Prywatność i Bezpieczeństwo: Dogłębna Analiza
Zaawansowane praktyki bezpieczeństwa na Nostr. Chroń swoją tożsamość, zapobiegaj wyciekom metadanych i zachowaj prywatność w zdecentralizowanych mediach społecznościowych.
Model zagrożeń (3 minuty)
Przed czym się chronisz?
Porady o bezpieczeństwie mają sens dopiero wtedy, gdy wiesz, przed kim się chowasz. Ilustratorka, która wolałaby, żeby praca na etacie nigdy nie znalazła jej konta ze szkicami, ma zupełnie inny problem niż reporterka pisząca o rządzie, który zamyka dziennikarzy, a środki ostrożności tej drugiej uprzykrzyłyby życie tej pierwszej zupełnie bez powodu. Zacznij więc stąd.
Na najłagodniejszym poziomie po prostu nie chcesz, żeby pracodawca, krewny albo przyszły klient przewijał wszystko, co kiedykolwiek opublikowałeś. Ekspozycja jest zwyczajna: Twoje posty są publiczne, a profil zszywa je w jedną czytelną opowieść. Osobna tożsamość na pracę, której wolisz nie wiązać z nazwiskiem, załatwia większość sprawy.
Poziom wyżej unikasz konkretnych osób. Kogoś, kto już raz Cię zdoxował, byłego partnera, nagonki, która ciągnie się za Tobą z platformy na platformę. Teraz konto musi być anonimowe od pierwszego posta i musi takie zostać dzięki nawykom. Ludzie od bezpieczeństwa mówią na te nawyki OPSEC, od operational security: drobne codzienne rutyny, które nie pozwalają jednej tożsamości przeciekać do drugiej.
Na samej górze są sygnaliści, aktywiści działający pod wrogim państwem i wszyscy, których fizyczne bezpieczeństwo zależy od tego, żeby nigdy nie zostać zidentyfikowanym. Przeciwnik ma tam budżet i cierpliwość. To oznacza poważny OPSEC, klucze generowane na urządzeniu, które nigdy nie dotyka internetu (air-gapped), i szczerze mówiąc dużo więcej lektury, niż zmieści jeden przewodnik.
Co Nostr Chroni
✅ Odporność na cenzurę. Żadna firma nie może Cię zbanować, bo żadna firma nie trzyma tego konta. Twoja tożsamość to para kluczy, którą kontrolujesz, więc nie da się jej zawiesić ani skonfiskować, a Twoje posty leżą na tych relayach, które zdecydowały się zachować kopię, a nie w bazie danych jednej spółki.
✅ Własność tego, co tworzysz. Klucz jest Twój. Profil, posty i lista obserwujących wędrują z Tobą do dowolnego klienta, który mówi tym protokołem, i żadna platforma nie jest właścicielem grafu tego, z kim rozmawiasz.
Czego Nostr nie chroni
❌ Domyślnie wszystko jest publiczne. Jeśli to nie jest zaszyfrowana wiadomość bezpośrednia, każdy może to przeczytać, a dotyczy to również wszystkiego, co posta otacza: z których relayów korzystasz, o której godzinie publikujesz, z jakiego klienta. Wszystko to może zebrać i przeanalizować każdy, komu się zechce.
❌ Pseudonimowość to nie to samo co anonimowość. Twój npub ukrywa Twoje nazwisko. Nie ukrywa Ciebie. Wzorce zdradzają ludzi, a każdy relay, z którym się łączysz, widzi Twój adres IP.
Realistyczne oczekiwania: Nostr daje odporność na cenzurę. Anonimowości nie daje i nigdy jej nie obiecywał, więc nie planuj niczego przy założeniu, że daje.
Separacja tożsamości (3 minuty)
Dlaczego wiele tożsamości?
Większość twórców prędzej czy później chce mieć przynajmniej dwie tożsamości Nostr, a dużo łatwiej zacząć od dwóch, niż później próbować rozdzielić jedną.
Pierwsza to Twoja tożsamość publiczna. Prawdziwe nazwisko albo nazwa, pod którą pracujesz, ta z okładki książki albo ze ściany w galerii. Zbiera reputację powoli, latami, więc obchodzisz się z nią ostrożnie.
Druga jest pseudonimowa. Nic w niej nie prowadzi do Twojego nazwiska z dowodu. Tam mieszkają niedokończone opinie, konto fanowskie, polityczna kłótnia, której wolisz nie pokazywać klientowi, i jednorazówka, na której sprawdzasz nieznaną aplikację, zanim powierzysz jej cokolwiek cennego.
