量子随机数生成:真随机源、QRNG 物理实现与应用

系统讲解量子随机数生成(QRNG):真随机 vs 伪随机的本质差异、量子随机性的来源(测量坍缩与真空涨落)、QRNG 的物理实现(光子分束/探测器噪声/原子噪声)、随机性提取与后处理(哈希/去偏)、随机性验证(统计检验与熵评估)、QRNG 与经典 RNG 的对比、在密码学/抽样/模拟/博彩中的应用、标准与商业化、挑战与展望,帮助理解「量子提供真正的不可预测性」。

引言

「随机」对计算机是稀缺品——经典计算机只能产生「伪随机」(可预测的算法序列),而密码学、抽样、模拟都依赖「不可预测」。量子力学的测量坍缩提供真正的随机性:同一个叠加态测量结果不可预测,这是自然界的本质特性。量子随机数生成器(QRNG) 把这种物理随机变成随机比特流。本文系统讲解 QRNG:真随机与伪随机的本质差异、量子随机性的来源、物理实现(光子分束/探测噪声/真空涨落)、随机性提取与后处理、验证与检验、与经典 RNG 对比、应用与商业化、挑战与展望。目标:理解「量子为何提供真正不可预测的随机」,以及 QRNG 在安全体系里的位置。

前置:/quantum-qubit-gates-basics/(测量坍缩)、/quantum-entanglement-bell-state/(随机性与纠缠)、/quantum-quantum-sensing-metrology/(物理测量的极限)。


目录


1. 真随机 vs 伪随机

伪随机(经典计算机):

伪随机数生成器(PRNG):
  种子 + 确定性算法 → 看似随机的序列
  知道种子 + 算法 → 完全可预测!
  应用:大多数软件随机(洗牌/抽样)够用
  风险:种子泄露/弱种子 → 可预测 → 安全灾难
→ 伪随机是「确定性」,只是「看似随机」

真随机(量子):

真随机数生成器(QRNG):
  量子测量坍缩 → 本质不可预测的结果
  没有「种子」——每次测量都是新随机
  信息论:测量结果对任何人不可预测
→ 真随机是「不可预测性」本身

本质差异:

维度伪随机 PRNG真随机 QRNG
来源确定性算法量子测量坍缩
可预测知道种子即可原则上不可
序列周期性(迟早重复)非周期
用途通用计算密钥/安全/高熵需求
速率高(纳秒级)中等(受物理限制)

心智:伪随机是「算法 + 种子」的确定性,真随机是「测量坍缩」的不可预测——密码学需要的是「不可预测」,这正是量子唯一能保证的;PRNG 的种子一旦泄露,安全屏障就塌了。


2. 量子随机性的来源:测量与坍缩

测量坍缩是随机的:

量子态 |ψ⟩ = α|0⟩ + β|1⟩(叠加)
测量 → 随机坍缩到 |0⟩(概率 |α|²)或 |1⟩(概率 |β|²)
  → 结果「原则上不可预测」(无隐藏变量假设下)
→ 单次测量是「天然随机源」

为什么不可预测(贝尔/无隐变量):

- 纠缠实验(CHSH)排除「隐藏变量」解释
  → 量子随机是「真随机」,不是「我们不知道的确定值」
- 随机性来自「自然界本身」而非「信息缺失」
→ 量子随机 = 世界级的随机源(信息论基础)

熵的量:

单 qubit 测量 → 1 bit 真随机(如果测量基与态正交)
更复杂测量 → 更多随机比特
速率:每秒能产生多少「独立」随机比特
→ 测量次数 × 每次熵 = QRNG 的速率

心智:量子随机性的根源是「测量坍缩」——叠加态测量结果不可预测,且贝尔实验表明这不是「隐藏变量」,而是自然界本质;量子随机给密码学提供了「信息论意义上」的真正随机源。


3. QRNG 的物理实现

主流的 QRNG 物理方案:

1. 光子分束器(beam splitter):
   单光子 → 分束器 → 50% 反射/50% 透射
   探测器 A/B 哪个响 → 1 bit 随机
   (最经典、最成熟)

2. 真空涨落(vacuum fluctuation):
   真空的零点涨落 → 测量相位/幅度噪声
   → 无需「单光子源」,速率高(GHz 级)

3. 探测器噪声(散粒噪声):
   光子的泊松分布 → 到达时间的抖动
   → 统计不可预测

4. 原子/核自旋噪声:
   原子的随机热/量子涨落
   → 固态集成(硅基)

实现对比:

方案速率复杂度成熟度
光子分束低速(单光子)中成熟
真空涨落高(GHz)中商用主流
散粒噪声高低商用
原子噪声中高研究

工程形态:

