Baza wiedzy Rozmowa z ludźmi
Szyfrowanie odporne na kwanty
Prywatne wiadomości i czaty grupowe pomiędzy użytkownikami Nymchat mogą być szyfrowane w ten sposób że ich dzisiejsze nagranie nic nie daje atakującemu, nawet gdy pojawią się komputery kwantowe.
Dla wygody ta strona została przetłumaczona maszynowo. Obowiązującą wersją jest oryginał w języku angielskim.
Problem, który rozwiązuje
Zwykłe szyfrowanie Nostr — NIP-44, co jest czym prywatne wiadomości I czaty grupowe są zbudowane — ma dwie połowy. Połowa tego faktycznie szyfruje tekst (ChaCha20, HMAC-SHA256, HKDF) radzi sobie dobrze z kwantem komputer. Połowa, która zgadza się co do klucza, nie.
Kluczową umową jest krzywa eliptyczna Diffiego-Hellmana na secp256k1, czyli ta sama matematyka, której używa Bitcoin. Algorytm Shora rozwiązuje ten problem od razu. Każdy, kto uruchomi go na kluczu publicznym, odzyska plik klucz prywatny, a wraz z nim każdy wspólny sekret, jaki kiedykolwiek wygenerował klucz.
Nie jest to problem, który zaczyna się wraz z pojawieniem się komputerów kwantowych. Przeciwnik, który ma dość pamięć masowa może rejestrować zaszyfrowany ruch Dzisiaj, usiądź na nim i odszyfruj go po latach. Wszystko, co teraz wyślesz, a co wtedy będzie nadal miało znaczenie, zostanie już ujawnione. To jest konkret atak ta funkcja pokonuje.
Jak to działa
Nymchat pozostawia format wiadomości NIP-44 całkowicie sam. Kluczowa umowa, którą już używa, jest nienaruszona; dookoła niej dodaje się drugą, niezależną.
- standard secp256k1 ECDHdokładnie tak jak poprzednio;
- ML-KEM-768, algorytm postkwantowy znormalizowany przez NIST jako FIPS 203. Jego bezpieczeństwo opiera się na problemach z siecią, których algorytm Shora nie dotyka.
Te dwa są Mieszane, nie mieszaneWiadomość jest szyfrowana za pomocą NIP-44 dokładnie tak, jak zawsze, a ten gotowy tekst szyfrowania jest następnie uszczelniony po raz drugi wewnątrz warstwy post-kwantowej – ChaCha20-Poly1305, kluczem z udostępnionego sekretu ML-KEM. Klucz nadawcy, klucz odbiorcy, tekst szyfrowania enkapsulacji i klucz ML-KEM odbiorcy są powiązane z tą pochodną jako kontekst, więc warstwa nie może zostać usunięta z jednej wymiany i odtworzona na innej.
Nymchat nie, a powód jest bardziej praktyczny niż kryptograficzny: mieszanie wymaga surowego wyjścia ECDH, a rozszerzenie przeglądarki lub zdalny podpis nigdy tego nie przekazuje – zwraca gotowy tekst szyfrowy, który jest całym punktem trwania klucza, w którym aplikacja nie może do niego dotrzeć.
Ważna właściwość jest taka sama: wynik jest Przynajmniej tak silna, jak silniejsza połowaCzytanie wiadomości oznacza przechodzenie przez obie warstwy.Jeśli kryptografia siatki okaże się słabsza niż oczekiwano, złamanie ML-KEM tylko wyciąga zewnętrzną warstwę i pozostawia dzisiejszą NIP-44 poniżej.Jeśli secp256k1 spadnie na komputer kwantowy, warstwa wewnętrzna się otworzy, ale zewnętrzna nie.
Każda wiadomość otrzymuje nową wymianę postkwantową, więc odzyskanie klucza jednej wiadomości ujawnia nic o innych.
Połowa postkwantowa potrzebuje swojego klucza, a to, skąd ten klucz pochodzi, decyduje o tym, czy całość jest warta czegoś. nie Pracował z Twojego nsecKomputer kwantowy, który łama klasyczną połowę, odzyskuje
nsec z klucza publicznego, a wszystko, co pochodzi z nsec przez opublikowaną formułę wychodzi z nim – dwa zamki otwierane przez jedną przerwę. tak Nymchat generuje oddzielną Kod postkwantowy dla każdego konta, raz, z losowych bajtów, których nie ujawnia publiczna wartość. nympq1… Siedzisz obok siebie nsec Nie jest to hasło i nie jest to drugie logowanie: jest to kluczowy materiał, który możesz zapisać, dokładnie tak jak nsec.
