<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Квантовый Компьютер on kenji.blog</title><link>http://kenji.blog/ru/tags/%D0%BA%D0%B2%D0%B0%D0%BD%D1%82%D0%BE%D0%B2%D1%8B%D0%B9-%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80/</link><description>Recent content in Квантовый Компьютер on kenji.blog</description><generator>Hugo -- gohugo.io</generator><language>ru</language><copyright>kenjinote</copyright><lastBuildDate>Sun, 06 Sep 2026 12:00:00 +0900</lastBuildDate><atom:link href="http://kenji.blog/ru/tags/%D0%BA%D0%B2%D0%B0%D0%BD%D1%82%D0%BE%D0%B2%D1%8B%D0%B9-%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80/index.xml" rel="self" type="application/rss+xml"/><item><title>【Полное понимание через формулы】 Почему сильнейший классический «GNFS» проигрывает квантовым алгоритмам? Смена парадигмы в факторизации</title><link>http://kenji.blog/ru/p/gnfs-to-shors-algorithm-math-deepdive/</link><pubDate>Sun, 06 Sep 2026 12:00:00 +0900</pubDate><guid>http://kenji.blog/ru/p/gnfs-to-shors-algorithm-math-deepdive/</guid><description>&lt;img src="http://kenji.blog/p/gnfs-to-shors-algorithm-math-deepdive/quantum_vs_gnfs_eyecatch_1788616101508.jpg" alt="Featured image of post 【Полное понимание через формулы】 Почему сильнейший классический «GNFS» проигрывает квантовым алгоритмам? Смена парадигмы в факторизации" />&lt;p>Информационная безопасность в современном интернет-обществе защищена криптографией с открытым ключом, такой как RSA. Основа безопасности RSA опирается на тот факт, что &lt;strong>&amp;ldquo;факторизация огромных составных чисел вычислительно крайне сложна&amp;rdquo;&lt;/strong> .&lt;/p>
&lt;p>В этой статье мы раскроем математический механизм &lt;strong>&amp;ldquo;Общего метода решета числового поля&amp;rdquo;&lt;/strong> (GNFS) — самого мощного алгоритма факторизации для классических компьютеров, и подробно разберем, почему он полностью побежден &lt;strong>&amp;ldquo;Алгоритмом Шора&amp;rdquo;&lt;/strong> , открытым Питером Шором. Мы глубоко исследуем эту смену парадигмы с помощью математических формул и концептуальных схем.&lt;/p>
&lt;hr>
&lt;h2 id="1-подход-к-факторизации-в-классических-вычислениях-развитие-метода-факторизации-ферма">1. Подход к факторизации в классических вычислениях: развитие метода факторизации Ферма
&lt;/h2>&lt;p>Задача факторизации — это задача поиска простых чисел $p, q$, таких что $N = p \times q$ для заданного составного числа $N$.&lt;/p>
&lt;p>Основная идея сводится к поиску нетривиальных $x, y$, удовлетворяющих следующему сравнению:&lt;/p>
$$ x^2 \equiv y^2 \pmod N $$
&lt;p>Если мы преобразуем это, то получим:&lt;/p>
$$ x^2 - y^2 \equiv 0 \pmod N $$
$$ (x - y)(x + y) \equiv 0 \pmod N $$
&lt;p>Здесь, если $x \not\equiv \pm y \pmod N$, мы можем получить нетривиальный делитель $N$, вычислив $\gcd(x-y, N)$ или $\gcd(x+y, N)$. Этот факт лежит в основе современных алгоритмов факторизации, таких как GNFS.&lt;/p>
&lt;hr>
&lt;h2 id="2-сильнейший-классический-алгоритм-глубины-общего-метода-решета-числового-поля-gnfs">2. Сильнейший классический алгоритм: Глубины &amp;ldquo;Общего метода решета числового поля&amp;rdquo; (GNFS)
&lt;/h2>&lt;p>&lt;strong>&amp;ldquo;GNFS&amp;rdquo;&lt;/strong> — это самый быстрый алгоритм факторизации для классических компьютеров из известных на сегодняшний день. Его временная сложность требует субэкспоненциального (Sub-exponential) времени.&lt;/p>
&lt;h3 id="сложность-gnfs">Сложность GNFS
&lt;/h3>&lt;p>Если предположить, что количество цифр $N$ равно $b = \log_2 N$, сложность GNFS может быть выражена следующим образом:&lt;/p>
$$ O\left( \exp \left( \left(\frac{64}{9} b\right)^{1/3} (\log b)^{2/3} \right) \right) $$
&lt;p>Как видно из этой формулы, сложность представляет собой не полиномиальное время, а &lt;strong>&amp;ldquo;субэкспоненциальное время&amp;rdquo;&lt;/strong> , что лишь немного медленнее экспоненциального. Тем не менее, с увеличением количества цифр время вычислений возрастает астрономически.&lt;/p>
&lt;h3 id="математический-механизм-gnfs">Математический механизм GNFS
&lt;/h3>&lt;p>GNFS можно условно разделить на 4 этапа:&lt;/p>
&lt;ol>
&lt;li>&lt;strong>Выбор многочленов (Polynomial Selection)&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Просеивание (Sieving)&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Редукция матрицы (Matrix Reduction)&lt;/strong>&lt;/li>
&lt;li>&lt;strong>Вычисление квадратного корня (Square Root)&lt;/strong>&lt;/li>
&lt;/ol>
&lt;h4 id="21-выбор-многочленов-и-алгебраическое-числовое-поле">2.1. Выбор многочленов и алгебраическое числовое поле
&lt;/h4>&lt;p>Сначала выбираются неприводимые многочлены $f(x)$ и $g(x)$ с целыми коэффициентами. Они задаются так, чтобы иметь общий корень $m$ по модулю $N$. То есть:&lt;/p>
$$ f(m) \equiv 0 \pmod N $$
$$ g(m) \equiv 0 \pmod N $$
&lt;p>Обычно $g(x)$ выбирается как многочлен первой степени $g(x) = x - m$. Если корень $f(x)$ обозначить как $\alpha$, образуется &lt;strong>&amp;ldquo;алгебраическое числовое поле&amp;rdquo;&lt;/strong> (Number Field) $\mathbb{Q}(\alpha)$. Мы сравниваем операции в кольце $\mathbb{Q}(\alpha)$ и операции в обычном кольце целых чисел $\mathbb{Z}$ посредством гомоморфизма $\phi: \alpha \mapsto m$.&lt;/p>
&lt;h4 id="22-просеивание-sieving">2.2. Просеивание (Sieving)
&lt;/h4>&lt;p>Далее мы ищем большое количество пар взаимно простых целых чисел $(a, b)$. Цель — найти такие пары, чтобы оба следующих значения были &lt;strong>&amp;ldquo;B-гладкими&amp;rdquo;&lt;/strong> (B-smooth, то есть состоящими только из относительно малых простых множителей):&lt;/p>
&lt;ol>
&lt;li>$a - bm$ (значение в кольце целых чисел)&lt;/li>
&lt;li>$b^d f(a/b)$ (соответствует норме $N(a - b\alpha)$ в алгебраическом поле)&lt;/li>
&lt;/ol>
&lt;p>Здесь используется метод быстрого поиска, называемый &lt;strong>&amp;ldquo;Решето&amp;rdquo;&lt;/strong> (Sieve). Это позволяет эффективно извлекать пары $(a, b)$, удовлетворяющие условиям, из огромного числа кандидатов.&lt;/p>
&lt;h4 id="23-редукция-матрицы-linear-algebra-over-gf2">2.3. Редукция матрицы (Linear Algebra over GF(2))
&lt;/h4>&lt;p>Из собранных пар $(a, b)$ мы формируем векторы показателей степени и находим левое нуль-пространство огромной разреженной матрицы над $\mathbb{F}_2$ (поле, содержащее только 0 и 1).&lt;/p>
&lt;p>Мы находим вектор решения $v$ так, чтобы соотношения $ \prod (a_i - b_i m) $ и $ \prod (a_i - b_i \alpha) $ становились полными квадратами. Это не что иное, как решение системы линейных уравнений:&lt;/p>
$$ M \mathbf{x} \equiv \mathbf{0} \pmod 2 $$
&lt;p>Здесь используются продвинутые алгоритмы численных вычислений, такие как алгоритм блочного Ланцоша (Block Lanczos) или блочного Видемана (Block Wiedemann).&lt;/p>
&lt;h4 id="24-вычисление-квадратного-корня">2.4. Вычисление квадратного корня
&lt;/h4>&lt;p>Наконец, мы извлекаем квадратный корень как в алгебраическом числовом поле, так и в кольце целых чисел, что приводит к соотношению $x^2 \equiv y^2 \pmod N$. Затем мы вычисляем $\gcd(x-y, N)$ и получаем делитель.&lt;/p>
&lt;hr>
&lt;h2 id="3-прорыв-квантовых-вычислений-алгоритм-шора">3. Прорыв квантовых вычислений: &amp;ldquo;Алгоритм Шора&amp;rdquo;
