Wissensdatenbank Mit Menschen reden
Quantenresistente Verschlüsselung
Private Nachrichten und Gruppenchats zwischen Nymchat-Benutzern können so verschlüsselt werden dass die heutige Aufzeichnung einem Angreifer nichts bringt, selbst wenn Quantencomputer erst einmal auf dem Markt sind.
Diese Seite wurde der Einfachheit halber maschinell übersetzt. Es gilt das englische Original.
Das Problem, das es löst
Gewöhnliche Nostr-Verschlüsselung – NIP-44, welches ist was private Nachrichten Und Gruppenchats sind aufgebaut – hat zwei Hälften. Die Hälfte davon verschlüsselt tatsächlich den Text (ChaCha20, HMAC-SHA256, HKDF) und hält einem Quant gut stand Computer. Die Hälfte, die dem Schlüssel zustimmt, stimmt nicht.
Diese Schlüsselvereinbarung ist die elliptische Diffie-Hellman-Kurve auf secp256k1, die gleiche Mathematik, die auch Bitcoin verwendet. Shors Algorithmus löst es vollständig. Jeder, der es mit einem öffentlichen Schlüssel ausführt, stellt den wieder her privaten Schlüssel und damit jedes gemeinsame Geheimnis, das dieser Schlüssel jemals hervorgebracht hat.
Dies ist kein Problem, das mit der Einführung von Quantencomputern beginnt. Ein Gegner mit genug Der Speicher kann verschlüsselten Datenverkehr aufzeichnen Heute, setzen Sie sich darauf und entschlüsseln Sie es Jahre später. Alles, was Sie jetzt senden und das dann noch wichtig ist, ist bereits offengelegt. Das ist das Besondere Angriffe mit dieser Funktion sind nicht möglich.
Wie es funktioniert
Nymchat hinterlässt das NIP-44-Nachrichtenformat völlig allein.Die Schlüsselvereinbarung, die sie bereits verwendet, ist unberührt; um sie herum wird eine zweite, unabhängige hinzugefügt.
- der Standard secp256k1 ECDH, genau wie zuvor;
- ML-KEM-768, der Post-Quantum-Algorithmus NIST standardisiert als FIPS 203. Seine Sicherheit beruht auf Gitterproblemen, die Shors Algorithmus nicht berührt.
Die beiden sind Gemischt, nicht gemischtDie Nachricht wird mit NIP-44 verschlüsselt, genau wie es immer war, und der fertige Verschlüsselungstext wird dann ein zweites Mal innerhalb der post-quantum-Schicht - ChaCha20-Poly1305 - versiegelt, gekennzeichnet aus dem ML-KEM gemeinsamen Geheimnis.Der Schlüssel des Absenders, der Schlüssel des Empfängers, der Verschlüsselungsschlüsseltext und der ML-KEM-Schlüssel des Empfängers sind als Kontext in diese Derivation gebunden, so dass eine Schicht nicht von einem Austausch entfernt und auf einem anderen wiedergegeben werden kann.
Ein Kombinator wie X-Wing oder Signals PQXDH mischt beide Geheimnisse stattdessen in einen Schlüssel. Nymchat tut es nicht, und der Grund ist eher praktisch als kryptografisch: Mischung benötigt die rohe ECDH-Ausgabe, und eine Browser-Erweiterung oder Remote-Signatur wird das nie zurückgeben - es gibt einen fertigen Verschlüsselungstext zurück, was der ganze Punkt ist, an dem der Schlüssel gehalten wird, wo die App ihn nicht erreichen kann.
Die wichtige Eigenschaft ist in jeder Hinsicht dieselbe: Das Ergebnis ist mindestens so stark wie die stärkere HälfteDas Lesen der Nachricht bedeutet, durch beide Schichten zu gelangen.Wenn sich die Gitter-Verschlüsselung als schwächer erweist als erwartet, reißt ML-KEM nur die äußere Schicht ab und lässt die heutige NIP-44 darunter.Wenn secp256k1 auf einen Quantencomputer fällt, öffnet sich die innere Schicht, aber die äußere nicht.Ein Angreifer muss beides brechen.
