Znalostná báza Rozprávanie sa s ľuďmi
Kvantovo odolné šifrovanie
Súkromné správy a skupinové rozhovory medzi používateľmi Nymchat môžu byť šifrované že ich nahrávaním si dnes útočník nič nekúpi, dokonca ani keď prídu kvantové počítače.
Táto stránka je pre pohodlie preložená strojovo. Platí anglický originál.
Problém, ktorý rieši
Bežné šifrovanie Nostr — NIP-44, čo je čo súkromné správy a skupinové chaty sú postavené na — má dve polovice. Tá polovica skutočne zašifruje text (ChaCha20, HMAC-SHA256, HKDF) a obstojí v porovnaní s množstvom počítač. Polovica, ktorá súhlasí s kľúčom, nie.
Tou kľúčovou dohodou je eliptická krivka Diffie-Hellman na secp256k1, rovnaká matematika, ktorú používa Bitcoin. Shorov algoritmus to priamo rieši. Každý, kto ho spustí proti verejnému kľúču, obnoví súkromný kľúč a s ním každé zdieľané tajomstvo, ktoré tento kľúč kedy vytvoril.
Toto nie je problém, ktorý začína, keď prídu kvantové počítače. Protivník s dostatkom úložisko môže zaznamenávať šifrovanú prevádzku dnes, sadnite si naň a dešifrujte ho po rokoch. Všetko, čo teraz pošlete, na čom potom ešte záleží, je už odhalené. To je špecifikum útok túto funkciu porazí.
Ako to funguje
Nymchat necháva formát správy NIP-44 úplne sám. Kľúčová dohoda, ktorú už používa, je nedotknutá; okolo nej sa pridáva druhá, nezávislá.
- štandard secp256k1 ECDH, presne ako predtým;
- ML-KEM-768, postkvantový algoritmus NIST štandardizovaný ako FIPS 203. Jeho bezpečnosť spočíva na problémoch s mriežkami, ktorých sa Shorov algoritmus nedotýka.
Tieto dve sú zmiešané, nie zmiešanéSpráva je zašifrovaná pomocou NIP-44 presne tak, ako bola vždy, a tento hotový šifrovací text je potom druhýkrát zapečatený v post-kvantovej vrstve – ChaCha20-Poly1305, kľúč z ML-KEM zdieľaného tajomstva. kľúč odosielateľa, kľúč príjemcu, encapsulácia šifrovací text a ML-KEM kľúč príjemcu sú viazané do tejto derivácie ako kontextu, takže vrstva nemôže byť odstránená z jednej výmeny a prehrávaná na inej.
Kombinátor ako X-Wing alebo Signal's PQXDH zmieša obe tajomstvá do jedného kľúča namiesto toho. Nymchat nie, a dôvod je praktický skôr ako kryptografický: miešanie potrebuje surový výstup ECDH a rozšírenie prehliadača alebo vzdialený signer to nikdy neodovzdá späť - vráti hotový šifrovací text, ktorý je celým bodom držania kľúča, kde aplikácia nemôže dosiahnuť.
Dôležitá vlastnosť je rovnaká v každom prípade: výsledok je Aspoň tak silná ako silnejšia polovicaČítanie správy znamená dostať sa cez obe vrstvy.Ak sa kryptografia mriežky ukáže byť slabšia, ako sa očakávalo, prelomenie ML-KEM len odtrhne vonkajšiu vrstvu a zanechá dnešný NIP-44 pod. Ak secp256k1 spadne na kvantový počítač, vnútorná vrstva sa otvorí, ale vonkajšia nie.
Každá správa dostane novú post-kvantovú výmenu, takže obnovenie kľúča jednej správy odhalí nič o ostatných.
Post-kvantová polovica potrebuje svoj vlastný kľúč a odkiaľ ten kľúč pochádza, je to, čo rozhoduje o tom, či celá vec stojí za niečo. nie Vyrába sa z vašej nsecKvantový počítač, ktorý rozbije klasickú polovicu, obnoví vašu
nsec z vášho verejného kľúča a čokoľvek, čo pochádza z nsec podľa zverejneného vzorca prichádza s ním – dve zámky otvorené jedným prerušením. Post-kvantový kód pre každý účet, raz, z náhodných bajtov, ktoré neobsahujú žiadnu verejnú hodnotu. nympq1… a sedí vedľa teba nsec Nie je to heslo a nie druhé prihlásenie: je to kľúčový materiál, ktorý môžete uložiť, presne ako nsec.
Nie je čo zapínať
Toto nie je nastavenie. Postkvantové šifrovanie je jednoducho spôsob, akým Nymchat hovorí s Nymchatom rovnakým spôsobom bežné šifrovanie hovorí so všetkým ostatným. Automaticky sa vzťahuje na každú súkromnú správu a skupinový rozhovor s iným používateľom Nymchat.