&lt;/h2>&lt;p>В то время как GNFS требует субэкспоненциального времени, &lt;strong>&amp;ldquo;Алгоритм Шора&amp;rdquo;&lt;/strong> , опубликованный Питером Шором в 1994 году, может решить эту задачу за &lt;strong>&amp;ldquo;полиномиальное время&amp;rdquo;&lt;/strong> с использованием квантового компьютера.&lt;/p>
&lt;h3 id="сложность-алгоритма-шора">Сложность Алгоритма Шора
&lt;/h3>&lt;p>Если предположить, что количество кубитов равно $O(\log N)$, то временная сложность составит:&lt;/p>
$$ O((\log N)^3) $$
&lt;p>Это означает, что экспоненциального взрыва относительно количества битов не происходит. Это поразительный результат, когда факторизация огромных составных чисел, время вычисления которых в &lt;strong>&amp;ldquo;классических вычислениях&amp;rdquo;&lt;/strong> превышает возраст Вселенной, может быть решена от нескольких часов до нескольких дней с помощью &lt;strong>&amp;ldquo;квантовых вычислений&amp;rdquo;&lt;/strong> .&lt;/p>
&lt;h3 id="обзор-алгоритма-шора-сведение-к-задаче-поиска-периода">Обзор Алгоритма Шора: Сведение к задаче поиска периода
&lt;/h3>&lt;p>Алгоритм Шора искусно сводит задачу факторизации к &lt;strong>&amp;ldquo;задаче поиска периода&amp;rdquo;&lt;/strong> .&lt;/p>
&lt;ol>
&lt;li>Выберите случайное целое число $a$, взаимно простое с $N$ ($1 &lt; a &lt; N$).&lt;/li>
&lt;li>Определите функцию $f(x) = a^x \bmod N$.&lt;/li>
&lt;li>Найдите период $r$ функции $f(x)$, то есть наименьшее положительное целое число $r$ такое, что $a^r \equiv 1 \pmod N$.&lt;/li>
&lt;li>Если $r$ четное, проверьте, не выполняется ли $a^{r/2} \not\equiv -1 \pmod N$, и вычислите $\gcd(a^{r/2} \pm 1, N)$ для получения простого делителя.&lt;/li>
&lt;/ol>
&lt;p>Этот шаг 3, то есть &lt;strong>&amp;ldquo;нахождение периода $r$&amp;rdquo;&lt;/strong> , является узким местом, требующим экспоненциального времени на классическом компьютере. Однако квантовый компьютер решает это мгновенно, используя &lt;strong>&amp;ldquo;квантовую суперпозицию&amp;rdquo;&lt;/strong> и &lt;strong>&amp;ldquo;Квантовое преобразование Фурье&amp;rdquo;&lt;/strong> (QFT).&lt;/p>
&lt;hr>
&lt;h2 id="4-квантовое-преобразование-фурье-qft-и-извлечение-периода">4. Квантовое преобразование Фурье (QFT) и извлечение периода
&lt;/h2>&lt;p>Давайте подробнее рассмотрим математические операции над квантовыми состояниями, которые лежат в основе Алгоритма Шора.&lt;/p>
&lt;h3 id="41-генерация-квантовой-суперпозиции">4.1. Генерация квантовой суперпозиции
&lt;/h3>&lt;p>Сначала подготовьте 2 квантовых регистра. Регистр 1 хранит состояние суперпозиции входных данных $x$, а регистр 2 хранит результат вычисления функции $f(x)$. Примените преобразование Адамара (Hadamard Transform) к начальному состоянию $|0\rangle |0\rangle$, чтобы создать суперпозицию всех возможных значений $x$.&lt;/p>
$$ |\psi_1\rangle = \frac{1}{\sqrt{Q}} \sum_{x=0}^{Q-1} |x\rangle |0\rangle $$
&lt;p>
(где $Q$ — это степень двойки, удовлетворяющая $N^2 \le Q &lt; 2N^2$)&lt;/p>
&lt;p>Далее используйте квантовый оракул $U_f$ для вычисления $f(x) = a^x \bmod N$ и сохраните результат в регистре 2.&lt;/p>
$$ |\psi_2\rangle = U_f |\psi_1\rangle = \frac{1}{\sqrt{Q}} \sum_{x=0}^{Q-1} |x\rangle |a^x \bmod N\rangle $$
&lt;p>Предположим теперь, что регистр 2 измеряется (теоретически, даже если он не измеряется, математическая структура та же). Если наблюдается некоторое значение $y = a^{x_0} \bmod N$, состояние регистра 1 коллапсирует в суперпозицию всех $x$, удовлетворяющих $f(x) = y$. Если предположить, что период равен $r$, такие $x$ будут иметь вид $x_0, x_0 + r, x_0 + 2r, \dots$&lt;/p>
$$ |\psi_3\rangle = \frac{1}{\sqrt{M}} \sum_{k=0}^{M-1} |x_0 + kr\rangle $$
&lt;p>
(где $M \approx Q/r$ — количество членов)&lt;/p>
&lt;p>Это состояние содержит информацию о периоде $r$, но прямое измерение даст лишь случайное $x_0 + kr$, и период $r$ останется неизвестным. Здесь вступает в дело QFT.&lt;/p>
&lt;h3 id="42-применение-квантового-преобразования-фурье-qft">4.2. Применение Квантового преобразования Фурье (QFT)
&lt;/h3>&lt;p>QFT — это операция, применяющая дискретное преобразование Фурье к амплитудам квантового состояния. Действие QFT на состояние $|x\rangle$ определяется следующим образом:&lt;/p>
$$ \text{QFT} |x\rangle = \frac{1}{\sqrt{Q}} \sum_{y=0}^{Q-1} e^{2\pi i \frac{xy}{Q}} |y\rangle $$
&lt;p>Когда это применяется к $|\psi_3\rangle$, возникает фазовая интерференция (квантовая интерференция).&lt;/p>
$$ |\psi_4\rangle = \text{QFT} |\psi_3\rangle = \frac{1}{\sqrt{MQ}} \sum_{y=0}^{Q-1} \sum_{k=0}^{M-1} e^{2\pi i \frac{(x_0 + kr)y}{Q}} |y\rangle $$
&lt;p>Если мы раскроем сумму в этой формуле, появится следующая часть:&lt;/p>
$$ \sum_{k=0}^{M-1} e^{2\pi i \frac{kry}{Q}} $$
&lt;p>Сумма этой геометрической прогрессии взаимно усиливается (Конструктивная интерференция, Constructive Interference) только когда $ry/Q$ близко к целому числу, и взаимно уничтожается (Деструктивная интерференция, Destructive Interference) в других случаях.&lt;/p>
&lt;p>Следовательно, состояние $|y\rangle$, измеряемое с высокой вероятностью, будет целым числом $y$, удовлетворяющим условию:&lt;/p>
$$ \frac{y}{Q} \approx \frac{c}{r} $$
&lt;p>(где $c$ — некоторое целое число).&lt;/p>
&lt;h3 id="43-определение-периода-через-разложение-в-цепную-дробь">4.3. Определение периода через разложение в цепную дробь
&lt;/h3>&lt;p>После получения $y$ в результате измерения используйте классический компьютер для выполнения &lt;strong>&amp;ldquo;разложения в цепную дробь&amp;rdquo;&lt;/strong> (Continued Fraction Expansion) $y/Q$. Это позволяет вычислить подходящую дробь $c/r$ для $y/Q$ и с высокой эффективностью извлечь кандидата на период $r$ из знаменателя.&lt;/p>
&lt;hr>
&lt;h2 id="5-сравнение-концептуальных-моделей-и-смена-парадигмы">5. Сравнение концептуальных моделей и смена парадигмы
&lt;/h2>&lt;p>Чтобы интуитивно понять разницу между GNFS и Алгоритмом Шора, приводится концептуальная схема с использованием нотации Mermaid.&lt;/p>
&lt;h3 id="концептуальная-схема-алгоритма-шора-с-использованием-квантовой-схемы">Концептуальная схема Алгоритма Шора с использованием квантовой схемы
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt"> 1
&lt;/span>&lt;span class="lnt"> 2
&lt;/span>&lt;span class="lnt"> 3
&lt;/span>&lt;span class="lnt"> 4
&lt;/span>&lt;span class="lnt"> 5
&lt;/span>&lt;span class="lnt"> 6
&lt;/span>&lt;span class="lnt"> 7
&lt;/span>&lt;span class="lnt"> 8
&lt;/span>&lt;span class="lnt"> 9
&lt;/span>&lt;span class="lnt">10
&lt;/span>&lt;span class="lnt">11
&lt;/span>&lt;span class="lnt">12
&lt;/span>&lt;span class="lnt">13
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">graph TD
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> A[Начальное состояние: 0...0] --&amp;gt; B[Суперпозиция всех состояний через преобразование Адамара]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> B --&amp;gt; C[Операция модульного возведения в степень a^x mod N]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> C --&amp;gt;|Квантовая запутанность| D[Коллапс в состояние с периодичностью]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> D --&amp;gt; E[Квантовое преобразование Фурье QFT]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> E --&amp;gt;|Усиление вероятности через интерференцию| F[Измерение: Получение y]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> F --&amp;gt; G[Классическая обработка: Цепная дробь]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> G --&amp;gt; H[Обнаружение периода r]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> H --&amp;gt; I[Вычисление простых множителей N]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl">
