Herkos

Часті запитання

Короткі відповіді, зокрема на незручні питання.

Чи потрібен мені обліковий запис?

Ні, і створити його неможливо. Ваша пара ключів Nostr і є обліковим записом: відкритий ключ ідентифікує вас, а секретний доводить, що це ви. Ніхто його не видає, ніхто не може його призупинити і ніхто не може його скинути — включно з нами.

Що станеться, якщо я втрачу ключ?

Ви втратите обліковий запис. Процедури відновлення немає, і це не недогляд: процедура відновлення означала б, що хтось інший може потрапити до вашої пошти. Експортуйте ключ і зберігайте його в надійному місці або користуйтеся віддаленим підписувачем, який зберігає його за вас.

Чи можу я писати на звичайну адресу Gmail?

Так, через міст — типово uid.ovh, і його можна змінити. Чітко розумійте компроміс: така пошта не зашифрована наскрізно. Міст перетворює ваше повідомлення на звичайний електронний лист і може прочитати його дорогою.

То що саме зашифровано?

Пошта між двома користувачами Nostr зашифрована наскрізно за допомогою NIP-17 gift wrap; релеї бачать конверт, а не вміст. Вкладення й великі повідомлення потрапляють на сервери Blossom уже зашифрованими. Що не приховано: ваш відкритий ключ, ваша IP-адреса, яку бачать релеї, час надсилання й отримання і — поки що — стан прочитання та назви тек.

Чому назви тек публічні?

Позначення листа прочитаним, зірочкою чи архівованим публікує подію мітки NIP-32, а такі події наразі не зашифровані. Це означає, що той, хто знає ідентифікатор листа, який він вам надіслав, може дізнатися, коли ви його прочитали. Шифрування міток є в планах; доки його не випущено, вважайте назви тек публічними, і ми й далі про це казатимемо.

Чи обслуговуєте ви релеї та сервери?

Ні. Herkos постачається з розумними типовими налаштуваннями — 4 релеї, 3 релеї для приватних повідомлень, 7 серверів Blossom і 1 міст, — усі вони обслуговуються іншими людьми й усі змінюються в Налаштуваннях. Ми не маємо жодного власного сервера, і саме тому ми не можемо нічого прочитати.

Чи можна користуватися Herkos у браузері?

Так, на app.herkos.app — і там ми кажемо те саме, що й тут: браузер — найслабше місце для зберігання ключа. Встановлений застосунок передає ваш секретний ключ системній зв'язці ключів; вебсторінка зберігає його у власному сховищі браузера й пропускає через JavaScript під час кожного підпису, де його може прочитати розширення з доступом до всіх сайтів, вразливість XSS або підмінене розгортання. Підписаний двійковий файл перевіряється один раз, під час встановлення; вебсторінка віддає новий код під час кожного відвідування. Тож: входьте через віддалений підписувач (бункер NIP-46, Amber), і ключ ніколи не потрапить у браузер, або користуйтеся вебверсією з особистістю, яку не шкода втратити.

Чи є якесь стеження?

Жодного. Ні аналітики, ні звітів про збої, ні телеметрії, а цей сайт не встановлює cookie й нічого не завантажує від третіх сторін — шрифт віддається з нашого власного домену, а не з Google. Сповіщення і «надіслати пізніше» таки залучають сторонні сервіси; обидві функції вимкнені, доки ви їх не ввімкнете, і політика конфіденційності їх називає.

Це справді безкоштовно?

Так, і вільно в обох сенсах: без ціни й під ліцензією MIT. Платного тарифу немає, і додавати його до поштового клієнта ми не плануємо. Якщо Herkos колись обслуговуватиме сховище для Диска, це буде платна послуга, і ми скажемо про це прямо.

Чим це відрізняється від Proton чи Tuta?

Вони чудові, і це компанії, які тримають ваш обліковий запис. Якщо їх до чогось змусять, зламають або вони закриються, ваша адреса піде разом із ними. Herkos не має облікового запису, який можна тримати, і сервера, на який можна вчинити наліт, — зворотний бік у тому, що ніхто не зможе вам допомогти, якщо ви втратите ключ.

Хто за цим стоїть?

Невеликий незалежний проєкт. Herkos — форк Nostr Mail Client від nogringo, теж під ліцензією MIT, і без тієї праці його б не існувало.