Любое зашифрованное сообщение, отправленное сегодня в Nostr, сможет расшифровать позже тот, кто его сохранил. Постквантовые ключи, выведенные из seed-фразы, которая у вас уже есть, закрывают эту брешь - без смены идентичности.
Один проверяет другого человека. Второй позволяет увидеть весь процесс.
Найдите любой npub и посмотрите, опубликованы ли постквантовые ключи, верны ли их длины и доказано ли владение.
Две идентичности регистрируются на публичных релеях и обмениваются настоящими сообщениями, зашифрованными ML-KEM. Разберите любое событие послойно и увидьте, что именно хранит релей.
Три идеи, и ни одна не требует изменений на релеях.
Ваши постквантовые ключи выводятся из той же seed-фразы BIP-39, что и ключ Nostr, но расширяются отдельно. Ни один не выводится из другого. Именно это и важно: если бы постквантовый ключ выводился из вашего приватного ключа, взломавший ключ Nostr просто повторил бы вывод и получил бы его тоже. Поскольку вывод из seed односторонний, взлом ключа Nostr не раскрывает о нём ничего.
Публичные ключи находятся в отдельном заменяемом событии, а не в метаданных профиля. Клиенты пересобирают эти метаданные из известных им полей, поэтому неизвестный ключ незаметно исчез бы при первой же смене отображаемого имени в другом клиенте - и вы бы об этом не узнали.
Постквантовая нагрузка передаётся внутри существующих слоёв NIP-44 и NIP-59, объединяясь с классическим ключом, а не заменяя его. Релеям не нужны изменения, а клиенты, которые ничего из этого не реализуют, не затронуты.
Это навсегда защищает конфиденциальность сообщений, отправленных начиная с этого момента, даже от того, кто сохранит их сегодня и взломает криптографию позже. Это не мешает квантовому злоумышленнику подделывать события от вашего имени, поскольку события по-прежнему подписываются secp256k1. Решение этой задачи требует миграции подписей - отдельного и намного более крупного изменения.
Что она запрашивает и что делать с ответом.
Ищется аттестация kind:10203 этой идентичности на публичных релеях и проверяется: соответствуют ли длины ключей ML-KEM-1024 и ML-DSA-87, согласуется ли происхождение с заявленной стойкостью сида и проходит ли проверку доказательство владения.
Потому что эта идентичность её не публиковала. Никаких запасных путей и догадок: без опубликованного ключа ML-KEM отправить постквантовое сообщение невозможно, а более мягкая формулировка располагала бы к незаметному откату на классическое шифрование.
Подпись secp256k1 доказывает, что кто-то опубликовал эти байты, но не что он владеет соответствующими постквантовыми секретами. Поэтому ключ ML-DSA дополнительно подписывает сообщение, связывающее npub и оба открытых ключа. ML-KEM подписывать не умеет — именно так и ключ шифрования получает доказательство владения.
Вывести их из уже имеющейся сид-фразы в 24 слова — новых резервных копий не нужно, и те же слова по-прежнему восстанавливают всё. Расширение Nostr WoT может опубликовать аттестацию за вас, либо руководство описывает, как сделать это офлайн из командной строки.
Это предложение, разработанное совместно Nostr WoT и QuantaKrypto на основе финальных стандартов NIST FIPS 203 и FIPS 204. Оно реализовано и работает, а не остаётся теорией — ради этого и сделана живая демонстрация чата.