Kiedy separować
Trzymaj tożsamości osobno zawsze wtedy, gdy jedna połowa Twojego życia zawstydziłaby drugą: osobiste kontra zawodowe, hobby kontra praca, polityka kontra klienci. Rozdzielaj też, kiedy testujesz oprogramowanie, którego nie sprawdziłeś. I rozdzielaj, kiedy w grę wchodzą pieniądze, bo adres Lightning doczepiony do pseudonimowego konta potrafi po cichu połączyć je z nazwiskiem.
Jedno konto wystarczy, jeśli ludzie wokół Ciebie i tak wiedzą wszystko, jeśli stawka jest naprawdę niska albo jeśli jesteś osobą publiczną, której cała praca polega na byciu rozpoznawaną.
Zarządzanie wieloma kluczami
Najprostszy układ to jeden klient na jedną tożsamość. Damus dla konta publicznego, Amethyst dla prywatnego. Konfiguracja nic nie kosztuje i przestaje działać w chwili, gdy chcesz mieć oba na tym samym telefonie.
Lepsza jest aplikacja signer, którą opisuje następna sekcja. Amber na Androidzie trzyma naraz kilka kluczy i daje każdemu klientowi wyłącznie ten podpis, o który poprosił.
Najostrzejsza wersja to osobny sprzęt: telefon dla jednej tożsamości, stary tablet albo laptop dla drugiej, bez żadnego przenikania. Męczące w utrzymaniu i jako jedyne trzyma się jeszcze wtedy, gdy urządzenie zostanie skradzione.
Zacznij prosto: Utwórz najpierw jedno konto pseudonimowe. Dodaj publiczne później, jeśli potrzebne.
Aplikacje podpisujące (3 minuty)
Czym są signery?
Aplikacja signer to mała aplikacja, której jedynym zadaniem jest trzymać Twój nsec i podpisywać w jego imieniu. Klient, z którego publikujesz, nigdy nie dostaje klucza. Przekazuje signerowi szkic, signer pokazuje Ci, co za chwilę zostanie podpisane, Ty zatwierdzasz, a gotowy podpisany event wraca do klienta.
Korzyści
✅ Izolacja klucza. Twój nsec zostaje w jednej aplikacji, którą wybrałeś świadomie. Klient zainstalowany pod wpływem chwili nigdy go nie widzi, a klient, który okaże się złośliwy albo zostanie później zhakowany, nie wyda czegoś, czego nigdy nie miał.
✅ Chwila, żeby spojrzeć. Każda prośba o podpis pojawia się na ekranie, zanim cokolwiek zostanie opublikowane. To wyłapuje przypadkowy post i wyłapuje klienta, który próbuje po cichu zrobić coś w Twoim imieniu.
✅ Jedna tożsamość, wiele aplikacji. Skoro klucz żyje poza klientami, możesz używać tego samego konta w pięciu różnych aplikacjach bez kopiowania nsec w pięć różnych miejsc.
Popularne aplikacje podpisujące
Amber (Android) to wybór, jeśli jesteś na Androidzie. Open source, aktywnie rozwijany, trzyma tyle kluczy, ile zechcesz, i jest tak blisko standardowego signera, jak tylko Nostr ma coś takiego.
Primal (iOS) działa inaczej i ta różnica ma znaczenie. Na iOS nie ma Ambera, więc Primal trzyma klucz w keychainie urządzenia, wewnątrz samego klienta. To rozsądny układ na iOS i daje słabszą izolację niż dedykowany signer, bo klient i posiadacz klucza to ta sama aplikacja. Miejsce w tej sekcji Primal zawdzięcza funkcji Remote Login: Primal potrafi autoryzować Twoją aktywność w innych zgodnych aplikacjach Nostr bez przekazywania im klucza, więc te aplikacje dostają traktowanie jak od signera, nawet jeśli sam Primal nim nie jest.
Inne opcje:
- Zdalne podpisywanie przez NIP-46, nazywane czasem Nostr Connect. To raczej możliwość niż produkt. Implementują ją usługi takie jak nsec.app, a także Remote Login w Primalu.
- Rozszerzenia przeglądarki. Alby i nos2x podpisują dla klientów webowych na komputerze.
- Portfele sprzętowe (zaawansowane, rzadko potrzebne).
Konfiguracja Amber
- Pobierz go z właściwego miejsca. Amber jest dystrybuowany przez zap.store, F-Droida i wydania na GitHubie (Obtainium będzie go stamtąd aktualizował). Nie ma go w Google Play. Cokolwiek znajdziesz tam pod tą nazwą, należy do kogoś innego, a oddanie tej aplikacji swojego nsec to sposób, w jaki kończy się konto.
