Часті запитання
Короткі відповіді, зокрема на незручні питання.
Чи потрібен мені обліковий запис?
Ні, і створити його неможливо. Ваша пара ключів Nostr і є обліковим записом: відкритий ключ ідентифікує вас, а секретний доводить, що це ви. Ніхто його не видає, ніхто не може його призупинити і ніхто не може його скинути — включно з нами.
Що станеться, якщо я втрачу ключ?
Ви втратите обліковий запис. Процедури відновлення немає, і це не недогляд: процедура відновлення означала б, що хтось інший може потрапити до вашої пошти. Експортуйте ключ і зберігайте його в надійному місці або користуйтеся віддаленим підписувачем, який зберігає його за вас.
Чи можу я писати на звичайну адресу Gmail?
Так, через міст — типово uid.ovh, і його можна змінити. Чітко розумійте компроміс: така пошта не зашифрована наскрізно. Міст перетворює ваше повідомлення на звичайний електронний лист і може прочитати його дорогою.
То що саме зашифровано?
Пошта між двома користувачами Nostr зашифрована наскрізно за допомогою NIP-17 gift wrap; релеї бачать конверт, а не вміст. Вкладення й великі повідомлення потрапляють на сервери Blossom уже зашифрованими. Що не приховано: ваш відкритий ключ, ваша IP-адреса, яку бачать релеї, час надсилання й отримання і — поки що — стан прочитання та назви тек.
Чому назви тек публічні?
Позначення листа прочитаним, зірочкою чи архівованим публікує подію мітки NIP-32, а такі події наразі не зашифровані. Це означає, що той, хто знає ідентифікатор листа, який він вам надіслав, може дізнатися, коли ви його прочитали. Шифрування міток є в планах; доки його не випущено, вважайте назви тек публічними, і ми й далі про це казатимемо.
Чи обслуговуєте ви релеї та сервери?
Ні. Herkos постачається з розумними типовими налаштуваннями — 4 релеї, 3 релеї для приватних повідомлень, 7 серверів Blossom і 1 міст, — усі вони обслуговуються іншими людьми й усі змінюються в Налаштуваннях. Ми не маємо жодного власного сервера, і саме тому ми не можемо нічого прочитати.
Чи можна користуватися Herkos у браузері?
Так, на app.herkos.app — і там ми кажемо те саме, що й тут: браузер — найслабше місце для зберігання ключа. Встановлений застосунок передає ваш секретний ключ системній зв'язці ключів; вебсторінка зберігає його у власному сховищі браузера й пропускає через JavaScript під час кожного підпису, де його може прочитати розширення з доступом до всіх сайтів, вразливість XSS або підмінене розгортання. Підписаний двійковий файл перевіряється один раз, під час встановлення; вебсторінка віддає новий код під час кожного відвідування. Тож: входьте через віддалений підписувач (бункер NIP-46, Amber), і ключ ніколи не потрапить у браузер, або користуйтеся вебверсією з особистістю, яку не шкода втратити.
Чи є якесь стеження?
Жодного. Ні аналітики, ні звітів про збої, ні телеметрії, а цей сайт не встановлює cookie й нічого не завантажує від третіх сторін — шрифт віддається з нашого власного домену, а не з Google. Сповіщення і «надіслати пізніше» таки залучають сторонні сервіси; обидві функції вимкнені, доки ви їх не ввімкнете, і політика конфіденційності їх називає.
Це справді безкоштовно?
Так, і вільно в обох сенсах: без ціни й під ліцензією MIT. Платного тарифу немає, і додавати його до поштового клієнта ми не плануємо. Якщо Herkos колись обслуговуватиме сховище для Диска, це буде платна послуга, і ми скажемо про це прямо.
Чим це відрізняється від Proton чи Tuta?
Вони чудові, і це компанії, які тримають ваш обліковий запис. Якщо їх до чогось змусять, зламають або вони закриються, ваша адреса піде разом із ними. Herkos не має облікового запису, який можна тримати, і сервера, на який можна вчинити наліт, — зворотний бік у тому, що ніхто не зможе вам допомогти, якщо ви втратите ключ.
Хто за цим стоїть?
Невеликий незалежний проєкт. Herkos — форк Nostr Mail Client від nogringo, теж під ліцензією MIT, і без тієї праці його б не існувало.