声 | < 0.5% | TIA 反馈电阻 Johnson 噪声,谱密度正比于 | 低噪声运放、阻值优化、带宽裁剪 |
| 暗电流 | < 0.3% | 探测器暗电流,随温度指数上升 | 低暗电流探测器选型、TEC 温控 |
| 本振强度噪声(RIN) | < 0.2% | 激光器相对强度噪声,共模抑制后的残余 | 高 CMRR、低 RIN 激光器选型 |
| 量化噪声 | < 0.1% | ADC 量化步长方差 | 16 比特及以上高分辨率 ADC |
需要特别说明的是散粒噪声的地位:在平衡零差探测中,散粒噪声即真空涨落在光电探测层面的表现,它属于”信号”而非需要抑制的干扰项。设计验证通过功率谱测量与断光实验完成:遮挡真空端口后对比噪声底,可定量确认量子噪声的占比。噪声预算的达成是熵估计结果可信的前提——若经典噪声混入显著份额,实测熵率将低于量子噪声主导条件下的理论值,且其来源不可控。
5.3 1Gbps 级 PCIe QRNG 板卡架构:光电模块、FPGA 实时健康监测、驱动与密钥接口
1Gbps 级 PCIe QRNG 板卡是高速熵源的标准形态,其架构分层如下:
光电模块集成 LO 激光器与平衡探测器,TEC 恒温保证波长与增益稳定,功率监测二极管提供光功率遥测。FPGA 承担全部数字处理:去直流与抽取、Toeplitz/SHA-3 熵提取、RCT/APT 在线健康测试,以及密钥 FIFO 的防饥渴管理;健康测试与数据通路在逻辑上隔离,任何告警均可独立上报。驱动层以 Linux 内核驱动将随机数持续注入系统熵池,同时提供字符设备与标准密码接口(国密 SDF、PKCS#11),兼容服务器、密码机与安全网关的既有集成方式。
该板卡已进入量产:1Gbps 全熵输出,NIST SP 800-90B 熵评估与 GM/T 0005 十五项检测全部通过第三方实测验证;围绕熵源主线,正微光电已积累 13 项专利,覆盖从光电结构、调理算法到板卡架构的完整链条,具备从物理设计到驱动交付的全栈工程能力。
5.4 温漂与老化自校准、失效检测与降级策略
温度漂移是熵源长期稳定性的主要威胁。探测器响应度、激光器输出功率与放大器增益均随温度变化,导致正交分量均值偏移与方差波动,直接表现为输出序列的直流偏置与熵率下降。自校准环路周期性地统计样本均值与方差,在数字域完成去直流补偿,并通过偏置 DAC 校正模拟链路的增益漂移;校准参数写入非易失存储,保证上电即恢复历史校准状态。
老化效应体现为激光器功率衰减与探测器量子效率下降,使熵率随服役时间缓慢降低。光功率遥测与方差监测提供趋势性预警:当监测值越过预设阈值,系统自动提高压缩比、降低输出率,以维持输出熵率的保守下界。失效检测覆盖四类事件:健康测试告警(RCT/APT)、方差越界、光功率异常与温度越限。响应策略分级执行:告警——记录事件并继续运行;降级——提高压缩比、降低输出率并通知宿主系统;停机——停止输出、报告状态,由宿主切换备用熵源。
冗余设计保障可用性:双熵源热备或与板载经典 TRNG 混合,任一熵源失效时系统自动切换,保证密码系统的熵供给不中断。全寿命周期的自检流程包括上电自检(POST)、周期自校准与健康测试记录留档,检测与校准记录可审计、可追溯,满足监管与合规场景对随机数质量的追溯要求。这一”监测—校准—降级—切换”闭环,使熵源从出厂到退役始终保持可证明的熵率下界。
6. QRNG 在量子安全生态中的应用
6.1 为 PQC 算法(ML-KEM/ML-DSA)提供种子与噪声采样熵源
后量子密码(PQC)算法本质上是概率性算法,对随机数的依赖比传统算法更深。ML-KEM(Kyber)密钥封装在生成密钥对与封装密文时,需要从中心二项分布采样秘密向量与掩码,采样质量直接决定私钥的不可推断性;ML-DSA(Dilithium)在每次签名时均需采样新的噪声向量与随机盐(hedged 签名机制),以保证同一消息的多次签名互不关联。
随机数缺陷在 PQC 中的后果与传统算法同样致命。ML-DSA 若随机盐或噪声向量可预测或被重用,签名将泄露秘密信息,攻击路径与 ECDSA nonce 重用同构——只需多项式级的算术运算即可恢复私钥;ML-KEM 若秘密向量熵不足,封装公钥的安全性将偏离格问题的困难性假设。PQC 的安全性归约到格上困难问题(带错误学习问题 LWE),而 LWE 实例中的噪声分布必须由真随机数驱动,噪声采样一旦可预测,整个归约失效。
QRNG 在 PQC 生态中的角色因此明确:作为高吞吐、可论证的物理熵源,在系统级持续注入熵池,在应用级直接为 PQC 库供熵。正微光电 QRNG 板卡可支撑大规模密钥分发与高频签名服务,确保每一次采样都建立在可度量的量子熵之上。
6.2 云密码机与 KMS 的高并发熵池注入(三级熵池理念简述)
云端密码机与密钥管理系统(KMS)面临高并发的熵供给压力:每秒数千次的密钥生成、签名与封装操作持续消耗随机数,操作系统软件熵池在高峰时段可能供不应求,虚拟化环境中的熵质量也难以保证。PCIe QRNG 板卡以内核驱动持续向系统熵池注入随机数,密码机内部则以硬件 FIFO 直接供熵,从根上消除熵枯竭与熵质量不可控的问题。在物理熵源层、内核汇聚层与应用分发层三级级联的熵池架构中,QRNG 板卡作为根熵源持续注入,保证高并发密钥分发不因熵短缺而阻塞。
除吞吐保障外,硬件熵源还带来可审计性收益:健康测试与自检记录形成完整的熵供给日志,与密钥生命周期管理联动,为合规审计提供可追溯的随机数质量证据。对监管要求严格的金融与政务场景,可论证、可审计的熵源供给是密码基础设施的刚性需求。
