Siirry sisältöön
Takaisin Nymchatiin

Tietopohja Puhuminen ihmisille

Kvanttikestävä salaus

Nymchatin käyttäjien väliset yksityisviestit ja ryhmäkeskustelut voidaan salata että niiden tallentaminen tänään ei osta hyökkääjälle mitään, vaikka kvanttitietokoneet saapuvat.

Ongelma, jonka se ratkaisee

Tavallinen Nostr-salaus - NIP-44, mikä on mitä yksityisiä viestejä ja ryhmäkeskusteluja on rakennettu — on kaksi puolikasta. Puolet siitä itse asiassa sekoittaa tekstin (ChaCha20, HMAC-SHA256, HKDF) kestää hyvin kvanttia vastaan tietokone. Puolikko, joka on samaa mieltä avaimesta, ei.

Tämä keskeinen sopimus on elliptinen käyrä Diffie-Hellman sekp256k1:ssä, sama matematiikka, jota Bitcoin käyttää. Shorin algoritmi ratkaisee sen suoraan. Jokainen, joka käyttää sitä julkista avainta vastaan, palauttaa sen yksityinen avain ja sen mukana jokainen jaettu salaisuus, jonka avain on koskaan tuottanut.

Kerää sato nyt, pura salaus myöhemmin

Tämä ei ole ongelma, joka alkaa kvanttitietokoneiden saapuessa. Vihollinen, jolla on tarpeeksi tallennustila voi tallentaa salattua liikennettä tänään, istu sen päälle ja pura sen salaus vuosia myöhemmin. Kaikki, mitä lähetät nyt ja jolla on silloin vielä merkitystä, on jo paljastettu. Se on erityistä hyökkäys tämä ominaisuus häviää.

Miten se toimii

Nymchat jättää NIP-44-viestiformaatin täysin yksin. Avainsopimus, jota se jo käyttää, on koskematon; toinen, riippumaton yksi lisätään sen ympärille.

  • standardi secp256k1 ECDH, täsmälleen kuten ennen;
  • ML-KEM-768, post-kvanttialgoritmi NIST standardoitu nimellä FIPS 203. Sen turvallisuus perustuu hilaongelmiin, joihin Shorin algoritmi ei puutu.

Nämä kaksi ovat Sekoitettu, ei sekoitettuViesti on salattu NIP-44:llä aivan kuten se aina oli, ja lopullinen salaustekstti suljetaan sitten toisen kerran post-quantum-kerroksen sisällä – ChaCha20-Poly1305, joka on avain ML-KEM: n jaetusta salaisuudesta. Lähettäjän avain, vastaanottajan avain, kapselin salaustekstti ja vastaanottajan ML-KEM-avain on sidottu tähän johdantoon kontekstina, joten kerrosta ei voida nostaa pois yhdestä vaihdosta ja toistaa toiselle.

Yhdistäjä kuten X-Wing tai Signalin PQXDH sekoittaa molemmat salaisuudet yhteen avaimeen sen sijaan. Nymchat ei, ja syy on käytännöllinen pikemminkin kuin kryptografinen: sekoittaminen tarvitsee raakaa ECDH-tulosta, ja selainlaajennus tai etäallekirjoittaja ei koskaan luovuta sitä takaisin - se palauttaa valmiin salaustekstin, joka on koko avaimen pitämisen piste, jossa sovellus ei pääse siihen.

Tärkeä ominaisuus on joka tapauksessa sama: tulos on Vähintään yhtä vahva kuin vahvempi puoliViestin lukeminen tarkoittaa molempien kerrosten läpäisemistä.Jos verkko-salaus osoittautuu heikommaksi kuin toivottiin, ML-KEM: n rikkominen vain poistaa ulkoisen kerroksen ja jättää nykyisen NIP-44: n alapuolelle.Jos secp256k1 putoaa kvanttitietokoneeseen, sisäkerros avautuu, mutta ulkoinen ei.

Jokainen viesti saa uuden post-kvanttivaihdon, joten yhden viestin avaimen palauttaminen paljastaa ei muista mitään.

Post-kvanttipuoli tarvitsee oman avaimensa, ja mistä se avain tulee, on se, mikä päättää, onko koko asia mitään arvoista. ei työskennellyt omasta nsecKvanttitietokone, joka rikkoo klassisen puolen, palauttaa nsec julkisesta avaimestasi ja kaikesta, joka on peräisin nsec julkaistu kaava tulee ulos sen kanssa - kaksi lukkoa avataan yhdellä tauolla. Post-quantum koodiMuokkaa jokaiselle tilille, kerran satunnaisista byteista, joita mikään julkinen arvo ei paljasta. nympq1… ja istuu vieressäsi nsec Se ei ole salasana eikä toinen sisäänkirjautuminen: se on avainmateriaali, jonka voit tallentaa, aivan kuten nsec.

Ei ole mitään päälle kytkettävää

Tämä ei ole asetus. Kvanttisen jälkeinen salaus on yksinkertaisesti tapa, jolla Nymchat puhuu Nymchatin kanssa Samalla tavalla tavallinen salaus puhuu kaiken muun kanssa. Se koskee automaattisesti jokainen yksityisviesti ja ryhmäkeskustelu toisen Nymchat-käyttäjän kanssa.

Asetukset › Yksityisyys & Turvallisuus näyttää, onko se aktiivinen ja kuinka monta yhteystietojasi se tällä hetkellä tavoittaa, mutta vain tietoina - ei ole kytkentää.

Tämä toimii riippumatta siitä, miten kirjaudut sisään. Selaimen laajennus (NIP-07) tai kauko-allekirjoittaja (NIP-46) kirjautuminen ei koskaan anna henkilöllisyytesi avainta sovellukseen, mikä on koko käyttötarkoitus - ja sen ei tarvitse olla. Salauksen kaksi puolta pidetään erillään: allekirjoittaja tekee sen osan, jonka se on aina tehnyt, ja sovellus tekee post-quantum-osan palautuskoodillasi, jota se pitää suoraan. Laajennus- ja kauko-allekirjoittajan kirjautumiset ovat tavallisia osallistujia molempiin suuntiin. Asetusten tilasivu kertoo, mitä sinulle sovelletaan.

Mikään, mitä sinulla jo on, ei vaikuta. Jokainen viesti historiassasi pysyy luettavana kaikilla laitteilla ilman mitään muuta kuin sinun nsecniin kuin ennenkin, ja pysyy tällä tavalla tilin elämää varten. nympq1… palautuskoodi on kvanttikestävä materiaali, joka on kirjoitettu tästä lähtien: uudet viestit sekä synkronoidut asetukset ja arkistot, jotka matkustavat niiden kanssa.

Joten laitteen on pidettävä tätä koodia ennen kuin se voi avata ne, ja laitteen lisääminen nyt vie yhden ylimääräisen vaiheen. nympq1… Se on kerran per laite, ei kerran per kirjautuminen. Tämä askel ei ole kitkaa emme onnistuneet poistamaan: koodi, joka voisi saapua uuteen laitteeseen itsestään olisi matkustaa siellä sisällä tavallinen viesti, ja että viesti on juuri mitä hyökkääjä tämä ominaisuus on olemassa lopettaa tallentaa.

Sovellus luo nympq1… koodi sinulle, joten ei ole mitään valita ja mitään keksiä. nähdä sen: napauta nym avata Näytä tai muokkaa Nymin yksityiskohtiaSitten Paljasta tämä nym: n yksityinen avain ja palautuskoodiSe sijaitsee suoraan sinun nsec, samat näytä ja kopioi painikkeet. Sinun ei tarvitse koskaan miettiä sitä ennen kuin lisäät toisen laitteen.

Yhteydettömän laitteen lukeminen jatkuu vanhan salauksen alla kirjoitetun kaiken lukemisella ja lähettämisellä normaalisti, ja kun linkität sen, se palaa takaisin ja avaa kvantti-resistentit viestit, joita se ei voinut lukea ennen.