- Utwórz lub zaimportuj klucze w Amberze i zrób backup słów odzyskiwania, zanim pójdziesz dalej.
- Otwórz swojego klienta Nostr i wybierz „Login with Amber” albo „external signer” zamiast wklejać gdziekolwiek klucz.
- Zatwierdź prośbę, kiedy wyskoczy Amber. Android może raz zapytać, która aplikacja ma obsługiwać takie żądania. Wskaż Amber.
Kiedy używać signerów
Weź signera, gdy konto zaczyna dla Ciebie coś znaczyć: publikujesz regularnie, ludzie obserwują Cię właśnie dla tego albo zaczynają przychodzić zapy. Tak samo, jeśli poruszasz się między kilkoma klientami, bo to signer sprawia, że jest to bezpieczne, a nie lekkomyślne.
Możesz go sobie darować, dopóki tylko rozglądasz się po Nostr. Jednorazowe konto w jednym kliencie nie potrzebuje dodatkowego kroku, a początkujący ma i tak sporo do nauki. Dodasz go później, kiedy konto urośnie w coś, czego szkoda byłoby stracić.
Krytyczne: Twoja aplikacja signer staje się pojedynczym punktem awarii. Zrób backup bezpiecznie!
Rotacja kluczy (2 minuty)
Czym jest rotacja kluczy?
To słowo znaczy tu coś innego niż w pracy. Nostr nie ma rotacji wbudowanej w protokół: nie da się wycofać klucza i przenieść tożsamości na nowy. Twoja para kluczy jest Twoją tożsamością. „Rotacja” oznacza więc w praktyce założenie nowego konta i przekonanie wszystkich, żeby przeszli razem z Tobą, obserwujący po obserwującym.
Kiedy rotować
Rotuj, jeśli sądzisz, że Twój nsec wyciekł. Wkleiłeś go na stronę, która okazała się phishingiem, ktoś ukradł urządzenie z kluczem, ktoś publikuje jako Ty. Rotuj też, kiedy odchodzisz z usługi custodial, czyli takiej, która wygenerowała i trzymała klucz za Ciebie, zamiast pozwolić Ci trzymać go samemu, bo nie wiesz, kto jeszcze ma kopię.
Nie rotuj według kalendarza. Coroczna rotacja to dobra rada dla hasła w pracy i zła rada dla klucza Nostr, bo pod spodem nie ma żadnej ścieżki migracji. Każda rotacja kosztuje Cię historię publikacji, rozprasza obserwujących i zrywa link NIP-05, który zapisali sobie inni. Rotuj wtedy, gdy naprawdę coś poszło nie tak.
Jak rotować
Krok 1: Przygotowanie
- Generuj nowe klucze bezpiecznie
- Zrób backup prawidłowo
- Przetestuj nowe konto
Krok 2: Ogłoszenie
- Opublikuj ze starego konta: “Przenoszę się do [nowy npub]”
- Przypnij post
- Zaktualizuj bio z nowym npub
- Poczekaj kilka dni
Krok 3: Migracja
- Obserwuj swoich starych obserwowanych na nowym koncie
- Zaktualizuj NIP-05, jeśli masz
- Powiedz bliskim kontaktom bezpośrednio, bo to ten krok naprawdę przenosi ludzi
Krok 4: Zakończenie
- Opublikuj ze starego konta okresowo: “Przeniesiony do [nowy]”
- Zachowaj stare konto jako przekierowanie
- W końcu porzuć stare konto
NIP-05 nie przenosi Twoich obserwujących
Możesz i powinieneś przestawić swój NIP-05 na nowy npub, żeby każdy, kto szuka Cię po nazwie, trafiał na właściwe konto. To nie zmigruje ludzi, którzy już Cię obserwują. NIP-05 wymaga od klientów, żeby dalej obserwowały ten klucz publiczny, który pierwotnie zapisały, i żeby go nie podmieniały nawet wtedy, gdy adres zaczyna odpowiadać innym kluczem. Twoi dotychczasowi obserwujący zostają przy starym koncie, dopóki sami nie zaobserwują nowego, i właśnie dlatego powiedzenie im wprost jest krokiem, który faktycznie działa.
Wycieki metadanych (5 minut)
Jakie metadane wyciekają?
Ludzi da się rozpoznać. Nie po nazwiskach, tylko po całej reszcie.