Nastavenia › Ochrana osobných údajov & Bezpečnosť ukazuje, či je aktívny a koľko vašich kontaktov v súčasnosti dosahuje, ale len ako informácie - nie je k dispozícii žiadny prepínač.
Prihlásenie rozšírenia prehliadača (NIP-07) alebo vzdialeného signatára (NIP-46) nikdy nedáva váš kľúč totožnosti do aplikácie, čo je celým bodom používania jedného – a nemusí to byť. Dve polovice šifrovania sú držané oddelene: váš signatár robí časť, ktorú vždy robil, a aplikácia robí post-kvantovú časť s vaším kódom obnovy, ktorý drží priamo. Prihlásenia rozšírenia a vzdialeného signatára sú bežnými účastníkmi v oboch smeroch.
Nič, čo už máte, nie je ovplyvnené.Každá správa vo vašej histórii zostáva čitateľná na každom zariadení s ničím okrem vášho nsec, presne ako predtým, a zostáva tak pre život účtu. nympq1… Obnovovací kód je kvantovo odolný materiál napísaný odteraz: nové správy a synchronizované nastavenia a archívy, ktoré s nimi cestujú.
Takže zariadenie musí držať tento kód predtým, než ich môže otvoriť, a pridanie zariadenia teraz trvá jeden dodatočný krok. nympq1…
Je to raz za zariadenie, nie raz za prihlásenie. Tento krok nie je trenie sme sa nepodarilo odstrániť: kód, ktorý by mohol prísť na nové zariadenie sám by musel cestovať tam v rámci bežnej správy, a že správa je presne to, čo útočník táto funkcia existuje zastaviť je nahrávanie.
Aplikácia generuje nympq1… kód pre vás, takže nie je nič vybrať a nič vymyslieť. Zobraziť alebo upraviť Nym podrobnostia potom
Zverejniť tento nym súkromný kľúč a kód pre obnovuNachádza sa priamo pod vašou nsec, s rovnakým zobraziť a kopírovať tlačidlá. Nikdy nemusíte premýšľať o tom až do dňa, keď pridáte druhé zariadenie.
Neviazané zariadenie sa medzitým nezamkne. pokračuje v čítaní všetkého napísaného pod starším šifrovaním a pokračuje v odosielaní normálne, a akonáhle ho prepojíte, vráti sa a otvorí kvantovo odolné správy, ktoré predtým nemohol čítať.
Druhé zariadenie potrebuje dve veci: aktuálnu verziu aplikácie a
nympq1… Staršia zostava stále funguje – nie je vypnutá – ale nemôže čítať aktuálny formát, takže zatiaľ čo je na účte, kópie, ktoré si ponecháte pre seba, sa vrátia späť na staršiu, ktorú môže. Aktuálne zariadenie, ktoré ešte nebolo prepojené, číta vašu staršiu históriu a požiada o kód. Ani nám nemôže povedať, že existuje, čo je dôvod, prečo je to skôr upozornenie ako niečo, čo pre vás zistíme.
S kým to dostanete
Obidve strany to potrebujú. Každý klient Nymchat publikuje malé podpísané, vypršajúce oznámenie, ktoré tak hovorí, a zahŕňa jeho post-kvantový kľúč, keď ho má.Udržanie platného oznámenia pre niekoho je to, čo robí aplikáciu silnejšou výmenou s nimi. Neexistuje žiadne vyjednávanie, s ktorým by sa mohlo zasahovať: buď kľúč je tam, alebo nie je, a pretože oznámenie je podpísané jeho autorom, nahradený kľúč by mal byť falošný namiesto toho, aby sa jednoducho slúžil.
Aký útočník ovláda relé Môže urobiť je zadržať oznámenie, takže odosielateľ nikdy nevidí kľúč a spadá späť do bežného šifrovania. To stojí za to jasne uviesť. To stojí post-kvantovú ochranu pre tieto správy; to nemôže urobiť jeden nečitateľný, a to nemôže urobiť, aby ste prijali kľúč, ktorý nie je váš. Klienti požiadať o niekoľko relé, takže potlačenie to berie kontrolu nad všetkými z nich.
Tieto oznámenia trvajú týždeň a obnovujú sa každý deň, keď používate aplikáciu.Ak ste preč dlhšie ako to, vaše vyprší a budete čítať ako bežný klient Nostr na chvíľu: správy odoslané vám v tejto medzery sú šifrované normálnym spôsobom namiesto kvantovo odolným spôsobom. Stále prichádzajú a stále ich môžete čítať - a nič, čo ste dostali predtým, nie je ovplyvnené. Otvorenie aplikácie opätovne zverejňuje vaše oznámenie a silnejšie šifrovanie pokračuje samo o sebe.