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> style A fill:#f9f,stroke:#333,stroke-width:2px
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> style E fill:#bbf,stroke:#333,stroke-width:2px
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> style I fill:#bfb,stroke:#333,stroke-width:2px
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="суть-смены-парадигмы">Суть смены парадигмы
&lt;/h3>&lt;p>GNFS использует подход &lt;strong>&amp;ldquo;поиска соотношений внутри математического пространства (алгебраического поля)&amp;rdquo;&lt;/strong> . Однако, поскольку пространство поиска расширяется экспоненциально относительно количества цифр, расшифровка становится практически невозможной при длине ключа свыше 2048 бит с использованием классических вычислительных мощностей (даже с учетом распараллеливания).&lt;/p>
&lt;p>С другой стороны, алгоритм Шора использует &lt;strong>&amp;ldquo;волновую природу квантовой интерференции&amp;rdquo;&lt;/strong> . Он оценивает все пути вычислений в состоянии суперпозиции одновременно, подавляет (ослабляет) ненужные ответы с помощью QFT и усиливает только амплитуду вероятности для правильного периода. При этом подход заключается не в поиске в пространстве, а в переходе в совершенно другое измерение: &lt;strong>&amp;ldquo;позволить правильному ответу проявиться самому&amp;rdquo;&lt;/strong> .&lt;/p>
&lt;h2 id="6-заключение">6. Заключение
&lt;/h2>&lt;p>В этой статье мы глубоко сравнили математическую основу и структуру алгоритмов между &lt;strong>&amp;ldquo;GNFS&amp;rdquo;&lt;/strong> , который является пределом классических вычислений, и &lt;strong>&amp;ldquo;Алгоритмом Шора&amp;rdquo;&lt;/strong> , который демонстрирует мощь квантовых вычислений.&lt;/p>
&lt;p>В то время как GNFS использует математические ухищрения, такие как выбор многочленов и вычисления с огромными матрицами, чтобы снизить сложность до субэкспоненциального времени, Алгоритм Шора достигает прямого прорыва до полиномиального времени, объединяя базовые принципы квантовой механики (суперпозицию и интерференцию) с математическим инструментом (QFT).&lt;/p>
&lt;p>В настоящее время не существует отказоустойчивого квантового компьютера (FTQC) практического масштаба (тысячи кубитов), способного запустить Алгоритм Шора. Однако именно наличие этой теоретической и математической смены парадигмы является главной причиной ускорения глобального перехода к постквантовой криптографии (PQC: Post-Quantum Cryptography) во всем мире уже сегодня.&lt;/p></description></item><item><title>【Полный разбор】 Что такое квантовый компьютер? 〜Принципы вычислений с нуля〜</title><link>http://kenji.blog/ru/p/quantum-computer-basics/</link><pubDate>Sat, 05 Sep 2026 22:10:00 +0900</pubDate><guid>http://kenji.blog/ru/p/quantum-computer-basics/</guid><description>&lt;img src="http://kenji.blog/p/quantum-computer-basics/quantum_basics_eyecatch_1788613712487.jpg" alt="Featured image of post 【Полный разбор】 Что такое квантовый компьютер? 〜Принципы вычислений с нуля〜" />&lt;h2 id="введение-парадигмальный-сдвиг-в-вычислениях-благодаря-квантовым-компьютерам">Введение: &amp;ldquo;Парадигмальный сдвиг в вычислениях&amp;rdquo; благодаря квантовым компьютерам
&lt;/h2>&lt;p>В последние годы не проходит и дня, чтобы мы не встретили термин «квантовый компьютер» в новостях или статьях о технологиях. Истории, похожие на научную фантастику, например, «завершение вычислений за несколько минут, на которые современным суперкомпьютерам потребовались бы тысячи лет» или «все современные криптографические технологии могут быть взломаны», звучат всё более правдоподобно. Гигантские ИТ-корпорации, такие как Google, IBM и Microsoft, а также университеты и стартапы по всему миру ожесточенно конкурируют за коммерциализацию этой технологии мечты.&lt;/p>
&lt;p>Однако, если спросить: «Что же такое квантовый компьютер на самом деле?», мало кто сможет ответить точно. У многих сложился расплывчатый образ «волшебной коробки, способной рассчитывать все комбинации одновременно», но, строго говоря, это не так.&lt;/p>
&lt;p>В этой статье мы максимально доступно и в то же время технически грамотно объясним с самых основ, чем квантовый компьютер принципиально отличается от классического (ПК и смартфонов, которыми мы обычно пользуемся), и как такие странные явления квантовой механики, как «Суперпозиция», «Квантовая запутанность» и «Квантовые вентили», используются в вычислениях. Прочитав эту статью до конца, вы сможете четко понять истинное величие квантовых компьютеров и их текущие проблемы.&lt;/p>
&lt;hr>
&lt;h2 id="глава-1-принципиальные-отличия-классических-компьютеров-от-квантовых">Глава 1: Принципиальные отличия классических компьютеров от квантовых
&lt;/h2>&lt;p>Чтобы понять, как работают квантовые компьютеры, нам сначала нужно вспомнить, как работают «классические компьютеры», которыми мы пользуемся сегодня.&lt;/p>
&lt;h3 id="сравнительная-таблица-классический-компьютер-против-квантового-компьютера">Сравнительная таблица: Классический компьютер против Квантового компьютера
&lt;/h3>&lt;table>
&lt;thead>
&lt;tr>
&lt;th>Параметр&lt;/th>
&lt;th>Классический компьютер&lt;/th>
&lt;th>Квантовый компьютер&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td>&lt;strong>Базовая единица&lt;/strong>&lt;/td>
&lt;td>Бит (0 или 1)&lt;/td>
&lt;td>Кубит (суперпозиция 0 и 1)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>&lt;strong>Представление состояния&lt;/strong>&lt;/td>
&lt;td>Детерминированное&lt;/td>
&lt;td>Вероятностное (не определено до момента измерения)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>&lt;strong>Метод вычислений&lt;/strong>&lt;/td>
&lt;td>Последовательная обработка (для распараллеливания нужны физические ядра)&lt;/td>
&lt;td>Квантовый параллелизм (одновременное управление экспоненциальным числом состояний)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>&lt;strong>Сильные стороны&lt;/strong>&lt;/td>
&lt;td>Арифметика, повседневная обработка данных&lt;/td>
&lt;td>Факторизация простых чисел, расчеты в квантовой химии&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td>&lt;strong>Отказоустойчивость&lt;/strong>&lt;/td>
&lt;td>Очень высокая&lt;/td>
&lt;td>Очень низкая (требуется криогенная среда или исправление ошибок)&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;h3 id="мир-классических-компьютеров-биты-из-нулей-и-единиц">Мир классических компьютеров: «Биты» из нулей и единиц
&lt;/h3>&lt;p>Классические компьютеры представляют всю информацию либо как «0», либо как «1». Это называется &lt;strong>бит (Bit)&lt;/strong> . Физически это выражается высоким (1) или низким (0) напряжением транзистора на полупроводниковом чипе.
