Протокол E91
Протокол E91 — это криптографический протокол квантового распределения ключей (КРК), основанный на использовании перепутанных (запутанных) квантовых состояний. Предложен в 1991 году британским физиком Артуром Экертом. Протокол позволяет двум легитимным сторонам (обычно обозначаемым как Алиса и Боб) сгенерировать общий секретный ключ, при этом любая попытка перехвата информации третьей стороной (Евой) неизбежно нарушает квантовые корреляции и обнаруживается. В отличие от более ранних протоколов (например, BB84), E91 использует не отдельные фотоны, а пары запутанных частиц, что обеспечивает дополнительные гарантии безопасности, основанные на проверке нарушения неравенств Белла.
История
Протокол был разработан Артуром Экертом, работавшим в то время в Оксфордском университете. Идея возникла на стыке квантовой механики и криптографии. В 1991 году Экерт опубликовал статью «Quantum cryptography based on Bell’s theorem» в журнале Physical Review Letters, где впервые описал схему, впоследствии названную протоколом E91. Ключевым нововведением стало использование перепутанных состояний, что позволило связать безопасность протокола с фундаментальными принципами квантовой механики, а не только с невозможностью клонирования квантового состояния. В 1992 году была продемонстрирована первая экспериментальная реализация протокола на расстоянии около 30 метров.
Физические основы
Работа протокола базируется на двух ключевых явлениях квантовой физики:
- Квантовая запутанность. Два фотона (или другие квантовые частицы) могут находиться в таком состоянии, что их свойства (например, поляризация) не определены по отдельности, но строго скоррелированы. Измерение состояния одного фотона мгновенно определяет состояние другого, независимо от расстояния между ними.
- Неравенства Белла. Теорема Белла и её экспериментальные проверки показывают, что квантово-механические корреляции не могут быть объяснены теориями со скрытыми параметрами. Нарушение неравенств Белла является прямым доказательством наличия квантовой запутанности и отсутствия подмены фотонов.
Описание протокола
Протокол E91 состоит из нескольких этапов. В качестве источника запутанных фотонов обычно используется спонтанное параметрическое рассеяние (SPDC) в нелинейном кристалле.
Генерация и распределение
- Источник. Третья сторона, источник (часто — сама Алиса или доверенный узел), генерирует пары запутанных фотонов. Обычно используется состояние Белла: |Φ⁺⟩ = (|0⟩|0⟩ + |1⟩|1⟩)/√2.
- Распределение. Один фотон из каждой пары отправляется Алисе, другой — Бобу. Канал связи может быть как оптическим волокном, так и открытым пространством.
Измерение
- Выбор базисов. Алиса и Боб независимо и случайным образом выбирают один из трёх возможных базисов измерения поляризации (или другого параметра). Эти базисы повёрнуты друг относительно друга на определённые углы (например, 0°, 45°, 90° или 0°, 30°, 60°). Выбор трёх базисов необходим для проверки неравенств Белла.
- Измерения. Каждый участник измеряет свой фотон в выбранном базисе и записывает результат (0 или 1). Из-за запутанности результаты измерений в одинаковых базисах будут строго антикоррелированы (если используется состояние |Φ⁺⟩, то при измерении в одном базисе Алиса и Боб получат противоположные значения).
Сверка и формирование ключа
- Объявление базисов. После завершения всех измерений Алиса и Боб по открытому классическому каналу (например, по Интернету) объявляют, какие базисы они использовали для каждого фотона, но не сами результаты измерений.
- Сортировка. Они разделяют все измерения на две группы:
- Совпадающие базисы: те случаи, когда Алиса и Боб выбрали один и тот же базис. Результаты в этих случаях должны быть строго коррелированы (или антикоррелированы, в зависимости от состояния). Эти биты используются для формирования сырого ключа. Один из участников (например, Боб) инвертирует свои биты, чтобы получить одинаковую последовательность.
- Несовпадающие базисы: случаи, когда базисы различаются. Эти данные не используются для ключа, но необходимы для проверки безопасности.
Проверка безопасности
- Проверка неравенств Белла. Алиса и Боб публично раскрывают результаты измерений для тех случаев, где базисы не совпадали. Из этих данных они вычисляют значение параметра S (параметр CHSH — Клаузера — Хорна — Шимони — Хольта). Если значение S превышает 2 (классический предел), это доказывает наличие квантовой запутанности и отсутствие подмены. Если значение S ≤ 2, это указывает на вмешательство Евы или на неисправность оборудования, и протокол прерывается.
