技術文章

NSA 為什麼反對 QKD?五點技術理由與各國立場分歧

量子金鑰分發(QKD)常被當成「量子時代的終極答案」,但 NSA 明確不支持將它用於國家安全系統,英國 NCSC 不予背書,德法荷瑞四國資安機關更聯名發表批評性立場文件。與此同時,中國、日本、南韓仍在大規模鋪設 QKD 網路。本文拆解 NSA 的五點技術理由、QKD 社群的反駁,以及主要國家的真實立場。

作者:雲杉科技
#QKD#量子金鑰分發#PQC#後量子密碼#NSA#CNSA 2.0#NCSC#BSI#ANSSI#密碼政策
NSA 為什麼反對 QKD?五點技術理由與各國立場分歧

上一篇〈被低估的另一半量子威脅:TNFL 先信任後偽造〉整理iThome 報導的全球 PQC 遷移態勢時提到,美國國防戰略明文禁止採用量子金鑰分發(QKD)。這個立場常讓人困惑:QKD 的安全性建立在物理定律上,聽起來應該比任何數學假設都可靠,為什麼美國反而排除它?

答案是:NSA 的反對意見一條都沒有質疑量子物理,全部落在工程與作業層面。

這篇文章把五點理由攤開,也把 QKD 社群的反駁與各國真實立場一併放進來——因為這件事並非「美國反對、其他國家支持」那麼簡單。

一、先講清楚 QKD 在做什麼

QKD 運作原理:量子通道送單光子、古典通道比對基底、錯誤率檢驗

QKD 的全稱是 Quantum Key Distribution,重點在最後一個字:分發(Distribution)。它是一套讓通訊雙方協商出共同對稱金鑰的機制,就只有這樣。

原理利用量子力學的一項性質——量測會擾動被測量的量子態。Alice 為每個位元隨機挑一組基底,用單光子的偏振態編碼後逐一送給 Bob;Bob 也隨機挑基底量測。接著兩人在古典通道公開各自用過的基底(不公開位元值),只保留基底碰巧相同的那些位元,作為候選金鑰。

竊聽者 Eve 若在中途攔截量測,由於她不知道 Alice 用的是哪組基底,猜錯時就會破壞光子的量子態。Alice 與 Bob 只要抽樣比對一小部分保留位元,發現錯誤率超過門檻,就知道通道不乾淨,把整批金鑰丟掉重來。

這就是 QKD 最漂亮的地方:它不假設竊聽者算力有限,而是讓竊聽這個動作本身留下痕跡。

不過有兩件事要先釘住,它們正是後面所有爭議的根源:

  • 產出是對稱金鑰,不是簽章。 QKD 給你一把雙方共有的密鑰,可以拿去做 AES 加密。它不產生數位簽章,因此無法證明「這份韌體出自原廠」。
  • 古典通道本身仍須認證。 比對基底的那條通道若沒有認證,Eve 可以同時冒充兩端,分別與 Alice 和 Bob 各建一條 QKD 通道。QKD 從來無法獨立運作。

二、NSA 的五點理由

NSA 反對 QKD 的五點理由

1. 它只解決一半問題

QKD 只做金鑰分發,不做來源鑑別。通道兩端仍必須用非對稱密碼或預先共享的對稱金鑰互相認證,否則中間人可以直接冒充對方完成協商。

這點對 TNFL 特別關鍵:既然還是得靠簽章認證,那條會被量子電腦偽造的路徑一點都沒少。QKD 保護了金鑰協商的機密性,卻對「你正在跟誰協商」毫無貢獻。

2. 綁死在專用硬體上

QKD 是物理層方案,必須靠特製光學設備與專用光纖,無法用軟體或韌體實作。這等於放棄密碼敏捷性——演算法出問題可以推更新,光學元件出問題只能換機器。

在標準持續演進、各地區演算法分歧的當下,這是一項昂貴的架構承諾。

3. 成本與內部威脅同時上升

單段光纖有距離上限,長距離必須靠可信中繼(trusted relay)接力。每一個中繼節點都會持有明文金鑰、都必須放在實體安全設施內、都要有人管理——等於憑空製造出一批新的高價值內部威脅目標。

這不是理論顧慮。中國京滬幹線全長 2,000 公里,中間就佈了 32 個可信中繼節點。

4. 安全性取決於硬體實作,而非數學證明

QKD 的安全性證明假設設備完美。真實設備不完美,於是產生側通道:偵測器致盲攻擊、雷射注入、光子數分裂等都已被實證。

更麻煩的是驗證。NSA 指出 QKD 缺乏像 FIPS 140 那樣成熟的驗證與認證框架,沒有標準化方法能證明某台機器真的達到宣稱的安全等級。理論上的無條件安全,落到產品上就變成「相信這家廠商的光學工程」。

5. 阻斷服務變得極容易

QKD 的核心機制是「偵測到竊聽跡象就中止協商」。攻擊者只要對光纖持續干擾,就能讓通道永久產不出金鑰。安全機制本身直接變成 DoS 開關。

NSA 的結論:不支持將 QKD 用於國家安全系統,且在上述限制被克服之前,不打算為任何 QKD 產品提供認證或核准。理由是 PQC 更便宜、更好維護,而且同時解決加密與簽章兩件事。