Фотографии высокого разрешения на вашем смартфоне, текст, который вы сейчас читаете, и ваши любимые видео на YouTube — в конечном итоге сводятся к огромному количеству «нулей и единиц». Вычисления — это не что иное, как процесс манипулирования этими строками нулей и единиц путем объединения базовых логических схем, таких как И (конъюнкция), ИЛИ (дизъюнкция) и НЕ (отрицание).
Это очень надежный и детерминированный мир. Если входные данные одинаковы, вы всегда получите один и тот же результат.&lt;/p>
&lt;h3 id="мир-квантовых-компьютеров-кубиты-которые-одновременно-и-0-и-1">Мир квантовых компьютеров: «Кубиты», которые одновременно и 0, и 1
&lt;/h3>&lt;p>С другой стороны, минимальная единица информации в квантовом компьютере называется &lt;strong>кубитом (Qubit: Quantum bit)&lt;/strong> .
Самая важная особенность кубита состоит в том, что он может находиться не только в состоянии «0» или «1», как классический бит, но и в «состоянии, где 0 и 1 смешаны с определенной вероятностью». Это называется &lt;strong>«Суперпозиция (Superposition)»&lt;/strong> .&lt;/p>
&lt;p>Например, если классический бит — это монета, лежащая орлом или решкой вверх, то кубит часто сравнивают с «монетой, которая непрерывно вращается в воздухе». Про вращающуюся монету нельзя сказать, орел это или решка, оба состояния накладываются друг на друга. И только в тот момент, когда монета падает на пол и останавливается (в квантовой механике это называется «измерением»), окончательно определяется, «орел» это или «решка».&lt;/p>
&lt;p>Квантовые компьютеры включают это специфическое свойство микромира (квантовой механики), при котором «состояние не определено до наблюдения», непосредственно в процесс обработки информации.&lt;/p>
&lt;hr>
&lt;h2 id="глава-2-три-квантово-механических-свойства-в-корне-меняющих-вычисления">Глава 2: Три квантово-механических свойства, в корне меняющих вычисления
&lt;/h2>&lt;p>Источник невероятной вычислительной мощности квантовых компьютеров заключается не в высокой тактовой частоте или малых размерах компонентов. Он кроется в использовании самих законов физики в качестве вычислительных ресурсов. Ключевыми являются следующие три квантово-механических явления.&lt;/p>
&lt;h3 id="1-суперпозиция-superposition-и-экспоненциальный-объем-информации">1. Суперпозиция (Superposition) и экспоненциальный объем информации
&lt;/h3>&lt;p>Как упоминалось ранее, кубит может одновременно хранить состояния 0 и 1. Один кубит — это «суперпозиция 0 и 1», но что произойдет, если мы увеличим количество кубитов?&lt;/p>
&lt;ul>
&lt;li>1 кубит: суперпозиция 2 состояний (0, 1)&lt;/li>
&lt;li>2 кубита: суперпозиция 4 состояний (00, 01, 10, 11)&lt;/li>
&lt;li>3 кубита: суперпозиция 8 состояний&lt;/li>
&lt;li>&lt;strong>N кубитов: суперпозиция $2^N$ паттернов&lt;/strong>&lt;/li>
&lt;/ul>
&lt;p>Имея всего 50 кубитов, можно одновременно хранить $2^{50}$ (около 1,1 квадриллиона) состояний. А имея всего 300 кубитов, можно удерживать одновременно $2^{300}$ паттернов (число, превышающее количество всех атомов во Вселенной!). Эта экспоненциальная способность хранения информации является основой потенциала квантовых компьютеров. Физически невозможно заставить классический компьютер хранить в памяти количество состояний, превышающее число атомов во Вселенной.&lt;/p>
&lt;h3 id="2-квантовая-запутанность-entanglement-жуткое-дальнодействие">2. Квантовая запутанность (Entanglement): Жуткое дальнодействие
&lt;/h3>&lt;p>Квантовая запутанность — это настолько загадочное явление, противоречащее человеческой интуиции, что Эйнштейн называл его «жутким дальнодействием» (Spooky action at a distance) и так и не принял его до конца жизни.&lt;/p>
&lt;p>Когда несколько кубитов переходят в состояние «квантовой запутанности», они становятся тесно связанными друг с другом, образуя нечто вроде общей судьбы: &lt;strong>«как только состояние одного определено, состояние другого определяется мгновенно, независимо от того, насколько далеко они находятся друг от друга»&lt;/strong> .&lt;/p>
&lt;p>Например, предположим, что два кубита А и В запутаны (каждый находится в состоянии суперпозиции 0 и 1). Если мы измерим А и получим «0», то состояние В мгновенно определится (например, всегда будет «1»), превышая скорость света, которая является пределом скорости передачи информации.
В квантовых компьютерах эта квантовая запутанность используется для выражения сложных корреляций между несколькими кубитами и выполнения массовой параллельной обработки информации. Без запутанности вычислительная мощность квантового компьютера мало чем отличалась бы от классического.&lt;/p>
&lt;h3 id="3-квантовая-интерференция-quantum-interference-магия-выявления-правильного-ответа">3. Квантовая интерференция (Quantum Interference): Магия выявления правильного ответа
&lt;/h3>&lt;p>Вы можете подумать: «Если он может удерживать все паттерны одновременно, разве он не может просто рассчитать их все сразу параллельно и мгновенно выдать ответ?» Это самое распространенное заблуждение о квантовых компьютерах.
