Herkos

Často kladené otázky

Krátke odpovede, aj na tie nepríjemné otázky.

Potrebujem účet?

Nie, a ani si ho nemôžete vytvoriť. Účtom je váš pár kľúčov Nostr: verejný kľúč vás identifikuje a súkromný kľúč dokazuje, že ste to vy. Nikto ho nevydáva, nikto ho nemôže pozastaviť a nikto ho nemôže resetovať — ani my.

Čo sa stane, ak stratím kľúč?

Prídete o účet. Neexistuje žiadny postup obnovenia, a nie je to prehliadnutie: postup obnovenia by znamenal, že sa k vašej pošte môže dostať niekto iný. Exportujte svoj kľúč a uložte ho na bezpečné miesto, alebo použite vzdialený podpisovač, ktorý ho uchováva za vás.

Môžem písať na bežnú adresu Gmail?

Áno, cez most — predvolene uid.ovh, ktorý môžete zmeniť. Majte však jasno v tom, čo za to platíte: takáto pošta nie je koncovo šifrovaná. Most prevedie vašu správu na bežný e-mail a pri prechode ju môže prečítať.

Čo presne je teda šifrované?

Pošta medzi dvoma používateľmi Nostr je koncovo šifrovaná pomocou NIP-17 gift wrap; relé vidia obálku, nie obsah. Prílohy a veľké správy sa odosielajú na servery Blossom už zašifrované. Čo skryté nie je: váš verejný kľúč, vaša IP adresa, ako ju vidia relé, kedy odosielate a prijímate, a — zatiaľ — stav prečítania a názvy priečinkov.

Prečo sú názvy priečinkov verejné?

Označenie pošty ako prečítanej, s hviezdičkou alebo archivovanej zverejní udalosť štítka NIP-32 a tie sú v súčasnosti nešifrované. Znamená to, že ten, kto pozná id e-mailu, ktorý vám poslal, dokáže zistiť, kedy ste ho prečítali. Šifrovanie štítkov je v pláne; kým nebude hotové, považujte názvy priečinkov za verejné — a my to budeme naďalej hovoriť.

Prevádzkujete relé a servery?

Nie. Herkos prichádza s rozumnými predvolenými nastaveniami — 4 relé, 3 relé pre súkromnú poštu, 7 serverov Blossom a 1 most —, ktoré všetky prevádzkujú iní ľudia a ktoré sa všetky dajú upraviť v Nastaveniach. Neprevádzkujeme žiadny vlastný server, a aj preto nemôžeme nič čítať.

Môžem Herkos používať v prehliadači?

Áno, na app.herkos.app — a hovoríme tam to isté čo tu: prehliadač je najslabšie miesto na uchovávanie kľúča. Nainštalovaná aplikácia odovzdá váš súkromný kľúč systémovej kľúčenke; webová stránka ho drží vo vlastnom úložisku prehliadača a pri každom podpise ho spracúva cez JavaScript, kde by ho mohlo prečítať rozšírenie s prístupom ku všetkým stránkam, chyba XSS alebo podvrhnuté nasadenie. Podpísaný binárny súbor sa overí raz, pri inštalácii; webová stránka pri každej návšteve poskytne nový kód. Preto: prihláste sa vzdialeným podpisovačom (bunker NIP-46, Amber) a kľúč sa do prehliadača nikdy nedostane, alebo používajte web s identitou, ktorú si môžete dovoliť stratiť.

Sleduje sa niečo?

Nič. Žiadna analytika, žiadne hlásenia o pádoch, žiadna telemetria, a tento web nenastavuje žiadne cookies a nenačítava nič od tretích strán — písmo sa poskytuje z našej vlastnej domény, nie od Google. Upozornenia a „odoslať neskôr“ využívajú služby tretích strán; obe sú vypnuté, kým ich nezapnete, a zásady ochrany súkromia ich menovite uvádzajú.

Je to naozaj zadarmo?

Áno, a slobodné v oboch zmysloch: bez ceny a pod licenciou MIT. Neexistuje platená úroveň a pre poštového klienta sa ani neplánuje. Ak by Herkos niekedy prevádzkoval úložisko pre Disk, bola by to platená služba a povedali by sme to otvorene.

Čím sa to líši od Proton alebo Tuta?

Sú výborné a sú to spoločnosti, ktoré držia váš účet. Ak sú k niečomu donútené, ak ich niekto prelomí alebo ak skončia, vaša adresa odíde s nimi. Herkos nemá účet, ktorý by držal, ani server, na ktorý by sa dalo zaútočiť — rubom je, že ak stratíte kľúč, nikto vám nepomôže.

Kto za tým stojí?

Malý nezávislý projekt. Herkos je fork projektu Nostr Mail Client od autora nogringo, tiež pod licenciou MIT, a bez tejto práce by neexistoval.