Najpierw styl pisania, a twórcy lekceważą go bardziej niż ktokolwiek inny. Twoje słownictwo, nawyki w stawianiu przecinków, to, czy piszesz wielką literą po dwukropku, te trzy emoji, których naprawdę używasz z tysiąca dostępnych: ktoś, kto przeczytał dość Twojej publicznej pracy, wyczuje podobieństwo w anonimowym poście, a oprogramowanie znajdzie je szybciej niż człowiek. To ten wyciek, którego same osobne konta nie łatają.
Potem jest to, co piszesz. Ulica wspomniana mimochodem. Koncert, na którym byłeś. Wewnętrzny żart, który należy do jednej grupy na czacie. Fakt z Twojego fachu, który zna może czterdzieści osób na świecie. Żaden z osobna Cię nie identyfikuje. Trzy razem już mogą.
Czas mówi ludziom, gdzie mieszkasz. Publikuj przez miesiąc, a Twoje godziny aktywności naszkicują strefę czasową, potem grafik pracy, czasem odwożenie dziecka do szkoły.
Warstwa techniczna przecieka po cichu, bez Twojego udziału. Każdy relay, z którym się łączysz, widzi Twój adres IP. Niektórzy klienci stemplują eventy nazwą i wersją oprogramowania, które je wyprodukowało. Klienci webowi ujawniają dodatkowo odcisk urządzenia, czyli tę konkretną kombinację rozmiaru ekranu, czcionek, języka i ustawień, która pozwala odróżnić jedną przeglądarkę od drugiej nawet wtedy, gdy nikt nie jest zalogowany.
Najgłośniejszym sygnałem ze wszystkich jest graf społeczny. Kogo obserwujesz, kto obserwuje Ciebie, komu odpowiadasz w ciągu minuty. Dwa konta z tymi samymi znajomymi to zwykle ta sama osoba, a wystarczy zaskakująco mało pokrywających się nazwisk, żeby to przestało być zgadywaniem.
Strategie zapobiegania
- Pisz inaczej na każdym koncie. Inne słownictwo, inny rytm zdań, inne nawyki interpunkcyjne. Przez tydzień czy dwa wydaje się to sztuczne, a potem przestaje cokolwiek znaczyć.
- Zostań ogólny. Żadnych dokładnych dat, żadnych unikalnych szczegółów, uogólniaj miejsca. „W tym tygodniu” zamiast wtorku, „miasto na północy” zamiast nazwy dzielnicy.
- Ukryj swoje IP. VPN nie pozwala relayom zobaczyć, skąd się łączysz, a Tor jest mocniejszą wersją, gdy tego potrzebujesz. Używaj innego łącza dla każdej tożsamości zamiast tego samego dla obu.
- Sprawdź, co wysyła Twój klient. Niektóre oznaczają eventy informacją o wersji. Klienci nastawieni na prywatność mówią o Tobie mniej.
- Trzymaj grafy obserwowanych osobno. Inni ludzie, inne kręgi i możliwie najmniej kontaktu między Twoimi własnymi tożsamościami.
Przenikanie między tożsamościami
Większość ludzi, którym zdejmuje się maskę, nie przegrywa przez sprytną analizę. Sami, raz, przez przypadek łączą oba konta.
Czego NIE robić:
- ❌ Wspominanie o swoim drugim koncie
- ❌ Publikowanie tej samej treści jednocześnie
- ❌ Obserwowanie dokładnie tych samych osób
- ❌ Używanie tych samych fraz i slangu
- ❌ Odpowiadanie w tych samych wątkach
- ❌ Publikowanie z obu kont w jednej rozmowie
Bezpieczne praktyki:
- ✅ Całkowicie osobne treści
- ✅ Różne tematy/zainteresowania
- ✅ Różne godziny aktywności
- ✅ Brak odniesień krzyżowych
- ✅ Zakładaj, że obserwują
Kontrola paranoi: Jeśli potrzebujesz prawdziwej anonimowości, załóż, że zmotywowany przeciwnik analizuje wszystko. Działaj odpowiednio.