- Оценка ошибок. Для совпадающих базисов участники публично сравнивают небольшую случайную выборку битов (обычно 10-20%). Если уровень квантовой битовой ошибки (QBER) превышает пороговое значение (обычно 11-15% для E91), протокол также прерывается.
Усиление секретности и согласование
- Согласование информации (Information Reconciliation). Алиса и Боб исправляют оставшиеся ошибки в сыром ключе, используя коды коррекции ошибок (например, коды Хэмминга или LDPC). Этот процесс также ведётся по открытому каналу.
- Усиление секретности (Privacy Amplification). Чтобы устранить любую информацию, которую могла получить Ева (даже частичную), Алиса и Боб применяют хеш-функции к своему скорректированному ключу. В результате получается более короткий, но полностью секретный ключ.
Отличия от протокола BB84
Хотя оба протокола решают одну задачу, между ними есть принципиальные различия:
| Характеристика | BB84 | E91 |
|---|---|---|
| Тип состояний | Одиночные фотоны, кодируемые в одном из четырёх состояний | Пары запутанных фотонов |
| Источник | Алиса генерирует и отправляет фотоны | Независимый источник (или Алиса) генерирует пары |
| Проверка безопасности | Основана на невозможности клонирования и проверке ошибок (QBER) | Основана на проверке неравенств Белла (дополнительный уровень) |
| Количество базисов | 2 (например, прямолинейный и диагональный) | 3 (для проверки неравенств Белла) |
| Сложность реализации | Проще, требует меньше ресурсов | Сложнее, требует источника запутанных фотонов |
| Устойчивость к атакам | Высокая | Потенциально выше, так как любое вмешательство разрушает запутанность |
Безопасность
Безопасность протокола E91 основана на фундаментальных законах квантовой механики:
- Теорема о запрете клонирования: Ева не может создать точную копию запутанного фотона, не разрушив его состояние.
- Принцип неопределённости Гейзенберга: Измерение неизвестного квантового состояния неизбежно его изменяет.
- Нарушение неравенств Белла: Если Ева попытается перехватить фотон и отправить поддельный, запутанность будет нарушена, и значение параметра S упадёт ниже 2. Это делает атаку обнаружимой.
Наиболее известная атака на E91 — атака с разделением фотонов (Photon Number Splitting, PNS), когда источник генерирует несколько фотонов в одном импульсе. Однако современные реализации используют ослабленные лазерные импульсы с очень низкой средней численностью фотонов (менее 0.1) или источники одиночных фотонов, что делает PNS-атаку неэффективной.
Применение
На сегодняшний день протокол E91 в основном используется в исследовательских целях и в лабораторных демонстрациях квантовых сетей. Он является частью более широких проектов по созданию квантового интернета. В России исследования в области квантовой криптографии, включая протокол E91, ведутся в Российском квантовом центре (РКЦ), а также в ряде университетов (МГУ, МФТИ, НГУ). Практические коммерческие системы квантового распределения ключей чаще используют протокол BB84 или его модификации (например, COW — Coherent One Way), так как они проще в реализации. Однако E91 считается более перспективным для построения масштабируемых квантовых сетей с ретрансляторами.
Интересные факты
- Протокол E91 иногда называют протоколом Экерта.
- В 2022 году Нобелевская премия по физике была присуждена Алену Аспе, Джону Клаузеру и Антону Цайлингеру за эксперименты с запутанными фотонами, которые, в том числе, легли в основу протокола E91.
- Существует упрощённая версия протокола, называемая E92, в которой используется только два базиса, а проверка неравенств Белла не проводится.
Источники
- Ekert, A. K. (1991). Quantum cryptography based on Bell's theorem. Physical Review Letters, 67(6), 661-663.
- Bennett, C. H., & Brassard, G. (1984). Quantum cryptography: Public key distribution and coin tossing. Proceedings of IEEE International Conference on Computers, Systems and Signal Processing, 175-179.
- Gisin, N., Ribordy, G., Tittel, W., & Zbinden, H. (2002). Quantum cryptography. Reviews of Modern Physics, 74(1), 145-195.
- Scarani, V., Bechmann-Pasquinucci, H., Cerf, N. J., Dušek, M., Lütkenhaus, N., & Peev, M. (2009). The security of practical quantum key distribution. Reviews of Modern Physics, 81(3), 1301-1350.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →