Farðu yfir í innihaldið
Aftur á: Nymchat

Þekkingargrunnur Að tala við fólk

Skammtaþolin dulkóðun

Einkaskilaboð og hópspjall milli Nymchat notenda er hægt að dulkóða þannig að upptaka þeirra í dag kaupir árásarmann ekkert, jafnvel þegar skammtatölvur koma.

Vandamálið sem það leysir

Venjuleg Nostr dulkóðun — NIP-44, sem er hvað einkaskilaboð og hópspjall eru byggðar á — hefur tvo helminga. Sá helmingur sem ruglar textanum í raun (ChaCha20, HMAC-SHA256, HKDF) heldur vel við skammtafræði tölvu. Sá helmingur sem er sammála um lykilinn gerir það ekki.

Þessi lykilsamningur er sporöskjulaga ferillinn Diffie-Hellman á secp256k1, sömu stærðfræði sem Bitcoin notar. Reiknirit Shor leysir það beinlínis. Allir sem keyra það gegn opinberum lykli endurheimta einkalykill, og með honum hvert sameiginlegt leyndarmál sem þessi lykill hefur framleitt.

Uppskera núna, afkóða síðar

Þetta er ekki vandamál sem byrjar þegar skammtatölvur koma. Andstæðingur með nóg geymsla getur skráð dulkóðaða umferð í dag, setjið á það og afkóða það árum síðar. Allt sem þú sendir núna sem skiptir enn máli þá er þegar afhjúpað. Það er hið sérstaka ráðast á þennan eiginleika ósigra.

Hvernig það virkar

Nymchat yfirgefur NIP-44 skilaboðin alveg ein. Mikil samningurinn sem hann notar nú þegar er óþarfaður; annað, sjálfstætt eitt er bætt við um það.

  • staðallinn secp256k1 ECDH, nákvæmlega eins og áður;
  • ML-KEM-768, eftir skammtafræði reiknirit NIST staðlað sem FIPS 203. Öryggi þess hvílir á grindarvandamálum, sem reiknirit Shor snertir ekki.

Þessir tveir eru Mælt, ekki blandaðSkilaboðin er dulkóðað með NIP-44 nákvæmlega eins og það var alltaf, og þessi lokuð sifrartekst er þá siglaður í annað sinn innan post-kvantum lag – ChaCha20-Poly1305, keyptur frá ML-KEM deildinni leyndarmáli.

Nymchat gerir það ekki, og ástæðan er hagnýt frekar en skrýptæk: blanda þarf rauð ECDH útgáfu, og vafraþróun eða fjarlægur undirrita mun aldrei gefa það aftur - það gefur til baka lokið sífellt texta, sem er allt að halda lykilinu þar sem forritið getur ekki náð henni. Layering heldur NIP-44 heild og framleitt af því sem er með einkunnahluti, undirrita með, þannig að þessir skráir eru venjulegar þátttakendur frekar en útilokaðir.

Mikilvægt eign er það sama hvort sem er: niðurstaðan er Að minnsta kosti eins sterkur og sterkari helmingurinnAð lesa skilaboðina þýðir að komast í gegnum báða lag. Ef gríðarstefna sýnir sig vera veikari en búist var við, brýtur ML-KEM aðeins út ytri laginu og yfirgefur NIP-44 í dag undir. Ef secp256k1 fellur á kvantamanum, opnar innri lagurinn en ytri lagurinn ekki.

Sérhver skilaboð fá fersk skipti eftir skammtafræði, svo að endurheimta lykil eins skilaboða kemur í ljós ekkert um hina.

Post-kvantum helmingurinn þarf eigin lykil, og þar sem þessi lykill kemur frá er það sem ákveður hvort allt er þess virði. ekki Að vinna úr þínum nsecQuantum tölvu sem brýtur klassískri helminginn endurheimtir nsec opinberur lykillinn þinn, og allt sem kemur frá nsec með birta formúlu kemur út með því — tvö loka opnuð með einum brjóst. Svo Nymchat framleiðir aðskilin Post-quantum kóða fyrir hverja reikning, einu sinni, frá handahófi bytes sem engin opinber gildi sýnir. nympq1… og situr við hliðina á þér nsec Það er ekki lykilorð og ekki annað innlogg: það er lykill efni sem þú getur vistað, nákvæmlega eins og nsec.

Það er ekkert að kveikja á

Þetta er ekki stilling. Dulkóðun eftir skammtafræði er einfaldlega hvernig Nymchat talar við Nymchat sama hátt og venjuleg dulkóðun er hvernig það talar við allt annað. Það á sjálfkrafa við um sérhver einkaskilaboð og hópspjall við annan Nymchat notanda.