Jede Nachricht erhält einen neuen Post-Quantum-Austausch, sodass die Wiederherstellung des Schlüssels einer Nachricht ans Licht kommt nichts über die anderen.
Die post-quantum-Halbheit braucht einen eigenen Schlüssel, und wo dieser Schlüssel kommt, ist das, was entscheidet, ob die ganze Sache etwas wert ist. nicht arbeitete aus deinem nsecEin Quantencomputer, der die klassische Hälfte bricht, erholt
nsec von Ihrem öffentlichen Schlüssel, und alles, was aus der nsec durch eine veröffentlichte Formel kommt mit ihm heraus – zwei Schlösser geöffnet durch eine Pause. Der Post-Quanten-Code für jedes Konto, einmal, aus zufälligen Byten, die keinen öffentlichen Wert enthüllt. nympq1… und sitzt neben deinem nsec Es ist kein Passwort und kein zweites Login: es ist Schlüsselmaterial, das Sie speichern können, genau wie das nsec.
Es gibt nichts zum Einschalten
Dies ist keine Einstellung. Post-Quanten-Verschlüsselung ist einfach die Art und Weise, wie Nymchat mit Nymchat kommuniziert Auf die gleiche Weise kommuniziert die gewöhnliche Verschlüsselung mit allem anderen. Es gilt automatisch für jede private Nachricht und jeder Gruppenchat mit einem anderen Nymchat-Benutzer.
Einstellungen › Datenschutz & Sicherheit zeigt an, ob es aktiv ist und wie viele Ihrer Kontakte es derzeit erreicht, aber nur als Information - es gibt keinen Switch.
Ein Browser-Erweiterung (NIP-07) oder Remote-Signer (NIP-46) Login gibt niemals Ihren Identitätsschlüssel an die App, was der ganze Punkt der Verwendung ist – und es muss nicht. Die beiden Hälften der Verschlüsselung werden getrennt gehalten: Ihr Signator macht den Teil, den er immer getan hat, und die App macht den Post-Quantum-Teil mit Ihrem Wiederherstellungscode, den sie direkt hält. Erweiterung und Remote-Signer-Logins sind gewöhnliche Teilnehmer in beide Richtungen.
Nichts, was Sie bereits haben, ist betroffen.Jede Nachricht in Ihrer Geschichte bleibt auf jedem Gerät mit nichts als Ihrem nsec, genau wie zuvor, und bleibt so für das Leben des Kontos. nympq1… Wiederherstellungscode ist das quantenbeständige Material, das von nun an geschrieben wird: neue Nachrichten und die synchronisierten Einstellungen und das Archiv, das mit ihnen reist.
Also muss ein Gerät diesen Code halten, bevor es diese öffnen kann, und das Hinzufügen eines Geräts erfordert jetzt einen zusätzlichen Schritt. nympq1…
Code von einem Gerät, das es bereits hat. Es ist einmal pro Gerät, nicht einmal pro Login. Dieser Schritt ist keine Reibung, die wir nicht entfernen konnten: Ein Code, der auf einem neuen Gerät von selbst ankommen könnte, müsste innerhalb einer normalen Nachricht dorthin reisen, und diese Nachricht ist genau das, was der Angreifer diese Funktion existiert, um zu stoppen aufzuzeichnen.
Die App erzeugt die nympq1… Code für Sie, so gibt es nichts zu wählen und nichts zu erfinden. Details von Nym anzeigen oder bearbeitenDann dann
Entdecken Sie den privaten Schlüssel und den Wiederherstellungscode von NymSie sitzt direkt unter deinem nsecSie müssen nie darüber nachdenken, bis an den Tag, an dem Sie ein zweites Gerät hinzufügen.
Ein unlinketes Gerät wird in der Zwischenzeit nicht ausgeschlossen.Es liest weiterhin alles, was unter der älteren Verschlüsselung geschrieben wurde, und sendet weiterhin normal, und sobald Sie es verlinken, geht es zurück und öffnet die quantenbeständigen Nachrichten, die es vorher nicht lesen konnte.