Checklista OPSEC (2 minuty)
Podstawowe bezpieczeństwo (wszyscy)
- Backup kluczy w 3+ miejscach
- Używaj menedżera haseł
- Nigdy nie rób zrzutów ekranu kluczy
- Nigdy nie udostępniaj nsec
- Utrzymuj oprogramowanie klienta aktualne
- Używaj unikalnych kluczy na tożsamość
Wzmocnione bezpieczeństwo (aktywni użytkownicy)
- Używaj aplikacji signer
- Osobne urządzenia/konta
- VPN/Tor dla wrażliwych postów
- Rotuj klucze tylko przy podejrzeniu wycieku, nigdy według kalendarza
- Wypatruj kont podszywających się pod Ciebie
- Dokumentacja procedur odzyskiwania
Maksymalne bezpieczeństwo (wysokie ryzyko)
- Generowanie kluczy air-gapped (na urządzeniu, które nigdy nie łączy się z internetem)
- Sprzętowe moduły bezpieczeństwa (dedykowany układ lub urządzenie, które trzyma klucz i nigdy go nie ujawnia)
- Samodzielny relay
- Połączenia tylko przez Tor
- Wiele warstw tożsamości
- Regularne audyty OPSEC
- Konsultacje prawne
Audytuj sam siebie
Pytania do zadania:
- Jeśli ktoś chciałby mnie doxować, co by znalazł?
- Czy moje wielokrotne tożsamości są faktycznie osobne?
- Co się stanie, jeśli mój telefon zostanie skradziony?
- Komu powiedziałbym, gdyby moje konto zostało przejęte?
- Jaki jest mój plan odzyskiwania?
Planowanie odzyskiwania (2 minuty)
Jeśli podejrzewasz przejęcie konta
Natychmiastowe działania:
- Przestań publikować ze skompromitowanego konta
- Dokumentuj co się stało
- Generuj nowe klucze na bezpiecznym urządzeniu
- Ogłoś kompromitację (jeśli publiczne)
- Rotuj do nowych kluczy
- Zbadaj jak to się stało
Budowanie planu odzyskiwania
Zanim będziesz go potrzebować:
- Zaufane kontakty. Kto może zweryfikować Twoją nową tożsamość?
- Dowód tożsamości. Jak udowodnisz, że to Ty?
- Komunikacja out-of-band. Jak dotrzeć do obserwujących, jeśli Nostr jest skompromitowany?
- Kontrola NIP-05. Czy możesz zaktualizować swój identyfikator?
- Strategia backupu. Jak są backupowane klucze?
Szablon komunikatu
Opublikuj to z nowego konta:
⚠️ ALERT BEZPIECZEŃSTWA ⚠️
Moje stare konto [stary npub] zostało przejęte. Wszystko,
co pojawi się na nim od dzisiaj, to nie ja.
To jest moje nowe konto: [nowy npub]
Przestań obserwować stare konto i zaobserwuj to nowe.
Możesz sprawdzić, że to naprawdę ja, tutaj: [Twoja strona,
Twoje inne konta społecznościowe albo po prostu zapytaj
mnie gdzie indziej].
Potem opublikuj lustrzaną wiadomość ze starego konta, podając nowy npub, dopóki jeszcze możesz. Przestaw NIP-05 na domenie, którą kontrolujesz, bo to jedyne potwierdzenie, którego napastnik nie podrobi za Ciebie. I powiedz ważnym dla siebie ludziom kanałem spoza Nostr, bo to właśnie przekonuje kogokolwiek.
Jedna rzecz, której nie robić: nie próbuj podpisywać ogłoszenia „obydwoma kluczami”. Event Nostr niesie dokładnie jeden podpis, żaden klient nie pozwoli dołączyć drugiego, a gdy stary klucz jest już skompromitowany, napastnik też może nim podpisać, więc niczego by to nie dowodziło, nawet gdyby było możliwe.
Miej nadzieję na najlepsze, przygotuj się na najgorsze. Posiadanie planu odzyskiwania redukuje panikę, jeśli coś pójdzie nie tak.
Przetestuj swoją wiedzę
Model zagrożeń
0/6 odpowiedziano
Szybkie odniesienie
Minimalne bezpieczeństwo:
- 3 backupy kluczy
- Menedżer haseł
- Nigdy nie udostępniaj nsec
Wzmocnione bezpieczeństwo:
- Używaj aplikacji signer
- Osobne tożsamości
- VPN dla prywatności
- Regularne audyty
Maksymalne bezpieczeństwo:
- Klucze air-gapped
- Portfele sprzętowe
- Tylko Tor
- Profesjonalny OPSEC
Pamiętaj: żadnej z tych list nie odhaczysz raz na zawsze. Zacznij od podstaw, a resztę dokładaj wtedy, kiedy konto zacznie tego wymagać.
Czytaj dalej
- Twoje Klucze, Twoja Tożsamość, czyli fundament, na którym opiera się każda decyzja o prywatności na Nostr
- NIP-17: Prywatne Wiadomości Bezpośrednie - Kompletny Przewodnik, czyli jak naprawdę działają szyfrowane DM-y i co mimo to wycieka