量子のしくみ

量子鍵配送QKDとは何か|盗聴を検知できる仕組みと“絶対安全”ではない理由

BB84量子鍵配送を、基底選択、量子ビット誤り率、情報整合、秘匿性増幅、認証、実装攻撃から解説します。実用化済みと研究段階を分け、一次資料と確認日も示します。

量子鍵配送QKDとは何か|盗聴を検知できる仕組みと“絶対安全”ではない理由

30秒でわかる答え

量子鍵配送とは何ですか?

QKDが何を安全に共有し、どの条件で盗聴情報を抑え、実装装置の弱点や認証問題をなぜ別に扱う必要があるのか。 BB84量子鍵配送を、基底選択、量子ビット誤り率、情報整合、秘匿性増幅、認証、実装攻撃から解説します。

一文定義
QKDが何を安全に共有し、どの条件で盗聴情報を抑え、実装装置の弱点や認証問題をなぜ別に扱う必要があるのか

中央ホールの二つの鍵穴を開くため、離れた端末間でBB84鍵を作り、途中の盗聴と装置欠陥を見分ける

基礎を確認

基礎用語は解説記事で確認

「量子鍵配送とは」の入門定義はリンク先の既存ガイドを正本とし、この記事では中央ホールの二つの鍵穴を開くため、離れた端末間でBB84鍵を作り、途中の盗聴と装置欠陥を見分けるという発展的な問いに範囲を絞ります。

量子駅の次のホームには、離れた二つの端末と二本の鍵穴があった。イトは送信側、ユイは受信側に立つ。二人が同じ秘密鍵を持てば扉が開くが、鍵そのものを通常の通信線へ流すと、途中でコピーされたか分からない。ピコは一本の量子光路と、誰でも読める古典通信路を示した。

イトは0と1を光子の状態に入れて送ればよいと考えた。ユイは受け取った光を全部同じ向きで測ったが、答えが合わない。ピコは、直線基底と斜め基底の二種類をランダムに選ぶよう指示した。さらに途中へ盗聴装置を入れると、盗聴者が測って送り直した回で誤り率が増えた。

しかしマコトは、誤りが増えた原因が盗聴だけとは限らないと気付いた。光損失、検出器雑音、光源の多光子成分、装置の時刻ずれでも誤りは出る。今回の疑問は、QKDが何を安全に共有し、どの条件で盗聴情報を抑え、実装装置の弱点や認証問題をなぜ別に扱う必要があるのかである。

先に結論――QKDは秘密メッセージではなく共有鍵を生成し、物理モデルに基づき漏えい量を評価する

量子鍵配送は、離れた二者が量子状態の送受信と認証済み古典通信を使い、共通のランダム秘密鍵を作る技術である。BB84では、送信者が二つの非直交基底から状態をランダムに選び、受信者も測定基底をランダムに選ぶ。後で基底だけを公開し、一致した回を候補鍵として残す。

一部を比較して量子ビット誤り率を推定し、装置モデルと安全性証明に基づいて盗聴者が持ち得る情報量を上限評価する。その後、情報整合で鍵の不一致を修正し、秘匿性増幅で盗聴者の情報を無視できるほど小さく圧縮する。

QKDだけで通信全体が自動的に安全になるわけではない。古典通信路の相手認証、端末の保護、乱数、光源・検出器の実装、安全な鍵利用が必要である。理論プロトコルの安全性と、市販装置・ネットワーク全体の安全性を同じ「量子だから絶対安全」で包んではいけない。

離れた端末にいるイトとユイが、量子光路で送った候補を公開通信路で照合し、合わない候補を除いて同じ鍵を両端に残している
量子光路へ鍵そのものを流すのではありません。量子状態を送り、公開通信で条件を照合し、安全に残せる短い鍵を両端で作ります。

BB84で使う四つの状態

最も基本的な説明では、Z基底の|0⟩、|1⟩と、X基底の|+⟩=(|0⟩+|1⟩)/√2、|−⟩=(|0⟩−|1⟩)/√2を使う。光子偏光なら水平・垂直、斜め45度・135度などに対応させられるが、位相や時間ビンで実装する場合もある。