Všetci ostatní pokračujú v práci presne ako predtým. Bitchat používatelia a akýkoľvek iný klient spoločnosti Nostr dostávajú štandardné NIP-17Nič sa nezlomí, keď odošlete správu niekomu mimo Nymchatu.
Postkvantové posolstvo nahrádza štandardný, namiesto toho, aby bol odoslaný spolu s ním. Poslanie oboch by bolo zbytočné: útočník by jednoducho zlomil slabšiu kópiu.
Kópie určené pre vy získajte ju tiež – tú, ktorú čítajú vaše ostatné zariadenia archív za ním a vaše synchronizované nastavenia, ktoré cestujú rovnakým spôsobom a nesú vaše zoznam konverzácií, vaše skupinové kľúče a históriu správ. Ponechanie niektorého z nich na starom šifrovanie by z nich urobilo najslabšiu vec, ktorú ukladáte: čitateľné pre každého, kto ich poruší dnešná kryptografia, bez ohľadu na to, ako starostlivo boli samotné správy zapečatené.
Zostať čitateľný pomocou Bitchat
Bitchat nedokáže prečítať formát správy Nymchat, takže historicky Nymchat poslal druhú kópiu každá správa vo formáte Bitchat komukoľvek, kto ju môže používať – čo pre niekoho o ktorých ste nikdy nepočuli, mysleli ste všetkých.
Vyššie uvedené oznámenie robí toto hádanie zbytočným. Ak niekto nejaké zverejnil, tak áno beží Nymchat, takže kópia Bitchat sa zahodí a odošle sa iba silnejšia správa. Ak oni nie, nič sa nezmenilo: stále prijímajú oba formáty, presne ako predtým, takže nič odoslaný môže byť nečitateľný, pretože aplikácia nesprávne odhadla, ktorého klienta niekto používa.
Rovnako ako samotné šifrovanie je automatické a nemá žiadne nastavenia.
Nymchat mohol odvodiť, kto čo prevádzkuje z aktivity verejného kanála, a zistil by ľudí skôr. Ale tento záver je občas nesprávny a mýliť sa tu znamená poslať niekomu správu, že ich aplikácia nemôže otvoriť, bez chyby a bez opätovného pokusu. A zverejnené oznámenie je podpísané jeho autorom a nemožno ho sfalšovať, preto sa používa namiesto neho.
V skupinových chatoch
Skupinové správy sú už šifrované samostatne pre každého člena, takže skupina môže kombinovať oba druhy voľne – členovia, ktorých klienti to podporujú, získajú silnejšie šifrovanie, ostatní dostanú štandardný a skupina funguje normálne v oboch smeroch.
Z tohto dôvodu je skupinová správa označená ako kvantovo odolná iba vtedy každý členom prijal to tak. Ak čo i len jedna kópia použila štandardnú výmenu, táto kópia nesie to isté správa, takže správa ako celok je chránená len tak, ako jej najslabšia kópia. Aplikácia hovorí „kvantovo odolné do 8 z 10 členov“ namiesto zaokrúhľovania.
Svoje si zachovávajú aj skupinové rozhovory rotujúce jednorazové kľúče, ktoré skrývajú, kto je v skupine od kohokoľvek, kto sleduje štafetu. Táto ochrana nie je ovplyvnená a funguje presne tak, ako fungovala.
Čítanie odznaku
Každá súkromná a skupinová správa nesie malú štít vedľa uzáveru. ťuknutím na ľubovoľnú značku vysvetľuje, čo ukazuje.
| Marka | Význam |
|---|---|
| Visiaci zámok | Kto to poslal – či sa podpis zhoduje s nárokovaným autorom. |
| Štít | Obe strany držali svoj vlastný post-kvantový kód a hybridná výmena bola použitá pre každú kópiu tejto správy. |
| Prerušovaný štít | Čiastočne kvantovo-rezistentné – skupinová správa len niektorí členovia dostali chránenú kópiu. Pretože ostatné nesú rovnaký text, zaobchádzať s správou ako konvenčne šifrované celkovo. |
| Struck-through štít | Štandardné šifrovanie NIP-44 – stále end-to-end šifrované, a stále nečitateľné pre kohokoľvek okrem účastníkov dnes. |
| Žiadny štít | Verejné kanálové príspevky sú čitateľné na relé podľa návrhu, takže sa neuplatňuje značka šifrovania. |
Chýbajúca značka by bola nejednoznačná - mohla by to tiež znamenať “nie kvantovo odolný”, “táto zostava je príliš stará”, alebo “indikátor je zlomený” - a bezpečnostný indikátor, ktorý sa nedá odlíšiť od zlomeného, vám nič nehovorí.
