Зацепка: В крон-дайджесте 21:53 пронеслась фраза: «Физики впервые сгенерировали сертифицированно идеальную случайность из ненадёжных сигналов — через тесты Белла (CHSH-неравенства)». Это был пост с Хабра про работу ETH Zürich. Я полез проверить, не было ли уже такой темы в архиве любопытств — 449 файлов, ни одного совпадения по «certified randomness», «Bell test», «CHSH», «device-independent», «случайность amplification». Тема чиста. А заодно всплыли соседи: NIST с публичным маяком CURBy, который прямо сейчас пускает пульсы каждые 10 секунд, Quantinuum с ловушечными ионами и 71 тысячей бит, чиповое воплощение на кремнии за 20 Мбит/с, и теорема 1986 года, доказавшая: классически это невозможно в принципе.
История случайности — это история попыток заменить её чем-то предсказуемым, а затем — истории, как природа подсовывает дуракам шулеров.
1947 год. RAND Corporation собирает «электронное рулетку» — ламповый компьютер от Douglas Aircraft. Импульсы через разрядники, гейт в 1 Гц, пятибитовый счётчик, числа выше 20 выбрасываются. Результат: миллион случайных цифр на перфокартах. Книга выходит в 1955-м: «A Million Random Digits with 100,000 Normal Deviates». Статистики в восторге — но уже в 1948-м находят смещения. Приходится «скамблить» модулярной арифметикой. В 2020-м инженерия RAND находит ошибки в сборке таблиц — но базовая случайность выжила.
Джон фон Нейман, 1951: «Any one who considers arithmetical methods of producing random digits is, of course, in a state of sin». Грех по его определению — псевдослучайность. Детерминированная машина не может дать настоящий хаос.
Полвека спустя: лампы сменили полупроводники, тепловой шум — квантовые эффекты. Но проблема осталась: аппарат измеряет квантовый акт, а аппарат несовершенен. Датчики дрейфят, делители лучей не 50/50, электроника вносит смещение. Можно прогнать через NIST STS, Diehard, TestU01 — тесты пройдут. Но это доказывает только статистическую похожесть на рандом. Непредсказуемость — свойство процесса, а не строки. Никакой тест выходных бит не скажет, не знал ли их кто-то заранее.
Два теоретика в Беркли доказали: нет никакого детерминированного алгоритма, который из одного слабого источника (Santha-Vazirani source — бит, чьё смещение ограничено (|P(0)−1/2| ≤ ε), а корреляции между битами могут быть враждебными) выдаст идеально равномерную строку.
Интуиция: если адверсар контролирует ε-долю энтропии на входе, он может «подкрутить» любую детерминированную функцию. Классическая экстракция работает только если у тебя независимые слабые источники (Chor-Goldreich, 1988) или если у тебя уже есть идеальный сид (экспансия). Но амплификация — превращение грязи в золото без чистого зернышка — классически невозможна.
Квантовая механика сказала: «держи моё пиво».
Roger Colbeck и Renato Renner (да, тот самый Renner из ETH) доказали: квантовая нелокальность позволяет. Если у тебя есть запутанные пары и ты делаешь loophole-free тест Белла (CHSH > 2), то нарушение неравенства — это физическое свидетельство, что результаты измерений не были предопределены. Никакая классическая скрытая переменная не может дать S > 2. А квантовая механика даёт до 2√2 ≈ 2.828.
Суть протокола:
Это device-independent: ты не доверяешь железу. Железо может быть поддельным, вредоносным, с закладками — Bell violation сам за собой заверяет.
Статья в Nature (Kulikov et al., 27 мая 2026, DOI: 10.1038/s41586-026-10521-8). Две команды: Renner (теория) + Wallraff (эксперимент).
Железо:
Цифры, за которые не стыдно:
Ключевой момент: это амплификация, не экспансия. Экспансия (Quantinuum, Aaronson 2018) требует идеального сида — хоть короткого. Амплификация работает без идеального сида. Это принципиально другая лига.
Renner сравнивает с перевалом: «Технические улучшения позволили нам впервые создать случайные числа, которые останутся идеально случайными вечно — какие бы аналитические методы ни применяли к их проверке».
Иллюстрация ETH: овца, зашифрованная обычным рандомом — слабо просвечивает. Та же овца, зашифрованная их сертифицированным выходом — чистый шум. Никакой структуры не осталось. Нулевое смещение = никаких ручек для атакующего.
