Herkos

Domande frequenti

Risposte brevi, comprese quelle scomode.

Mi serve un account?

No, e non puoi crearne uno. La tua coppia di chiavi Nostr è l'account: la chiave pubblica ti identifica e la chiave segreta dimostra che sei tu. Nessuno la rilascia, nessuno può sospenderla e nessuno può reimpostarla — noi compresi.

Cosa succede se perdo la chiave?

Perdi l'account. Non esiste una procedura di recupero, e non è una svista: una procedura di recupero significherebbe che qualcun altro può entrare nella tua posta. Esporta la chiave e conservala in un posto sicuro, oppure usa un firmatario remoto che la custodisca per te.

Posso scrivere a un normale indirizzo Gmail?

Sì, attraverso un bridge — uid.ovh per impostazione predefinita, e puoi cambiarlo. Sii consapevole del compromesso: quella posta non è cifrata end-to-end. Il bridge converte il tuo messaggio in un'email tradizionale e può leggerlo durante il passaggio.

Quindi cosa è cifrato, esattamente?

La posta tra due utenti Nostr è cifrata end-to-end con il gift wrap NIP-17; i relay vedono una busta, non il contenuto. Gli allegati e i messaggi di grandi dimensioni arrivano ai server Blossom già cifrati. Cosa non è nascosto: la tua chiave pubblica, il tuo indirizzo IP così come lo vedono i relay, quando invii e ricevi e — per ora — lo stato di lettura e i nomi delle cartelle.

Perché i nomi delle cartelle sono pubblici?

Segnare un'email come letta, preferita o archiviata pubblica un evento etichetta NIP-32, e attualmente questi non sono cifrati. Significa che chi conosce l'identificativo di un'email che ti ha inviato può sapere quando l'hai letta. La cifratura delle etichette è nella roadmap; finché non arriva, considera pubblici i nomi delle cartelle: noi continueremo a dirlo.

Gestite voi i relay e i server?

No. Herkos arriva con impostazioni predefinite ragionevoli — 4 relay, 3 relay DM, 7 server Blossom e 1 bridge — tutti gestiti da altre persone e tutti modificabili nelle Impostazioni. Non gestiamo alcun server nostro, ed è anche per questo che non possiamo leggere nulla.

Posso usare Herkos in un browser?

Sì, su app.herkos.app — e lì diciamo la stessa cosa che diciamo qui: il browser è il posto più debole in cui tenere una chiave. Un'app installata affida la tua chiave segreta al portachiavi del sistema; una pagina web la tiene nell'archiviazione del browser e la fa passare da JavaScript a ogni firma, dove un'estensione con accesso a tutti i siti, un bug XSS o un rilascio manomesso potrebbero leggerla. Un binario firmato viene verificato una volta, al momento dell'installazione; una pagina web serve codice nuovo a ogni visita. Quindi: accedi con un firmatario remoto (un bunker NIP-46, Amber) e la chiave non raggiunge mai il browser, oppure usa il web con un'identità che puoi permetterti di perdere.

C'è qualche tracciamento?

Nessuno. Niente analisi statistiche, niente segnalazioni di arresto anomalo, niente telemetria, e questo sito non imposta cookie e non carica nulla da terze parti — il font è servito dal nostro dominio e non da Google. Le notifiche e «invia più tardi» coinvolgono servizi di terze parti; entrambi sono disattivati finché non li attivi e l'informativa sulla privacy li nomina.

È davvero gratis?

Sì, e libero in entrambi i sensi: senza prezzo e con licenza MIT. Non esiste un livello a pagamento né l'intenzione di aggiungerne uno per il client di posta. Se un giorno Herkos gestirà l'archiviazione per il Drive, sarà un servizio a pagamento e lo diremo chiaramente.

In cosa è diverso da Proton o Tuta?

Sono eccellenti, e sono aziende che custodiscono il tuo account. Se vengono costrette, violate o chiudono, il tuo indirizzo se ne va con loro. Herkos non ha alcun account da custodire né server da perquisire — il rovescio della medaglia è che nessuno può aiutarti se perdi la chiave.

Chi c'è dietro?

Un piccolo progetto indipendente. Herkos è un fork di Nostr Mail Client di nogringo, anch'esso con licenza MIT, e senza quel lavoro non esisterebbe.