6.3 嵌入式微型 QRNG 模块在 IoT 终端、车联网、金融终端中的应用
嵌入式场景对熵源提出尺寸、功耗与寿命约束,催生了微型化 QRNG 模块形态。在 IoT 终端中,设备身份密钥、固件签名与会话密钥的生成依赖安全芯片供熵,微型量子熵源模块以光电集成封装形式直接嵌入安全芯片,满足免维护与低功耗要求;设备量级的密钥唯一性——同一型号千万级设备彼此密钥不重复——只有真随机熵源才能保障。模块化方案将熵源、调理与健康监测封装为单一器件,终端厂商无需量子光学知识即可集成,通过标准串行接口取熵,显著降低部署门槛。
车联网(V2X)场景对随机性质量与工作环境的要求最为苛刻:通信证书与签名 nonce 直接关系行车安全,工作温域宽达 -40°C 至 85°C,服役周期长达十年以上。熵源必须内置温度自校准与全寿命健康监测,在极端温域下维持可证明的熵率下界,这正是 5.4 节所述校准与降级策略的典型应用场景。
金融终端包括 POS、ATM、USB Key 与支付密码器,执行 SM2/SM3/SM4 等国密算法,交易密钥与签名 nonce 依赖高质量随机数。微型 QRNG 模块与安全芯片集成后,须通过第三方实测验证方可进入金融场景。从 PCIe 板卡到嵌入式模块,正微光电围绕量子熵源主线形成覆盖云、网、端三层场景的产品矩阵,以统一的熵源内核服务差异化的部署形态。
7. 参考文献与延伸阅读
7.1 参考文献(NIST SP 800-90B、GM/T 0005、量子光学经典文献)
- M. S. Turan, E. Barker, J. Kelsey, K. A. McKay, M. L. Baish, M. Boyle. Recommendation for the Entropy Sources Used for Random Bit Generation. NIST SP 800-90B, National Institute of Standards and Technology, 2018.(https://csrc.nist.gov/pubs/sp/800/90/b/final)
- E. Barker, J. Kelsey. Recommendation for Random Number Generation Using Deterministic Random Bit Generators. NIST SP 800-90A Rev.1, National Institute of Standards and Technology, 2015.
- A. Rukhin et al. A Statistical Test Suite for Random and Pseudorandom Number Generators for Cryptographic Applications. NIST SP 800-22 Rev.1a, National Institute of Standards and Technology, 2010.(https://csrc.nist.gov/pubs/sp/800/22/r1/upd1/final)
- GM/T 0005-2021《随机性检测规范》. 国家密码管理局, 2021.(https://www.tc260.org.cn)
- X. Ma, X. Yuan, Z. Cao, B. Qi, Z. Zhang. Quantum Random Number Generation. npj Quantum Information, 2, 16021, 2016.
- M. Herrero-Collantes, J. C. Garcia-Escartin. Quantum Random Number Generators. Reviews of Modern Physics, 89, 015004, 2017.
- D. F. Walls, G. J. Milburn. Quantum Optics, 2nd Edition. Springer, 2008.
- M. O. Scully, M. S. Zubairy. Quantum Optics. Cambridge University Press, 1997.
- C. C. Gerry, P. L. Knight. Introductory Quantum Optics. Cambridge University Press, 2005.
- R. König, R. Renner, C. Schaffner. The Operational Meaning of Min- and Max-Entropy. IEEE Transactions on Information Theory, 55(9), 4337–4347, 2009.
- C. Gabriel et al. A Generator for Unique Quantum Random Numbers Based on Vacuum States. Nature Photonics, 4, 711–715, 2010.
- B. Hensen et al. Loophole-Free Bell Inequality Violation Using Electron Spins Separated by 1.3 Kilometres. Nature, 526, 682–686, 2015.