Даже если вы выполняете вычисления в состоянии суперпозиции, в конечном итоге вам нужно произвести «измерение», чтобы узнать ответ. Но в момент измерения состояние случайным образом коллапсирует в один из $2^N$ паттернов. В результате получится просто случайный ответ.&lt;/p>
&lt;p>Здесь на сцену выходит &lt;strong>«Квантовая интерференция (Interference)»&lt;/strong> . Когда волны сталкиваются, там, где их фазы совпадают, они усиливают друг друга, а там, где фазы противоположны — гасят (в сущности, тот же принцип используется в наушниках с активным шумоподавлением).&lt;/p>
&lt;p>Хороший «квантовый алгоритм» ловко манипулирует квантовыми состояниями в процессе вычислений так, чтобы &lt;strong>«амплитуды вероятностей состояний (волн), ведущих к правильному ответу, усиливались друг другом (амплификация)»&lt;/strong> , а &lt;strong>«амплитуды вероятностей состояний, ведущих к неправильным ответам, гасили друг друга (аннуляция)»&lt;/strong> . В итоге он спроектирован так, что при финальном измерении «правильный ответ» выпадает с вероятностью, близкой к 100%. Искусное проектирование этого процесса интерференции и есть суть квантового программирования.&lt;/p>
&lt;hr>
&lt;h2 id="глава-3-как-происходят-вычисления-квантовые-вентили-и-квантовые-схемы">Глава 3: Как происходят вычисления? «Квантовые вентили» и «Квантовые схемы»
&lt;/h2>&lt;p>Подобно тому, как классические компьютеры используют логические вентили (И, ИЛИ, НЕ и т. д.) для выполнения вычислений, квантовые компьютеры применяют к кубитам операции, называемые &lt;strong>«Квантовыми вентилями (Quantum Gates)»&lt;/strong> . Комбинация из нескольких квантовых вентилей называется &lt;strong>Квантовой схемой (Quantum Circuit)&lt;/strong> .&lt;/p>
&lt;p>Состояние кубита математически представляется точкой на поверхности трехмерной сферы, называемой «Сферой Блоха». Северный полюс — это «0», Южный — «1», а экватор — «состояние, в котором 0 и 1 накладываются друг на друга в равной степени». Квантовые вентили — это не что иное, как операции вращения состояния (вектора) на поверхности этой сферы.&lt;/p>
&lt;p>Давайте познакомимся с некоторыми типичными квантовыми вентилями.&lt;/p>
&lt;h3 id="1-вентиль-адамара-h-вентиль">1. Вентиль Адамара (H-вентиль)
&lt;/h3>&lt;p>Это самый фундаментальный вентиль, уникальный для квантовых компьютеров, не имеющий аналогов в классических. Если пропустить кубит в состоянии идеального «0» через H-вентиль, создается «состояние идеальной суперпозиции» (точка на экваторе сферы Блоха), в котором 0 и 1 наблюдаются с вероятностью ровно пятьдесят на пятьдесят. В качестве начального шага многие квантовые алгоритмы начинаются с применения этого H-вентиля ко всем кубитам.&lt;/p>
&lt;h3 id="2-вентили-паули-вентили-x-y-z">2. Вентили Паули (вентили X, Y, Z)
&lt;/h3>&lt;p>Это вентили, включающие операции, эквивалентные классическому вентилю НЕ (инверсия 0 в 1, и 1 в 0). На сфере Блоха это соответствует повороту на 180 градусов вокруг осей X, Y и Z. В частности, вентиль X инвертирует Северный полюс (0) в Южный полюс (1), работая точно так же, как классический вентиль НЕ. Вентиль Z играет роль инвертирования «фазы (что-то вроде синхронизации волны)» суперпозиции и чрезвычайно важен для создания квантовой интерференции.&lt;/p>
&lt;h3 id="3-вентиль-cnot-контролируемое-не">3. Вентиль CNOT (Контролируемое НЕ)
&lt;/h3>&lt;p>Это сверхважный вентиль для создания квантовой запутанности. Он использует два кубита (управляющий и целевой).
Он работает так: «Если управляющий бит равен 1, состояние целевого бита инвертируется (вентиль X). Если управляющий бит равен 0, ничего не происходит». На первый взгляд это похоже на простое условное ветвление IF, но что произойдет, если управляющий бит будет находиться в «состоянии суперпозиции 0 и 1»? Целевой бит перейдет в «состояние, где накладываются инвертированное и неинвертированное состояния», и судьба двух битов окажется полностью связана. Два кубита красиво «запутываются».&lt;/p>
&lt;p>Расставляя и применяя эти вентили по порядку слева направо, словно ноты в партитуре, мы можем выполнять сложные алгоритмы.&lt;/p>
&lt;hr>
&lt;h2 id="глава-4-в-чем-сильны-и-в-чем-слабы-квантовые-компьютеры">Глава 4: В чем сильны и в чем слабы квантовые компьютеры?
&lt;/h2>&lt;p>Здесь мы должны сообщить вам важный факт. Квантовый компьютер — это не всемогущий бог.
В повседневных задачах, таких как веб-браузинг, рендеринг видео, обработка макросов в Excel или работа обычных приложений на смартфоне, квантовые компьютеры, вероятно, никогда не превзойдут классические. Для таких последовательных процессов гораздо лучше подходят классические компьютеры, которые уже в высшей степени оптимизированы, могут похвастаться потрясающей скоростью и дешевизной.&lt;/p>
&lt;p>Истинная ценность квантовых компьютеров проявляется только в &lt;strong>«особых задачах, где количество вычислительных комбинаций на классическом компьютере возрастает экспоненциально, и для их решения потребовалось бы время, равное возрасту Вселенной»&lt;/strong> . Это называется «Квантовым превосходством (Quantum Supremacy)» или «Квантовым преимуществом (Quantum Advantage)».&lt;/p>
&lt;h3 id="в-чем-преуспевают-квантовые-компьютеры-убойные-приложения">В чем преуспевают квантовые компьютеры (Убойные приложения)
&lt;/h3>&lt;h4 id="1-факторизация-простых-чисел-и-взлом-шифров-алгоритм-шора">1. Факторизация простых чисел и взлом шифров (Алгоритм Шора)
&lt;/h4>&lt;p>В настоящее время безопасные коммуникации в Интернете (например, оплата кредитными картами или передача личных данных) защищены «алгоритмом шифрования RSA», который основан на предпосылке, что «факторизация огромных чисел практически невозможна (требует колоссального времени) для классического компьютера».
Однако, используя «алгоритм Шора», открытый математиком Питером Шором в 1994 году, квантовый компьютер может умело использовать интерференцию, чтобы решить эту задачу с невероятной скоростью (за полиномиальное время). В результате существует риск того, что современные криптографические системы в будущем рухнут, поэтому центральные банки и правительственные учреждения по всему миру спешат перейти на «Постквантовую криптографию (Post-Quantum Cryptography)».&lt;/p>
&lt;h4 id="2-квантово-химические-расчеты-разработка-новых-материалов-и-лекарств">2. Квантово-химические расчеты, разработка новых материалов и лекарств
&lt;/h4>&lt;p>Поведение молекул и атомов в природе изначально подчиняется законам квантовой механики. Если попытаться смоделировать поведение сложных молекул на классическом компьютере, комбинации взаимодействий между электронами приведут к комбинаторному взрыву, и мы быстро упремся в пределы вычислений даже для относительно небольших молекул.
