← 返回 PaperDaily 大模型与智能体

98%精度破解量子认证!田纳西理工曝光全新物理层漏洞

量子网络被认为是下一代通信安全基石,但田纳西理工这篇实验研究给量子身份认证泼了一盆冷水:仅靠被动观测链路光信号,就能以98%的准确率猜出协议当前是在传数据还是做认证——这意味着精心设计的认证机制可能形同虚设。不用测量量子态,不用破坏纠缠,一台普通光功率计加一个SPAD就能当“暗桩”。值得所有量子安全从业者重点关注。

原论文信息如下:
论文标题:
Experimental Side Channel Analysis of Protocol Stages in Quantum Identity Authentication
发表日期:
2026年07月
发表单位:
Tennessee Tech University
原文链接:
https://arxiv.org/pdf/2607.24639v1.pdf
大家想象一下这个场景:你和人约好在量子网络里密聊,为了确保对面是真人不是“中间人”,你俩每发一段数据就插一个只有你俩知道的“暗号”(认证量子比特)。这设计听起来固若金汤吧?但田纳西理工这帮人告诉你,只要在信道里装个“窃听器”(分束器 tap 一小部分光),连量子态都不用测,光瞅瞅光子到达的节奏和光功率的大小,就能猜出你现在是在发数据还是在发暗号——准确率高达 98%。这就像你发摩斯密码时,人家不用看你发的什么内容,光听你按键的节奏快慢就能判断出你是“正常说话”还是“在报口令”。这一下,量子身份认证的物理层安全,就漏了个大洞。
龙哥最初看到这个结论时,第一反应是:“等等,量子认证不是号称跟数据量子比特在物理上完全一样吗?怎么可能被区分?” 但仔细读完论文,发现这正是“理想很丰满,现实很骨感”的典型案例。在理论层面,认证阶段和传输阶段的量子态准备、操作序列确实可以设计得毫无区别,但在实际的光学实验平台上,不同协议阶段导致的 硬件操作模式切换(比如切换波片角度、偏振态编码)不可避免地会在光子发射的时间分布和光强稳定性上留下痕迹。田纳西理工的团队正是抓住了这个物理层面的“微表情”,用机器学习模型实现了精准推断。

量子身份认证协议存在物理层侧信道漏洞?

先帮大家快速回顾一下背景。在量子网络中,为了防止恶意中继器(恶意 Repeater)在纠缠交换时做手脚从而发起中间人攻击(Man-in-the-Middle, MitM),研究者引入了量子身份认证(Quantum Identity Authentication, QIA)。其核心思想是:通信双方(Alice 和 Bob)预先共享一个密钥,Alice 在发送数据量子比特时,会按照这个密钥的指示,在某些特定的位置插入认证量子比特(authentication qubits)。认证量子比特不仅位置随机,连编码基(Z基还是X基)和编码值(0还是1)也都是由密钥决定的。Bob收到后,会根据密钥在这些特定位置进行测量,如果测量结果与预期不符,就说明信道中可能有“第三者”。因为攻击者如果不知道密钥,就无法精准地避开认证量子比特,一旦测量就会触发报警。
这个方案从协议层面看是完美的——你根本不知道哪一刻是认证,哪一刻是数据传输。但论文的作者问了一个犀利的问题:如果攻击者不直接去测量量子态,而是从物理层“偷听”呢? 比如,放一个分束器(Beam Splitter)在光纤上,窃取一小部分光(例如30%或10%的信号光),然后仅仅测量这部分光子的到达时间(photon arrival timing)或者光功率(optical power)。这些测量完全不涉及量子态的坍缩,也不会干扰合法通信,那么,攻击者能不能从这些物理层信号中,反推出协议当前处在“数据传输”还是“身份认证”阶段?
答案令人担忧:完全可以,而且准确率极高。 这直接动摇了QIA协议的安全基础——如果攻击者能识别出哪个是认证阶段,他就可以特意避开那些认证量子比特,不进行任何交互,从而在不触发报警的情况下,仅窃听数据阶段的量子比特。
图1
图1:实验测试平台示意图,(1)激光驱动器,(2)405 nm 泵浦激光源,(3)光阑,(4)光束校准用的运动反射镜,(5)校准激光器,(6)405 nm 半波片,(7)时间补偿晶体,(8)用于纠缠光子生成的交叉BBO晶体,(9)空间补偿晶体,(10)充当Alice的808 nm半波片(用于态制备),(11)用于被动采样的分束器,(12)线偏振片,(13)用于实现符合滤波和时间对齐的触发SPAD,(14)Bob端的SPAD探测器,(15)观测者端的SPAD探测器,(16)时间标记器,(17)也作为观测者使用的光功率计。

