Но оставался один вопрос: да, допускается, что у подслушивателя может быть приём лучше, чем у законного получателя. Но всё равно нам надо как-то оценить его соотношение сигнала к шуму: пусть оно лучше, чем у нас, но всё равно не превосходит такой-то величины. А откуда мы это можем знать?
Квантовая криптография позволяет это оценить благодаря квантовым соотношениям неопределённости. Квантовая криптография предполагает практически неограниченные возможности перехватчика: он может летать где-то рядом со спутником и перехватывать всю идущую от него информацию, посылая взамен свою. Но даже в этом случае отправитель и получатель, сверив свои данные и вооружившись квантовыми соотношениями неопределённостей, оценят, что, будь этот подслушиватель вообще сверхчеловеком, но всё-таки ограниченным законами природы, его уровень шума будет не ниже такого-то. Это то, что нам нужно. Как именно это работает - отдельный большой рассказ: в Интернете, в том числе в Рунете, полно популярных объяснений. Мой рассказ сейчас не об этом:)
На конференции был такой доклад: давайте не будем предполагать настолько фантастические способности перехватчика. Допустим, мы способны проконтролировать, что никто возле нашего спутника и вообще на нашей линии связи со спутником не летает - никакого, допустим, дрона. То есть подслушиватель, если он есть, принимает сигнал, как и мы, на земле. Тогда вполне можно оценить его уровень помех: атмосферные помехи же известны.
Авторы назвали это не «квантовым распределением ключей», а «оптическим распределением ключей», имея в виду, что информация со спутника передаётся не в радиодиапазоне, а в оптическом, видимый свет. В радиодиапазоне, видимо, помехи малы, а тут важно, чтоб они как раз были. Но, наверное, в такой парадигме можно не криптографический ключ передавать, а непосредственно сообщения, преобразованные должным образом, в соответствии с первоначальной идеей канала с перехватом.
Основная практическая проблема квантовой криптографии следующая (помимо стоимости): с одной стороны, теоретически заявляется стойкость даже при совершенно фантастических возможностях перехватчика, с другой - на практике возникают гораздо более простые уязвимости, связанные с несовершенством оборудования. Попытка включить эти уязвимости в теоретические схемы приводят к таким усложнениям последних, что... Что всё становится очень сложно и завершённой теории, которая бы учитывала все возможные «дыры» в оборудовании и в то же время была бы применимой на практике, до сих пор не создано.
Так может, тогда пока что не надо предполагать настолько фантастические возможности перехватчика, а наложить на него какие-то реалистичные ограничения? После этого снова, как и в квантовой криптографии, можно доказывать теоремы, что, например, даже если перехватчик вооружён квантовым компьютером, он при правильных наших действиях не получит практически никакой информации о передаваемом сообщении.
Направление «информационная безопасность на физическом уровне» и оптическая реализация этих идей мне показались очень интересными. Квантовость там тоже присутствует, между прочим. Я бы серьезно рассмотрел этот вариант для практики как более «низковисящий фрукт», нежели квантовая криптография!
Общее мнение на конференции было - что безопасность на физическом уровне не должна заменять криптографию (то есть снова не развилка!), но может её дополнять. То есть можно использовать и то и другое одновременно.
Также, как обратил внимание мой уважаемый коллега Роман Шаховой, квантовая криптография и, как можно добавить, более общее направление конфиденциальности на физическом уровне появились ещё до открытия квантового алгоритма Шора. Поэтому необязательно они должны служить ответом именно на квантовую угрозу (в отличие как раз от постквантовой криптографии). Там, где мы по разным причинам не вполне доверяем криптографическим, то есть "математическим" решениям, мы можем добавить и слой безопасности на физическом уровне. Например, потому что и без квантового компьютера стойкость практических криптографических шифров, в том числе "постквантовых", не доказана.
Post #359
118