同じ基底で測れば、理想条件では送ったビットを確定的に得られる。異なる基底で測ると結果はランダムになる。四状態は互いにすべて直交しているわけではないため、未知の一状態を一回で完全識別できない。

イトは状態に色を付ければ盗聴者にも見えないと思った。ピコは、秘密は色名ではなく、基底選択が送信時には公開されていないことと、非直交状態を無傷で判別できないことにあると説明した。

基底照合で何を捨てるのか

送信後、イトは各回に使った基底だけを公開し、ビット値は公開しない。ユイも測定基底を公開する。同じ基底を選んだ回を残し、異なる基底の回を捨てる。基底を等確率で選ぶ単純BB84では、理想的に約半分が残る。

公開通信を盗聴者が読んでも、基底情報だけから残ったビット値は分からない。ただし古典通信相手が本物であることを確認できなければ、盗聴者が両者のふりをする中間者攻撃が可能になる。QKDは認証済み古典チャネルを前提とし、最初の認証鍵や公開鍵認証などが必要である。

intercept-resend攻撃

盗聴者Eveが各光子をランダムな基底で測り、その結果に対応する新しい状態を受信者へ送るとする。Eveが正しい基底を選べば値を得られるが、間違った基底では状態を乱す。送受信者が同じ基底を選んだ候補鍵でも、Eveの誤基底測定が原因で不一致が現れる。

理想的な単純計算では、この攻撃は候補鍵へ約25%の誤りを導入する。実際の安全性評価は、盗聴者がもっと一般的な量子操作、量子メモリ、集団攻撃を使う可能性を考える。単純攻撃の発見だけで完全安全を証明したことにはならない。

QBERは盗聴者の名前ではなく、観測された制約

量子ビット誤り率QBERは、同じ基底を選んだビットのうち不一致になった割合である。盗聴、装置雑音、偏光変動、暗計数、同期ずれなどが寄与する。QBERだけから原因を一意に特定できない。

安全性証明では、観測されたQBERや他の統計から、最悪の場合に盗聴者が持つ情報を上限評価する。誤りが一定値を超えると安全な最終鍵を抽出できず、その回を中止する。しきい値はプロトコル、誤り模型、有限鍵長、実装条件で変わる。

マコトは「盗聴を見つけた」と書く前に、「観測統計が安全鍵生成条件を満たすか」を判定するよう求めた。誤りが高い場合、攻撃か故障かを決められなくても鍵を使わない判断はできる。

一部のビットを公開して推定する

候補鍵の一部をランダムに選び、値を公開してQBERを推定する。公開したビットは秘密鍵から除く。有限個の標本では、残り全体の誤り率と差があるため、統計的な安全余裕を取る。

鍵長が短い場合、漸近的な無限長公式だけでは不十分である。安全性パラメーターを設定し、失敗確率、認証失敗、情報整合、秘匿性増幅の寄与を合成する。最終鍵長を長く取り過ぎると、盗聴者情報を十分に削れない。

情報整合は秘密を漏らす

送受信者の候補鍵には装置雑音による不一致が残るため、古典的な誤り訂正手順で一致させる。この過程でパリティなどの情報を公開すると、盗聴者も聞ける。したがって公開した情報量を安全性計算に含める必要がある。

処理後に両者が同じ鍵を持つことを確認する検証タグも必要になる。確認値を公開するときも、使用するハッシュ関数と失敗確率を評価する。単に「多数決で直す」だけでは、情報漏えいを数えられない。

ユイは不一致を直した時点で鍵が完成したと思った。ピコは、直すために公開した情報を盗聴者も得たと示し、次の秘匿性増幅へ進ませた。

秘匿性増幅で鍵を短くする

盗聴者が候補鍵について部分的な情報を持つ可能性があるとき、二者は公開に選んだユニバーサルハッシュ関数などで、候補鍵をより短い最終鍵へ圧縮する。圧縮後、盗聴者の最終鍵に関する情報を安全性パラメーター以下へ抑える。

