La página es la septima sección de la demo educativa sobre Nostr. Aquí se explica dónde reside físicamente la clave privada cuando usas diferentes tipos de aplicaciones, y cómo el protocolo NIP-46 permite que una app firme eventos sin nunca ver tu clave.
sign_event:1), lo que le permite firmar solo notas de texto y rechazar otras operaciones como cambios de perfil.Una aplicación puede obtener una firma válida de un firmante remoto sin nunca acceder a la clave privada del usuario.
Esto invierte el modelo de seguridad tradicional: en lugar de confiar en que la app no robe la clave, el sistema garantiza criptográficamente que la app no puede acceder a ella, limitando el daño potencial incluso si el cliente es malicioso.
La clave vive en el JavaScript del navegador. Cualquier script de terceros (analítica, publicidad, dependencias comprometidas) puede leerla. Es el modelo más inseguro.
La clave reside en el almacenamiento aislado de la extensión. La página web pide firmas a la extensión, que actúa como intermediaria. Es más seguro que la web, pero la clave sigue en el mismo dispositivo y navegador.
La clave está en otro dispositivo o aplicación (como Amber en Android o un bunker remoto). La app web se comunica mediante eventos cifrados a través de relays. La clave nunca toca el navegador.
El protocolo utiliza tres pares de claves distintos:
Solo la tercera es tu identidad permanente. Las otras dos son canales de comunicación temporales.
El firmante se inicia con permisos específicos como sign_event:1. Esto significa:
La aplicación no puede portarse mal porque el firmante no le concede la capacidad técnica, eliminando la necesidad de confiar en la buena voluntad del desarrollador.
La lección demuestra que la custodia de claves no es binaria (tenerla o no tenerla), sino un espectro de riesgo. Al separar la identidad (tu clave) de la capacidad de firma (mediante firmantes remotos con permisos limitados), Nostr permite usar aplicaciones web con la seguridad de que, incluso si son maliciosas, el daño está limitado y la clave permanece a salvo fuera de su alcance.
https://rookery-six.vercel.app/La página de la quinta sección de la demo educativa sobre Nostr. Aquí se aborda el riesgo más crítico de seguridad en la red: la exposición de la clave privada.
La lección simula un escenario realista de phishing para demostrar por qué ninguna página web legítima debería pedir tu nsec.
nsec para cargar el perfil.nsec) y aplicaciones nativas móviles como Damus o Amethyst, que históricamente lo aceptan por limitaciones técnicas de las plataformas.Una vez que el
nsecsale de tu dispositivo, el control se pierde permanentemente. No hay contraseña que restablecer ni servidor al que recurrir.
La lección enfatiza que una página web no tiene por qué custodiar tu clave privada. El código abierto de la demo permite verificar que la simulación no realiza peticiones reales, reforzando la transparencia sobre cómo funcionan estos ataques.
nsec filtrado es indistinguible del legítimo propietario para toda la red, de forma irreversible.La demo distingue entre contextos de ejecución:
nsec por restricciones de las APIs del sistema operativo, aunque se recomienda usar herramientas como Amber en Android para aislar la clave.La lección establece una regla de seguridad fundamental para el ecosistema: ninguna interfaz web legítima necesita tu clave privada. Al mostrar el mecanismo exacto del robo y sus consecuencias irreversibles, la demo prepara al usuario para reconocer y rechazar este tipo de solicitudes, promoviendo el uso de firmantes externos que mantienen el control de la identidad en manos del usuario.
https://rookery-six.vercel.app/La página de la cuarta sección de la demo educativa sobre Nostr. En esta ocasión se explica de forma interactiva, cómo se firma un evento y qué ocurre cuando alguien intenta alterar un mensaje ya firmado.
EVENT y OK que viajan entre el cliente y el relay, incluyendo la aceptación del evento legítimo y el rechazo del manipulado.Cambiar un solo carácter de un evento firmado es detectable por cualquier relay. El identificador deja de coincidir con el contenido y la firma deja de coincidir con el identificador.
Esta propiedad explica por qué los relays de Nostr pueden ser simples e intercambiables. Un relay puede negarse a transmitir un evento, pero ninguno puede falsificarlo ni modificarlo. La verificación es puramente matemática y no requiere confiar en el servidor.
La demo convierte un concepto criptográfico abstracto, la integridad mediante firmas digitales, en un experimento tangible. El visitante escribe, firma, publica y luego intenta engañar al relay modificando el mensaje. Al ver el rechazo en tiempo real, comprende que en Nostr la autenticidad no depende de la confianza en un intermediario, sino de las matemáticas.
https://rookery-six.vercel.app/La página https://rookery-six.vercel.app/ es una demo educativa e interactiva sobre identidad en Nostr. Su objetivo es enseñar, de forma práctica, cómo funciona una cuenta en esa red.
npub... y la secreta como nsec..., los formatos Bech32 estándar de Nostr.El mensaje pedagógico de la página es que una cuenta Nostr son solo 32 bytes aleatorios: los números son la cuenta, y la clave pública siempre se deriva de la secreta, nunca al revés.
Esto coincide con el funcionamiento real de las claves Nostr (curva secp256k1, formatos npub/nsec), como describen nostrich.love y docs.nostria.app.
La demo consigue explicar un concepto criptográfico complejo con una sola acción: pulsar un botón. Sin registros, sin servidores y sin pasos intermedios, el visitante entiende que en Nostr la identidad no se crea en ninguna plataforma, sino que nace de las matemáticas en su propio dispositivo.
https://rookery-six.vercel.app/ Primal – Disponible en web, iOS y Android, es uno de los clientes más versátiles y populares. Ofrece una experiencia completa y fácil de usar, ideal para quienes quieren un solo cliente que funcione en todas partes.
Snort – Un cliente web rápido y ligero que corre directamente en el navegador. Es una excelente puerta de entrada para nuevos usuarios que no quieren descargar ninguna app.
Coracle – Cliente web con buen soporte de funciones del protocolo, incluyendo publicaciones tipo "kind 1" y otras características avanzadas.
Iris – Otro cliente web popular con amplio soporte de funcionalidades de Nostr.
Nostrudel – Cliente web/escritorio mencionado frecuentemente en listas de recursos de la comunidad hispanohablante.
Si buscas algo más especializado, también vale la pena explorar:
Prueba un par de ellos (por ejemplo Primal y Snort) y quédate con el que mejor se adapte a tu forma de usar la red.