三、反方怎麼說

公平起見,QKD 社群對這五點有系統性的回應,學術界也有正式的反駁論文(如 arXiv:2307.15116、TerraQuantum 的 arXiv:2308.07082)。主要論點有三:

  • 認證只需要一次。首次認證可以用預先共享的對稱金鑰完成,之後 QKD 自行產生的金鑰即可延續認證,不必永久依賴非對稱密碼。
  • 不受演算法破解影響。PQC 的安全性建立在「目前沒人找到有效攻擊」之上;ML-KEM 或 ML-DSA 未來若被古典演算法攻破,整套體系一起倒。QKD 的安全性不依賴任何計算難題假設。
  • 側通道是工程問題,不是原理問題。量測設備無關(MDI-QKD)與雙場(TF-QKD)等協定正是為了消除偵測器側通道而設計。

這些回應有其道理。真正的分歧不在誰對誰錯,而在優先順序:在 2030 這條遷移期限的壓力下,該把有限資源投在哪裡。

四、各國立場對照

把主要國家的實際作為並排,會看到一條相當清楚的分界線——資安主管機關普遍保留,產業與科研部門則積極投入

國家/機構立場具體作為
美國 NSA / 戰爭部明確反對不支持 NSS 使用 QKD、不予認證;國防戰略明文禁止採用,亦不鼓勵代理封裝等過渡方案
英國 NCSC不予背書不背書任何政府或軍事用途,並提醒關鍵國家基礎設施不應單獨依賴 QKD;若要用,必須另行部署量子安全的認證機制
德國 BSI、法國 ANSSI、荷蘭 NLNCSA、瑞典 NCSA聯名批評2024 年初共同發表 QKD 立場文件:QKD 目前只適用少數利基場景、安全成熟度不足,明確主張優先遷移 PQC。捷克 NÚKIB 另發支持函
歐盟執委會 / ESA政策雙軌與上述四國立場並行,仍推動 EuroQCI 與 Eagle-1 衛星 QKD 驗證任務(預計 2026 年底至 2027 年初以 Vega C 發射)
日本互補雙軌PQC 遷移目標 2035 年、由 CRYPTREC 定技術基準;同時由 NICT 主導,NTT docomo Business 偕同 Toshiba、NEC 建設東京—名古屋—大阪約 600 公里量子加密網路
南韓自主標準+混合KpqC 競賽於 2025 年 1 月選出 NTRU+、SMAUG-T(KEM)與 AIMer、HAETAE(簽章);SK 電信推出 QKD 與 PQC 併用的混合方案
中國主權路線、大規模鋪設京滬幹線 2,000 公里、32 個可信中繼;與墨子號衛星整合後總通訊距離達 4,600 公里,並選擇自主制定本土 PQC 標準而非採用 NIST 標準
臺灣以 PQC 為主軸金管會 2026 年 6 月 18 日《金融業後量子密碼遷移參考指引》聚焦密碼盤點、加密敏捷性與 2035 年前全面替換,未將 QKD 列為主線

最值得注意的是歐洲那兩列。外界常把「德法要求混合架構」誤讀成「歐洲擁抱 QKD」,但 BSI 與 ANSSI 講的混合是傳統演算法+後量子演算法的數學混合,與 QKD 無關;這兩個機關反而是 QKD 批評性立場文件的共同作者。歐盟層級仍投資 EuroQCI,反映的是科研與戰略自主考量,而非資安機關的技術背書。

五、三個判準

要判斷 QKD 對自己的組織有沒有意義,三個問題就夠了:

1. 你要防的是機密性還是完整性? QKD 只碰前者。如果你的核心風險是程式碼簽章、韌體、憑證鏈被偽造——也就是 TNFL——QKD 完全幫不上忙。

2. 你有沒有實體通道的控制權? QKD 需要自有或可控的光纖,且點對點。跨網際網路、跨雲、跨供應商的連線都不在射程內。這一條就排除了絕大多數企業場景。

3. 同一筆預算投在 PQC 遷移,覆蓋範圍大多少? 這是 NSA 論述的真正核心。QKD 保護的是特定幾條鏈路,PQC 遷移覆蓋的是整個密碼資產清冊。在 2030、2031 這兩條期限之前,資源配置的答案並不難算。

小結

QKD 不是騙局,在自有光纖、點對點、高度受控的機房間鏈路上,它可以作為縱深防禦的一層。但它有三件事做不到:不提供來源鑑別、不具備密碼敏捷性、無法覆蓋跨網際網路的通訊。

QKD 與 PQC 不是替代關係,而是解決不同問題的兩種工具;而在 2026 年的期限壓力下,該先解的問題是 PQC 遷移。如果連密碼資產清冊都還沒盤完,討論 QKD 的優先順序就排錯了——盤點的起點可參考〈PQC 遷移的第一步:用 cbom_scanner 替內網密碼學資產建檔〉。