Nie ma co włączać
To nie jest ustawienie. Szyfrowanie postkwantowe to po prostu sposób, w jaki Nymchat rozmawia z Nymchatem w ten sam sposób, w jaki zwykłe szyfrowanie komunikuje się ze wszystkim innym. Dotyczy to automatycznie każdą prywatną wiadomość i czat grupowy z innym użytkownikiem Nymchat.
Ustawienia › Prywatność & Bezpieczeństwo pokazuje, czy jest aktywny i ilu z twoich kontaktów obecnie dociera, ale tylko jako informacje - nie ma przełącznika.
Logowanie z rozszerzeniem przeglądarki (NIP-07) lub zdalnym sygnatariuszem (NIP-46) nigdy nie przekazuje klucza tożsamości do aplikacji, co jest całym punktem korzystania z jednego — i nie musi. Dwie połowy szyfrowania są trzymane oddzielnie: twój sygnatariusz robi tę część, którą zawsze robił, a aplikacja robi część post-kwantową z kodem odzyskiwania, który trzyma bezpośrednio.
Każda wiadomość w Twojej historii pozostaje czytelna na każdym urządzeniu z niczym innym niż Twoim nsec, dokładnie jak wcześniej, i pozostaje w ten sposób przez całe życie konta. nympq1… Kod odzyskiwania to materiał odporny na kwanty napisany od teraz: nowe wiadomości, a także zsynchronizowane ustawienia i archiwum, które podróżują z nimi.
Tak więc urządzenie musi trzymać ten kod, zanim będzie mogło je otworzyć, a dodanie urządzenia teraz wymaga dodatkowego kroku. nympq1…
Jest to raz na urządzenie, a nie raz na logowanie. Ten krok nie jest tarciem, którego nie zdążyliśmy usunąć: kod, który mógłby dotrzeć do nowego urządzenia samodzielnie, musiałby tam podróżować w zwykłej wiadomości, a to przesłanie jest dokładnie tym, co atakujący ta funkcja istnieje, aby zatrzymać nagrywanie.
Aplikacja generuje nympq1… kod dla ciebie, więc nie ma nic do wyboru i nic do wymyślenia. aby go zobaczyć: naciśnij twój nym, aby otworzyć Zobacz lub Edytuj szczegóły NymNastępnie
Odkryj prywatny klucz i kod odzyskiwania ninjaZnajduje się tuż pod Twoim nsec, z tymi samymi przyciskami wyświetlania i kopiowania. nigdy nie musisz o tym myśleć, aż do dnia, w którym dodasz drugie urządzenie.
Urządzenie niezwiązane nie jest zamknięte w międzyczasie. czyta wszystko, co zostało napisane pod starszym szyfrowaniem i nadal wysyła normalnie, a gdy go połączysz, wraca i otwiera wiadomości odporne na kwantowe, których wcześniej nie mogło odczytać.
Drugie urządzenie potrzebuje dwóch rzeczy: bieżącej wersji aplikacji i
nympq1… starszy build nadal działa – nie jest odcięty – ale nie może odczytać bieżącego formatu, więc podczas gdy jest on nadal na koncie kopie, które przechowujesz dla siebie, spadają z powrotem do starszego, że może.
Z kim to zrobisz
Obie strony tego potrzebują. Każdy klient Nymchat publikuje mały podpisany, wygaśnięty ogłoszenie mówiąc, że tak, i zawiera jego klucz post-kwantowy, gdy ma jeden. Posiadanie ważnego ogłoszenia dla kogoś jest tym, co sprawia, że aplikacja używa silniejszej wymiany z nimi. Nie ma negocjacji, aby ingerować: albo klucz jest tam, albo nie jest, i ponieważ ogłoszenie jest podpisane przez jego autora, zastąpiony klucz powinien być sfałszowany, a nie po prostu obsługiwany.
Czym jest atakujący, który kontroluje relay Możesz to jest zatrzymanie ogłoszenia, więc nadawca nigdy nie widzi klucza i wraca do zwykłego szyfrowania. Co warto powiedzieć jasno. Kosztuje post-kwantową ochronę dla tych wiadomości; nie może uczynić jednego nieczytelnym i nie może sprawić, że zaakceptujesz klucz, który nie jest twój.
Te ogłoszenia trwają tydzień i odświeżają się codziennie podczas korzystania z aplikacji.Jeśli nie jesteś dłużej niż to, twoje ogłoszenia wygasają, a przez jakiś czas czytasz je jako zwykły klient Nostr: wiadomości wysyłane do ciebie w tej przerwie są szyfrowane w normalny sposób, a nie w sposób odporny na kwant.
Wszyscy pozostali pracują dokładnie tak, jak wcześniej. Bitchat użytkownicy i każdy inny klient Nostra otrzymują standardowe NIP-17Nic nie pęknie, gdy wyślesz wiadomość do kogoś spoza Nymchat.
