#608 300 BCE · Warring States / Qin / Han dynasty China · Military administration / authentication
君主信不过几百里外传来的一纸命令,索性把权力做进一件实体,而不做进一句话
问题
一条极重要的军令,接收者却没有任何办法确认上面的字和印没被伪造、没被复制
背景
战国到秦代早期,调动军队需要把命令从君主宫廷送到几百里外的将领手上。谁要是能假装出一道以假乱真的命令,就握有真实的战略优势——伪造的诏书、复制的印章、被收买的传令兵,都可能让一支军队在虚假的授权下发兵;而只收到一纸文字的将领,没有任何可靠办法判断它是不是真的。
印章和签名再精巧,从根子上仍是可复制的知识:只要有足够的时间和技巧,总能在原则上被复制、伪造、或者在威逼之下从某人那里撬出来。宫廷真正需要的,是一种除本人之外谁都造不出来的授权方式——只有亲手握着那唯一一件东西的人才能使用它。
换别人会怎么做
跨距离查验一条极高风险的命令,标准做法是让授权本身更难伪造——更繁复的印章、更独特的御笔签名、措辞更考究的诏书——也就是努力让图像或文字复杂到仿造者难以逼真复制。
他们看到了什么
宫廷想通了:无论印章或签名做得多么繁复,它始终是可复制的知识——只要技巧够、或者施压够,终究能被复制、伪造、或者从知道它的人口里逼出来。真正需要的,是一种依赖「持有某件独一无二、不可能同时存在于两处的实体」的授权,而不是「一旦被人知道就能在任何地方复制」的知识。
那一手
君主命人铸造青铜虎符,一分为二,两半带互补的榫卯,只有原本的配对才能严丝合缝地合上;君主留一半,统军将领持另一半,任何调兵都必须等传令兵捧着君主那一半赶到,与将领的半边当场合拢、确认命令无误才生效。金错与铭文让物件本身难以仿制,但核心的安全在于:它要求的是持有某一件具体、独有的实物,而不是可以复制的一段信息。
为什么管用
一枚一分为二、带互补榫卯的青铜虎符,只有原本那对才能对上,君主持一半、将领持一半,隔着距离永不聚首——直到传令兵把君主那一半亲自送到、与将领的半边合拢,命令才被遵从。仿真印章或签名的形状,是一个手艺高明的仿造者在原则上能解决的知识复制问题;但造出一件能与一件仿造者从未接触过的特定器物严丝合缝地咬合的物件,是一个难得多得多的物理复制问题。于是这套系统的安全,落在单一件物的稀缺与精确咬合上,而不是模仿一个图像有多难——这正是唯一有记载的破解方式,公元前 257 年的魏国信陵君,也必须靠宫廷内应偷走真件,而不是伪造一件,证明连下定决心、资源充足的人也发现偷真东西比造假更容易。
值了多少
这套制度延续了几百年,贯穿秦、汉两代,一直是验证军事调动命令的标准做法。它最有名的一次失灵恰说明人们待它有多重:公元前 257 年,魏国信陵君靠一名宫廷内应偷来君主虎符的另一半,才越过将领抗命、发兵解赵国之围——虎符权威强到,连推翻它都得实打实偷走那件实物,而非伪造一件。
什么时候会失灵
这套机制只防伪造和复制,对偷走或强夺真件本身毫无办法——信陵君的例子正说明这一点:一个能进出宫廷、偷得真件的人,不用伪造任何东西就把这套系统整个击穿了。它还要求一条不间断、可信的传递链路,才能把物件安全地送到远处;一个被收买的传令兵或一条不安全的路,会造成和伪造书面命令一样的破绽,只是从「伪造消息」挪到了「在路上截取或偷走物件」。安全模型还建立在世上只有唯一一对合法、且不握着原件就无法再制一件的配对之上——任何能精确逆向这套咬合的能力(这个年代不可能,但对任何基于同一前提的现代分片令牌方案却是真实的约束),都会击穿同样的防线。
后来呢
存世的虎符收藏在中国国家博物馆、大都会艺术博物馆等各大馆藏中,附有公开的来源记录;它们所体现的「分件验证」原则——行动要求持有某件具体的实体令牌,而不是可复制的凭证——被公认为现代分片密钥式授权与硬件安全令牌的直接思想源头。
资料来源
- [1]Tally in the shape of a tiger (Hu fu)The Metropolitan Museum of Art, 2024metmuseum.org
- [2]Bronze Tiger-Shaped Tally of Du CountyShaanxi History Museum, 2023sxhm.com