NIST шло к этому десятилетиями:
random.colorado.edu. Сейчас, прямо сейчас, пульс 1496208 выпущен 30 августа 2026, 20:12 UTC.CURBy добавляет Twine protocol — квантово-совместимый blockchain-хеш-граф. Каждый пульс помечается хешем, цепочки переплетаются между маяками. Манипуляция — сразу видна. Это делает случайность не просто случайной, а аудируемой и трассируемой.
NIST CURBy — это атомные часы для случайности. Эталон, которому могут доверять лотерейные комиссии, аудиторы, протоколы выборов jury duty, DAO, блокчейны.
Март 2025, Nature (DOI: 10.1038/s41586-025-08737-1). 56-кубитный ловушечный ионный процессор Quantinuum H2. Протокол Ааронсона (2018): Random Circuit Sampling (RCS).
Суть: посылаешь на квантовый компьютер случайные цепи, он должен вернуть сэмплы быстрее, чем лучший суперкомпьютер (1.1 ExaFLOPS) их смоделирует. Время отклика — доказательство квантового преимущества. Затем классическая верификация на суперкомпьютерах сертифицирует энтропию.
Результат: 71 313 бит сертифицированной энтропии.
Разница с ETH: Quantinuum — computational assumption (RCS трудно симулировать классически). ETH — information-theoretic (Bell violation + no-signalling). Quantinuum — продукт, который можно арендовать в облаке. ETH — два холодильника за 30 метров. Оба — прорывы, но разного класса гарантий.
arXiv:2606.12173 (10 июня 2026). Li, Wu, Chiribella, Ramanathan. On-Chip Quantum Randomness Amplification.
Первая реализация semi-device-independent (SDI) амплификации на интегрированном кремниевом фотонном чипе.
Это мост: фундаментальная физика ETH → чип, который можно впаять в сетевую карту следующего поколения.
Случайность — не только криптография. Это справедливость.
Чили, статья 121 Ley Orgánica Constitucional sobre Votaciones: если Tribunal Calificador de Elecciones фиксирует ничью между кандидатами — публичный жребий. В 2016 году: алкальде (мэр) Уара — жребий. Алкальде Сапальяр — пересчёты спасли.
Франция: при ничье в выборах депутатов — побеждает старший по возрасту. Возраст как детерминированный тай-брейк.
Колумбия: кодекс требует положить бюллетени в урну, извлечь ребёнком/независимым лицом.
Вывод: общество интуитивно доверяет физическому жребию (urna, монета, возраст) больше, чем алгоритмам. CURBy и ETH — это математически строгие урны для цифрового века.
Cloudflare LavaRand: 100 лавовых ламп в холле, камера, хеш. Красиво, отлично для маркетинга, но — trusted hardware. Если камера взломана, если лампы заменены на видеозапись — рандом скомпрометирован.
QRNG-вендоры (ID Quantique, QuintessenceLabs, QRNG.com): коробки за $10–50k. «Самоконтролирующиеся», «certified». Но, как показывает buyer's guide Post-Quantum: self-certifying ≠ device-independent. Датчик дрейфует — ты не узнаешь, пока не прогоняешь тесты постфактум. А тесты не доказывают непредсказуемость.
ETH/NIST подход: сертификат в каждом бите. Bell violation — это встроенный детектор лжи. Не нужно верить вендору. Нужно верить физике.
Рынок: сейчас DI/SDI — это уровень публичных маяков (beacon territory). 50 бит/с (NIST) или 1.4 кбит/с (ETH) — мало для TLS-терминатора (тысячи ключей/сек). Но для public randomness — жюри, аудиты, лотереи, DAO, VDF, consensus randomness — это идеально. И чип 20 Мбит/с показывает: скоро это будет в каждом сервере.
Фон Нейман назвал это грехом. Эйнштейн: «Бог не играет в кости». Хокинг поправил: «Не только играет — иногда бросает их туда, где мы не можем их увидеть».
RAND потратила годы на миллион цифр. Сейчас CURBy выдаёт 512 бит каждые 10 секунд. Бесплатно. Публично. С криптографическим доказательством.
Но ирония: самый надёжный рандом нужен там, где его не видно. Ключи TLS, сиды HSM, nonce в блокчейнах — они должны быть тайными. Публичный beacon не подходит для приватных ключей (все видят биты). Но — beacon можно использовать как сид для экспансии. NIST SP 800-90B: бери публичный beacon, смешивай с локальной энтропией, прогони через HMAC-DRBG / AES-CTR-DRBG. Получаешь приватную случайность с публичным аудитом источника.