Как сказал лауреат Нобелевской премии по физике Ричард Фейнман: «Если вы хотите симулировать природу, вы должны делать это по законам квантовой механики». Квантовые компьютеры демонстрируют подавляющую естественную мощь в симуляции материалов. Ожидаются прорывы в решении глобальных проблем человечества, такие как разработка инновационных лекарств, открытие сверхпроводников, работающих при комнатной температуре, создание высокоэффективных материалов для солнечных батарей и аккумуляторов, а также синтез энергоэффективных удобрений.&lt;/p>
&lt;h4 id="3-задачи-комбинаторной-оптимизации-и-поиска-алгоритм-гровера">3. Задачи комбинаторной оптимизации и поиска (Алгоритм Гровера)
&lt;/h4>&lt;p>Квантовые алгоритмы также эффективны для задач поиска оптимального варианта из огромного числа альтернатив (например, оптимальных логистических маршрутов, оптимизации финансовых портфелей и т. д.). Используя «Алгоритм Гровера», можно найти нужные данные в неструктурированной базе данных за количество шагов, пропорциональное квадратному корню от того, что потребовалось бы классическому компьютеру. Например, если имеется 100 миллионов записей, поиск, требующий до 100 миллионов итераций на классическом компьютере, может быть выполнен примерно за 10 000 итераций.&lt;/p>
&lt;hr>
&lt;h2 id="глава-5-физическая-стена-на-пути-декогеренция-и-квантовая-коррекция-ошибок">Глава 5: Физическая стена на пути: «Декогеренция» и «Квантовая коррекция ошибок»
&lt;/h2>&lt;p>Хотя в теории квантовые компьютеры обладают магической мощью, на пути к их коммерческому использованию стоит чрезвычайно высокая и крутая физическая стена. Самый главный враг — это &lt;strong>«Шум»&lt;/strong> .&lt;/p>
&lt;p>«Суперпозиция» и «Квантовая запутанность» кубитов — чрезвычайно тонкие и хрупкие состояния. Достаточно легкого теплового воздействия, колебаний электромагнитных волн или воздействия космических лучей, чтобы это магическое состояние мгновенно разрушилось и кубит превратился в обычный классический бит. Это явление называется &lt;strong>«Декогеренцией (Квантовым коллапсом)»&lt;/strong> .&lt;/p>
&lt;h3 id="ожесточенная-конкуренция-методов-физической-реализации">Ожесточенная конкуренция методов физической реализации
&lt;/h3>&lt;p>В настоящее время по всему миру исследуются различные способы физического создания этих хрупких кубитов, и идет борьба за лидерство.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Сверхпроводниковый метод (Superconducting)&lt;/strong> : Используется Google, IBM, Amazon и др. В нем используются сверхпроводящие контуры, и для контроля квантовых состояний они охлаждаются почти до абсолютного нуля (около -273°C) с помощью гигантских рефрижераторов. В настоящее время это ведущий метод, в котором проще всего увеличивать число кубитов, однако охлаждающее оборудование является громоздким и дорогим.&lt;/li>
&lt;li>&lt;strong>Метод ионных ловушек (Trapped Ion)&lt;/strong> : Используется IonQ, Quantinuum и др. Ионы (атомы) удерживаются в вакууме с помощью электромагнитных полей и контролируются точными лазерами. Преимущество состоит в том, что все кубиты идентичны, а состояния могут сохраняться долго (долгое время когерентности), однако скорость операций медленнее по сравнению со сверхпроводниками.&lt;/li>
&lt;li>&lt;strong>Фотонный метод (Photonic)&lt;/strong> : Приоритет компании PsiQuantum и др. Использует частицы света (фотоны). Главное преимущество в том, что многие компоненты работают при комнатной температуре и не требуют криогенной среды; он также отлично совместим с существующими технологиями производства кремниевых чипов и оптоволоконной связи.&lt;/li>
&lt;li>&lt;strong>Топологический метод (Topological)&lt;/strong> : Долгое время исследуется Microsoft. Это амбициозный подход, использующий топологические свойства особых частиц, называемых энионами, для создания кубитов, которые фундаментально устойчивы к шуму среды. Теоретически это самый мощный метод, но его физическая реализация считается наиболее сложной.&lt;/li>
&lt;/ul>
&lt;h3 id="путь-к-конечной-цели-отказоустойчивый-квантовый-компьютер-ftqc">Путь к конечной цели: «Отказоустойчивый квантовый компьютер (FTQC)»
&lt;/h3>&lt;p>В мире современных классических компьютеров тоже случаются вычислительные ошибки (например, инверсия битов из-за космических лучей), но они идеально исправляются с помощью «кодов коррекции ошибок», поэтому мы пользуемся смартфонами, даже не подозревая о них. Для выполнения крупномасштабных практических вычислений на квантовых компьютерах аналогичным образом необходима &lt;strong>«Квантовая коррекция ошибок (Quantum Error Correction: QEC)»&lt;/strong> .&lt;/p>
&lt;p>Однако квантовые состояния обладают свойством «разрушаться при измерении», что порождает фатальную дилемму: нельзя напрямую заглянуть внутрь (измерить), чтобы проверить наличие ошибки.
Для решения этой проблемы была разработана теория, позволяющая искусно объединять большое количество нестабильных «физических кубитов» для создания одного стабильного «логического кубита», способного обнаруживать и исправлять ошибки (например, поверхностный код).
Тем не менее, считается, что для создания одного логического кубита потребуется от 1 000 до 10 000 физических кубитов. Чтобы запустить алгоритм Шора с использованием тысяч логических кубитов, потребуется колоссальная система, содержащая миллионы или даже десятки миллионов физических кубитов в целом.&lt;/p>
&lt;p>Сейчас мы находимся в эре, называемой &lt;strong>NISQ (Noisy Intermediate-Scale Quantum — квантовые технологии средних масштабов с шумом)&lt;/strong> . Это переходные устройства без исправления ошибок, работающие на десятках или сотнях кубитов.
По прогнозам экспертов, для достижения конечной цели — создания полностью способного к исправлению ошибок &lt;strong>«Отказоустойчивого квантового компьютера (Fault-Tolerant Quantum Computer: FTQC)»&lt;/strong> — потребуются еще от 10 лет до нескольких десятилетий долгосрочных исследований и разработок.&lt;/p>
&lt;hr>
&lt;h2 id="глава-6-история-и-будущие-перспективы-квантовых-компьютеров">Глава 6: История и будущие перспективы квантовых компьютеров
&lt;/h2>&lt;p>В заключение давайте посмотрим, как зародились квантовые компьютеры и к чему они движутся.&lt;/p>
&lt;h3 id="от-рождения-теории-до-демонстрации-квантового-превосходства">От рождения теории до демонстрации «Квантового превосходства»
&lt;/h3>&lt;ul>
&lt;li>&lt;strong>1980-е годы&lt;/strong> : Физики Пол Бениофф и Ричард Фейнман предложили концепцию компьютера, использующего принципы квантовой механики. Отправной точкой стала фраза: «Если вы хотите моделировать природу, используйте квантовую механику».&lt;/li>
&lt;li>&lt;strong>1994 год&lt;/strong> : Питер Шор публикует квантовый алгоритм факторизации (Алгоритм Шора). Это потрясло мир и привело к притоку колоссального финансирования исследований.&lt;/li>
&lt;li>&lt;strong>1996 год&lt;/strong> : Лов Гровер публикует Алгоритм Гровера, ускоряющий поиск данных.&lt;/li>
&lt;li>&lt;strong>2019 год&lt;/strong> : Историческая веха. Google объявляет, что с помощью 53-кубитного сверхпроводящего процессора «Sycamore» они за 200 секунд выполнили вычисление генерации случайных чисел, на которое классическому суперкомпьютеру потребовалось бы (как считалось) 10 000 лет. Это вызвало огромный резонанс как первая в мире демонстрация &lt;strong>«Квантового превосходства (Quantum Supremacy)»&lt;/strong> (хотя позже IBM и другие улучшили алгоритм со стороны классического суперкомпьютера и возразили, что эту задачу можно решить за несколько дней, что вызвало горячие споры).&lt;/li>
&lt;li>&lt;strong>2023 год и далее&lt;/strong> : IBM анонсирует процессор «Condor» с более чем 1000 кубитов. Кроме того, Гарвардский университет и другие учреждения добились успеха в создании и манипулировании «логическими кубитами», и стали появляться сообщения о ранних демонстрациях технологий исправления ошибок.&lt;/li>
&lt;/ul>
&lt;h3 id="на-пути-к-технологиям-следующего-поколения">На пути к технологиям следующего поколения
&lt;/h3>&lt;p>Квантовый компьютер — это не просто «ЦП следующего поколения с более высокой тактовой частотой». Это подлинный парадигмальный сдвиг в информатике, фундаментально переписывающий само понятие вычислений по правилам квантовой механики, управляющей микромиром.&lt;/p>
&lt;p>Вероятно, при нашей жизни мы не увидим карманных «персональных квантовых смартфонов» (да они и не нужны). Но будущее, в котором мощные квантовые дата-центры в облачных сетях вроде AWS или Azure внезапно откроют лекарство от неизлечимой болезни или изобретут материал для чистой энергии, спасающий от глобального потепления (например, катализатор для синтеза аммиака из атмосферного азота при комнатной температуре), неминуемо приближается.&lt;/p>
&lt;p>Сейчас мы находимся на заре, сравнимой с 1940-ми годами и компьютером ENIAC, который работал на перфокартах, пока жар от огромных вакуумных ламп накалял комнату. Тем не менее, лучшие умы исследователей и инженеров по всему миру напряженно работают, и о технологических прорывах сообщается почти ежедневно.
