RNG认证 vs 密码学证明:两种"公平"的真实差距
打开任何一家在线扑克或棋牌平台的页脚,大概率能看到"RNG 已认证"的徽章。这个徽章有真实价值,但它常被误读为"整个平台的公平已被认证"。这篇文章讲清 RNG 认证的实际边界,以及它和密码学证明之间的差距。
RNG 认证实际检查什么
第三方实验室对平台的随机数生成器做统计与实现审查,通常包括:
- 统计随机性:输出序列通过一系列统计测试,无可检测的偏差和周期
- 种子与熵源:种子的来源和管理方式符合规范
- 洗牌算法实现:洗牌代码正确使用随机数、无实现偏差
- 当时的代码版本:以上全部针对送审那一刻的那份代码
这些检查是专业且有意义的——问题在于它们没有覆盖的部分。
认证没有覆盖的四个环节
- 部署一致性:审的是版本 A,线上跑的是不是版本 A?认证本身不含持续的部署校验
- 生成之后的路径:随机牌序生成后、抵达玩家之前,中间件、数据库、运维通道有没有可能读取或改写?
- 访问控制:谁能查询"当前牌局的完整牌序"?认证不审计平台的内部权限治理(参见超级账号丑闻史——出事的平台同样有认证)
- 玩家可验证性:出了争议,玩家能否独立复核?认证给的是一份报告,不是给玩家的验证工具
一句话:RNG 认证证明"骰子是均匀的",但从骰子掷出到结果展示之间的整条流水线,仍然要求你信任平台。
密码学证明补上哪几层
可验证公平体系(如心理扑克协议)用数学替代信任,恰好覆盖认证的盲区:
- 部署一致性 → 复现构建:任何人可从公开源码编出与线上一致的产物
- 生成后路径 → 多方加密:牌序在多方加密状态下流转,不存在"生成后的明文"可供篡改
- 访问控制 → 密钥分散:底牌解密材料只在收牌玩家手里,内部人无权限可滥用
- 玩家可验证性 → 公开校验器:每手牌可被任何人独立复验
怎么正确解读平台的公平声明
看到"公平认证"时,问四个问题:认证的对象是什么(RNG 还是整个发牌链路)?认证的版本和线上版本如何对应?玩家拿到争议手牌的完整记录有多容易?有没有独立于平台的验证工具?能全部给出可检查答案的平台凤毛麟角——这也正是 Fair Poker 把全套验证材料公开的原因:让这四个问题都有"自己动手查"的答案。