Nostr WoT
Proposta

Nostr pós-quântico

Qualquer mensagem cifrada enviada hoje no Nostr poderá ser decifrada depois por quem a tiver guardado. Chaves pós-quânticas derivadas da frase semente que você já tem fecham essa brecha, sem mudar a sua identidade.

24 palavrassecp256k1seu npubML-KEM + ML-DSApós-quânticasnenhuma chave deriva da outraquebrar secp256k1 não alcança as chaves pós-quânticas

Duas ferramentas

Uma verifica outra pessoa. A outra deixa você ver tudo acontecer.

Verificar um perfil

Consulte qualquer npub e veja se publicou chaves pós-quânticas, se os comprimentos estão corretos e se a posse está comprovada.

Chat pós-quântico ao vivo

Duas identidades se registram em relays públicos e trocam mensagens reais cifradas com ML-KEM. Desmonte qualquer evento camada por camada e veja exatamente o que um relay armazena.

Como funciona

Três ideias, e nenhuma exige mudanças nos relays.

rumor · kind 14sua mensagem, sem assinaturaselo · kind 13envoltório · kind 10594.605 bytes na rede — 1.568 deles o cifrado ML-KEM

Chaves irmãs, não descendentes

Suas chaves pós-quânticas vêm da mesma semente BIP-39 da sua chave Nostr, expandida separadamente. Nenhuma é derivada da outra. É isso que importa: se uma chave pós-quântica fosse derivada da sua chave privada, quem quebrasse a sua chave Nostr bastaria repetir a derivação para obtê-la. Como a derivação a partir da semente é unidirecional, quebrar sua chave Nostr não revela nada sobre ela.

Publicadas em evento próprio

As chaves públicas ficam em um evento substituível próprio, não nos metadados do seu perfil. Os clientes reconstroem esses metadados com os campos que reconhecem, então uma chave desconhecida sumiria silenciosamente na primeira vez que você mudasse seu nome em outro cliente, e você nunca saberia.

Dentro do gift wrap atual

A carga pós-quântica viaja dentro das camadas NIP-44 e NIP-59 existentes, combinada com a chave clássica em vez de substituí-la. Os relays não precisam mudar, e clientes que não implementarem nada disso não são afetados.

O que isto não faz

Protege permanentemente a confidencialidade das mensagens enviadas a partir de agora, mesmo contra quem as guarde hoje e quebre a criptografia depois. Não impede que um atacante quântico forje eventos em seu nome, porque os eventos continuam assinados com secp256k1. Resolver isso exige migrar as assinaturas, uma mudança separada e muito maior.

Perguntas sobre o verificador

O que ele consulta e o que fazer com a resposta.

O que está sendo verificado?

Ele busca a atestação kind:10203 da identidade em relays públicos e a valida: os comprimentos de chave correspondem a ML-KEM-1024 e ML-DSA-87, a origem confere com a força de semente declarada, e a prova de posse verifica.

Por que diz que nenhuma atestação foi encontrada?

Porque aquela identidade não publicou nenhuma. Não há alternativa nem adivinhação: sem uma chave ML-KEM publicada não há como lhe enviar uma mensagem pós-quântica, e dizer algo mais brando convidaria a um rebaixamento silencioso para a cifragem clássica.

O que significa "posse comprovada"?

Uma assinatura secp256k1 prova que alguém publicou aqueles bytes, não que detenha os segredos pós-quânticos correspondentes. Por isso a chave ML-DSA contra-assina uma mensagem que vincula o npub e as duas chaves públicas. ML-KEM não assina, e é também assim que a chave de cifragem ganha uma prova de posse.

Como obtenho chaves pós-quânticas?

Derive-as da frase semente de 24 palavras que você já tem — sem novo backup, e as mesmas palavras continuam restaurando tudo. A extensão Nostr WoT pode publicar a atestação por você, ou o guia mostra como fazer isso offline pela linha de comando.

Isto é um padrão aceito?

É uma proposta, desenvolvida em conjunto por Nostr WoT e QuantaKrypto, sobre os padrões finalizados do NIST FIPS 203 e FIPS 204. Está implementada e funcionando em vez de teórica — é justamente o propósito da demonstração de chat ao vivo.