Nostr WoT
Proposta

Nostr post-quantistico

Qualsiasi messaggio cifrato inviato oggi su Nostr potrà essere decifrato in futuro da chi lo ha registrato. Chiavi post-quantistiche derivate dalla frase seme che hai già colmano questa lacuna, senza cambiare la tua identità.

24 parolesecp256k1il tuo npubML-KEM + ML-DSApost-quantistichenessuna chiave deriva dall altraviolare secp256k1 non raggiunge le chiavi post-quantistiche

Due strumenti

Uno verifica qualcun altro. L altro ti fa vedere tutto il meccanismo.

Verifica un profilo

Cerca un npub qualsiasi e vedi se ha pubblicato chiavi post-quantistiche, se le lunghezze sono corrette e se il possesso è dimostrato.

Chat post-quantistica dal vivo

Due identità si registrano su relay pubblici e si scambiano veri messaggi cifrati con ML-KEM. Smonta qualsiasi evento strato per strato e vedi esattamente cosa memorizza un relay.

Come funziona

Tre idee, nessuna delle quali richiede modifiche ai relay.

rumor · kind 14il tuo messaggio, non firmatosigillo · kind 13involucro · kind 10594.605 byte in rete — di cui 1.568 il cifrato ML-KEM

Chiavi sorelle, non figlie

Le tue chiavi post-quantistiche derivano dallo stesso seme BIP-39 della tua chiave Nostr, espanso separatamente. Nessuna deriva dall'altra. È questo il punto: se una chiave post-quantistica derivasse dalla tua chiave privata, chi violasse la tua chiave Nostr dovrebbe solo ripetere la derivazione per ottenerla. Poiché la derivazione dal seme è a senso unico, violare la tua chiave Nostr non rivela nulla su di essa.

Pubblicate in un evento dedicato

Le chiavi pubbliche risiedono in un evento sostituibile dedicato, non nei metadati del profilo. I client ricostruiscono quei metadati dai campi che riconoscono, quindi una chiave sconosciuta sparirebbe silenziosamente la prima volta che cambi il tuo nome altrove, senza che tu te ne accorga.

Trasportate nel gift wrap attuale

Il payload post-quantistico viaggia dentro i livelli NIP-44 e NIP-59 esistenti, combinato con la chiave classica anziché sostituirla. I relay non richiedono modifiche e i client che non implementano nulla di tutto ciò non sono interessati.

Cosa non fa

Protegge in modo permanente la riservatezza dei messaggi inviati da ora in poi, anche contro chi li registra oggi e viola la crittografia in futuro. Non impedisce a un attaccante quantistico di falsificare eventi a tuo nome, perché gli eventi restano firmati con secp256k1. Risolverlo richiede la migrazione delle firme, un intervento distinto e molto più ampio.

Domande sul verificatore

Che cosa consulta e che farne della risposta.

Che cosa sta verificando?

Cerca l’attestazione kind:10203 dell’identità sui relay pubblici e la convalida: le lunghezze delle chiavi corrispondono a ML-KEM-1024 e ML-DSA-87, l’origine concorda con la forza del seed dichiarata, e la prova di possesso si verifica.

Perché dice che non è stata trovata alcuna attestazione?

Perché quell’identità non ne ha pubblicata una. Nessun ripiego e nessuna congettura: senza una chiave ML-KEM pubblicata non c’è modo di inviare un messaggio post-quantistico, e dirlo più morbidamente inviterebbe a un declassamento silenzioso alla cifratura classica.

Che cosa significa «possesso dimostrato»?

Una firma secp256k1 prova che qualcuno ha pubblicato quei byte, non che possieda i corrispondenti segreti post-quantistici. Perciò la chiave ML-DSA controfirma un messaggio che lega l’npub e entrambe le chiavi pubbliche. ML-KEM non può firmare: per questo è anche ciò che dà alla chiave di cifratura una prova di possesso.

Come ottengo chiavi post-quantistiche?

Derivandole dal seed di 24 parole che hai già — nessun nuovo backup, e le stesse parole ripristinano ancora tutto. L’estensione Nostr WoT può pubblicare l’attestazione per te, oppure la guida spiega come farlo offline da riga di comando.

È uno standard accettato?

È una proposta, sviluppata insieme da Nostr WoT e QuantaKrypto, basata sugli standard NIST definitivi FIPS 203 e FIPS 204. È implementata e funzionante anziché teorica: è esattamente il senso della demo di chat dal vivo.