Replying to Avatar Putrick

Mas pra isso usamos o plugin nos2x feito pelo próprio nostr:npub180cvv07tjdrrgpa0j7j7tmnyl2yr6yr7l8j4s3evf6u64th6gkwsyjh6w6 , ou nos2x-fox (fork para o navegador firefox) que gera essas chaves offline e armazena estritamente localmente. O plugin então faz a assinatura dos events sem expor a chave privada.

Acredito que essa seja a explicação do funcionamento: https://github.com/nostr-protocol/nips/blob/master/05.md

Desconhecia os plugins nos2x e nos2x-fox. A ideia é boa, sem dúvida. Ainda assim, este tipo de plugins suscitam-se as seguintes reservas:

a) Trata-se de plugins de web browser, e bem sabemos que os web browsers não são tidos como um exemplo de segurança. Creio que poderá haver o perigo de alguém explorar alguma vulnerabilidade no web browser (v.g. Firefox) e com isso sacar a chave privada;

b) A chave privada está sempre disponível, de forma desencriptada, no plugin... Ou seja, a chave privada nunca é enviada para o servidor web, mas para que o plugin se sirva dela o mesmo mantém-a desencriptada... Isto pode também representar um possível ponto de ataque. Mas penso que os próprios programadores já estão a trabalhar num esquema que passa pela obrigação de o utilizador, de cada vez que queira publicar um evento, ter de usar uma password, para desencriptar a chave privada do Nostr.

Reply to this note

Please Login to reply.

Discussion

No replies yet.