引言
「随机」对计算机是稀缺品——经典计算机只能产生「伪随机」(可预测的算法序列),而密码学、抽样、模拟都依赖「不可预测」。量子力学的测量坍缩提供真正的随机性:同一个叠加态测量结果不可预测,这是自然界的本质特性。量子随机数生成器(QRNG) 把这种物理随机变成随机比特流。本文系统讲解 QRNG:真随机与伪随机的本质差异、量子随机性的来源、物理实现(光子分束/探测噪声/真空涨落)、随机性提取与后处理、验证与检验、与经典 RNG 对比、应用与商业化、挑战与展望。目标:理解「量子为何提供真正不可预测的随机」,以及 QRNG 在安全体系里的位置。
前置:/quantum-qubit-gates-basics/(测量坍缩)、/quantum-entanglement-bell-state/(随机性与纠缠)、/quantum-quantum-sensing-metrology/(物理测量的极限)。
目录
- 1. 真随机 vs 伪随机
- 2. 量子随机性的来源:测量与坍缩
- 3. QRNG 的物理实现
- 4. 随机性提取与后处理
- 5. 验证随机性:统计检验与熵评估
- 6. QRNG 与经典 RNG 的对比
- 7. 应用:密码学、抽样与模拟
- 8. 标准与商业化
- 9. 挑战与展望
- 10. 速查表
- 延伸阅读
1. 真随机 vs 伪随机
伪随机(经典计算机):
伪随机数生成器(PRNG):
种子 + 确定性算法 → 看似随机的序列
知道种子 + 算法 → 完全可预测!
应用:大多数软件随机(洗牌/抽样)够用
风险:种子泄露/弱种子 → 可预测 → 安全灾难
→ 伪随机是「确定性」,只是「看似随机」
真随机(量子):
真随机数生成器(QRNG):
量子测量坍缩 → 本质不可预测的结果
没有「种子」——每次测量都是新随机
信息论:测量结果对任何人不可预测
→ 真随机是「不可预测性」本身
本质差异:
| 维度 | 伪随机 PRNG | 真随机 QRNG |
|---|---|---|
| 来源 | 确定性算法 | 量子测量坍缩 |
| 可预测 | 知道种子即可 | 原则上不可 |
| 序列 | 周期性(迟早重复) | 非周期 |
| 用途 | 通用计算 | 密钥/安全/高熵需求 |
| 速率 | 高(纳秒级) | 中等(受物理限制) |
心智:伪随机是「算法 + 种子」的确定性,真随机是「测量坍缩」的不可预测——密码学需要的是「不可预测」,这正是量子唯一能保证的;PRNG 的种子一旦泄露,安全屏障就塌了。
2. 量子随机性的来源:测量与坍缩
测量坍缩是随机的:
量子态 |ψ⟩ = α|0⟩ + β|1⟩(叠加)
测量 → 随机坍缩到 |0⟩(概率 |α|²)或 |1⟩(概率 |β|²)
→ 结果「原则上不可预测」(无隐藏变量假设下)
→ 单次测量是「天然随机源」
为什么不可预测(贝尔/无隐变量):
- 纠缠实验(CHSH)排除「隐藏变量」解释
→ 量子随机是「真随机」,不是「我们不知道的确定值」
- 随机性来自「自然界本身」而非「信息缺失」
→ 量子随机 = 世界级的随机源(信息论基础)
熵的量:
单 qubit 测量 → 1 bit 真随机(如果测量基与态正交)
更复杂测量 → 更多随机比特
速率:每秒能产生多少「独立」随机比特
→ 测量次数 × 每次熵 = QRNG 的速率
心智:量子随机性的根源是「测量坍缩」——叠加态测量结果不可预测,且贝尔实验表明这不是「隐藏变量」,而是自然界本质;量子随机给密码学提供了「信息论意义上」的真正随机源。
3. QRNG 的物理实现
主流的 QRNG 物理方案:
1. 光子分束器(beam splitter):
单光子 → 分束器 → 50% 反射/50% 透射
探测器 A/B 哪个响 → 1 bit 随机
(最经典、最成熟)
2. 真空涨落(vacuum fluctuation):
真空的零点涨落 → 测量相位/幅度噪声
→ 无需「单光子源」,速率高(GHz 级)
3. 探测器噪声(散粒噪声):
光子的泊松分布 → 到达时间的抖动
→ 统计不可预测
4. 原子/核自旋噪声:
原子的随机热/量子涨落
→ 固态集成(硅基)
实现对比:
| 方案 | 速率 | 复杂度 | 成熟度 |
|---|---|---|---|
| 光子分束 | 低速(单光子) | 中 | 成熟 |
| 真空涨落 | 高(GHz) | 中 | 商用主流 |
| 散粒噪声 | 高 | 低 | 商用 |
| 原子噪声 | 中 | 高 | 研究 |
工程形态:
- USB 小设备(个人)
- PCIe 卡(服务器)
- 芯片集成(移动/嵌入式)
- 云服务(远程熵源 API)
