AI消息速览

量子密码分析在真实硬件上的进展——突破已发表前沿的对称结构密钥恢复

事件日期 2026-07-12 · 学术前沿 · 已接受

事件日期2026-07-12
信息日期2026-07-12
入库日期2026-07-12
通道学术前沿
状态已接受
来源Hugging Face 博客

知识卡片:量子密码分析在真实硬件上的进展——突破已发表前沿的对称结构密钥恢复

一句话结论

在 IBM 真实量子处理器上,实验将基于 Simon 算法的 Even–Mansour 密钥恢复从已发表的硬件前沿 N=4 推进至 N=10,并将 3 轮 Feistel 结构密钥恢复从块大小 4 推进至块大小 8;但这不是实用量子加速,实际噪声下攻击难度跟踪经典生日界限。

事件概述或研究问题

  • 背景:对称密码学也面临量子攻击威胁。Kuwakado 和 Morii 指出,Simon 算法可多项式时间恢复 Even–Mansour 结构密钥,并区分 3 轮 Feistel 与随机置换;Kaplan 等人(CRYPTO 2016)将此类攻击推广到多个模式和 MAC。然而,这些此前停留在理论与模拟层面。
  • 核心问题:在真实、有噪的量子硬件上,实际能破解到多大结构?已发表硬件演示仅达到 N=4。
  • 本研究:使用 IBM 156 量子比特处理器 ibm_kingston,运行 Simon 算法电路(15–30 量子比特,数百二量子比特门),并应用标准错误缓解(动态解耦、门/测量 twirling、读出误差校正),未使用量子纠错。每个实例使用独立控制密钥验证。

方法/产品要点

  • 攻击结构
    • Even–Mansour:最小分组密码 E(x)=P(x⊕k₁)⊕k₂,定义 f(x)=E(x)⊕P(x),其周期即为密钥 k₁
    • 3 轮 Feistel:按 Kuwakado–Morii 构造,定义类似函数,周期由轮函数关系固定。
  • 实验流程
    • 对密钥大小 N=5→10(Even–Mansour)和块大小 6、8(Feistel)逐次运行。
    • 每次运行目标密钥与独立控制密钥,验证管线非针对单一答案。
  • 演示:提供交互式在线演示(vidraft-quantumos.hf.space/crypto),包含五种结构范式(线性、Grover 放大 SPN、Even–Mansour、CBC-MAC、Feistel),可在浏览器中运行量子密钥恢复并交叉验证。
  • 后处理:噪声鲁棒后处理管线细节保留至待发表论文。

主要结果或产业意义

  • 主要结果
    • Even–Mansour:密钥大小 N=5 至 N=10 全部成功恢复。
    • 3 轮 Feistel:块大小 6 和 8 成功恢复(Feistel 恢复更干净)。
    • 硬件前沿从 N=4 被有效推进。
  • 产业意义:尽管当前不威胁实际密码,但展示了量子算法在物理设备上运行的边界;对密码学社区评估量子威胁提供了硬件级别的参考。

为什么重要

  • 硬件验证:Simon 算法在理想情况下具有指数级优势,但此前仅在小规模模拟中演示。本研究首次在真实量子硬件上以更大规模(N=10,块大小8)运行并恢复密钥。
  • 诚实报告:作者明确声明这不是量子加速,不是对 AES/16 轮 DES 的攻击,并列举未做之事,为领域树立严谨标杆。
  • 推动技术边界:实测了噪声如何限制量子优势,并发现 Feistel 结构比 Even–Mansour 更干净,为未来噪声鲁棒算法设计提供线索。

局限与不确定性

  • 无实际量子加速:在真实硬件上,有效难度跟踪经典生日界限(≈2^{n/2}),而非理论上的指数加速。
  • 并非破解任何部署密码:Even–Mansour 为简化结构;Feistel 仅 3 轮、块大小 6/8(DES 为 16 轮 64 位块);未涉及 AES 或 RSA。
  • 强查询模型:采用 Q2 模型(叠加状态下访问预言机),在实际中往往不现实。
  • 无量子纠错:仅使用错误缓解,后续论文将公开细节,但此前结果未经同行评审。
  • 规模仍然很小:N=10、块大小 8 等效密钥长度仍远小于实际安全参数(如 AES-128 需数千逻辑量子比特)。
  • 待核实:已发表硬件演示的前沿确为 N=4(材料声称,待正式文献确认)。后处理管线具体方法未公开。

可用于图书/PPT/简报的角度

  • 量子密码攻击的现实进展:以 Simon 算法为案例,展示从理论到硬件的推进。
  • NISQ 时代的真实能力与局限:强调噪声如何吞噬理论优势,说明“运行攻击”不等于“有效加速”。
  • 科学沟通中的诚实原则:可引用本文的“What this is not”章节,说明如何避免过度解读。
  • 密码学量子风险评估:用于说明对称密码的量子攻击需要的硬件资源仍然遥远,但结构层面值得关注。

原始材料

  • URL: https://huggingface.co/blog/FINAL-Bench/quantum
  • 标题: Quantum Cryptanalysis on Real Hardware: Pushing Symmetric-Structure Key Recovery Beyond the Published Frontier
  • 作者: FINAL-Bench / VIDRAFT
  • 发布日期: July 5, 2026
  • 英文关键词: quantum cryptanalysis; symmetric cryptography; Simon's algorithm; Even–Mansour; Feistel; hardware demonstration; error mitigation; IBM quantum processor