То, что мы можем в реальном времени наблюдать эволюцию этого нового «рассвета вычислений», означает, что мы живем в чрезвычайно захватывающую историческую эпоху.&lt;/p>
&lt;p>Дверь в квантовый мир только приоткрылась. Мы не можем отвести глаз от того, что будет дальше.&lt;/p>
&lt;hr>
&lt;p>&lt;em>Эта статья призвана в доступной форме объяснить основные концепции квантовых вычислений для бизнес-специалистов и обычных людей, интересующихся технологиями. Пожалуйста, обратите внимание, что некоторые строгие математические и физические определения (такие как детали нотации бра-кет и амплитуд комплексных вероятностей) были несколько упрощены.&lt;/em>&lt;/p></description></item><item><title>Действительно ли квантовые компьютеры уничтожат шифрование RSA? ~ Алгоритм Шора и текущий этап ~</title><link>http://kenji.blog/ru/p/shors-algorithm-and-rsa-breaking/</link><pubDate>Sat, 05 Sep 2026 22:09:21 +0900</pubDate><guid>http://kenji.blog/ru/p/shors-algorithm-and-rsa-breaking/</guid><description>&lt;img src="http://kenji.blog/p/shors-algorithm-and-rsa-breaking/quantum_breaking_rsa_1788613722990.jpg" alt="Featured image of post Действительно ли квантовые компьютеры уничтожат шифрование RSA? ~ Алгоритм Шора и текущий этап ~" />&lt;h2 id="введение-пересечение-криптографии-и-квантовых-компьютеров">Введение: Пересечение криптографии и квантовых компьютеров
&lt;/h2>&lt;p>В современном интернет-обществе основой защиты секретности связи является «криптография с открытым ключом». Наиболее представительным является шифрование RSA, разработанное в 1977 году Роном Ривестом, Ади Шамиром и Леонардом Адлеманом. От покупок в Интернете и просмотра веб-сайтов (HTTPS) до отправки и получения электронной почты, шифрование RSA служит сердцем интернет-инфраструктуры.&lt;/p>
&lt;p>Однако появление «квантовых компьютеров» указывает на возможность того, что эта безопасность может быть разрушена на корню. В СМИ иногда появляются сенсационные заголовки, такие как «Как только квантовый компьютер будет готов, все пароли в мире будут расшифрованы за секунды». Так ли это на самом деле?&lt;/p>
&lt;p>В этой статье подробно рассматривается механизм GNFS (Общий метод решета числового поля) как классический метод дешифрования, а также окончательный алгоритм дешифрования с использованием квантовых компьютеров — «Алгоритм Шора» (Shor&amp;rsquo;s Algorithm). Мы доступно объясним такие концепции, как квантовое преобразование Фурье и поиск периода, и подробно рассмотрим текущее состояние аппаратного обеспечения в эпоху NISQ (Noisy Intermediate-Scale Quantum) и реальные препятствия для взлома RSA-2048.&lt;/p>
&lt;hr>
&lt;h2 id="основа-rsa-сложность-факторизации">Основа RSA: Сложность факторизации
&lt;/h2>&lt;p>Безопасность RSA зависит от математической асимметрии: «Легко перемножить два гигантских простых числа, но крайне сложно найти (факторизовать) исходные простые числа из результата (составного числа)».&lt;/p>
&lt;p>Например, пусть есть $ p = 61 $ и $ q = 53 $. Вычисление $ N = p \times q = 3233 $ мгновенно. Однако, если дано только «3233» и нужно найти исходные простые числа, факторизация требует экспоненциально больше вычислений с ростом числа.&lt;/p>
&lt;p>В текущем стандарте RSA-2048 используется составное число $ N $ длиной 2048 бит (около 617 десятичных цифр). Если мы сможем факторизовать $ N $, шифр будет взломан.&lt;/p>
&lt;h3 id="классический-подход-gnfs-общий-метод-решета-числового-поля">Классический подход: GNFS (Общий метод решета числового поля)
&lt;/h3>&lt;p>Для факторизации математики разрабатывали различные алгоритмы. Самым быстрым для классических компьютеров в настоящее время является ** GNFS (General Number Field Sieve) **.&lt;/p>
&lt;p>GNFS расширяет вычисления в кольце целых чисел до более абстрактного алгебраического числового поля. Основные этапы:&lt;/p>
&lt;ol>
&lt;li>** Выбор полинома **: Найти полином $ f(x) $, корнем которого является $ N $.&lt;/li>
&lt;li>** Сбор данных (просеивание) **: Найти много пар чисел, разложимых на малые простые (гладкие числа). Это самый долгий этап.&lt;/li>
&lt;li>** Генерация и редукция матрицы **: Создать гигантскую разреженную матрицу и решить её методами линейной алгебры.&lt;/li>
&lt;li>** Вычисление квадратного корня **: Найти факторы (простые множители) $ N $.&lt;/li>
&lt;/ol>
&lt;p>Сложность вычисляется как $ O(\exp((\sqrt[3]{\frac{64}{9}} + o(1)) (\log N)^{\frac{1}{3}} (\log \log N)^{\frac{2}{3}})) $ — это «субэкспоненциальное» время.&lt;/p>
&lt;p>В 2020 году исследователи успешно факторизовали RSA-250 (829 бит) с помощью GNFS, потратив около 2700 процессоро-лет. Но для 2048 бит требуемые вычисления превышают возраст Вселенной в триллионы раз, что делает классические методы непрактичными.&lt;/p>
&lt;hr>
&lt;h2 id="козырь-квантовых-компьютеров-алгоритм-шора">Козырь квантовых компьютеров: Алгоритм Шора
&lt;/h2>&lt;p>В 1994 году Питер Шор представил «алгоритм Шора», который решает проблему факторизации на квантовом компьютере за ** полиномиальное время ** ($ O((\log N)^3) $). Это теоретически означает полный взлом RSA.&lt;/p>
&lt;h3 id="общая-схема-алгоритма-шора">Общая схема алгоритма Шора
&lt;/h3>&lt;div class="highlight">&lt;div class="chroma">
&lt;table class="lntable">&lt;tr>&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code>&lt;span class="lnt"> 1
&lt;/span>&lt;span class="lnt"> 2
&lt;/span>&lt;span class="lnt"> 3
&lt;/span>&lt;span class="lnt"> 4
&lt;/span>&lt;span class="lnt"> 5
&lt;/span>&lt;span class="lnt"> 6
&lt;/span>&lt;span class="lnt"> 7
&lt;/span>&lt;span class="lnt"> 8
&lt;/span>&lt;span class="lnt"> 9
&lt;/span>&lt;span class="lnt">10
&lt;/span>&lt;/code>&lt;/pre>&lt;/td>
&lt;td class="lntd">
&lt;pre tabindex="0" class="chroma">&lt;code class="language-fallback" data-lang="fallback">&lt;span class="line">&lt;span class="cl">graph TD
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> A[Ввод числа N] --&amp;gt; B[Выбор случайного целого a]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> B --&amp;gt; C{НОД&amp;lt;br&amp;gt;a и N}
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> C --&amp;gt;|Больше 1| D[Удача! Найден множитель!]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> C --&amp;gt;|1 Взаимно просты| E[Квантовый компьютер]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> E --&amp;gt; F[Поиск периода r для f_x = a^x mod N&amp;lt;br&amp;gt;через QFT]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> F --&amp;gt; G{Период r четный и&amp;lt;br&amp;gt;a^r/2 ≢ -1 mod N}
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> G --&amp;gt;|Да| H[Вычисление НОД gcd_a^r/2 ± 1, N]
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> H --&amp;gt; I((Успешная факторизация!))