長い鍵を保つことより、漏えい上限に応じて十分短くすることが安全につながる。イトは「情報を捨てたら弱くなる」と反対したが、マコトは盗聴者が推測できる偏りを削り、短い一様鍵へ近づける処理だと整理した。

弱いレーザーパルスと多光子問題

理想BB84は単一光子を想定する説明が多いが、実装では平均光子数の小さいコヒーレント光パルスを使うことがある。Poisson分布により一パルスに複数光子が含まれる確率があり、盗聴者が一個を保存し残りを送る光子数分割攻撃が問題になる。

decoy-state法では、送信強度をランダムに変え、強度ごとの検出率と誤り率を比較する。盗聴者は信号用とdecoy用を光子数以外で区別できないため、単一光子成分の寄与を推定し、安全な鍵率を改善できる。

ピコは同じ基底・ビットで強度だけ異なるパルスを混ぜた。イトは弱い方を全部捨てようとしたが、ユイが強度別統計から不自然な損失を見つけた。

検出器を狙う実装攻撃

理論上の測定器と実際の光検出器は同じではない。強い光で検出器を古典的な動作領域へ移し、出力を制御する攻撃、時間・効率差を利用する攻撃、送信端末へ光を戻して内部設定を読むTrojan-horse攻撃などが研究されている。

対策には、光パワー監視、アイソレーター、検出器特性評価、ランダム化、測定器非依存QKD、装置認証規格がある。安全性証明が仮定する装置模型と実機が一致するかを試験しなければならない。

「量子法則を破らないと攻撃できない」わけではない。理論模型の外側にある古典的な漏れを使えばよい場合がある。ユイは記事の安全説明を「プロトコル証明」と「実装評価」に分けた。

測定器非依存QKD

MDI-QKDでは、送信者二人が中央の測定局へ量子状態を送り、Bell状態測定結果を使って鍵を作る。中央測定局を信頼しなくても、検出器側の多くの攻撃を安全性証明へ取り込める。中央局が結果を偽っても、鍵の安全性を破らず鍵生成を妨害する側に限定できる。

ただし送信源の状態準備、位相同期、有限鍵、ネットワーク損失などの課題は残る。「device-independent」と「measurement-device-independent」は異なる。完全device-independent QKDはBell違反を利用し、装置仮定をさらに減らすが、高効率と厳しい実験条件を必要とする。

距離と信頼中継点

光ファイバーでは距離とともに光子損失が増える。未知量子状態を通常の光増幅器でコピーして補償できないため、古典通信と同じ増幅方法は使えない。実用ネットワークでは信頼中継点で鍵を受け渡す方式があるが、中継点が侵害されれば安全性が失われる。

量子リピーターは、もつれ生成、量子メモリ、もつれ交換、誤り処理を使い、信頼中継なしの長距離量子通信を目指す。大規模実用化には部品効率、メモリ寿命、レート、同期の課題がある。

QKDと耐量子計算機暗号は競合だけではない

耐量子計算機暗号PQCは、古典コンピュータ上で動作する数学的アルゴリズムであり、既存ネットワークへ広く組み込みやすい。NISTは2024年に主要なPQC標準を公開した。QKDは専用の光学装置と通信路を必要とするが、物理法則に基づく鍵生成という異なる性質を持つ。

どちらか一方がすべての場面の正解ではない。距離、費用、更新可能性、認証、運用範囲、長期機密性、装置信頼を評価し、併用も考える。米国NISTの2025年解説は、QKDの技術的・理論的弱点と、国家安全保障用途でNSAが推奨していない現状を紹介している。これはQKD研究が無意味という意味ではなく、用途判断で制約を隠さないということである。

QKDで暗号化するのは何か

QKDが出力するのは共有秘密鍵である。その鍵を、ワンタイムパッド、AESなどの対称暗号、認証に使ってメッセージを保護する。鍵生成速度より大量のデータをワンタイムパッドで暗号化したい場合、鍵率が制約になる。一般には生成鍵で対称暗号鍵を頻繁に更新する使い方もある。