Wiadomość postkwantowa zastępuje standardowego, a nie wysyłanego razem z nim. Wysłanie obu byłoby bezcelowe: atakujący po prostu złamałby słabszą kopię.
Kopie zaadresowane do Ty zdobądź go również — ten, który czytają Twoje inne urządzenia archiwum za nim i zsynchronizowane ustawienia, które podróżują w ten sam sposób i niosą ze sobą Twoje listę rozmów, klucze grupowe i historię wiadomości. Pozostawienie któregoś z nich na starym szyfrowanie uczyniłoby je najsłabszą rzeczą, jaką przechowujesz: czytelną dla każdego, kto się złamie dzisiejszej kryptografii, niezależnie od tego, jak starannie zapieczętowano same wiadomości.
Zachowanie czytelności dzięki Bitchat
Bitchat nie może odczytać formatu wiadomości Nymchat, więc historycznie rzecz biorąc, Nymchat wysłał drugą kopię każdą wiadomość w formacie Bitchata każdemu, kto może z niej korzystać – co w przypadku kogoś o których nigdy nie słyszałeś, oznaczało wszystkich.
Powyższa zapowiedź sprawia, że zgadywanie jest niepotrzebne. Jeśli ktoś coś opublikował, to tak z uruchomionym Nymchatem, więc kopia Bitchata jest odrzucana i wysyłana jest tylko silniejsza wiadomość. Jeśli oni nie, nic się nie zmieniło: nadal otrzymują oba formaty, dokładnie tak jak wcześniej, więc nic które wysyłasz, mogą stać się nieczytelne, ponieważ aplikacja błędnie odgadła, jakiego klienta używa ktoś.
Podobnie jak samo szyfrowanie, jest to automatyczne i nie podlega żadnym ustawieniom.
Nymchat mógłby wywnioskować, kto i co prowadzi, na podstawie aktywności kanałów publicznych i by to zauważył ludzie wcześniej. Ale ten wniosek jest czasami błędny, a mylenie się w tym przypadku oznacza wysyłanie komuś wiadomości, której aplikacja nie może otworzyć, bez błędu i bez ponawiania prób. Opublikowany ogłoszenie jest podpisane przez autora i nie może zostać sfałszowane, dlatego jest używane zamiast tego.
W czatach grupowych
Wiadomości grupowe są już szyfrowane oddzielnie dla każdego członka, więc grupa może mieszać oba rodzaje swobodnie — członkowie, których klienci to obsługują, otrzymują silniejsze szyfrowanie, reszta otrzymuje standardowy, a grupa działa normalnie w obie strony.
Z tego powodu wiadomość grupowa jest oznaczona jako odporna na kwantowanie tylko wtedy, gdy każdy członek tak to odebrałem. Jeśli chociaż jeden egzemplarz korzystał ze standardowej wymiany, na tej kopii jest to samo wiadomość, więc wiadomość jako całość jest chroniona tylko tak, jak jej najsłabsza kopia. Aplikacja mówi „odporny kwantowo na 8 z 10 członków”, zamiast zaokrąglać w górę.
Czaty grupowe również zachowują swoje obrotowe klucze jednorazowe, które ukrywają, kto jest w grupie od każdego, kto ogląda przekaźnik. Ochrona ta pozostaje niezmieniona i działa dokładnie tak, jak działała.
Czytanie odznaki
Każda wiadomość prywatna i wiadomość grupowa zawiera niewielką tarcza Wystarczy kliknąć obydwa znaki, aby wyjaśnić, co pokazują.
| Ocena | Oznaczający |
|---|---|
| Kłódka | Kto go wysłał – czy podpis jest zgodny z rzekomym autorem. |
| Tarcza | Obie strony miały swój własny kod post-kwantowy, a wymiana hybrydowa była używana dla każdej kopii tej wiadomości. |
| Przerywana tarcza | Częściowo odporne na kwanty — wiadomość grupowa, której niektóre członkowie otrzymali chronioną kopię.Ponieważ inne mają ten sam tekst, traktuj wiadomość jako konwencjonalnie zaszyfrowany jako całość. |
| Struck-through osłona | Standardowe szyfrowanie NIP-44 – nadal end-to-end szyfrowane, i nadal nieczytelne dla nikogo oprócz uczestników dzisiaj. |
| Brak tarczy | Publikacje publicznych kanałów są czytelne na przekaźniku według projektu, więc nie ma znaku szyfrowania. |
Brak znaku byłby niejednoznaczny - może to również oznaczać “nie jest odporny na kwantowe”, “to budowa jest zbyt stara” lub “wskaźnik jest zepsuty”- i wskaźnik bezpieczeństwa, który nie może być odróżniony od zepsutego, nie mówi ci nic.
