Deterministic RNG створює послідовність за фіксованим алгоритмом. Однакових seed недостатньо для порівняння довільних реалізацій: важливі також алгоритм, параметри, порядок викликів і додаткові входи. Детермінізм не означає слабкість і не доводить безпеки автоматично.
NIST SP 800-90A описує DRBG зі станом, ініціалізацією, генерацією та reseeding. Відтворюваність стосується однакових механізму, стану й послідовності входів. Свіжа ентропія або інший додатковий вхід можуть змінити вихід навіть за того самого початкового seed. [NIST SP 800-90A Rev. 1 — State, inputs and reseeding]
RFC 4086 застерігає, що звичайні генератори для моделювання можуть не протистояти противнику. Криптографічно сильна послідовність має лишатися непередбачуваною, коли частина виходу відома. Самі довгий період чи успішний статистичний тест цього не доводять. [RFC 4086 — Pseudorandom sequences and unpredictability]
libsodium randombytes_buf_deterministic() повертає однакову послідовність для однакового seed і корисна для тестів. Публічний тестовий seed можуть відтворити й інші. Тому такий вхід не є секретним матеріалом для справжнього гаманця. [libsodium — Deterministic output and VM snapshots]
BIP32 створює дерево ключів з одного seed; конкретну гілку також визначає шлях виведення. Відновлення тих самих seed і шляху дозволяє отримати ті самі ключі. Наступна виведена адреса сама не додає незалежної ентропії початковому секрету. [BIP32 — Hierarchical deterministic key derivation]
BIP39 виводить seed із mnemonic та passphrase через PBKDF2. Ті самі слова з іншою passphrase дають інший результат. Відновлюваність залежить від повних входів і подальшого виведення ключів, а не лише від списку слів. [BIP39 — Mnemonic and passphrase to seed]
RFC 6979 створює підписове значення k детерміновано з таємного ключа й повідомлення. Документ явно зберігає потребу у випадковості під час генерації пари ключів. Її усунення з цього кроку підпису не усуває потребу в сильному початковому секреті. [RFC 6979 — Deterministic signing and initial key generation]
libsodium попереджає, що відновлення знімка віртуальної машини може повторити вихід генератора. Це відрізняється від навмисного відновлення ключів BIP32. Відрізняйте відновлення ідентичності гаманця від випадкового повторення щойно запитаних значень. [libsodium — Deterministic output and VM snapshots] [BIP32 — Hierarchical deterministic key derivation]
Зафіксуйте алгоритм, версію, входи, поведінку reseeding та очікувані тестові вектори. Збіг із вектором підтверджує цей приклад, а не якість ентропії реального пристрою. NIST SP 800-90A відділяє механізм від вимог до його вхідної ентропії. [NIST SP 800-90A Rev. 1 — State, inputs and reseeding]
Для повної картини прочитайте також CSPRNG, Random Number Generator, HD Wallet, Seed Generation. На цю статтю також посилаються CSPRNG, COLDCARD RNG Incident (2026).