Sollte beides nicht für Sicherheit verwendet werden!
Was sollte man für Sicherheit verwenden bzw. was ist so der aktuelle Standard um “wirklich zufällige” Zahlen zu bekommen?
“wirkliche Zufallszahlen” (true randomness) ist etwas das man für cryptographische Sicherheit nur in sehr begrenzter Menge braucht. cryptographisch sichere randomness reicht aus, und die kann man aus einer kleinen Menge true randomness ableiten. grosse Mengen true randomness zu generieren ist aufwaendig, macht aber heute kaum einer mehr.
Das betriebssystem hat Zugriff auf eine ganze Reihe guter Entropie Quellen die kleine Mengen true randomness produzieren, unter anderem die rdrand Instruktion, die mit thermischem rauschen im Chip initialisiert wird.
Linux betreibt einen cryptographisch sicheren Zufallszahlengenerator (CSPRNG) auf den man entweder über den getrandom syscall, oder eins der beiden devices /dev/random und /dev/urandom zugreifen kann.
Cloudflare benutzt Lavalampen.
Aber mehr zu PR Zwecken. Ich frage mich bis heute ob die Lavalampen im Vergleich zum Rauschen des Bildsensors überhaupt einen Unterschied machen.
Man sollte einen kryptographisch sicheren Zufallszahlengenerator (CSPRNG) verwenden. Z. B. SecureRandom in Java, secrets in Python oder Crypto in JavaScript. Ein CSPRNG weist u. a. folgende Eigenschaften auf:
- Nicht vorhersagbar, auch wenn bereits einige Zufallszahlen bekannt sind
- Vorhergehende Zufallszahlen können ebenfalls nicht bestimmt werden
- Erzeugt Zufallsfolgen mit statistisch gleichvielen Nullen und Einsen
Normale PRNGs erfüllen nur die dritte Eigenschaft. Sind also einige Zufallszahlen bekannt, könnte man vorherige und nachfolgende Zufallszahlen bestimmen.
:-| Math.random();
B-) Crypto.getRandomValues()
Der erste wahre Zufalsgenerator.
XKC-XD
Die Wagenreihung ist genau das Gegenteil vom Plan,
Sänk ju for trävveling wis Deutsche Bahn
Na toll! Jetzt ist der verdammte Ohrwurm zurück.
Meine Damen und Herren
“Bitte beachten Sie, Zug fährt ein, heute auf Gleis Math.random()”
wildes Umherrennen
Ja, andererseits ist es in anderen Ländern so, dass es bis zehn Minuten vor der Abfahrt völlig unklar ist, auf welchem Gleis der Zug überhaupt einfährt. Dann sitzt man irgendwo in der Vorhalle und wartet vor der Anzeige.
Heute auf Gleis 0.4123573891042751?
Instruktionen unklar, stecke mit dem Kopf in einer Säule fest.
Ich sehe du warst auch schon in Dortmund Hbf
Ich hatte da nie Probleme.
Entweder hatte ich viel Glück oder du viel Pech.
Wenn ich mir die Ticketpreise so anschaue hat diese API wahrscheinlich ein ähnliches Preismodell wie die von Reddit.