- USB 小设备(个人)
- PCIe 卡(服务器)
- 芯片集成(移动/嵌入式)
- 云服务(远程熵源 API)
→ QRNG 从实验室走向「随手可得」

心智:QRNG 的物理实现主流是「光」——单光子分束(经典)与真空涨落/散粒噪声(高速率商用);原子方案在研究期;工程形态从 USB 到芯片到云,量子随机已「随处可用」。


4. 随机性提取与后处理

原始测量 → 随机比特流的处理:

原始序列 → 偏置校正(去偏)→ 提取器(压缩)→ 输出

1. 去偏(de-biasing):
   探测效率不对称 → 0/1 概率不相等(偏置)
   von Neumann 抽取:丢弃 00/11,取 01→0、10→1
   → 消除偏置(代价:丢弃部分比特)

2. 随机性提取(extraction):
   原始熵「浓缩」成高熵比特
   哈希函数(SHA-256/CBC-MAC)压缩
   → 输出接近「理想随机」

熵与质量:

- 原始源的熵率(每 bit 多少熵)决定「压缩比」
- 提取器保证「输出熵 ≈ 输出长度」(均匀随机)
- 安全冗余:输出熵应「足够」(满足安全参数)
→ 后处理 = 把「有偏低熵」物理源变成「均匀高熵」比特流

硬件随机 + 软件混合:

常见实践:
  硬件 QRNG 提供「种子熵」
  软件 PRNG(如 AES-CTR DRBG)扩展成高速流
  → 安全:QRNG 熵「一次注入 + 定期补充」
  → 速率:PRNG 高速输出
→ 「真随机播种 + 伪随机扩展」是工程主流

心智:QRNG 后处理 = 去偏 + 提取(von Neumann 去偏、哈希浓缩),把物理源变成均匀高熵比特;工程常「QRNG 播种 + PRNG 扩展」——真随机保证不可预测性,伪随机提供高速率。


5. 验证随机性:统计检验与熵评估

随机数不是「看起来随机」就合格:

统计检验(NIST SP 800-22 等):
  - 频数检验:0/1 分布是否均匀
  - 游程检验:连续相同位的分布
  - 自相关:序列是否独立
  - 压缩/复杂度检验:可预测性
→ 一套检验套件 = 随机性的「体检」

熵评估(entropy assessment):

NIST SP 800-90B 熵评估:
  - 估计每 bit 的熵(来自物理源)
  - 验证「后处理后的熵 ≥ 目标」
  - 拒绝「源熵不足」的配置
→ 不只是「检验通过」,要「量化熵保证」

设备级认证:

- 熵源设计文档 + 实现验证
- 在真实环境(温度/老化)下的熵稳定性
- 第三方评测(NIST/CC 认证)
→ 商用 QRNG 的「合格证」= 检验 + 熵评估 + 认证

心智:QRNG 的合格 = 统计检验(NIST 800-22)通过 + 熵评估(800-90B)量化——不只「看起来随机」,要「可证明熵足够」;设备认证(真实环境 + 第三方)让商用 QRNG 可信。


6. QRNG 与经典 RNG 的对比

架构对比:

维度经典 RNGQRNG
随机来源算法/电子噪声量子测量
不可预测性取决于种子安全信息论保证
速率极高(GB/s)中高(MB~GB/s)
成本极低中高
攻击面种子/后门源/信道(较少)
认证常用 PRNG需熵评估

为什么两者都要:

经典 RNG:
  - 快、便宜、随处有
  - 但「可预测风险」在(弱种子/后门/DRBG 状态泄露)
QRNG:
  - 不可预测保证
  - 但慢、贵、需认证
→ 分工:QRNG 提供「种子 + 定期熵注入」,PRNG 高速扩展

安全界的共识:

- 现代系统应「混合」:QRNG 熵 + PRNG 流
- 纯 PRNG 对「国家后门/种子泄露」脆弱
- 纯 QRNG 对「高速需求」不够
→ 混合是「安全 + 性能」的最优解

心智:QRNG 与经典 RNG 不是替代而是互补——QRNG 保证不可预测(安全),PRNG 提供高速率(性能);现代安全体系用「QRNG 熵注入 + PRNG 扩展」混合,兼顾两头。


7. 应用:密码学、抽样与模拟

密码学(最大价值):

- 密钥生成:公钥/私钥、对称密钥
- 随机数盐(salt)/nonce/IV
- 协议挑战值(challenge)
→ 密钥的「不可预测」直接决定安全强度

抽样与模拟:

- 蒙特卡洛模拟:物理/金融/工程
- 统计抽样:调查、A/B 测试
- 随机算法:随机化数据结构
(伪随机通常够用,但高安全场景用真随机)

其他应用:

- 博彩/抽奖:公证随机(不可操控)
- 区块链:PoS 抽签、随机 beacon
- 游戏:不可预测的道具掉落/对战
- 隐私:差分隐私的随机噪声
→ 「不可操控 + 不可预测」的场合都是 QRNG 用武之地