被动观测:光子到达时间和光功率泄露协议阶段

为了验证这个漏洞,作者搭建了一个基于 自发参量下转换(Spontaneous Parametric Down Conversion, SPDC) 的偏振纠缠光子实验台。在这个平台上,他们模拟了QIA协议的完整执行过程:Alice(由一个可编程的808 nm半波片模拟)将认证量子比特周期性地混合在数据流中发送。关键点在于,他们在Alice和Bob之间的光路上插入了一个分束器(Beam Splitter),充当被动观测者。这个分束器将一部分光(实验设置了两档:30%和10%)分流到一个观测单元,观测单元配备了两类传感器:单光子雪崩光电二极管(SPAD) 加时间标记器用于记录单个光子的到达时间,以及一个光功率计用于测量光信号的总功率。
为什么仅仅通过观测光子到达时间和光功率就能区分协议阶段?这背后是物理层实现差异导致的“指纹”。

特征工程的精妙之处

原始数据仅仅是光子到达的时间戳序列,以及光功率的读数。如何从中提取出能区分协议阶段的特征,是这套方法成功的关键。作者做了非常细致的 特征工程,主要分为三类:

1. 时间标记器(Time Tagger)特征:这部分捕捉的是光子到达的“节奏”。核心是计算单位时间内的光子计数率(count rate),以及光子到达间隔时间(Inter-Arrival Time, IAT)的统计量,如平均值、标准差、最大值的变异系数等。想象一下,如果认证阶段需要频繁切换 Alice 端的波片角度(比如从Z基配置切换到X基配置),这个机械切换过程可能导致光子发射瞬间出现短暂的抖动,反映在数据上就是 IAT 的变异系数变大,或者计数率出现微小的波动。这些在传输数据的稳定阶段是不会出现的。

2. 光功率计(Power Meter)特征:这部分捕捉的是光信号“强度”的变化。比如,在认证阶段,由于Alice需要准备和发送特定基下的量子态,可能会涉及到偏振态的变化,这可能导致穿过后续光学器件(如偏振片)后的光功率发生微小的、可测量的变化。特征包括以毫瓦和分贝毫瓦(dBm)为单位的绝对光功率,及其相关的统计量。

3. 高阶工程特征:作者进一步设计了更精细的“交叉项”和“结构特征”。例如,计数率与IAT标准差的交互项,用于捕捉光子流量和到达时间扩散之间的相关性。再如,IAT规律性(IAT Regularity)这一特征,被定义为IAT变异系数的倒数,它能锐利地反映光子到达的模式是“随机散落”还是“规律出现”。在认证阶段,特定基的量子态可能导致光子被滤除或重新定向,从而打破原有的随机到达模式,使IAT规律性降低。这些经过精心设计的特征,就像放大镜一样,将协议不同阶段在物理层留下的“微弱脚印”放大了数倍。

实验验证:10%采样也能高精度推断

为了证明这不是一个“理论上可能,但实践中行不通”的漏洞,作者搭建了一个真实的实验系统并进行了严格的评估。实验设置堪称严谨:他们不仅用了30%和10%两种采样率,还改变了泵浦激光电流(38mA和43mA)来模拟不同的运行条件,并且通过置换共享密钥序列生成了多个不同的通信会话。整个数据集包含了每个实验条件下的9000个样本。
首先,作者验证了他们的观测行为本身没有破坏量子纠缠。通过经典的CHSH Bell不等式测试,他们确认无论在无采样、10%采样还是30%采样下,S值都显著大于经典界(2),证明了纠缠没有被破坏,光子是安全的,合法用户通信也是正常的。
图2
图2:被动采样对信号光子计数率和符合计数率的影响。相较于10:90配置,30:70配置引入了更显著的光子计数率和符合计数率降低。
接下来就是最硬核的实验结果。作者比较了三个机器学习模型和三种特征组合下的表现。这三个模型分别是:随机森林(Random Forest)长短期记忆网络(Long Short-Term Memory,LSTM)门控循环单元(Gated Recurrent Unit,GRU)。这三种特征组合分别是:仅时间标记器特征、仅光功率计特征、以及两者结合的联合特征。结果如下表所示(这是全文最核心的实验数据表格):
表1
表1:在不同观察模态和采样率下,利用三种机器学习模型进行QIA协议阶段识别的分类准确率与F1分数对比。