&lt;/span>&lt;/span>&lt;span class="line">&lt;span class="cl"> G --&amp;gt;|Нет| B
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/td>&lt;/tr>&lt;/table>
&lt;/div>
&lt;/div>&lt;h3 id="шаг-1-сведение-к-поиску-периода-классическая-часть">Шаг 1: Сведение к поиску периода (Классическая часть)
&lt;/h3>&lt;p>Выбираем $ a $, взаимно простое с $ N $. Рассмотрим последовательность:
$ f(x) = a^x \pmod N $
Эта функция периодична, и задача — найти её период $ r $. Если период $ r $ найден и он четный, то с помощью:
$ (a^{r/2} - 1)(a^{r/2} + 1) \equiv 0 \pmod N $
и алгоритма Евклида мы можем легко найти факторы $ N $.&lt;/p>
&lt;h3 id="шаг-2-суперпозиция">Шаг 2: Суперпозиция
&lt;/h3>&lt;p>Квантовый компьютер готовит два регистра. С помощью вентилей Адамара первый регистр переводится в ** состояние равномерной суперпозиции ** всех возможных значений $ x $.&lt;/p>
&lt;h3 id="шаг-3-квантовое-модульное-возведение-в-степень">Шаг 3: Квантовое модульное возведение в степень
&lt;/h3>&lt;p>Параллельно для всех состояний суперпозиции вычисляется $ a^x \pmod N $.&lt;/p>
&lt;h3 id="шаг-4-квантовое-преобразование-фурье-qft">Шаг 4: Квантовое преобразование Фурье (QFT)
&lt;/h3>&lt;p>Чтобы извлечь информацию о периоде, применяется ** QFT ** к первому регистру. Благодаря конструктивной и деструктивной интерференции, вероятности неправильных периодов гасятся, а вероятность правильного периода $ r $ усиливается.&lt;/p>
&lt;h3 id="шаг-5-измерение-и-непрерывные-дроби">Шаг 5: Измерение и непрерывные дроби
&lt;/h3>&lt;p>После применения QFT измерение первого регистра дает значение, из которого классическим методом непрерывных дробей находится точный период $ r $. Имея $ r $, мы получаем множители $ N $.&lt;/p>
&lt;hr>
&lt;h2 id="возможности-и-проблемы-эпохи-nisq">Возможности и проблемы эпохи NISQ
&lt;/h2>&lt;p>Будет ли RSA взломан завтра? Ответ — однозначное «Нет», из-за аппаратных ограничений.&lt;/p>
&lt;h3 id="эпоха-nisq">Эпоха NISQ
&lt;/h3>&lt;p>Мы находимся в эре устройств NISQ с десятками/сотнями физических кубитов, подверженных сильному шуму. Декогеренция и ошибки вентилей разрушают результаты сложных алгоритмов вроде алгоритма Шора.&lt;/p>
&lt;h3 id="физические-и-логические-кубиты">Физические и логические кубиты
&lt;/h3>&lt;p>Для исправления ошибок требуется &amp;ldquo;квантовая коррекция ошибок&amp;rdquo; (например, Surface Code). Для создания одного идеального логического кубита требуется от 1000 до 10000 физических кубитов (оверхед).&lt;/p>
&lt;h3 id="ресурсы-для-взлома-rsa-2048">Ресурсы для взлома RSA-2048
&lt;/h3>&lt;p>По оценкам 2021 года от Craig Gidney и Martin Ekerå, для взлома RSA-2048 потребуется:&lt;/p>
&lt;ul>
&lt;li>** Логические кубиты **: ~ 4,096&lt;/li>
&lt;li>** Физические кубиты **: ** ~ 20 миллионов ** (при уровне ошибок $10^{-3}$)&lt;/li>
&lt;li>** Время вычислений **: ~ 8 часов&lt;/li>
&lt;/ul>
&lt;p>В конце 2023 года IBM представила процессор &amp;ldquo;Condor&amp;rdquo; с 1,121 кубитом. Масштабирование до ** 20 миллионов ** практических кубитов связано с колоссальными инженерными барьерами. Большинство экспертов считают, что для создания отказоустойчивого квантового компьютера (FTQC) потребуется от 10 до 30 лет или больше.&lt;/p>
&lt;hr>
&lt;h2 id="угроза-store-now-decrypt-later-и-эра-pqc">Угроза &amp;ldquo;Store Now, Decrypt Later&amp;rdquo; и эра PQC
&lt;/h2>&lt;p>Считать, что можно расслабиться на 10 лет, преждевременно. Существует угроза ** &amp;ldquo;Store Now, Decrypt Later&amp;rdquo; (Сохрани сейчас, расшифруй позже) **. Злоумышленники собирают и хранят зашифрованные данные, чтобы расшифровать их, как только квантовые компьютеры станут доступны.&lt;/p>
&lt;p>В ответ на эту угрозу NIST ускоряет стандартизацию ** Постквантовой криптографии (PQC: Post-Quantum Cryptography) **.
Основные направления PQC:&lt;/p>
&lt;ul>
&lt;li>** Криптография на решетках (Lattice-based cryptography) **: На основе задачи LWE (Kyber, Dilithium).&lt;/li>
&lt;li>** Криптография на кодах (Code-based cryptography) **: Сложность декодирования кодов.&lt;/li>
&lt;li>** Многомерная криптография (Multivariate cryptography) **: Системы квадратных уравнений.&lt;/li>
&lt;li>** Хэш-сигнатуры (Hash-based signatures) **: Только на основе хэш-функций.&lt;/li>
&lt;/ul>
&lt;p>Основные платформы, такие как Google Chrome и Apple iMessage, уже начали тестировать и внедрять гибридные PQC решения.&lt;/p>
&lt;h2 id="заключение">Заключение
&lt;/h2>&lt;p>Квантовые компьютеры переходят из области фантастики в реальную инженерную задачу. Алгоритм Шора — это великое интеллектуальное достижение, объединившее математику и квантовую механику, обладающее разрушительной силой для основ нашего цифрового общества.&lt;/p>
&lt;p>RSA не устареет завтра, но в свете угроз вроде &amp;ldquo;Store Now, Decrypt Later&amp;rdquo;, масштабный переход криптографии к PQC уже начался. Мы являемся свидетелями смены парадигмы в информационной безопасности.&lt;/p></description></item></channel></rss>