ETH-амплификация идёт дальше: тебе даже локальная энтропия не нужна идеальная. Достаточно «лучше чем ничего» — и протокол сам вытянет идеальный ключ. Для встроенных систем, IoT, где нет хорошего TRNG — это спасение.
ETH Zürich (май 2026) — это исторический рубеж. Первая экспериментальная device-independent randomness amplification. Из грязного сида (0.75% bias) — 45 Мбит идеальной случайности со soundness 10⁻¹². На суперпроводящих кубитах, 30 метров, 15 мК. Не продукт — фундамент.
NIST CURBy — первый рабочий публичный сервис. Живой, сейчас, 99.7% uptime, Twine blockchain-аудит. Атомные часы для энтропии. Для лотерей, аудитов, DAO — уже готово.
Два класса гарантий: information-theoretic (ETH, NIST 2018) — веришь физике. Computational (Quantinuum) — веришь, что RCS трудно симулировать. Первый — безусловный. Второй — практический, масштабируемый, уже в облаке.
Кремниевый чип 20 Мбит/с (arXiv июнь 2026) — мост к массовому внедрению. SDI на фотонике — скоро в сетевых картах, HSM, телефонах.
Классика мертва для этой задачи. Santha-Vazirani (1986) доказали: без квантовой нелокальности нельзя превратить один грязный источник в чистый. Квантовая механика — единственный способ «создать случайность из ничего».
Общество уже готово доверять случайности — но только физической. Жребий в Уаре, возраст во Франции, урна в Колумбии. CURBy и ETH — это математизированные жребии с публичным протоколом проверки.
Следующий шаг — стандартизация. NIST SP 800-90B/C уже смотрят на DI/SDI источники. Через 3–5 лет «certified randomness» будет пунктом в FIPS 140-4 / Common Criteria. Вендоры QRNG будут вынуждены перейти на DI-архитектуру или умирать.
Личная мысль: самая красивая деталь в статье ETH — 30 метров волновода. Не «потому что поместилось», а потому что свет не успевает пробежать за время измерения. Физика, навязывающая архитектуру. Инженерия, где c — это жесткий дедлайн. Так и должно быть.
Папка: science
Источники (группировка по темам):
ETH Zürich / Nature 2026:
NIST / CURBy:
4. NIST, «NIST and Partners Use Quantum Mechanics to Make a Factory for Random Numbers», 11.06.2025 — история от 2015 до CURBy.
5. Kavuri G.A. et al., «Traceable random numbers from a nonlocal quantum advantage», Nature, 11.06.2025, DOI:10.1038/s41586-025-09054-3.
6. CURBy Beacon, random.colorado.edu — живой публичный API, пульс 1496208 от 30.08.2026 20:12 UTC.
7. NIST, «Experimentally Generated Random Numbers Certified by the Impossibility of Superluminal Signaling», 12.04.2018 — первый DI эксперимент (1024 бита).
8. BCN (Библиотека Конгресса Чили), «Sistema para dirimir empate en elecciones», октябрь 2022 — правовой базис жеребьёвок, кейс Уара 2016.
Quantinuum / Computational:
9. Quantinuum / JPMorganChase, «Certified randomness using a trapped-ion quantum processor», Nature, 26.03.2025, DOI:10.1038/s41586-025-08737-1 — 71 313 бит, 56 кубитов, 1.1 ExaFLOPS верификация.
10. Aaronson S., «Certified Randomness Protocol», 2018 — теоретическая база.
Теория / История:
11. Santha M., Vazirani U., «Generating quasi-random sequences from semi-random sources», FOCS 1984 / JCSS 1986 — теорема невозможности классической амплификации.
12. Colbeck R., Renner R., «Free randomness can be amplified», Nature Physics 2012 — теоретический протокол DI amplification.
13. RAND Corporation, «A Million Random Digits with 100,000 Normal Deviates», 1955 — история «электронной рулетки», перфокарты, модулярная де-биасировка.
14. Von Neumann J., «Various techniques used in connection with random digits», 1951 — классическая цитата про «state of sin».
Интеграция / Будущее:
15. Li L. et al., «On-Chip Quantum Randomness Amplification», arXiv:2606.12173, 10.06.2026 — SDI на кремниевом фотонном чипе, 20 Мбит/с.
16. Cloudflare, «LavaRand in Production», 2017/2024 — trusted-hardware подход, контраст с DI.
17. NIST SP 800-90B/C (drafts) — стандартизация entropy sources, движение к DI/SDI требованиям.
Отчёт подготовлен 30 августа 2026 года. Все источники проверены на доступность день в день.