机器学习模型助力,高达98%准确率

从表1中可以清晰看到几个重要趋势:

1. 时间标记器特征显著优于光功率计特征:使用时间标记器(光子到达时间)特征,在各种模型和采样率下,准确率几乎都在90%以上,最高可达98%。而单独使用光功率计特征,效果差强人意,尤其是在10%低采样率下,很多模型的准确率甚至低于50%(接近随机猜测)。这说明光子到达的时间分布才是泄露协议阶段信息的主要载体,而光功率信号太微弱,容易被噪声淹没。

2. 10%低采样率依然有效:最关键的一点是,即使攻击者只窃取10%的光信号,时间标记器特征的识别准确率依然能达到96%(F1分数94%)。这意味着攻击者只需非常轻微的物理接入(比如在光纤连接处用TAP耦合器抽出一点光),就能获得极高的识别能力,让QIA协议形同虚设。

3. 深度学习模型略优于传统模型:LSTM和GRU这类时序模型(RNN类)相比随机森林(RF)略有优势,尤其是在特征更复杂的时候。这并不奇怪,因为协议阶段的切换本身是一个时序过程,LSTM和GRU能更好地捕捉时间上下文中的细微模式。例如,一个认证阶段前后的数据包时序特征可能会有所不同。

4. 联合特征提升不明显,甚至可能有害:将时间标记器特征和光功率计特征联合在一起,并没有带来比单独使用时间标记器特征更好的效果,甚至在30%采样率下,联合特征的准确率反而有轻微下降。这可能是因为光功率计特征除了有效信息外,还引入了更多的噪声,而模型的容量有限,难以从混合的噪声中提取出更有用的信号。

安全启示:未来量子网络需要防范此类攻击

这篇论文远不止发现了QIA的一个漏洞。它揭示了一个更深层次的、在量子网络安全中普遍存在的问题:物理层实现与理论协议模型之间的差距。 在理论模型中,我们假设协议的不同阶段在物理上不可区分,但在实际硬件中,任何状态的切换、任何参数的重配置,都可能在物理层面留下可被感知的“侧信道”。
这不仅仅是QIA的问题。类似的原理可以推广到所有需要状态切换的量子协议,比如量子密钥分发(Quantum Key Distribution, QKD)协议。虽然QKD通常有更强的物理层安全证明,但之前也有研究(文献[4]和[5])表明,可以从QKD设备的电磁辐射或射频泄露中提取密钥信息。这篇论文进一步证明,甚至不需要侵入量子态本身,仅仅分析协议“是什么阶段”,就能为后续的攻击铺平道路。想象一下,一个攻击者知道了QKD协议在处理哪个比特位(0还是1)或者用了哪个基(Z还是X),破解难度大大降低。
那么,如何防御这种攻击?论文虽然没有给出答案,但可以引导大家思考几个方向:
1) 硬件层面的“干扰”(Obfuscation):让物理设备在数据阶段和认证阶段执行完全相同的硬件操作序列,比如引入“伪切换”,即使没有认证需求,也随机地执行波片切换或信号调制,从而混淆观测信号。
2) 协议层面的“不可区分性”增强:让认证量子比特的准备过程与数据量子比特的准备过程在时序上完全一致,甚至随机化认证过程本身,使其在时间分布上更难被建模。
3) 信道监控:合法用户(Alice和Bob)也可以主动监控信道光功率或光子到达时间的统计特性,如果发现有异常的周期性波动(这可能是攻击者窃听采样导致的),就可以发出警报。

龙迷三问

下面是龙哥对于大家可能的一些问题的解答:

这篇论文揭示的漏洞,是否意味着所有量子网络都不安全了?那倒也不至于。这篇论文专门针对的是【通过分束器窃取信号】这一特定攻击模型,并且针对的是量子身份认证(QIA)协议。它确实发现QIA存在一个之前未被注意到的物理层侧信道漏洞。但是,量子网络还有其他安全协议(如更成熟的QKD)可能有不同的物理特性。这篇论文像一个重要警报,提醒我们在部署量子网络时,不能只关注协议层面的安全,还要做真实的物理层安全审计。不能说“都不安全”,但可以说“我们以为的安全,可能不够安全”。

为什么用光功率计就能测出来?光功率计不是只能测总功率吗?问得好!光功率计确实只能输出一个连续的功率值(比如-40 dBm)。但别忘了,时间标记器(SPAD+Timetagger)记录的是单个光子到达的时间戳。这两者捕捉的信息维度不同。光功率计的结果比较粗糙,虽然在整体上也略能反映出认证/数据传输时的微小功率波动,但效果远不如时间标记器记录的光子到达时间分布精细。论文的实验也证实了这一点:只有时间标记器特征能取得50%以上的有效成绩,光功率计特征在低采样率表现很差。所以,真正的“功臣”是单光子探测器加时间标记器,它能读出光子的微观时序模式,光功率计只是一个“可有可无”的配角(虽然合起来使用能提升一点点效果)。

文中提到的CHSH Bell测试是为了验证什么?它和侧信道攻击有什么关系?CHSH测试是检验两个光子是否处于“纠缠态”的标准方法。如果S值大于2,就说明它们是纠缠的,才有可能是量子通信。本文做这个测试的目的是为了证明:他们使用的分束器(30%和10%采样)并没有破坏Alice和Bob之间的量子纠缠。换句话说,攻击者的设备(分束器+观测设备)是“透明的”,不影响合法用户的正常通信,合法用户完全察觉不到有人在窃听。这正是侧信道的可怕之处——它完美隐身了。所以,这个测试验证了攻击的“隐蔽性”,而不是证明了攻击方法本身的原理。

如果你还有哪些想要了解的,欢迎在评论区留言或者讨论~

龙哥点评

论文创新性分数:★★★★☆

这项研究并不是发明了新理论或新协议,而是开创性地【发现了】一个之前被整个领域忽视的物理层实践问题。将“侧信道”这个概念引入量子身份认证(QIA)并拿到实验证据,本身就有很高的原创性价值。类似“防火墙发现的新攻击面”那样——思路新,结论新。

实验合理度:★★★★★

实验设计非常扎实。涵盖了两种采样率(10%/30%)、两种观测仪器、三种机器学习模型、充足的样本量(9000样本/实验),并且验证了攻击不会影响量子纠缠(Bell测试)。对比实验也很全面,多个模型和特征之间的交叉对比清晰直观。没有明显的数据操作痕迹,值得信赖。

学术研究价值:★★★★☆

这项研究为量子网络安全的实际部署点亮了一个危险信号。它提供了一个非常典型的研究框架:如何自动化、系统地探测和量化一个量子协议在物理层的信息泄露。对于未来开发新的、硬件友好的、抗侧信道的量子协议具有很高的指引价值。就像“给量子网络做了一次安全渗透测试”,其方法论和对领域的冲击力都是顶尖的。

稳定性:★★★☆☆

论文提出的攻击方案【本身】是高度稳定的,实验多次重复依然能复现高精度结果。但它所依赖的“物理层特征”会并【不易】泛化到所有场景——因为不同厂家的硬件(不同SPAD、不同BBO晶体、不同波片)其物理行为(比如抖动模式、响应速度)相差很大。攻击者需要针对具体的目标系统重新训练模型,攻击成功率会有波动。所以,对“攻击”这个词本身来说,技术实现稳定;对其可以“机械复制”到所有系统上的能力,稳定性不够高。

适应性以及泛化能力:★★☆☆☆

论文的方法完全【专为量子身份认证(QIA)协议】设计。能否直接迁移到其他量子协议(如QKD)尚不可知。此外,该攻击依赖于【被动光学采样】,如果量子网络使用了完全集成的、不可分光的硬件,或者链路使用了“诱骗态”等方式(例如QKD常用的诱骗态协议),这个攻击模式可能会失效或效果大打折扣。所以泛化到其他网络配置和协议的能力不高。

