#1207 1962 · Sandia National Laboratories, under Kennedy Administration's NSAM 160 · Nuclear weapons security / defense
肯尼迪把每一个核武器解锁码都一分为二,这样任何一个人都没法独自把武器解锁
问题
美国前沿部署核武器的实际保管人员,可以不经总统授权就把武器解锁
背景
冷战初期,美国已经在北约基地和其他海外前沿据点部署了数千枚战术核武器,实际保管权握在当地驻军指挥官手里,有些情况下甚至是盟国部队。华盛顿没有任何办法保证,每一个能接触到武器的军官,在危机中或者敌方压力下,一定会等总统授权,而不是自作主张把武器解锁使用——当赌注是一次核爆炸时,任何纯靠程序规定或纪律守则都没法把这个保证做到万无一失。
肯尼迪政府把桑迪亚国家实验室已经在做的工作正式确定下来,在 1962 年的《国家安全行动备忘录第 160 号》中下令:授权机制要内置到武器本身,而不是靠信任守卫它的人。桑迪亚的工程师从 1960 年起就在研发一种机电组合锁,可以直接接入武器的解锁电路。
换别人会怎么做
当时能用的办法都是针对人的:更严格地审查保管人员,更严格地训练他们,靠信任指挥链去防止未授权使用——但这些做法始终留了一个漏洞:单独一个人,或者本地一小撮串通好的人,仍然实际掌握着一件他们自己就有能力独自解锁的武器。
他们看到了什么
只要一个人能独自行动,再严格的审查也去不掉这个风险。把密码拆开,让任何个人都不可能掌握完整密码,未授权使用就从「被禁止」变成了「机械上做不到」。
那一手
每一枚武器都装上了一个「许可动作锁」(Permissive Action Link):一把组合锁,密码被拆开,没有任何一个保管人员单独掌握解锁所需的完整序列。解锁需要两名或以上获得授权的人同时、各自独立输入自己那部分密码——这是一条被硬件本身固化下来的「双人规则」,就算是一个完全被信任、动机也完全正当的人,只要没有第二个人同时配合,实际持有武器也没法独自使用它。
为什么管用
把「双人」这个要求接进武器自己的解锁电路,而不是写进政策文件,这道保障就在最关键的时刻拿掉了「靠人判断」这一环:没有规则可以违反,只有一个物理动作,缺了第二方独立、同时的配合就完不成。这把未授权使用从一次纪律失守,变成了至少两个人之间的协调难题,而这种协调——尤其是在被胁迫或保密状态下——要难安排得多。
值了多少
整个 1960 年代,许可动作锁被装到了美国前沿部署的全部武器上;至今没有记录在案的未授权引爆或武器被夺事件。
什么时候会失灵
这套机制成立的前提是:被拆分密码的几名保管人员真的相互独立,不会串通,也不会一起被胁迫;而且这把锁不能被某个能深入接触武器内部结构、而非其授权接口的人绕过——一个资源足够、又实际拿到武器且有充裕时间的国家级对手,理论上可以直接攻击锁本身,而不是去攻击守着密码的人。
后来呢
「知识拆分、双人控制」后来成了全世界核武器保管的标准架构,这个概念后来还直接启发了现代公钥密码学里的密钥拆分思路。
资料来源
- [1]How the Presidency Took Control of America's Nuclear ArsenalSmithsonian Magazine, 2018smithsonianmag.com
- [2]The U.S. Nuclear Presence in Western Europe, 1954-1962, Part IINational Security Archive, George Washington University, 2020nsarchive.gwu.edu