→ QRNG 从实验室走向「随手可得」
心智:QRNG 的物理实现主流是「光」——单光子分束(经典)与真空涨落/散粒噪声(高速率商用);原子方案在研究期;工程形态从 USB 到芯片到云,量子随机已「随处可用」。
4. 随机性提取与后处理
原始测量 → 随机比特流的处理:
原始序列 → 偏置校正(去偏)→ 提取器(压缩)→ 输出
1. 去偏(de-biasing):
探测效率不对称 → 0/1 概率不相等(偏置)
von Neumann 抽取:丢弃 00/11,取 01→0、10→1
→ 消除偏置(代价:丢弃部分比特)
2. 随机性提取(extraction):
原始熵「浓缩」成高熵比特
哈希函数(SHA-256/CBC-MAC)压缩
→ 输出接近「理想随机」
熵与质量:
- 原始源的熵率(每 bit 多少熵)决定「压缩比」
- 提取器保证「输出熵 ≈ 输出长度」(均匀随机)
- 安全冗余:输出熵应「足够」(满足安全参数)
→ 后处理 = 把「有偏低熵」物理源变成「均匀高熵」比特流
硬件随机 + 软件混合:
常见实践:
硬件 QRNG 提供「种子熵」
软件 PRNG(如 AES-CTR DRBG)扩展成高速流
→ 安全:QRNG 熵「一次注入 + 定期补充」
→ 速率:PRNG 高速输出
→ 「真随机播种 + 伪随机扩展」是工程主流
心智:QRNG 后处理 = 去偏 + 提取(von Neumann 去偏、哈希浓缩),把物理源变成均匀高熵比特;工程常「QRNG 播种 + PRNG 扩展」——真随机保证不可预测性,伪随机提供高速率。
5. 验证随机性:统计检验与熵评估
随机数不是「看起来随机」就合格:
统计检验(NIST SP 800-22 等):
- 频数检验:0/1 分布是否均匀
- 游程检验:连续相同位的分布
- 自相关:序列是否独立
- 压缩/复杂度检验:可预测性
→ 一套检验套件 = 随机性的「体检」
熵评估(entropy assessment):
NIST SP 800-90B 熵评估:
- 估计每 bit 的熵(来自物理源)
- 验证「后处理后的熵 ≥ 目标」
- 拒绝「源熵不足」的配置
→ 不只是「检验通过」,要「量化熵保证」
设备级认证:
- 熵源设计文档 + 实现验证
- 在真实环境(温度/老化)下的熵稳定性
- 第三方评测(NIST/CC 认证)
→ 商用 QRNG 的「合格证」= 检验 + 熵评估 + 认证
心智:QRNG 的合格 = 统计检验(NIST 800-22)通过 + 熵评估(800-90B)量化——不只「看起来随机」,要「可证明熵足够」;设备认证(真实环境 + 第三方)让商用 QRNG 可信。
6. QRNG 与经典 RNG 的对比
架构对比:
| 维度 | 经典 RNG | QRNG |
|---|---|---|
| 随机来源 | 算法/电子噪声 | 量子测量 |
| 不可预测性 | 取决于种子安全 | 信息论保证 |
| 速率 | 极高(GB/s) | 中高(MB~GB/s) |
| 成本 | 极低 | 中高 |
| 攻击面 | 种子/后门 | 源/信道(较少) |
| 认证 | 常用 PRNG | 需熵评估 |
为什么两者都要:
经典 RNG:
- 快、便宜、随处有
- 但「可预测风险」在(弱种子/后门/DRBG 状态泄露)
QRNG:
- 不可预测保证
- 但慢、贵、需认证
→ 分工:QRNG 提供「种子 + 定期熵注入」,PRNG 高速扩展
安全界的共识:
- 现代系统应「混合」:QRNG 熵 + PRNG 流
- 纯 PRNG 对「国家后门/种子泄露」脆弱
- 纯 QRNG 对「高速需求」不够
→ 混合是「安全 + 性能」的最优解
心智:QRNG 与经典 RNG 不是替代而是互补——QRNG 保证不可预测(安全),PRNG 提供高速率(性能);现代安全体系用「QRNG 熵注入 + PRNG 扩展」混合,兼顾两头。
7. 应用:密码学、抽样与模拟
密码学(最大价值):
- 密钥生成:公钥/私钥、对称密钥
- 随机数盐(salt)/nonce/IV
- 协议挑战值(challenge)
→ 密钥的「不可预测」直接决定安全强度
抽样与模拟:
- 蒙特卡洛模拟:物理/金融/工程
- 统计抽样:调查、A/B 测试
- 随机算法:随机化数据结构
(伪随机通常够用,但高安全场景用真随机)
其他应用:
- 博彩/抽奖:公证随机(不可操控)
- 区块链:PoS 抽签、随机 beacon
- 游戏:不可预测的道具掉落/对战
- 隐私:差分隐私的随机噪声
→ 「不可操控 + 不可预测」的场合都是 QRNG 用武之地
