La pagina que te enseña como funciona Nostr. Parte III

La casilla que nunca debes rellenar: por qué ninguna web necesita tu nsec

La página de la quinta sección de la demo educativa sobre Nostr. Aquí se aborda el riesgo más crítico de seguridad en la red: la exposición de la clave privada.

La lección simula un escenario realista de phishing para demostrar por qué ninguna página web legítima debería pedir tu nsec.

Funcionalidades principales

  • Simulación de phishing: presenta un formulario de inicio de sesión falso pero convincente que solicita pegar el nsec para cargar el perfil.
  • Demostración de exfiltración: muestra cómo una página hostil podría enviar la clave capturada a un servidor externo mediante una petición POST, aunque la demo aclara que es una simulación y no envía nada realmente.
  • Explicación del riesgo de scripts: advierte que cualquier script cargado en la página puede leer campos de formulario, no solo el código visible o principal del sitio.
  • Diferenciación de contextos: distingue entre aplicaciones web (que nunca deberían pedir el nsec) y aplicaciones nativas móviles como Damus o Amethyst, que históricamente lo aceptan por limitaciones técnicas de las plataformas.
  • Alternativas seguras: introduce los estándares NIP-07 (extensiones de navegador) y NIP-46 (firmantes remotos) como métodos correctos para autenticar sin exponer la clave.

Idea central

Una vez que el nsec sale de tu dispositivo, el control se pierde permanentemente. No hay contraseña que restablecer ni servidor al que recurrir.

La lección enfatiza que una página web no tiene por qué custodiar tu clave privada. El código abierto de la demo permite verificar que la simulación no realiza peticiones reales, reforzando la transparencia sobre cómo funcionan estos ataques.

Por qué las webs no deben pedir tu nsec

  • Superficie de ataque: cualquier script de terceros (analítica, publicidad, dependencias) puede acceder al valor del campo de texto.
  • Irreversibilidad: a diferencia de una contraseña tradicional, no existe un "olvidé mi clave" ni un soporte técnico que pueda revocar el acceso.
  • Suplantación permanente: quien posea el nsec filtrado es indistinguible del legítimo propietario para toda la red, de forma irreversible.

Alternativas seguras

La demo distingue entre contextos de ejecución:

  • Navegadores web: deben usar extensiones NIP-07 (como Alby o nos2x) o firmantes NIP-46, manteniendo la clave fuera del alcance del JavaScript de la página.
  • Aplicaciones nativas: en móviles, apps como Damus o Amethyst pueden aceptar el nsec por restricciones de las APIs del sistema operativo, aunque se recomienda usar herramientas como Amber en Android para aislar la clave.

La lección establece una regla de seguridad fundamental para el ecosistema: ninguna interfaz web legítima necesita tu clave privada. Al mostrar el mecanismo exacto del robo y sus consecuencias irreversibles, la demo prepara al usuario para reconocer y rechazar este tipo de solicitudes, promoviendo el uso de firmantes externos que mantienen el control de la identidad en manos del usuario.

  • Aqui esta el link de la fuente: https://rookery-six.vercel.app/
educación