Ein zweites Gerät benötigt zwei Dinge: eine aktuelle Version der App und
nympq1… Ein älterer Build arbeitet weiter – er wird nicht abgeschnitten – aber er kann das aktuelle Format nicht lesen, also während er noch auf dem Konto ist, fallen die Kopien, die Sie für sich behalten, zurück auf den älteren, den es kann. Ein aktuelles Gerät, das noch nicht verknüpft wurde, liest Ihre ältere Geschichte und bittet um den Code. Keiner kann uns sagen, dass es existiert, weshalb dies eine Benachrichtigung ist und nicht etwas, das wir für Sie erkennen.
Mit wem du es bekommst
Beide Seiten brauchen es. Jeder Nymchat-Client veröffentlicht eine kleine unterschriebene, ablaufende Ankündigung, die so sagt, und enthält seinen Post-Quantum-Schlüssel, wenn er einen hat. Das Halten einer gültigen Ankündigung für jemanden ist das, was die App den stärkeren Austausch mit ihnen nutzt. Es gibt keine Verhandlungen, mit denen man sich einmischen kann: Entweder der Schlüssel ist da oder er ist nicht, und weil die Ankündigung von ihrem Autor unterschrieben wird, muss ein ersetzter Schlüssel gefälscht werden, anstatt einfach nur serviert zu werden.
Welcher Angreifer kontrolliert ein Relay kann tun ist die Ankündigung zurückzuhalten, so dass der Absender niemals einen Schlüssel sieht und zur normalen Verschlüsselung zurückfällt. Das ist es wert, klar zu sagen. Es kostet post-quantum-Schutz für diese Nachrichten; es kann nicht einen unlesbaren machen, und es kann nicht dazu führen, dass Sie einen Schlüssel akzeptieren, der nicht dein ist.
Diese Ankündigungen dauern eine Woche und erneuern sich täglich, während Sie die App verwenden.Wenn Sie länger als das sind, verfallen Ihre Ankündigungen und Sie werden für eine Weile als gewöhnlicher Nostr-Client gelesen: Nachrichten, die Ihnen in dieser Lücke gesendet werden, werden auf die normale Art und Weise verschlüsselt, anstatt auf die quantenbeständige Art und Weise.Sie kommen immer noch an, und Sie können sie immer noch lesen - und nichts, was Sie zuvor erhalten haben, wird beeinflusst.
Alle anderen arbeiten genauso weiter wie zuvor. Bitchat Nutzer und alle anderen Kunden von Nostr erhalten standardmäßig NIP-17Nichts bricht, wenn du jemand außerhalb von Nymchat benachrichtigst.
Eine Post-Quantum-Nachricht ersetzt die Standardversion, anstatt daneben gesendet zu werden. Beides zu senden wäre sinnlos: Ein Angreifer würde einfach die schwächere Kopie zerstören.
Die Kopien adressiert an Du Holen Sie es sich auch – das, das Ihre anderen Geräte lesen, das Archiv dahinter und Ihre synchronisierten Einstellungen, die auf dem gleichen Weg reisen und Ihre tragen Konversationsliste, Ihre Gruppenschlüssel und Ihren Nachrichtenverlauf. Lassen Sie alles beim Alten Durch die Verschlüsselung wären sie das schwächste Ding, das Sie speichern: für jeden lesbar, der es kaputt macht der heutigen Kryptographie, egal wie sorgfältig die Nachrichten selbst versiegelt wurden.
Für Bitchat lesbar bleiben
Bitchat kann das Nachrichtenformat von Nymchat nicht lesen, daher hat Nymchat in der Vergangenheit eine zweite Kopie von gesendet jede Nachricht im Bitchat-Format an jeden, der sie möglicherweise verwendet – was für jemanden von denen du noch nie gehört hattest, meinte jeder.
Die obige Ankündigung macht dieses Raten überflüssig. Wenn jemand einen veröffentlicht hat, dann ist er es wenn Nymchat ausgeführt wird, wird die Bitchat-Kopie gelöscht und nur die stärkere Nachricht gesendet. Wenn sie nicht, es hat sich nichts geändert: Sie empfangen immer noch beide Formate, genau wie zuvor, also nichts Die von Ihnen gesendeten E-Mails können unlesbar werden, weil die App falsch erkannt hat, welchen Client jemand verwendet.
