Nostr WoT
Propuesta

Nostr post-cuántico

Cualquier mensaje cifrado que se envía hoy en Nostr podrá descifrarlo más adelante quien lo haya guardado. Las claves post-cuánticas derivadas de la frase semilla que ya tienes cierran esa brecha, sin cambiar tu identidad.

24 palabrassecp256k1tu npubML-KEM + ML-DSApost-cuánticasninguna clave deriva de la otraromper secp256k1 no alcanza las claves post-cuánticas

Dos herramientas

Una comprueba a otra persona. La otra te deja ver todo el proceso.

Verificar un perfil

Consulta cualquier npub y comprueba si ha publicado claves post-cuánticas, si las longitudes son correctas y si la posesión está demostrada.

Chat post-cuántico en vivo

Dos identidades se registran en relés públicos e intercambian mensajes reales cifrados con ML-KEM. Desmonta cualquier evento capa por capa y ve exactamente qué almacena un relé.

Cómo funciona

Tres ideas, y ninguna exige cambios en los relés.

rumor · kind 14tu mensaje, sin firmarsello · kind 13envoltura · kind 10594.605 bytes en la red — 1.568 de ellos el cifrado ML-KEM

Claves hermanas, no descendientes

Tus claves post-cuánticas salen de la misma semilla BIP-39 que tu clave de Nostr, expandida por separado. Ninguna se deriva de la otra. Esto es lo importante: si una clave post-cuántica se derivara de tu clave privada, quien rompiera tu clave de Nostr solo tendría que repetir la derivación para obtenerla. Como la derivación desde la semilla es unidireccional, romper tu clave de Nostr no revela nada sobre ella.

Publicadas en su propio evento

Las claves públicas viven en un evento reemplazable propio y no en los metadatos de tu perfil. Los clientes reconstruyen esos metadatos con los campos que reconocen, así que una clave desconocida desaparecería en silencio la primera vez que cambiaras tu nombre en otro cliente, y nunca te enterarías.

Dentro del gift wrap actual

La carga post-cuántica viaja dentro de las capas NIP-44 y NIP-59 existentes, combinada con la clave clásica en lugar de sustituirla. Los relés no necesitan cambios y los clientes que no implementen nada de esto no se ven afectados.

Lo que esto no hace

Protege de forma permanente la confidencialidad de los mensajes enviados a partir de ahora, incluso frente a quien los guarde hoy y rompa la criptografía más adelante. No impide que un atacante cuántico falsifique eventos en tu nombre, porque los eventos se siguen firmando con secp256k1. Resolver eso exige migrar las firmas, un cambio distinto y mucho mayor.

Preguntas sobre el verificador

Qué consulta y qué hacer con la respuesta.

¿Qué está comprobando?

Busca la atestación kind:10203 de la identidad en relés públicos y la valida: si las longitudes de clave corresponden a ML-KEM-1024 y ML-DSA-87, si el origen concuerda con la fuerza de semilla declarada y si la prueba de posesión verifica.

¿Por qué dice que no encontró atestación?

Porque esa identidad no ha publicado ninguna. No hay alternativa ni conjeturas: sin una clave ML-KEM publicada no hay forma de enviarle un mensaje post-cuántico, y decir algo más suave invitaría a una degradación silenciosa al cifrado clásico.

¿Qué significa «posesión demostrada»?

Una firma secp256k1 prueba que alguien publicó esos bytes, no que posea los secretos post-cuánticos correspondientes. Por eso la clave ML-DSA contrafirma un mensaje que vincula el npub y ambas claves públicas. ML-KEM no puede firmar, y por eso esto es también lo que da a la clave de cifrado una prueba de posesión.

¿Cómo obtengo claves post-cuánticas?

Derívalas de la frase semilla de 24 palabras que ya tienes: sin copia de seguridad nueva, y las mismas palabras siguen restaurándolo todo. La extensión Nostr WoT puede publicar la atestación por ti, o la guía explica cómo hacerlo sin conexión desde la línea de comandos.

¿Es un estándar aceptado?

Es una propuesta, desarrollada conjuntamente por Nostr WoT y QuantaKrypto, sobre los estándares finalizados del NIST FIPS 203 y FIPS 204. Está implementada y funcionando, no es teórica: ese es el sentido de la demostración de chat en vivo.