心智:QRNG 的核心价值在密码学(密钥/nonce 的不可预测),抽样模拟多数伪随机够用;博彩/区块链/隐私噪声等「需要公证与不可操控随机」的场景是真随机的专属舞台。


8. 标准与商业化

相关标准:

- NIST SP 800-22:随机数统计检验套件
- NIST SP 800-90B:熵源评估
- NIST SP 800-90A:DRBG(PRNG 标准)
- FIPS 140-2/3:密码模块认证
- 各厂商:自研熵源验证流程
→ 标准让 QRNG「可验证、可认证、可采购」

商业化形态:

- 商用 QRNG 芯片/模组(多家厂商)
- 云随机服务(QaaS:随机数即服务)
- 安全模块集成(HSM、TPM 引入量子熵)
- 手机/嵌入式安全元件
→ QRNG 从「实验室」到「基础设施」

市场信号:

- 网络安全需求增长(量子随机用于密钥分发)
- 合规要求(某些行业要求「真随机」)
- 成本下降 + 集成化 → 普及加速
→ QRNG 正在成为「安全基础设施」的标准件

心智:QRNG 已被标准体系锚定(NIST 800-22/90B 检验与熵评估),商业化形态从芯片/模组到云服务再到安全模块集成;随着成本下降与合规推动,真随机正在成为安全基础设施的标准件。


9. 挑战与展望

QRNG 的挑战:

1. 速率:物理测量速率低于算法 PRNG
2. 偏置与老化:探测器漂移/环境扰动 → 熵波动
3. 认证成本:熵评估/环境验证贵
4. 侧信道:攻击者可测量/干扰物理源
5. 可证明性:从「物理假设」到「安全证明」的完整链
→ 从「能随机」到「可证明地随机」还有工程距离

展望方向:

- 设备无关 QRNG(DI-QRNG):不信任设备、只信贝尔/测量
- 更高速率:光子集成电路、超导探测器
- 深度集成:QRNG 进 CPU/云平台
- 量子通信中的熵源(QKD 需要真随机)
→ 设备无关是「终极信任」方向

与量子安全的关系:

- 后量子密码学需要「高质量随机」
- QKD 需要随机基选择(见通信篇)
- 量子安全体系 = 后量子算法 + 真随机熵源
→ QRNG 是「量子安全」拼图的关键一块

心智:QRNG 的挑战在速率、偏置老化与可证明性,展望在「设备无关 QRNG」(不信任设备、只信量子原理)与深度集成;它是后量子密码学与 QKD 的熵源底座,是量子安全拼图的关键一块。


10. 速查表

全篇速查:

主题结论
伪随机算法 + 种子,可预测
真随机测量坍缩,不可预测
量子来源测量坍缩(贝尔排除隐藏变量)
物理实现光子分束/真空涨落/散粒噪声
后处理去偏 + 哈希提取
验证NIST 800-22 检验 + 800-90B 熵评估
vs 经典互补:QRNG 播种 + PRNG 扩展
应用密码学/博彩/区块链/隐私噪声
标准NIST/FIPS 认证
展望设备无关 QRNG、深度集成

一句话记忆:QRNG 用「测量坍缩」提供真正的不可预测性——伪随机是「算法 + 种子」(种子泄露即预测),真随机是「量子测量」(贝尔实验证明不是隐藏变量);主流物理实现是光子分束(经典)与真空涨落/散粒噪声(高速商用),后处理 = 去偏(von Neumann)+ 哈希提取,把有偏物理源变成均匀高熵比特流;合格靠 NIST 800-22 统计检验 + 800-90B 熵评估;与经典互补——QRNG 播种 + PRNG 扩展(安全 + 性能兼顾);应用核心在密码学(密钥/nonce)与「不可操控随机」(博彩/区块链/隐私噪声);展望设备无关 QRNG(只信量子原理)与深度集成,它是后量子密码学与 QKD 的熵源底座。(延伸见 /quantum-communication-networks/、/quantum-post-quantum-cryptography/。)


延伸阅读

  • /quantum-qubit-gates-basics/ — 测量坍缩与叠加
  • /quantum-entanglement-bell-state/ — 贝尔检验与随机性
  • /quantum-communication-networks/ — QKD 与随机基选择
  • /quantum-post-quantum-cryptography/ — 后量子密码学
  • /quantum-quantum-sensing-metrology/ — 物理测量极限
  • 密码学专题 — 随机数与密钥管理

继续阅读

探索更多技术文章

浏览归档,发现更多关于系统设计、工具链和工程实践的内容。

全部文章 返回首页

「quantum」更多文章

  1. 量子优势的实用评估:NISQ 应用、成本权衡与路线图
  2. 哈密顿量模拟:量子模拟引擎、Trotter 分解与化学应用
  3. 绝热量子计算:绝热定理、退火、Hamiltonian 插值与算法