Dies erfolgt, wie auch die Verschlüsselung selbst, automatisch und erfordert keine Einstellung.
Nymchat könnte anhand der Aktivitäten im öffentlichen Kanal ableiten, wer was betreibt, und es würde erkennen Menschen früher. Aber diese Schlussfolgerung ist gelegentlich falsch, und hier falsch zu sein bedeutet Senden Sie jemandem eine Nachricht, deren App nicht geöffnet werden kann, ohne Fehler und ohne erneuten Versuch. Eine veröffentlichte Die Ankündigung ist vom Autor signiert und kann nicht gefälscht werden, daher wird sie stattdessen verwendet.
In Gruppenchats
Gruppennachrichten werden bereits für jedes Mitglied separat verschlüsselt, sodass eine Gruppe beide Arten mischen kann frei – Mitglieder, deren Kunden dies unterstützen, erhalten die stärkere Verschlüsselung, der Rest erhält diese Standard, und die Gruppe funktioniert in beiden Fällen normal.
Aus diesem Grund wird eine Gruppennachricht nur dann als quantenresistent markiert, wenn jeder Mitglied habe es so erhalten. Wenn auch nur eine Kopie den Standardaustausch nutzte, trägt diese Kopie dasselbe Daher ist die Nachricht als Ganzes nur so geschützt wie ihre schwächste Kopie. Die App sagt „quantenresistent bis 8 von 10 Mitgliedern“ statt Aufrunden.
Auch Gruppenchats behalten ihre Gültigkeit rotierende Einmalschlüssel, die verbergen, wer in einer Gruppe ist von jedem, der eine Staffel beobachtet. Dieser Schutz bleibt davon unberührt und funktioniert genauso wie zuvor.
Das Abzeichen lesen
Jede private Nachricht und jede Gruppennachricht trägt eine kleine Schild neben dem Padlock. Tapping entweder Mark erklärt, was es zeigt.
| Markieren | Bedeutung |
|---|---|
| Vorhängeschloss | Wer hat es gesendet – ob die Signatur mit dem angegebenen Autor übereinstimmt. |
| Schild | Beide Seiten hielten einen eigenen Post-Quanten-Code, und der Hybrid-Austausch wurde für jede Kopie dieser Nachricht verwendet. |
| Gestrichelter Schild | Teilweise quantumresistent – eine Gruppennachricht, die nur einigen Mitgliedern eine geschützte Kopie gegeben wurde.Da die anderen den gleichen Text tragen, behandeln Sie die Nachricht als konventionell verschlüsselt. |
| Struck-Through Schild | Standard-NIP-44-Verschlüsselung – immer noch end-to-end-verschlüsselt, und immer noch unlesbar für jeden außer den Teilnehmern heute. |
| Kein Schild | Öffentliche Kanalbeiträge sind auf dem Relais nach Design lesbar, so dass kein Verschlüsselungszeichen angewendet wird. |
Ein fehlendes Zeichen wäre zweideutig - es könnte ebenso bedeuten “nicht quantum-resistent”, “dieses Build ist zu alt” oder “der Indikator ist kaputt” - und ein Sicherheitsindikator, der nicht von einem kaputen unterschieden werden kann, sagt Ihnen nichts.
Es sitzt neben dem Deckel anstatt es zu ersetzen, weil die beiden unterschiedliche Fragen beantworten, und eine Nachricht kann eine ohne die andere sein - quantenbeständig, aber von einem nicht verifizierten Sender oder verifiziert, aber konventionell verschlüsselt.
Ältere Nachrichten halten den Schild dauerhaft. Alles, was geschickt wurde, bevor beide Seiten auf einem quantum-resistenten Build waren, wurde mit dem herkömmlichen Austausch versiegelt, und der Verschlüsselungstext existiert bereits auf den Relais - es kann nicht nach der Tatsache neu versiegelt werden.