Muut laitteesi

Toinen laite tarvitsee kaksi asiaa: sovelluksen nykyisen version ja nympq1… Vanha rakennus toimii edelleen – sitä ei katkaista – mutta se ei voi lukea nykyistä muotoa, joten vaikka se on vielä tilillä, säilytetyt kopiot putoavat takaisin vanhaan, mitä se voi. Päivitetyt laitteet, joita ei ole linkitetty, lukevat vanhan historiasi ja pyytävät koodia.

Kenen kanssa saat sen

Molemmat osapuolet tarvitsevat sitä. Jokainen Nymchat-asiakas julkaisee pienen allekirjoitetun, vanhentuneen ilmoituksen, joka sanoo niin, ja sisältää sen post-quantum-avaimen, kun sillä on yksi. Säilyttää voimassa oleva ilmoitus jollekin on se, mikä tekee sovelluksesta vahvemman vaihdon heidän kanssaan. Ei ole neuvotteluja häiritä: joko avain on siellä tai se ei ole, ja koska ilmoitus on allekirjoittanut sen tekijä, korvattu avain olisi väärennettävä sen sijaan, että sitä vain palvelisi.

Mikä hyökkääjä, joka hallitsee releä voi tehdä on pidättää ilmoitus, joten lähettäjä ei koskaan näe avainta ja palaa tavalliseen salaukseen. Tämä kannattaa sanoa selvästi. Se maksaa näiden viestien post-quantum-suojauksen; se ei voi tehdä yhden lukemattomaksi, eikä se voi saada sinut hyväksymään avainta, joka ei ole sinun. Asiakkaat pyytävät useita välittäjiä, joten sen tukahduttaminen vie hallinnan kaikista niistä.

Nämä ilmoitukset kestävät viikon ja päivittyvät päivittäin, kun käytät sovellusta.Jos olet poissa pidempään kuin se, sinun kaatuu ja olet lukenut kuin tavallinen Nostr-asiakas jonkin aikaa: viestit, jotka lähetetään sinulle tuossa aukossa, on salattu normaalilla tavalla eikä kvantti-vastustavalla tavalla.Ne saapuvat edelleen, ja voit silti lukea ne - ja mikään, mitä olet saanut aikaisemmin, ei vaikuta.

Kaikki muut työskentelevät entiseen tapaan. Bitchat käyttäjät ja muut Nostrin asiakkaat saavat standardin NIP-17, muuttumaton. Mikään ei rikkoudu, kun lähetät viestiä jollekin Nymchatin ulkopuolelle.

Kvantti jälkeinen viesti korvaa tavallinen sen sijaan, että lähetettäisiin sen rinnalla. Molempien lähettäminen olisi turhaa: hyökkääjä yksinkertaisesti rikkoisi heikomman kopion.

Kopiot, jotka on osoitettu sinä hanki se myös – se, jota muut laitteesi lukevat, sen takana oleva arkisto ja synkronoidut asetuksesi, jotka kulkevat samalla tavalla ja kuljettavat sinun keskusteluluettelo, ryhmäavaimet ja viestihistoriasi. Jättäkää kaikki vanhaan salaus olisi tehnyt niistä heikoimman tallentamaasi tavaran: kaikkien rikkovien luettavissa nykypäivän salaus, riippumatta siitä, kuinka huolellisesti itse viestit oli sinetöity.

Pysyi Bitchatin luettavissa

Bitchat ei voi lukea Nymchatin viestimuotoa, joten historiallisesti Nymchat lähetti toisen kopion viestistä jokainen Bitchat-muodossa oleva viesti kaikille sitä mahdollisesti käyttäville – mikä jollekin et ollut koskaan kuullut, tarkoitti kaikkia.

