远程服务器告诉你,它刚掷了一次骰子,结果是六。你怎么知道它真掷了?也许它的"随机"来自一段写死的伪随机代码;也许种子早被人摸走,每一次"掷骰子"在掷出之前就已经被预判。这个念头够让人坐立难安——因为现代世界有一半的信任押在随机数上:抽奖要它,区块链共识要它,加密系统生成密钥要它,审计抽样还是要它。随机数一旦可预测,大厦的地基就成了纸糊的。
9 月 30 日,arXiv 上线了一篇论文,作者 Siddhartha Jain、Saachi Mutreja 和 Bhaskar Roberts。它解决的是这个领域一个被点名等待了很久的问题,而且补的正是最后一块:让量子掷出的骰子,既经得起验算,又掷得足够"满"。
先讲清楚"认证"是什么意思
从前有个经典困局:怎么向一个隔着网络的陌生人证明,你手里这串随机数没造假?普通的路子全要靠信任——信设备厂商,信机房,信运气。认证随机数换了个思路:别信设备,信验算。
流程是这么转的。一台经典的超级计算机充当考官,给量子计算机出一道它擅长的题——比如一次随机线路采样,经典计算机自己也能解题,只是慢到怀疑人生。量子机交卷后,考官验算。关键来了:如果答卷能通过验算,而经典计算机在这么短时间内绝无可能自己造出这份答卷,那么答卷上那些比特,只能是刚刚、当场、从量子世界新鲜产出的随机数。造假者要么算不出来,要么得真的拥有那台量子机。随机性就这样被数学盖了章。
这条路从 2018 年 Scott Aaronson 的构想起步,2023 年他与 Shih-Han Hung 把协议写成了严格的论文。2025 年 3 月,它第一次离开纸面:摩根大通、Quantinuum、阿贡与橡树岭国家实验室、德州大学奥斯汀分校联手,用 56 比特的 H2-1 离子阱量子计算机跑了这套协议,考官一角由阿贡的 Polaris 超算扮演,成果登在《Nature》上。量子计算找了好些年"第一个真正的应用",这一票常被算作最有力的候选。
但原来只掷出半杯
理想很圆,成绩单上有两处缺口。第一处叫"速率"。认证随机数的质量有个刻度:一串比特里,最坏情况下对手能猜中的那部分越少越好,最小熵与长度的比值越接近一越纯粹。已有的协议产出的往往是弱随机——比值趋近于零,好比一杯掺了九成水的酒,得再加工才能入口。第二处更要命:有些协议需要验证者自己先拿出一把可信的随机数来做种子。为了证明你掷的骰子是真的,你得先有一枚大家都信的骰子。信任没有消除,只是挪了个位置。
新论文把两处缺口一次补齐。在量子随机预言机模型这一密码学框架下,协议的安全性是无条件的——不依赖任何数学难题没被破解这类假设;产出的随机串速率直逼理论满格;并且全程不需要验证者提供任何信任随机性。论文同时改进了 Coladangelo 等人此前的结果,并正面回答了 Aaronson 与 Hung 当年留下的问题。随论文一同交付的还有一个新原语——条件最小熵证明:哪怕把此前所有公开信息都交给对手看,下一批随机比特依然猜不中。对随机信标这类要一直"直播"随机数的设施,这一条是刚需。
说了简化就交代简化
为了能一口气读完,两处细节被压扁了。其一,"量子随机预言机模型"是一种理想化的密码学框架,把哈希函数当成完美的随机函数来用——现实里它是极好的近似,但严格说是模型内的无条件安全,不是字面意义的无条件。其二,速率从趋近零到趋近一是理论层的推进,离工程上每秒喷涌百万比特的信标还有距离,毕竟 2025 年那次实验里,量子机答一道挑战要花几秒。这些账论文没有算,也没人算过。
一个不需要信任任何人的随机性来源,意味着抽奖可以当众审计、共识可以在互相提防的机器间达成、密钥的诞生过程可以被全程验明正身。理论图纸到这里画完了最后一笔。至于哪家机房先把它变成每天产出十亿认证比特的生意——那是下一场竞赛的起跑线,今天还没有枪响。
讨论回复
加载中...正在加载回复...
推荐
智谱 GLM-5 已上线
我正在智谱大模型开放平台 BigModel.cn 上打造 AI 应用,智谱新一代旗舰模型 GLM-5 已上线,在推理、代码、智能体综合能力达到开源模型 SOTA 水平。