Settings › Privacy & Security sýnir hvort það er virkt og hversu margir tengiliðirnar þínar það nær núna, en aðeins sem upplýsingar - það er engin skipta.

Þetta virkar hvenær sem þú skráir þig inn. A vafrarþætting (NIP-07) eða fjarlægur undirrita (NIP-46) innlogging gefur aldrei einkaleyfi þitt til app, sem er allt að nota einn - og það þarf ekki að. Tveir helmingar skráningar eru haldnir í burtu: undirritaðurinn þinn gerir hlutinn sem hann hefur alltaf gert, og appinn gerir post-kvantum hlutinn með endurheimta kóði þínu, sem hann haldnar beint. útbreidd og fjarlægur undirrita innloggingar eru venjulegar þátttakendur í báðum áttum. Ástandslínu í stillingum segir hvað á við þig.

Ekkert sem þú hefur nú þegar hefur áhrif. Hvert skilaboð í söguþróuninni þinni er lesandi á öllum tæki með ekkert nema þínum nsec, nákvæmlega eins og áður, og stendur þannig fyrir lífi reikningsins. nympq1… endurheimta kóða er kvantastyrkt efni skrifuð frá núna: nýjar skilaboð, og synkronized settings og archive sem ferðast með þeim.

Svo tæki verður að halda þessum kóði áður en það getur opnað þá, og að bæta við tæki nú tekur eitt viðbótarskref. nympq1… Það er einu sinni á tæki, ekki einu sinni á innloggingu. Þessi skref er ekki þrenging sem við missti ekki að fjarlægja: kóða sem gæti komið á nýja tæki af sjálfu sér myndi þurfa að ferðast þangað innan venjulega skilaboð, og þessi skilaboð er nákvæmlega það sem árásarmaðurinn þessi eiginleiki er til að stöðva er að skrá.

Appinn framleiðir nympq1… kóða fyrir þig, svo það er ekkert að velja og ekkert að finna upp. Sjá eða breyta Nyms upplýsingarSíðan Sýna persónulegu lykilinn og endurheimta kóða þessarar nymÞað situr beint undir þínum nsecÞú þarft aldrei að hugsa um það fyrr en daginn sem þú bætir við annað tæki.

Unlinked tæki er ekki lokað út á meðan. Það heldur áfram að lesa allt sem skrifað er undir eldri skráningu og heldur áfram að senda venjulega, og þegar þú tengir það, það fer aftur og opnar kvantamótandi skilaboð sem það gat ekki lesið áður.

Önnur búnaður þinn

Annað tæki þarf tvær hluti: núverandi útgáfu af forritinu og nympq1… A eldri bygging heldur áfram að vinna - það er ekki skorið út - en það getur ekki lesið núverandi snið, svo meðan það er enn á reikningnum afrit sem þú geymir fyrir sjálfan þig falla aftur til eldri sem það getur. Uppfærður tæki sem hefur ekki verið tengd enn les eldri sögu þína og biður um kóðið. Enginn getur sagt okkur að það er til, sem er ástæðan fyrir því að þetta er tilkynning frekar en eitthvað sem við greinum fyrir þig.

Með hverjum þú færð það

Báðar aðilar þurfa það. Hvert Nymchat viðskiptavinur birtir lítið undirritað, útfarandi tilkynningu sem segir það, og inniheldur post-kvantus lykillinn þegar það hefur einn. Halda gildi tilkynningu fyrir einhvern er það sem gerir forritið nota sterkari skipti með þeim. Það er engin samning til að trufla: annaðhvort lykillinn er þarna eða það er ekki, og vegna þess að tilkynningin er undirritað af höfundinum, verður skipta lykillinn að vera falsaður frekar en einfaldlega þjónað.

Hvaða árásarmaður sem stjórnar relé Kannski Það er þess virði að segja skýrt. Það kostar post-kvantum vernd fyrir þessi skilaboð; það getur ekki gert einn ólesandi, og það getur ekki gert þér að samþykkja lykil sem er ekki þitt. Viðskiptavinir biðja um nokkrar sendingar, svo að koma í veg fyrir það tekur stjórn á öllum þeim.

Þessar tilkynningar lifa í viku og endurnýja sig daglega meðan þú notar forritið. Ef þú ert í burtu lengur en það, eru þínar í burtu og þú lesir sem venjulegur Nostr viðskiptavinur í smá stund: skilaboð sem send eru til þín í því burtu eru dulkóðuð á eðlilegan hátt frekar en kvantastjóra leið. Þeir koma enn, og þú getur enn lesið þau - og ekkert sem þú hefur fengið áður hefur haft áhrif.

Allir aðrir halda áfram að vinna nákvæmlega eins og áður. Bitchat notendur og allir aðrir viðskiptavinir okkar fá staðlaða NIP-17, óbreytt. Ekkert brotnar þegar þú skilaboðar einhverjum utan Nymchat.

