Nostr WoT
IntermedioSecurityPermissionsAuthentication

Elige qué relays pueden autenticar tu cuenta

Autoriza un relay para una web o para todos los sitios conectados y aprende a revocar ese acceso.

·3 min de lectura
Elige qué relays pueden autenticar tu cuenta

En Nostr WoT 0.8.7, conectar una web o permitir firmas ordinarias no la autoriza automáticamente a identificarte ante cualquier relay. Las API HTTP tienen su propia guía de autenticación de backends.

Web y relay son partes distintas

https://client.example puede conectarse a wss://relay.example. Es normal utilizar relays independientes. Con NIP-42, el relay envía un desafío y el cliente solicita un evento de autenticación firmado. Este identifica tu clave pública, sin entregar la privada ni permitir otras firmas.

La solicitud muestra la web y el relay. El botón de código abre el evento completo. Esta autenticación no tiene método HTTP.

Elige el alcance

OpciónAlcance
AprobarLa solicitud actual
Aprobar siempreEsta web, esta cuenta y este relay
Siempre para todos los sitiosLos sitios conectados con acceso a tu identidad, para esta cuenta y este relay
RechazarLa solicitud actual
Rechazar siempreRecuerda la denegación para esta web, cuenta y relay

Las opciones recordadas están en las flechas junto a los botones. El permiso usa la URL normalizada del relay, no solo el nombre mostrado: otra ruta o puerto no queda autorizado automáticamente.

La opción para todos los sitios evita repetir la autorización al usar el mismo relay en varios clientes. También puede aplicarse a webs que conectes después. No conecta webs nuevas, concede acceso a la identidad, cubre otras cuentas, permite firmas ordinarias ni autoriza backends HTTP. Una denegación específica de un sitio tiene prioridad. Desactivar su acceso a la identidad o desconectarlo sigue bloqueándolo, incluso con un firmante NIP-46.

Revoca el acceso

Abre Permisos para la cuenta activa y ve a la sección de autenticación al final. La tabla contiene permisos por sitio. El enlace inferior abre la tabla de relays autorizados para todos los sitios conectados. Puedes revocar cada entrada.

Desconectar una web elimina sus permisos particulares. Un permiso compartido continúa para otras webs conectadas, pero no sirve a la desconectada. Eliminar una cuenta borra sus permisos. La revocación afecta a firmas futuras; no deshace una prueba enviada ni cierra un WebSocket ya autenticado. El cliente debe cerrar esa conexión.

Comprobaciones y límites

La extensión obtiene el origen del navegador y exige un marco principal. Rechaza iframes, orígenes opacos o inconsistentes y transportes inseguros salvo excepciones explícitas de loopback. Valida etiquetas de relay y desafío sin ambigüedades, URL, contenido y vigencia. Repite comprobaciones tras esperar aprobación o desbloqueo. Las autorizaciones generales y masivas no omiten este consentimiento; cambiar de cuenta invalida las solicitudes anteriores. Las respuestas NIP-46 deben coincidir exactamente con el evento aprobado y la cuenta esperada.

La extensión no controla el WebSocket del cliente. El relay debe validar firma, dirección, fecha y desafío para esa conexión. El firmante no puede demostrar que el cliente obtuvo honestamente el desafío ni impedir todo reenvío.

Autenticarte revela tu clave pública. Usar la misma cuenta en varios clientes permite al relay relacionar esas conexiones. Usa cuentas separadas o permisos por sitio cuando necesites esa separación. CORS no sustituye la validación de la conexión ni los límites de cuenta, sitio y destino.

Consulta las reglas de permisos y las pruebas.

Mantente al día

Recibe noticias sobre las versiones publicadas de Nostr WoT, nuevas funciones e integraciones.

Recibirás el boletín en español.

Guardamos tu dirección de correo electrónico y tu idioma preferido para enviarte el boletín.

Boletines