Was es nicht tut
Dies schützt die Inhalt Ihrer Nachrichten. Es macht nicht jeden Teil aus Nostr Quantenbeweis, und es lohnt sich, den Unterschied genau zu benennen.
- Signaturen sind immer noch secp256k1. Nostr-Identitätsschild mit Schnorr auf dem gleiche Kurve. Ein Gegner, der bereits über einen funktionierenden Quantencomputer verfügte, könnte einen fälschen Unterschreiben Sie und geben Sie sich in Echtzeit als jemand aus. Was die Hybridbörse aufhört, ist das Lesen Aufgezeichneter Datenverkehr – Vertraulichkeit, keine Authentifizierung.
- Es gibt kein vorwärtiges Geheimnis. Beide Schlüssel sind langlebig: NIP-44 erhält seinen Schlüssel
nsec, und die post-quantum-Schicht wird an den ML-KEM-Schlüssel hinter Ihremnympq1…Jede Nachricht erhält eine neue Einkapselung, so dass der Schlüssel einer Nachricht den nächsten nicht öffnet - aber wer am Ende diese langfristigen Schlüssel hält, kann alles lesen, was sie jemals aufgezeichnet haben, nicht nur das, was danach kam. Auslaufende Nachrichten reduzieren, und das ist der Grund, warum diese Funktion auf die Ernte-Jetzt-Entschlüsselung-später gerichtet ist, anstatt auf einen Schlüssel, der genommen wird. - Metadaten bleiben unverändert. Ein Relay erkennt weiterhin, dass ein Ereignis angesprochen wurde ein Schlüssel und ungefähr wann. Das wird von erledigt Geschenkverpackung und Einmalschlüssel, nicht von dies.
- Das Bluetooth Mesh ist nicht abgedeckt. Eine Botschaft, die über Das Mesh Reist innerhalb einer Noise XX-Sitzung, die starke, aktuelle Verschlüsselung ist, aber ein klassischer Schlüsselaustausch - also trägt es nicht die post-quantum-Schicht, auch nicht zwischen zwei Nymchat-Benutzern. Das Badge spiegelt dies wider: Eine Nachricht, die über das Mesh geliefert wird, ist nicht gekennzeichnet als quantum-resistent.
- Ihr Wiederherstellungscode ist eine zweite Sache zu behalten. Es beginnt mit
nympq1Und du wirst es in Die Details Ihres NymIn demselben Panel wie Ihrnsec- tippen Sie auf Ihren nym, dann “Reveal this nym's private key and recovery code”.nsecSie selbst baut Ihren post-quantum-schlüssel nicht wieder auf – das ist genau der grund, warum es funktioniert – also wenn kein gerät diesen code hält und sie keine kopie davon haben, kann das, was darauf versiegelt wurde, nicht wieder geöffnet werden.nsec. - Es kann nicht schützen, was die andere Seite tut. Ein Empfänger kann weiterhin einen Screenshot machen, Kopieren oder behalten Sie eine Nachricht.
Dies ist die gleiche Position, die Signal mit seinem eigenen Post-Quantum-Upgrade einnimmt: den Schlüsselaustausch reparieren Nun, denn das ist der Teil, auf den ein Angreifer rückwirkend reagieren und Signaturen als Angriff behandeln kann separates Problem für den Fall, dass die Standards aufholen.
Überprüfung der Arbeit
Die ML-KEM-Implementierung wird gegen den Offiziellen getestet Testvektoren NIST veröffentlicht für FIPS 203Die Web-App und die mobile App werden zusätzlich zu einem gemeinsamen Satz von Testvektoren gehalten, was garantiert, dass eine von einem geschriebene Nachricht von dem anderen gelesen werden kann.
Beide sind Offene Quelle unter der AGPL-3.0, und die Builds der Web-App sind reproduzierbar – siehe Überprüfung eines Builds.
Gehen Sie tiefer: Post-Quantum Key Agreement bei Nymchat - ein technisches Whitepaper darüber, wie der ML-KEM-Schlüssel ohne Verzeichnis verteilt wird, die genaue Konstruktion, die die beiden Schlüsselbörsen kombiniert, und die Entwürfe, die abgelehnt wurden.