量子光路を通るのは最終メッセージそのものとは限らない。「量子暗号で文章が光子になって瞬間移動する」という図は避ける。

四人が同じ鍵を作る

正式試験で、イトは基底とビットを独立乱数で選び、ユイは受信前に基底を決める。マコトは認証済み古典通信の初期鍵を観測手帳の別欄に置き、ピコは正常損失、検出器雑音、盗聴を順番に加えた。

四人は基底照合後の一部を公開し、有限標本の余裕を含むQBER上限を計算した。情報整合で一致させ、公開量を差し引き、秘匿性増幅で短い最終鍵を作る。盗聴を強くすると最終鍵長がゼロになり、扉は開かない。装置故障でも同じく中止するため、原因を断定しなくても危険な鍵を使わずに済んだ。

二つの鍵穴が同時に回ると、量子駅の時刻表示が一瞬ずれた。上段と下段の時計は同じ原子を使っているのに、わずかに異なる周波数を示す。さらに床下の見えない配線を磁場センサーが検出した。ピコは「次は秘密を守る量子ではなく、時間・磁場・重力を基準へ照らして測る量子」と次ホームを示した。

QKDを絶対安全なメッセージ回線にしない4つの注意

誤解:QKDは秘密メッセージをそのまま送る

主な役割は共有秘密鍵の生成であり、メッセージ保護には別の対称暗号や認証を使う。

誤解:盗聴者が一度触れば必ず誰かを特定できる

QBERは盗聴だけでなく装置雑音でも増える。安全鍵を中止できるが、原因を一意に特定するとは限らない。

誤解:量子法則があるので装置は絶対に破れない

光源・検出器・乱数・端末からの側方漏えい、認証不足など、理論模型外の弱点がある。

誤解:QKDがあれば耐量子計算機暗号は不要

用途、距離、費用、既存網への適用が異なる。PQC移行とQKD研究は目的に応じて併用し得る。

基底照合から秘匿性増幅まで最終鍵長を追う

BB84の基底とビットをランダム生成し、基底照合、標本公開、QBER推定、情報整合、秘匿性増幅を順に行う。途中へintercept-resend攻撃、正常損失、多光子パルス、検出器効率差を別々に加える。最終鍵長が正になる条件と、原因不明でも中止すべき条件を比較する。

30秒でつかむ「擾乱を測り、安全な分だけ鍵を残す」

  • QKDは量子状態と認証済み古典通信で共有秘密鍵を作る。
  • 非直交基底の測定は盗聴者へ情報と擾乱の交換を課す。
  • QBERから漏えいを評価し、情報整合と秘匿性増幅を行う。
  • 実装装置、認証、乱数、距離、中継点の安全性は別に検証する。
  • QKDは絶対安全の万能技術ではなく、PQCとも異なる用途と制約を持つ。

関連記事

次の行動――最終鍵がゼロになる境界を探す

盗聴率、正常雑音、検出損失、候補鍵長を変え、QBER推定と有限鍵の安全余裕を計算しよう。情報整合で公開した量と秘匿性増幅後の長さを記録し、「誤りを直せたが安全鍵は作れない」条件を見つける。

一次・公的資料を中心とした出典

よくある質問

量子鍵配送を理解するとき、最初に何を区別すべきですか?

BB84量子鍵配送を、基底選択、量子ビット誤り率、情報整合、秘匿性増幅、認証、実装攻撃から解説します。

この記事では観測事実と理論をどう分けていますか?

装置や測定で直接確認できる事実、その事実を説明する理論模型、まだ結論が一つでない解釈を分けて扱います。量子鍵配送を神秘的な仕組みとして片づけず、条件と統計に立ち返って確認します。

この記事だけで、量子鍵配送の基礎まで学べますか?

いいえ。基礎用語は関連記事で確認し、この記事では固有の実験・応用・歴史・現在地を掘り下げます。記事末の一次資料と確認日も合わせて確認してください。

LAB WHITEBOARD

自分の言葉で説明してみよう

この記事で観測事実・理論模型・まだ分からないことを一つずつ、自分の言葉で書き分けてみてください。

量子の学びを次の一歩へつなぐ

この記事の理解を、基礎の復習や学習環境づくりへつなげたいときの入口です。申し込みを急ぐ必要はありません。