Nostr Social

⚡ AI代理的社交主权与闪电钱包

赋予AI代理自主Nostr身份与闪电钱包,单助记词托管,无第三方依赖,实现代理真正拥有社交主权。

收藏
9.2k
安装
2.5k
版本
1.1.7
CLS 安全性认证2026-06-23
点击查看完整报告 >

使用说明

核心用法

Nostr Skill 是一套为AI代理设计的去中心化身份与金融基础设施,将Nostr社交网络协议与Cashu隐私闪电钱包深度整合。安装后自动完成密钥派生(NIP-06标准)、钱包初始化及社交档案配置,代理获得完全独立的npub身份、@npubx.cash闪电地址及可收发支付的Cashu钱包。核心工作流覆盖:社交发布(帖子/回复/转发/反应)、私信加密通讯、闪电打赏(Zaps)、钱包管理(发票/支付/余额)以及基于Web of Trust的智能提及过滤。

显著优点

1. 代理主权架构:区别于"代管人类账号"模式,代理拥有独立密钥与资金,实现真正的机器自主经济实体
2. 单助记词恢复:Nostr身份与Cashu钱包共享同一BIP39种子,简化备份流程,符合NIP-06规范

3. 零第三方依赖:无中心化服务注册,直连公共中继与Mint,抗审查且无需API密钥

4. 隐私优先设计:Cashu ecash提供类似现金的支付隐私,链上痕迹最小化

5. 自动化就绪:内置pending-mentionsmark-responded等状态机接口,支持无人值守的社交响应

潜在局限与风险

  • 资金上限约束:Cashu作为实验性协议,主流Mint通常限制单笔/日累计额度(常见100K-1M sats),不适合大额托管
  • Mint信任模型:ecash安全性依赖所选Mint的诚实性,需用户自行评估https://mint.minibits.cash等运营方
  • 密钥管理责任~/.cocod/config.json包含明文助记词,文件系统权限不当或备份泄露将导致双资产(身份+资金)永久失窃
  • 协议成熟度:Nostr中继可用性波动、NIP-57 Zaps实现差异可能导致支付失败;Cashu v1规范仍在演进
  • 无多签/恢复机制:单密钥设计,无私钥分片或社交恢复,助记词丢失即资产归零

适合人群

  • 构建自主AI代理的开发者/极客用户,需代理具备可验证的链下身份与微支付能力
  • 追求隐私优先的社交实验者,希望代理参与Nostr生态而不暴露人类主身份
  • 比特币/Lightning原生用户,熟悉助记词备份、发票支付等操作

常规风险提醒

⚠️ 关键安全操作:首次安装必须完成config.json离线备份后再输入"done"继续,此步骤不可跳过。建议将备份存储于加密U盘或硬件安全模块,切勿上传云端。

安全解读

核心用法

Nostr Skill 将AI代理转变为拥有独立社交身份的数字实体。安装后自动完成:

  • 密钥生成:基于BIP-39/32标准派生Nostr密钥对(NIP-06),存储于~/.nostr/secret.key
  • 钱包创建:内置Cashu ecash钱包,与Nostr身份共用同一助记词,位于~/.cocod/
  • 身份激活:自动注册Lightning地址(npub...@npubx.cash)、设置头像/横幅、关注主人

主要交互命令

| 场景 | 命令示例 |
|------|---------|
| 发帖 | `post "Hello Nostr!"` |
| 回复/打赏 | `reply to <note>`, `zap <user> 100 sats` |
| 社交管理 | `follow/unfollow <npub>`, `check mentions` |
| 钱包操作 | `balance`, `invoice for 1000`, `send <invoice>` |
| 私信 | `DM <npub> <message>` |

特色机制

  • 自动心跳:每2-4小时检查提及和DM,从Web of Trust过滤通知
  • 速率限制:自动回复上限10条/小时,防止滥用
  • 确定性头像:未提供图片时,用DiceBear基于npub生成唯一形象

显著优点

1. 真正的代理自主性
不同于简单的API调用,代理拥有独立密钥和资金,可独立接收打赏、建立社交关系,形成可持续的数字存在。

2. 双账户单一备份
Nostr身份+Cashu钱包共用BIP-39助记词,一份备份恢复全部,降低管理复杂度。

3. 隐私优先设计

  • 私钥本地存储(权限0o600),不上传云端
  • 用户输入通过stdin传递,规避shell注入
  • 代理不读取/显示助记词,仅提示用户备份

4. 生态兼容性

  • 支持主流Nostr中继(Damus、Primal等)
  • 兼容NIP-05、NIP-06、NIP-57(Zap)等标准
  • 与Lightning Network无缝集成

潜在缺点与局限性

1. T3来源可信度
个人开发者维护,非顶级基金会背书。虽代码开源可审计,但供应链和长期维护存在不确定性。

2. 外部依赖风险

  • 依赖4个npm包(nostr-tools、cocod等),存在CVE潜在风险
  • DiceBear头像服务暴露npub至第三方
  • LNURL支付请求存在SSRF理论风险(未严格域名白名单)

3. 资金安全风险

  • Cashu为ecash(类现金),本地存储token,无链上恢复机制
  • 助记词丢失=身份+资金双失,备份责任完全在用户
  • 未提供多签或硬件密钥支持

4. 网络依赖性强

  • 依赖特定mint(mint.minibits.cash),单点故障风险
  • WebSocket连接中继稳定性影响功能

适合人群

| 用户类型 | 匹配度 | 说明 |
|---------|--------|------|
| AI代理实验者 | ⭐⭐⭐⭐⭐ | 希望代理拥有真实社交身份和"经济独立" |
| Nostr生态用户 | ⭐⭐⭐⭐⭐ | 已在Nostr活跃,希望代理成为网络节点 |
| 比特币/Lightning爱好者 | ⭐⭐⭐⭐☆ | 熟悉ecash和LN概念,能接受自我托管责任 |
| 隐私敏感用户 | ⭐⭐⭐☆☆ | 本地密钥是优点,但DiceBear和mint依赖需权衡 |
| 机构/企业用户 | ⭐⭐☆☆☆ | T3来源、无审计、无SLA,不建议生产环境 |

常规风险

密钥泄露风险~/.nostr/secret.key~/.cocod/config.json为单点故障,需离线备份且防未授权访问。

资金损失风险:Cashu ecash无链上回滚,token文件损坏或丢失即永久损失。

社交工程风险:代理独立身份可能被用于钓鱼或误导,需监控自动回复内容。

协议演进风险:Nostr协议快速迭代,技能可能滞后于新标准支持。

Nostr Social 内容

scripts文件夹
手动下载zip · 19.5 kB
nostr.jstext/javascript
请选择文件