ETSI发布QRNG实施指南,覆盖熵源建模到侧信道防护全流程

产业资讯 QuantumWire 2026-09-29 15:05
本文内容全由AI翻译,仅供参考

2026年9月24日——ETSI宣布发布其技术报告ETSI TR 104 171,该报告提供了亟需的实施指南,以缓解可能损害量子随机数发生器(QRNG)输出质量和安全性的弱点。

随机数发生器是现代安全的一项关键功能,因为密码系统依赖不可预测的随机值来生成加密密钥和其他安全参数。QRNG利用量子现象作为随机性来源,提供了一种基于本质上不可预测的物理过程而非确定性算法的方法。然而,尽管输出在统计上可能看似随机,能够获取相关边信息的对手会引入一层可预测性并加以利用,从而削弱其随机性。

该报告涵盖了完整的QRNG生命周期,从对量子熵源进行建模和验证、应用适当的随机性提取,到在运行期间监测熵质量并检测漂移、偏差和硬件故障。在此语境中,熵指可用于生成安全随机数的不可预测性量。报告还强调了如何保护QRNG免受篡改和侧信道攻击,确保从熵源到使用方应用程序的路径安全,并建立所需的来源溯源、证明和可审计性,以证明随机输出在其整个生命周期内始终值得信赖。

它引入了“熵零信任”的概念,这一理念反映出需要将熵管道的每个阶段都视为可能易受攻击,而不是假设任何单个组件都可以被固有信任。在这种方法下,熵管道中没有任何部分无需验证即可被信任。它提出了覆盖量子源、硬件平台、接口、运行监测和共享计算环境的分层控制措施。

ETSI还主张建立一个共同基础,以便按信任级别、吞吐量、功耗、尺寸、重量、接口要求和可扩展性来比较QRNG实现方案。评估这些特性时更高的一致性可以帮助开发者和购买者理解不同实现方案之间的权衡,并就其部署做出更明智的决策。

“尽管量子物理擅长提供真正的不可预测性,但安全的随机性取决于整个实现的完整性,”ETSI TC Quantum主席Mark Pecen表示。“这些指南出台之际正值关键时刻,因为各组织需要理解如何验证量子源,并确保熵被正确提取、监测、保护并安全地交付给依赖它的应用程序。”

随着ETSI继续开展量子密码学研究,该报告概述了未来标准化的优先事项,包括证明和日志记录协议、更强的安全认证模型,以及将QRNG与后量子密码学结合的指南。