硬件需求及成本:★★★★☆

攻击硬件只需一个光纤TAP(分束器,低成本)、一个SPAD探测器(不算便宜,但相比量子网络的造价,属于探囊取物级别)、一个时间标记器。核心的机器学习模型在普通GPU或CPU上就可以训练推理。总体上,攻击门槛极低,这使得该漏洞极具实操威胁性。

复现难度:★★★☆☆

论文对实验台进行了非常详细的描述(包括元件型号、配置、校准流程),但复现的最大门槛在于硬件——需要搭建一个完整的纠缠光子源(SPDC、BBO晶体等)以及相应的光子计数系统。并不是所有实验室都有这样的条件。单从数据和方法上看,复现度挺高,但硬成本限制了复现的便捷性。

产品化成熟度:★★☆☆☆

这项研究目前更适合作为【安全审计工具】。可以做一款“量子网络测漏仪”,用同样的方法去评测不同量子设备、不同协议的安全性,并给出安全等级报告。但将它本身做成一个量产化的“攻击产品”是不现实的,因为它依赖固定的实验室环境和设备。从“产品防御”的角度,目前没有任何防御方案被验证,距离产出安全产品还很远。

可能的问题:

这个研究目前仍限于【定点攻击模式】。在真实的大规模量子网络中,攻击者需要精确知道分束器要插在哪段光纤,并实时获取同步信号。论文没有讨论如何在这种动态、复杂的环境中保证同步和采样质量。另外,实验只测试了一种类型的QIA协议(文献[19]的方案),对其他变体QIA的适用性未知。这些地方是论文的薄弱点,也预示着未来的研究方向——如何让这个攻击更“实战化”。

主要参考文献

[1] W. Kozlowski, S. Wehner, R. Van Meter, B. Rijsman, A. S. Cacciapuoti, M. Caleffi, and S. Nagayama. Architectural principles for a quantum internet. In Proceedings of the ACM Special Interest Group on Data Communication (SIGCOMM '19), pages 222–235, 2019.
[4] J. D. Southall, P. Seshadri, and M. Ismail. Machine learning based side channel analysis of single photon avalanche diodes for QKD. IEEE Transactions on Quantum Engineering, 5:1–14, 2024.
[5] A. Pintus, A. Rusca, A. Martin, and H. Zbinden. Radiofrequency side-channel analysis of a QKD transmitter. npj Quantum Information, 10:38, 2024.
[7] A. Gold, J. M. Arrazola, R. McDermott, and J. D. Lyke. Power side channel in quantum computing. In 2023 IEEE International Symposium on Hardware Oriented Security and Trust (HOST), pages 1–12, 2023.
[19] M. Elawady, C. Wilburn, L. Young, C. Houston, B. Keyton, M. Shaban, and M. Ismail. Rethinking quantum identity authentication: An improved design to mitigate relay-based attacks. arXiv preprint arXiv:2607.24639, 2026.
[22] S. Hochreiter and J. Schmidhuber. Long short-term memory. Neural Computation, 9(8):1735–1780, 1997.
[23] K. Cho, B. van Merriënboer, C. Gulcehre, D. Bahdanau, F. Bougares, H. Schwenk, and Y. Bengio. Learning phrase representations using RNN encoder–decoder for statistical machine translation. In Proceedings of the 2014 Conference on Empirical Methods in Natural Language Processing (EMNLP), pages 1724–1734, 2014.

*本文仅代表个人理解及观点,不构成任何论文审核或者项目落地推荐意见,具体以相关组织评审结果为准。欢迎就论文内容交流探讨,理性发言哦~ 想了解更多原文细节的小伙伴,可以点击"阅读原文",查看更多原论文细节哦!       

end
量子认证也挡不住侧信道偷窥?但龙哥读论文群里的讨论绝对安全!欢迎扫码加入,和同行一起探讨量子安全前沿,扫描下方二维码或者添加龙哥助手微信号加群:kangjinlonghelper。一定要备注:研究方向+地点+学校/公司+昵称(如 量子安全+上海+清华+龙哥),根据格式备注,可更快被通过且邀请进群。
wechat_helper dianzan
转发文章 微博 X LinkedIn Facebook
龙哥读论文 · PaperDaily

本文基于龙哥读论文 PaperDaily 数据库整理,结合论文原文与工程视角进行解读。