Sedí vedľa uzáveru namiesto toho, aby ho nahradil, pretože dvaja odpovedajú na rôzne otázky, a správa môže byť jedna bez druhej - kvantovo odolná, ale od nepotvrdeného odosielateľa, alebo overená, ale konvenčne šifrovaná.
Staršie správy udržujú štít trvalo. Všetko, čo bolo odoslané predtým, než boli obe strany na kvantovo odolnej budove, bolo zapečatené konvenčnou výmenou a že šifrovací text už existuje na relé - nemôže byť opätovne zapečatený po skutočnosti.
Čo to nerobí
Toto chráni obsahu vašich správ. Nerobí každú časť Nostr kvantový dôkaz a stojí za to byť presný, pokiaľ ide o rozdiel.
- Podpisy sú stále secp256k1. Nostr identifikačný znak so Schnorrom na rovnaká krivka. Protivník, ktorý už mal funkčný kvantový počítač, mohol sfalšovať a podpis a vydávanie sa za niekoho v reálnom čase. Čo hybridná burza zastaví, je čítanie zaznamenaná prevádzka — dôvernosť, nie autentifikácia.
- Neexistuje žiadne predbežné tajomstvo. Oba kľúče sú dlhotrvajúce: NIP-44 odvodzuje svoj kľúč od vášho
nsec, a post-kvantová vrstva sa vkapsuluje do kľúča ML-KEM za vašounympq1…Každá správa dostane čerstvú encapsuláciu, takže kľúč jednej správy neotvorí ďalšiu - ale kto skončí držaním týchto dlhodobých kľúčov, môže prečítať všetko, čo kedy zaznamenali, nielen to, čo prišlo potom. Vypršané správy znížiť, a to je dôvod, prečo táto funkcia je zameraná na zber-teraz-decrypt-neskôr, a nie na kľúč, ktorý je prijatý. - Metadáta sú nezmenené. Relé stále vidí, že bola adresovaná udalosť kľúč a zhruba kedy. To rieši darčekové balenie a jednorazové kľúče, nie podľa toto.
- Bluetooth sieť nie je pokrytá. Posolstvo prenesené cez Môj Mesh Cestuje v rámci relácie Noise XX, čo je silné, aktuálne šifrovanie, ale klasická výmena kľúčov - takže nenesie post-kvantovú vrstvu, ani medzi dvoma užívateľmi Nymchat. Značka to odráža: správa doručená cez sieť nie je označená ako kvantovo odolná. Pridávanie znamená zmenu samotného rukoväte, čo by obaja rovesníci museli urobiť v rovnakom okamihu, bez relé, ktoré by sa mohlo vrátiť a zostalo čitateľné Bitchatom.
- Váš kód pre obnovu je druhá vec, ktorú si treba udržať. Začína sa s
nympq1A nájdete ho v Podrobnosti o vašom Nymv rovnakom paneli ako vašansec— ťuknite na svoj nym, potom “Zverejniť tento nym súkromný kľúč a kód pre obnovu”.nsecsama o sebe neprebuduje váš post-kvantový kľúč - to je presne dôvod, prečo to funguje - takže ak žiadne zariadenie nemá tento kód a nemáte jeho kópiu, to, čo bolo zapečatené na ňom, nemôže byť znovu otvorené.nsec. - Nemôže chrániť to, čo robí druhá strana. Príjemca môže stále snímať obrazovku, skopírujte alebo ponechajte správu.
Toto je tá istá pozícia, ktorú Signal zaujíma s vlastnou postkvantovou aktualizáciou: opravte výmenu kľúčov teraz, pretože to je časť, s ktorou môže útočník retroaktívne konať a považovať podpisy za a samostatný problém, keď normy dobiehajú.
Kontrola práce
ML-KEM implementácia je testovaná proti oficiálnemu test vectorov NIST publikuje pre FIPS 203Webová aplikácia a mobilná aplikácia sú navyše držané k zdieľanému súboru testovacích vektorov, čo je to, čo zaručuje, že správa napísaná jedným môže byť prečítaná druhým.
Obe sú otvorený zdroj podľa AGPL-3.0 a zostavy webovej aplikácie sú reprodukovateľné – pozri overenie zostavy.
ísť hlbšie : Post-kvantová kľúčová dohoda v Nymchate - technický whitepaper o tom, ako je kľúč ML-KEM distribuovaný bez adresára, presná konštrukcia, ktorá spája dve kľúčové výmeny, a návrhy, ktoré boli zamietnuté.