Siedzi obok blokady, a nie zastępuje ją, ponieważ oba odpowiadają na różne pytania, a wiadomość może być jedna bez drugiej - odporna na kwantową, ale od niezweryfikowanego nadawcy, lub zweryfikowana, ale konwencjonalnie zaszyfrowana.
Starsze wiadomości trzymają tarczę przez cios na stałe. Wszystko, co zostało wysłane, zanim obie strony były na konstrukcji odpornej na kwanty, zostało zapieczętowane konwencjonalną wymianą, a ten tekst szyfrowania istnieje już na przekaźnikach - nie może być ponownie zapieczętowany po tym fakcie.
Czego to nie robi
To chroni zawartość swoich wiadomości. Nie tworzy każdej części Nostr jest kwantowo odporny i warto precyzyjnie określić różnicę.
- Podpisy są nadal secp256k1. Znak tożsamości Nostr ze Schnorrem na ta sama krzywa. Przeciwnik, który miał już działający komputer kwantowy, mógłby sfałszować podpisuj i podszywaj się pod kogoś w czasie rzeczywistym. To, co zatrzymuje wymianę hybrydową, to czytanie zarejestrowany ruch — poufność, a nie uwierzytelnianie.
- Nie ma żadnej przedwczesnej tajemnicy. Oba klucze są trwałe: NIP-44 wywodzi swój klucz
nsec, a warstwa post-kwantowa zakapsuluje się do klucza ML-KEM zanympq1…Każda wiadomość otrzymuje świeżą enkapsulację, więc klucz jednej wiadomości nie otwiera następnej - ale kto w końcu trzyma te długoterminowe klucze, może przeczytać wszystko, co kiedykolwiek zarejestrował, nie tylko to, co przyszło później. Wygaśnięte wiadomości zmniejszyć, i dlatego ta funkcja jest ukierunkowana na zbiór-now-decrypt-później, a nie na klucz, który zostaje przejęty. - Metadane pozostają niezmienione. Przekaźnik nadal widzi, że zdarzenie zostało zaadresowane klucz i mniej więcej kiedy. Tym się zajmuje pakowanie prezentów i klucze jednorazowe, nie przez to.
- Sieć Bluetooth nie jest objęta. Przesłanie przeniesione przez w Mesh podróżuje wewnątrz sesji Noise XX, która ma silne, bieżące szyfrowanie, ale klasyczną wymianę kluczy - więc nie przenosi warstwy post-kwantowej, nawet między dwoma użytkownikami Nymchat. Znak odzwierciedla to: wiadomość dostarczona przez sieć nie jest oznaczona jako odporna na kwantową. Dodanie jej do niej oznacza zmianę samego uchwytu, co obaj rówieśnicy muszą zrobić w tym samym momencie, bez przekaźnika, aby wpaść i pozostać czytelnym przez Bitchat.
- Twój kod odzyskiwania jest drugą rzeczą do zachowania. Zaczyna się od
nympq1Znajdziesz go w Szczegóły Twojego NymW tym samym panelu, w którym Twojensec— dotknij swojego nym, a następnie “Odkryj prywatny klucz i kod odzyskiwania tego nym”.nsecSam nie odbudowuje twojego klucza post-kwantowego – właśnie dlatego działa – więc jeśli żadne urządzenie nie posiada tego kodu i nie masz jego kopii, to, co zostało do niego zapieczętowane, nie może być ponownie otwarte.nsec. - Nie może chronić tego, co robi druga strona. Odbiorca nadal może wykonać zrzut ekranu, skopiuj lub zachowaj wiadomość.
Jest to to samo stanowisko, jakie zajmuje Signal w przypadku własnej aktualizacji postkwantowej: napraw wymianę kluczy teraz, ponieważ jest to część, w której atakujący może działać z mocą wsteczną i traktować podpisy jako odrębny problem, gdy standardy nadrobią zaległości.
Sprawdzanie pracy
Wdrożenie ML-KEM jest testowane przeciwko oficjalnemu testy wektorowe NIST publikuje dla FIPS 203Aplikacja internetowa i aplikacja mobilna są dodatkowo trzymane do wspólnego zestawu wektorów testowych, co gwarantuje, że wiadomość napisana przez jednego może być przeczytana przez drugiego.
Obie są Otwarte źródło zgodnie z AGPL-3.0, a budowania aplikacji internetowej są odtwarzalne — patrz weryfikacja kompilacji.
Idź głębiej : Post-Quantum Key Agreement w Nymchat Białej księgi technicznej na temat tego, w jaki sposób klucz ML-KEM jest rozprowadzany bez katalogu, dokładnej konstrukcji łączącej dwie wymiany kluczy i projektów, które zostały odrzucone.