雪猫's avatar
雪猫
_@snowcait.github.io
npub1s02j...fxtw
nostter というクライアントを作っています。CSS 何も分からない。 https://nostter.app/ Serverless relay https://snowflare.cc/ JSON ベースのクライアント https://snowcait.github.io/nostr-playground/ GitHub Actions https://github.com/snow-actions/nostr nostr.json ジェネレーター https://snowcait.github.io/nostr-json-generator 活動時間を可視化 https://snowcait.github.io/nostr-hours/ Nostrobohash https://snowcait.github.io/nostrobohash/ Nostr library benchmarks https://github.com/SnowCait/nostr-library-benchmarks Nostr REST API proxy https://github.com/SnowCait/restr 作った BOT nostr:npub1pp79ruvjd7xned8lgh6n4rhz4pg3els3x5n6kr58l8zcyysp5c0qrkan2p nostr:npub1n2uhxrph9fgyp3u2xxqxhuz0vykt8dw8ehvw5uaesl0z4mvatpas0ngm26 nostr:npub1x22zy06nn8h44cycdv4trxp8v0dv8qq3ayahpkrcn3rh90gp552sqs8hmv nostr:npub1k85xlsgh2f29htk45pwjw7zqtdr233up7zta59wcxy9vaxq3cgsqfauhu5 nostr:npub1fqaxs7cce5e4qzu9pewaklf5tjtvyslnx0p9s6jhkmaruw2q3cjs9cs5m6
雪猫's avatar
SnowCait 2 weeks ago
問題は見つかったら直せばいいのよ
雪猫's avatar
SnowCait 2 weeks ago
ちなみに自分は NIP-17 の DM は受け取りたくないので NIP-17 用リレーリストは作っていません
雪猫's avatar
SnowCait 2 weeks ago
NIP-EE はよくわかってないけど問題のいくつかは解決してくれそうではある
雪猫's avatar
SnowCait 2 weeks ago
Nostr の DM は安全性に欠けると思っているので実装してない
雪猫's avatar
SnowCait 2 weeks ago
秘密鍵だって現代の技術では推測不可能だから十分と見做されているだけで将来どうなるかは分からないよね
雪猫's avatar
SnowCait 2 weeks ago
推測が困難な文字列をプライベートな URL として扱うサービスは割とある Gist とか 完全に防げるわけではないけど推測はほぼ不可能なので十分と見做されている
雪猫's avatar
SnowCait 2 weeks ago
いうて自分もそこまで詳しいわけではないので自分が運営してるサービスでなんか見つけたら教えてください
雪猫's avatar
SnowCait 2 weeks ago
ちゃんと勉強するならたぶんこれ
雪猫's avatar
SnowCait 2 weeks ago
他はやや条件が必要だったりするし
雪猫's avatar
SnowCait 2 weeks ago
XSS は基本中の基本だからとりあえず押さえておけばだいぶリスクを軽減できると思う
雪猫's avatar
SnowCait 2 weeks ago
Nostr は認証情報がクライアント管理なので HttpOnly クッキーはそもそも使えなくて localStorage に保存するしかない(クッキーに保存してもいいけどサーバーに送信されて管理者に漏洩する)
雪猫's avatar
SnowCait 2 weeks ago
一般的な Web サイトだとサーバーからトークンを発行するので HttpOnly クッキーに保存しておけば認証情報は安全だけどフィッシングサイトへのリダイレクトとかはできるので全体として安全なわけではない
雪猫's avatar
SnowCait 2 weeks ago
kind: 5, 62 で削除されたコンテンツ、裏で一定期間バックアップしておきたさはある
雪猫's avatar
SnowCait 2 weeks ago
他人のコンテンツ表示しなければそうそう問題になることはないと思う
雪猫's avatar
SnowCait 2 weeks ago
フレームワークを使ってても XSS あるサイトいっぱいあるよ 正しく使えてない開発者が多すぎる
雪猫's avatar
SnowCait 2 weeks ago
なので nostter は気を付けて作っている
雪猫's avatar
SnowCait 2 weeks ago
秘密鍵を直接入力できるクライアントだと localStorage に保存するしかないので XSS があると流出してしまう
雪猫's avatar
SnowCait 2 weeks ago
NIP-07 は鍵そのものが流出しないだけマシではある
雪猫's avatar
SnowCait 2 weeks ago
メモリに全部保持するから流石に年単位で遡れるかは PC スペックに依存しそうだけど