S. Ota's avatar
S. Ota
_@susumuota.github.io
npub1susu...0yu8
A programmer. An author of nostr-keyx. Interests: Reinforcement Learning, Natural Language Processing and Artificial General Intelligence.
S. Ota's avatar
s_ota 2 years ago
とりあえず、青い安い YubiKey は機能が制限されてて SSH とか GitHub の署名とかでは使えないと思います(OpenPGP機能がない)。
S. Ota's avatar
s_ota 2 years ago
S. Ota's avatar
s_ota 2 years ago
最近のスマホなら TPM というチップが載っててそこに保存するというのが一番良さそうなんだけど、secp256k1.schnorr には多分対応していない。
S. Ota's avatar
s_ota 2 years ago
開発者側の視点からだと、もしユーザの秘密鍵を預かっちゃうと、もしその秘密鍵が流出した時に容疑者リストに載ってしまうというリスクがあります。 「自分が秘密鍵を入力したのはサイトAとサイトBなのでどちらかが秘密鍵を漏らしたに違いない」 みたいなクレームに巻き込まれちゃう。
S. Ota's avatar
s_ota 2 years ago
そもそも秘密鍵やパスワードに相当するものを、平文でディスクに保存してOKというのは最近聞いたことないという印象。20年くらい前ならOKだったかもしれない。(ベーシック認証をまだ使ってた頃)
S. Ota's avatar
s_ota 2 years ago
サーバに送られるならもっとやばいような気もします
S. Ota's avatar
s_ota 2 years ago
クッキーはセッション管理のためのIDを保存するくらいのものだと思ってた。
S. Ota's avatar
s_ota 2 years ago
最近のクッキーの仕組みがどうなっているのかよく知りませんが、クッキーにセキュアなデータを保存するのが一般的なのですか?
S. Ota's avatar
s_ota 2 years ago
Chrome の字幕のやつ、YouTube を巻き戻しても使える!
S. Ota's avatar
s_ota 2 years ago
S. Ota's avatar
s_ota 2 years ago
コスタリカの朝9時が日本の夜12時
S. Ota's avatar
s_ota 2 years ago
OpenPGP だと秘密鍵がバレたときの revocation certificate というのがあるから、こういうのが Nostr にあってもいいのかもしれない。
S. Ota's avatar
s_ota 2 years ago
エンジニアの人には、Nostr のアカウントは SSH 公開鍵認証と同じで、NIP-07 は ssh-agent みたいなもの。で大体済むような気がする。