Skilaboð eftir skammtafræði kemur í stað staðlaða frekar en að vera sendur til hliðar. Að senda bæði væri tilgangslaust: árásarmaður myndi einfaldlega brjóta veikara eintakið.

Afritin stíluð á þú fáðu það líka - það sem önnur tæki þín lesa, það skjalasafn á bak við það og samstilltu stillingarnar þínar, sem ferðast sömu leið og bera þína samtalalista, hóplyklana þína og skilaboðaferilinn þinn. Skilja eitthvað af þeim eftir á gamla dulkóðun hefði gert þau að því veikasta sem þú geymir: læsilegt fyrir alla sem brotna dulritun dagsins í dag, sama hversu vandlega skilaboðin sjálf voru innsigluð.

Vertu læsileg af Bitchat

Bitchat getur ekki lesið skilaboðasnið Nymchats, þannig að sögulega sendi Nymchat annað eintak af öll skilaboð á sniði Bitchat til allra sem gætu verið að nota þau - sem fyrir einhvern þú hafðir aldrei heyrt frá, átti við alla.

Tilkynningin hér að ofan gerir þessa getgátu óþarfa. Ef einhver hefur gefið út einn þá er hann það keyra Nymchat, þannig að Bitchat afritinu er sleppt og aðeins sterkari skilaboðin eru send. Ef þeir hafa ekki, ekkert hefur breyst: þeir fá samt bæði sniðin, nákvæmlega eins og áður, svo ekkert þú sendir getur orðið ólæsilegt vegna þess að appið giskaði rangt á hvaða viðskiptavin einhver notar.

Eins og dulkóðunin sjálf er þetta sjálfvirkt og hefur enga stillingu.

Af hverju ekki bara giska frá opinberri starfsemi

Nymchat gæti ályktað hver rekur hvað af opinberri rás starfsemi og það myndi koma auga á fólk fyrr. En sú ályktun er stundum röng, og að hafa rangt fyrir sér hér þýðir að senda einhverjum skilaboð getur appið þeirra ekki opnað, án villu og engin tilraun. A birt Tilkynningin er undirrituð af höfundi hennar og má ekki falsa, svo hún er notuð í staðinn.

Í hópspjalli

Hópskilaboð eru nú þegar dulkóðuð sérstaklega fyrir hvern meðlim, þannig að hópur getur blandað báðum tegundum saman frjálslega - meðlimir sem styðja það við viðskiptavini fá sterkari dulkóðun, hinir fá staðall einn, og hópurinn vinnur venjulega á hvorn veginn sem er.

Vegna þess eru hópskilaboð aðeins merkt skammtaþolin þegar hverjum meðlimur fékk það þannig. Ef jafnvel eitt eintak notaði staðlaða skiptin, ber það eintak það sama skilaboð, þannig að skilaboðin í heild sinni eru aðeins eins vernduð og veikasta eintakið. Appið segir "skammtaþolnar fyrir 8 af 10 meðlimum" frekar en að söfnun upp.

Hópspjall heldur einnig sínu snúnings einskiptis lyklum, sem fela hverjir eru í hópi frá öllum sem horfa á boðhlaup. Sú vernd er óbreytt og virkar nákvæmlega eins og hún gerði.

Að lesa merkið

Hver persónulegur skilaboð og hópur skilaboð er með litlu skjöld Hægt er að spyrja hvaða merki það er að sýna.

MarkMerking
HengilásHver sendi það - hvort undirskriftin passi við höfundinn sem krafist er.
SkjöldurBæði hliðar höfðu sína eigin post-quantum kóða og hybrid skiptin var notað fyrir hverja afrit af þessari skilaboð.
Stutt skjöldurAð hluta til kvantastærð — hópur skilaboð aðeins sumir meðlimir fengu verndað afrit af. Vegna þess að aðrir bera sömu texta, meðhöndla skilaboð eins og venjulega dulkóðað í heild.
Skilinn í gegnumStandard NIP-44 skráning - enn end-to-end skráning, og enn ólesanlegur fyrir neinn nema þátttakendur í dag.
Enginn skjöldurEkki dulkóðað skilaboð.Fyrirlýsingar í opinberum rásum er hægt að lesa á skipulaginu eftir hönnun, þannig að engin dulkóðað merki gildir.

Skilinn er alltaf til staðar á skráningu skilaboð, og segir greinilega þegar svarið er nei. Mistakandi merki myndi vera ólík - það gæti jafnvel þýtt “ekki kvanta-motstandandi”, “þessi bygging er of gamall”, eða “útgáfan er brotinn” - og öryggisútgáfa sem ekki er hægt að greina frá brotnum er ekki að segja þér neitt.

