Nostr WoT
IntermedioSecurityPermissionsAuthentication

Elige qué relays pueden autenticar tu cuenta

Autoriza un relay para una web o para todos los sitios conectados y aprende a revocar ese acceso.

·4 min de lectura
Elige qué relays pueden autenticar tu cuenta

En Nostr WoT, conectar una web o permitir firmas ordinarias no la autoriza automáticamente a identificarte ante cualquier relay. Las API HTTP tienen su propia guía de autenticación de backends.

Web y relay son partes distintas

https://client.example puede conectarse a wss://relay.example. Es normal utilizar relays independientes. Con NIP-42, el relay envía un desafío y el cliente solicita un evento de autenticación firmado. Este identifica tu clave pública, sin entregar la privada ni permitir otras firmas.

La solicitud muestra la web y el relay. El botón de código abre el evento completo. Esta autenticación no tiene método HTTP.

Elige el alcance

OpciónAlcance
AprobarLa solicitud actual
Aprobar siempreEsta web, esta cuenta y este relay
Siempre para todos los sitiosLos sitios conectados con acceso a tu identidad, para esta cuenta y este relay
DenegarLa solicitud actual
Denegar siempreRecuerda la denegación para esta web, cuenta y relay

Las opciones recordadas están en las flechas junto a los botones. El permiso usa la URL normalizada del relay, no solo el nombre mostrado: otra ruta o puerto no queda autorizado automáticamente.

La opción para todos los sitios evita repetir la autorización al usar el mismo relay en varios clientes. También puede aplicarse a webs que conectes después. No conecta webs nuevas, concede acceso a la identidad, cubre otras cuentas, permite firmas ordinarias ni autoriza backends HTTP. Una denegación específica de un sitio tiene prioridad. Desactivar su acceso a la identidad o desconectarlo sigue bloqueándolo, incluso con un firmante NIP-46.

Revisar y revocar permisos

Abre Permisos → Autenticación de relays para la cuenta activa. Es una pantalla con Volver e información, separada de la configuración de lectura y escritura de relays. Agrupa los permisos por relay e indica el número de sitios aprobados o el alcance para todos, con las excepciones denegadas.

Abre un relay para seleccionar aplicaciones conectadas o todos los sitios conectados. Desmarcar una aplicación en el modo de todos cambia a una selección explícita de los restantes sitios conectados no denegados; los futuros sitios ya no se incluyen. Guardar una selección vacía elimina las autorizaciones de ese relay y conserva las denegaciones. Seleccionar un sitio denegado sustituye esa denegación; elegir todos conserva las excepciones. Solo cambia esa cuenta y ese relay.

Desconectar una web elimina sus permisos particulares; uno compartido sigue sirviendo a otras webs conectadas. Eliminar la cuenta elimina sus permisos. Revocar afecta a firmas futuras, no cierra un WebSocket ya autenticado: debe cerrarlo el cliente.

Comprobaciones y límites

La extensión obtiene el origen del navegador y exige un marco principal. Rechaza iframes, orígenes opacos o inconsistentes y transportes inseguros salvo excepciones explícitas de loopback. Valida etiquetas de relay y desafío sin ambigüedades, URL, contenido y vigencia. Repite comprobaciones tras esperar aprobación o desbloqueo. Las autorizaciones generales y masivas no omiten este consentimiento; cambiar de cuenta invalida las solicitudes anteriores. Las respuestas NIP-46 deben coincidir exactamente con el evento aprobado y la cuenta esperada.

La extensión no controla el WebSocket del cliente. El relay debe validar firma, dirección, fecha y desafío para esa conexión. El firmante no puede demostrar que el cliente obtuvo honestamente el desafío ni impedir todo reenvío.

Autenticarte revela tu clave pública. Usar la misma cuenta en varios clientes permite al relay relacionar esas conexiones. Usa cuentas separadas o permisos por sitio cuando necesites esa separación. CORS no sustituye la validación de la conexión ni los límites de cuenta, sitio y destino.

Consulta las reglas de permisos y las pruebas.

En la extensión

Las capturas muestran la interfaz en inglés y cuentas de demostración. Abre una imagen para verla a tamaño completo.

Revisa el sitio solicitante y el relay antes de aprobar.
Revisa el sitio solicitante y el relay antes de aprobar.
Gestiona el acceso de los relays para la cuenta activa.
Gestiona el acceso de los relays para la cuenta activa.

Vídeos relacionados

Estos vídeos están en inglés.

Nostr Backend and Relay Authentication: Choose Who Can Log You InVer en YouTube

Mantente al día

Recibe noticias sobre las versiones publicadas de Nostr WoT, nuevas funciones e integraciones.

Recibirás el boletín en español.

Guardamos tu dirección de correo electrónico y tu idioma preferido para enviarte el boletín.

Boletines