心智:QRNG 的核心价值在密码学(密钥/nonce 的不可预测),抽样模拟多数伪随机够用;博彩/区块链/隐私噪声等「需要公证与不可操控随机」的场景是真随机的专属舞台。
8. 标准与商业化
相关标准:
- NIST SP 800-22:随机数统计检验套件
- NIST SP 800-90B:熵源评估
- NIST SP 800-90A:DRBG(PRNG 标准)
- FIPS 140-2/3:密码模块认证
- 各厂商:自研熵源验证流程
→ 标准让 QRNG「可验证、可认证、可采购」
商业化形态:
- 商用 QRNG 芯片/模组(多家厂商)
- 云随机服务(QaaS:随机数即服务)
- 安全模块集成(HSM、TPM 引入量子熵)
- 手机/嵌入式安全元件
→ QRNG 从「实验室」到「基础设施」
市场信号:
- 网络安全需求增长(量子随机用于密钥分发)
- 合规要求(某些行业要求「真随机」)
- 成本下降 + 集成化 → 普及加速
→ QRNG 正在成为「安全基础设施」的标准件
心智:QRNG 已被标准体系锚定(NIST 800-22/90B 检验与熵评估),商业化形态从芯片/模组到云服务再到安全模块集成;随着成本下降与合规推动,真随机正在成为安全基础设施的标准件。
9. 挑战与展望
QRNG 的挑战:
1. 速率:物理测量速率低于算法 PRNG
2. 偏置与老化:探测器漂移/环境扰动 → 熵波动
3. 认证成本:熵评估/环境验证贵
4. 侧信道:攻击者可测量/干扰物理源
5. 可证明性:从「物理假设」到「安全证明」的完整链
→ 从「能随机」到「可证明地随机」还有工程距离
展望方向:
- 设备无关 QRNG(DI-QRNG):不信任设备、只信贝尔/测量
- 更高速率:光子集成电路、超导探测器
- 深度集成:QRNG 进 CPU/云平台
- 量子通信中的熵源(QKD 需要真随机)
→ 设备无关是「终极信任」方向
与量子安全的关系:
- 后量子密码学需要「高质量随机」
- QKD 需要随机基选择(见通信篇)
- 量子安全体系 = 后量子算法 + 真随机熵源
→ QRNG 是「量子安全」拼图的关键一块
心智:QRNG 的挑战在速率、偏置老化与可证明性,展望在「设备无关 QRNG」(不信任设备、只信量子原理)与深度集成;它是后量子密码学与 QKD 的熵源底座,是量子安全拼图的关键一块。
10. 速查表
全篇速查:
| 主题 | 结论 |
|---|---|
| 伪随机 | 算法 + 种子,可预测 |
| 真随机 | 测量坍缩,不可预测 |
| 量子来源 | 测量坍缩(贝尔排除隐藏变量) |
| 物理实现 | 光子分束/真空涨落/散粒噪声 |
| 后处理 | 去偏 + 哈希提取 |
| 验证 | NIST 800-22 检验 + 800-90B 熵评估 |
| vs 经典 | 互补:QRNG 播种 + PRNG 扩展 |
| 应用 | 密码学/博彩/区块链/隐私噪声 |
| 标准 | NIST/FIPS 认证 |
| 展望 | 设备无关 QRNG、深度集成 |
一句话记忆:QRNG 用「测量坍缩」提供真正的不可预测性——伪随机是「算法 + 种子」(种子泄露即预测),真随机是「量子测量」(贝尔实验证明不是隐藏变量);主流物理实现是光子分束(经典)与真空涨落/散粒噪声(高速商用),后处理 = 去偏(von Neumann)+ 哈希提取,把有偏物理源变成均匀高熵比特流;合格靠 NIST 800-22 统计检验 + 800-90B 熵评估;与经典互补——QRNG 播种 + PRNG 扩展(安全 + 性能兼顾);应用核心在密码学(密钥/nonce)与「不可操控随机」(博彩/区块链/隐私噪声);展望设备无关 QRNG(只信量子原理)与深度集成,它是后量子密码学与 QKD 的熵源底座。(延伸见 /quantum-communication-networks/、/quantum-post-quantum-cryptography/。)
延伸阅读
- /quantum-qubit-gates-basics/ — 测量坍缩与叠加
- /quantum-entanglement-bell-state/ — 贝尔检验与随机性
- /quantum-communication-networks/ — QKD 与随机基选择
- /quantum-post-quantum-cryptography/ — 后量子密码学
- /quantum-quantum-sensing-metrology/ — 物理测量极限
- 密码学专题 — 随机数与密钥管理
继续阅读
探索更多技术文章
浏览归档,发现更多关于系统设计、工具链和工程实践的内容。