Yllä oleva ilmoitus tekee tuosta arvailusta tarpeetonta. Jos joku on julkaissut sellaisen, hän on käynnissä Nymchat, joten Bitchat-kopio jätetään pois ja vain vahvempi viesti lähetetään. Jos he eivät ole, mikään ei ole muuttunut: he saavat edelleen molemmat muodot, täsmälleen kuten ennen, joten ei mitään lähettämäsi asia voi tulla lukukelvoton, koska sovellus arvasi väärin, mitä asiakasta joku käyttää.

Kuten itse salaus, tämä on automaattinen eikä siinä ole asetuksia.

Miksei vain arvaa julkisesta toiminnasta

Nymchat voisi päätellä julkisen kanavan toiminnasta kuka ajaa mitäkin, ja se havaitsi ihmiset aikaisemmin. Mutta tämä päätelmä on toisinaan väärä, ja väärässä oleminen tässä tarkoittaa lähettää jollekin viestin, jonka sovellus ei voi avautua ilman virhettä tai uudelleenyritystä. A julkaistu ilmoitus on sen kirjoittajan allekirjoittama, eikä sitä voida väärentää, joten sitä käytetään sen sijaan.

Ryhmäkeskusteluissa

Ryhmäviestit on jo salattu erikseen jokaiselle jäsenelle, joten ryhmä voi yhdistää molempia tyyppejä vapaasti - jäsenet, joiden asiakkaat tukevat sitä, saavat vahvemman salauksen, loput saavat sen standardi, ja ryhmä toimii normaalisti kummallakin tavalla.

Tästä johtuen ryhmäviesti merkitään kvanttiresistentiksi vain silloin, kun joka jäsen sai sen sillä tavalla. Jos edes yksi kopio käytti vakiovaihtoa, se sisältää saman viesti, joten viesti kokonaisuudessaan on vain yhtä suojattu kuin sen heikoin kopio. Sovellus sanoo "kvanttiresistentti 8 jäsenelle 10:stä" sen sijaan, että pyöristetään ylöspäin.

Myös ryhmäkeskustelut säilyttävät omansa pyörivät kertanäppäimet, jotka piilottavat ryhmän jäsenet keneltä tahansa, joka katsoo viestiä. Tämä suojaus ei vaikuta ja toimii täsmälleen kuten toimi.

Merkin lukeminen

Jokaisella yksityisviestillä ja ryhmäviestillä on pieni kilpi Painamalla kumpaakin merkkiä selitetään, mitä se näyttää.

MarkMerkitys
RiippulukkoKuka sen lähetti – vastaako allekirjoitus väitettyä kirjoittajaa.
KilpiMolemmilla osapuolilla oli oma post-quantum-koodi, ja hybridi-vaihtoa käytettiin jokaiseen tämän viestin kopioon.
Katkotettu kilpiOsittain kvanttivakaa - ryhmäviesti, jonka vain jotkut jäsenet saivat suojatun kopion.Koska muut kantavat samaa tekstiä, käsitellä viestiä yleisesti salattuina kokonaisuutena.
Lähellä kohdetta ShieldStandardi NIP-44 -salaus - edelleen end-to-end-salaus, ja edelleen lukematon kenellekään muulle kuin osallistujille tänään.
Ei suojaaJulkisen kanavan viestit ovat luettavissa lähettimen suunnittelusta, joten ei käytetä salausmerkkiä.

Puuttuva merkki olisi epäselvä - se voisi myös tarkoittaa “ei kvantti-resistentti”, “tämä rakenne on liian vanha” tai “indikaattori on rikki”- ja turvallisuusindikaattori, jota ei voida erottaa rikkoutuneesta, ei kerro sinulle mitään.

Se istuu lukon vieressä sen sijaan, että se korvaisi sen, koska kaksi vastaa eri kysymyksiin, ja viesti voi olla yksi ilman toista - kvantti-resistentti, mutta vahvistamattomalta lähettäjältä, tai todennettu, mutta tavanomaisesti salattu.

Vanhemmat viestit pitävät lyöntivaraston pysyvästi. Kaikki, mitä lähetettiin ennen kuin molemmat osapuolet olivat kvanttivarassa rakenteessa, oli sinetöity tavanomaisella vaihdolla, ja että salaustekstti on jo olemassa välilehdissä - sitä ei voida sinetöidä uudelleen sen jälkeen, kun se on tapahtunut.