Það situr við hliðina á hliðinni í stað þess að skipta um það vegna þess að tveir svara mismunandi spurningum, og skilaboð getur verið eitt án hinna öðru - kvantamótandi en frá ekki staðfestum sendanda, eða staðfest en venjulega dulkóðað.

Eldri skilaboð halda skjaldinu stöðugt. Allt sem var sent áður en báðir aðilar voru á kvantastyrtu uppbyggingu var þegið með hefðbundnum skiptum, og að sifratekst sé þegar til staðar á endurskiptum - það er ekki hægt að endurspegla eftir staðreyndina.

Hvað það gerir ekki

Þetta verndar innihald af skilaboðunum þínum. Það gerir ekki alla hluti af Nostr skammtaþétt, og það er þess virði að vera nákvæmur um muninn.

  • Undirskriftir eru enn secp256k1. Nostr auðkenni skilti með Schnorr á sama feril. Andstæðingur sem þegar átti virka skammtatölvu gæti smíðað a undirrita og líkja eftir einhverjum í rauntíma. Það sem blendingurinn stoppar er að lesa skráð umferð - trúnaður, ekki auðkenning.
  • Það er engin framfarandi leyndarmál. Báðar lyklar eru langtíma: NIP-44 kemur frá lykli sínu nsec, og post-quantum laginn innkapslast í ML-KEM lykillinn á bak við nympq1… Hver skilaboð fær nýjan innkapslun, þannig að lykill einn skilaboð opnar ekki næsta - en hver sem endar með þessar langtíma lykla getur lesið allt sem þeir hafa nokkru sinni skráð, ekki aðeins það sem kom eftir. Undanfarin skilaboð minnka, og það er hvers vegna þessi eiginleiki er miðað við uppskeru-nú-dekrypta- síðar frekar en á lykil sem er tekin.
  • Lýsigögn eru óbreytt. Sendimaður sér enn að viðburður var stílaður á lykil, og nokkurn veginn hvenær. Það er annast af gjafaumbúðir og einskiptislyklar, ekki af þetta.
  • Bluetooth mesh er ekki þegið. Skilaboð sem flutti yfir Miðið ferðast innan hlýju XX fundi, sem er sterkur, núverandi dulkóðun en klassískt lykilskipti - þannig að það ber ekki eftir-kvantum lag, jafnvel á milli tveggja notenda Nymchat. Bækurinn endurspeglar þetta: skilaboð gefið yfir meshi er ekki merkt sem kvantum-resistant. Bæta það þar þýðir að breyta handshake sjálft, sem báðir félagar myndi þurfa að gera á sama tíma, með engin sendiboð til að falla aftur í gegnum og á meðan hægt er að lesa af Bitchat.
  • Hreyfingarkóðið þitt er annað sem þú þarft að halda. Það byrjar með nympq1 Og þú munt finna það í Upplýsingar um Nymá sama sviði og þinn nsec — smelltu á nym þitt, þá “Ungjafa þetta nym persónulegur lykill og endurheimta kóða”. nsec Sjálfur endurbyggir það ekki póst-kvantaskjalinn þinn – það er nákvæmlega þess vegna sem það virkar – svo ef engin tæki er með kóða og þú hefur ekki afrit af því, þá er ekki hægt að opna það sem var lokað á það aftur. nsec.
  • Það getur ekki verndað það sem hinn aðilinn gerir. Viðtakandi getur samt skjámyndað, afritaðu eða geymdu skilaboð.

Þetta er sama staða sem Signal tekur með eigin uppfærslu eftir skammtafræði: laga lyklaskiptin núna, vegna þess að það er sá hluti sem árásarmaður getur gert afturvirkt og meðhöndlað undirskriftir sem a sérstakt vandamál fyrir þegar staðlarnir ná upp.

Athugaðu verkið

ML-KEM framkvæmd er prófað gegn opinberum prófvektorar NIST birtir fyrir FIPS 203, þannig að það er athugað gegn staðalnum sjálfum frekar en aðeins gegn sjálfum sér. Vefsíðaforritið og farsímaforritið eru auk þess haldnir í sameiginlega uppsetningu af prófvektorum, sem er það sem tryggir skilaboð skrifuð af einum er hægt að lesa af hinum.

Báðir eru Opinn uppspretta undir AGPL-3.0, og byggingar vefsvæðisins eru endurnýjanlegar – sjá að staðfesta byggingu.

Að fara djúpt: Post-Quantum Key samkomulag í Nymchat - Tæknileg hvíta bók um hvernig ML-KEM lykillinn er dreift án skrá, nákvæm uppbygging sem sameinar tveimur lykilskiptum og hönnun sem var hafnað.