Nostr WoT
Proposition

Nostr post-quantique

Tout message chiffré envoyé aujourd'hui sur Nostr pourra être déchiffré plus tard par quiconque l'a enregistré. Des clés post-quantiques dérivées de la phrase de récupération que vous avez déjà comblent cette faille, sans changer votre identité.

24 motssecp256k1votre npubML-KEM + ML-DSApost-quantiqueaucune clé ne dérive de l autrecasser secp256k1 n atteint pas les clés post-quantiques

Deux outils

L un vérifie quelqu un d autre. L autre vous fait voir toute la mécanique.

Vérifier un profil

Recherchez n importe quel npub et voyez s il a publié des clés post-quantiques, si les longueurs sont correctes et si la possession est prouvée.

Chat post-quantique en direct

Deux identités s enregistrent sur des relais publics et échangent de vrais messages chiffrés avec ML-KEM. Décomposez n importe quel événement couche par couche et voyez exactement ce qu un relais stocke.

Comment ça marche

Trois idées, dont aucune n'exige de modifier les relais.

rumor · kind 14votre message, non signésceau · kind 13enveloppe · kind 10594 605 octets sur le réseau — dont 1 568 pour le chiffré ML-KEM

Des clés sœurs, pas descendantes

Vos clés post-quantiques proviennent de la même graine BIP-39 que votre clé Nostr, étendue séparément. Aucune n'est dérivée de l'autre. C'est là tout l'enjeu : si une clé post-quantique était dérivée de votre clé privée, quiconque casserait votre clé Nostr n'aurait qu'à répéter la dérivation pour l'obtenir. Comme la dérivation depuis la graine est à sens unique, casser votre clé Nostr ne révèle rien à son sujet.

Publiées dans leur propre événement

Les clés publiques résident dans un événement remplaçable dédié, et non dans les métadonnées de votre profil. Les clients reconstruisent ces métadonnées à partir des champs qu'ils reconnaissent : une clé inconnue disparaîtrait donc silencieusement dès que vous changeriez votre nom ailleurs, sans que vous le sachiez.

Transportées dans le gift wrap actuel

La charge post-quantique circule dans les couches NIP-44 et NIP-59 existantes, combinée à la clé classique plutôt qu'à sa place. Les relais n'ont rien à changer, et les clients qui n'implémentent rien de tout cela ne sont pas affectés.

Ce que cela ne fait pas

Cela protège durablement la confidentialité des messages envoyés à partir de maintenant, même face à quelqu'un qui les enregistre aujourd'hui et casse la cryptographie plus tard. Cela n'empêche pas un attaquant quantique de forger des événements en votre nom, car les événements restent signés avec secp256k1. Y remédier suppose de migrer les signatures, un chantier distinct et bien plus vaste.

Questions sur le vérificateur

Ce qu’il consulte, et quoi faire de la réponse.

Que vérifie-t-il ?

Il recherche l’attestation kind:10203 de l’identité sur des relais publics et la valide : les longueurs de clé correspondent-elles à ML-KEM-1024 et ML-DSA-87, l’origine concorde-t-elle avec la force de graine déclarée, et la preuve de possession se vérifie-t-elle.

Pourquoi indique-t-il qu’aucune attestation n’a été trouvée ?

Parce que cette identité n’en a pas publié. Aucun repli, aucune supposition : sans clé ML-KEM publiée, il est impossible de lui envoyer un message post-quantique, et formuler cela plus doucement inviterait à une dégradation silencieuse vers le chiffrement classique.

Que signifie « possession prouvée » ?

Une signature secp256k1 prouve que quelqu’un a publié ces octets, pas qu’il détient les secrets post-quantiques correspondants. La clé ML-DSA contresigne donc un message liant le npub et les deux clés publiques. ML-KEM ne peut pas signer : c’est aussi ainsi que la clé de chiffrement obtient sa preuve de possession.

Comment obtenir des clés post-quantiques ?

Dérivez-les de la phrase de 24 mots que vous avez déjà — aucune nouvelle sauvegarde, et les mêmes mots restaurent toujours tout. L’extension Nostr WoT peut publier l’attestation pour vous, ou le guide explique comment le faire hors ligne en ligne de commande.

Est-ce une norme acceptée ?

C’est une proposition, développée conjointement par Nostr WoT et QuantaKrypto, fondée sur les normes NIST finalisées FIPS 203 et FIPS 204. Elle est implémentée et fonctionne plutôt que de rester théorique — c’est tout l’objet de la démonstration de chat en direct.