Mitä se ei tee

Tämä suojaa sisällys viesteistäsi. Se ei tee jokaista osaa Nostr kvanttikestävä, ja eron suhteen kannattaa olla tarkka.

  • Allekirjoitukset ovat edelleen secp256k1. Nostr-identiteettikyltti, jossa Schnorr sama kaari. Vastustaja, jolla oli jo toimiva kvanttitietokone, voisi takoa a allekirjoittaa ja esiintyä jonkun muuna reaaliajassa. Se, minkä hybridipörssi pysäyttää, on lukeminen tallennettu liikenne — luottamuksellisuus, ei todennus.
  • Edessä ei ole mitään salaisuutta. Molemmat avaimet ovat pitkäikäisiä: NIP-44 saa avaimensa nsec, ja post-quantum-kerros kapselitetaan ML-KEM-näppäimen taakse nympq1… Jokainen viesti saa uuden kapselin, joten yhden viestin avain ei avaa seuraavaa - mutta jokainen, joka lopulta pitää nämä pitkän aikavälin avaimet, voi lukea kaiken, mitä he ovat koskaan tallentaneet, ei vain mitä tuli sen jälkeen. Viestit päättyvät vähentää, ja siksi tämä ominaisuus on suunnattu sadonkorjuu- nyt-dekryptointi-myöhemmin kuin avain, joka otetaan.
  • Metatiedot ovat ennallaan. Rele näkee edelleen, että tapahtuma oli osoitettu avain ja suunnilleen milloin. Sitä hoitaa lahjapakkaus ja kerta-avaimet, ei tämä.
  • Bluetooth-verkko ei ole katettu. Viesti, joka on siirretty ja Mesh matkustaa Noise XX -istunnon sisällä, joka on vahva, nykyinen salaus, mutta klassinen avainvaihto - joten se ei kanna post-quantum-kerrosta, edes kahden Nymchat-käyttäjän välillä. Tunnus heijastaa tätä: verkossa toimitettu viesti ei ole merkitty kvanttivastukseksi.
  • Palautuskoodi on toinen asia pitää. Se alkaa nympq1 Ja löydät sen Sinun nimesi yksityiskohdatsamassa paneelissa kuin sinun nsec - napauta nym, sitten “Ilmoita tämän nym: n yksityinen avain ja palautuskoodi”. nsec yksinään ei rakenna uudelleen post-quantum-avainta - juuri siksi se toimii - joten jos mikään laite ei pidä tätä koodia ja sinulla ei ole kopiota siitä, mitä siihen on sinetöity, sitä ei voi avata uudelleen. nsec.
  • Se ei voi suojella sitä, mitä toinen osapuoli tekee. Vastaanottaja voi silti ottaa kuvakaappauksen, kopioi tai säilytä viesti.

Tämä on sama asema, jonka Signal ottaa oman kvanttipäivityksensä kanssa: korjaa avainten vaihto nyt, koska se on osa, johon hyökkääjä voi toimia takautuvasti ja käsitellä allekirjoituksia a erillinen ongelma, kun standardit saavuttavat.

Töiden tarkistaminen

ML-KEM:n täytäntöönpanoa testataan virallisia Testin vektorit NIST julkaisee puolesta FIPS 203Web-sovellus ja mobiilisovellus pidetään lisäksi yhteisessä testivektoreiden joukossa, mikä takaa, että yhden kirjoittama viesti voidaan lukea toisella.

Molemmat ovat Avoimen lähdekoodin AGPL-3.0, ja web-sovelluksen rakenteet ovat toistettavissa – katso rakennuksen vahvistaminen.

ja syvemmälle: Post-Quantum Key -sopimus Nymchatissä - tekninen valkoinen kirja siitä, miten ML-KEM-avain jaetaan ilman hakemistoa, tarkka rakenne, joka yhdistää kaksi avainvaihtoa, ja hylätyt mallit.