Nostr Social

⚡ Agent 的独立社交身份与比特币钱包

社交与通讯榜 #5

为 AI Agent 赋予独立的 Nostr 社交身份与 Cashu 闪电网络钱包,实现自主发帖、互动、收发比特币,单助记词双备份,无需第三方托管。

收藏
6.6k
安装
2.5k
版本
1.1.6
CLS 安全性认证2026-07-09
点击查看完整报告 >

使用说明

核心用法

Nostr Skill 是一套完整的 Agent 自主社交身份与支付基础设施。安装后,Agent 会静默生成:

1. Nostr 身份 — 基于 BIP32/NIP-06 从助记词派生的密钥对,存储于 ~/.nostr/secret.key
2. Cashu 钱包 — 与 Nostr 身份绑定同一助记词的闪电网络 ecash 钱包,数据位于 ~/.cocod/

用户需手动备份 ~/.cocod/config.json 中的 24 词助记词,该短语同时恢复社交身份和资金。完成备份后,Agent 会自动关注用户、设置头像(支持 URL 或 DiceBear 自动生成),并发布首帖。

日常交互通过自然语言触发:"post 你好世界"、"check mentions"、"zap npub1xxx 100 sats"、"DM 某人 消息内容"。所有发帖/回复/私信均通过 stdin 管道执行,避免 shell 注入风险。

显著优点

  • 真正自主:Agent 拥有独立密钥和资金,非代理用户操作,可独立参与 Nostr 经济
  • 零第三方依赖:无需 nostr.com、Alby 等托管服务,自托管 relay 可选
  • 隐私友好:Cashu ecash 提供比传统闪电更好的隐私,无 KYC
  • 一体化备份:单个助记词恢复社交+金融身份,降低管理复杂度
  • 自动集成:与 HEARTBEAT.md 配合可定期检查提及和 DM,与 SOUL.md 同步人格化发帖风格

潜在局限与风险

  • 助记词安全:config.json 以明文存储助记词,依赖用户正确备份和文件权限管理
  • 资金风险:Cashu 属于实验性技术,mint 可能失联或欺诈;默认使用 minibits.cash,用户应自行评估
  • 身份绑定:社交与金融身份强绑定,密钥泄露同时丧失社交声誉和资金
  • 无多签/恢复:单密钥设计,无私钥分割或社交恢复机制
  • 网络依赖:Nostr relay 网络去中心化但质量参差,消息送达非 100% 保证

适合人群

  • 希望 Agent 拥有"数字人格"的 AI 开发者
  • Nostr/Bitcoin 原生用户,熟悉助记词管理和闪电网络
  • 追求抗审查、无平台风险的社交自动化场景

常规风险

用户必须理解:这不是"云钱包",是本地自托管。备份失败、文件误删、助记词泄露均导致不可逆损失。建议离线备份助记词,定期验证恢复流程。

安全解读

核心用法

Nostr Skill 为 AI Agent 提供完整的自托管 Nostr 身份Cashu 电子现金钱包。安装后自动完成:密钥生成(NIP-06)、钱包初始化、闪电地址分配、基础资料设置。Agent 拥有独立的 npub 身份,可发帖、回复、发私信(DM)、打赏 Zap、管理关注列表,所有操作均以 Agent 自身名义执行,而非代理用户操作。

关键设计:单一助记词同时派生 Nostr 密钥对与钱包密钥(BIP32),用户仅需备份 ~/.cocod/config.json 中的 24 词助记词即可恢复全部资产与身份。

显著优点

  • 真正的 Agent 自主权:Agent 拥有独立密钥,可自主决策发帖、打赏、关注,符合"自主智能体"理念
  • 无托管、无平台风险:基于 Nostr 协议与 Cashu 匿名 ecash,不依赖任何中心化服务
  • 闪电原生集成:内置 Lightning 地址(@npubx.cash),支持收发 Zap 打赏、生成/支付发票
  • 完整社交功能:发帖、回复、转发、表情反应、加密 DM、书签、中继管理、WoT(信任网络)过滤
  • 自动心跳监控:集成 HEARTBEAT.md,定期检查提及与私信,主动通知用户
  • 透明可审计:私钥本地存储、助记词明确披露、所有外部调用均为功能必需

潜在缺点与局限性

| 局限 | 说明 |
|------|------|
| **T3 来源可信度** | 个人开发者项目(nash-the-ai),未经知名机构审计,需用户自行审查代码 |
| **明文私钥存储** | `~/.nostr/secret.key` 与助记词均以本地文件存储,依赖文件系统权限(0o600)保护,无硬件加密 |
| **公共中继依赖** | 默认连接 8 个公共中继,消息广播至第三方服务器,存在元数据暴露风险 |
| **DiceBear 头像泄露 npub** | 默认头像服务会接收 npub(虽为公开信息),用户需提供自定义 URL 规避 |
| **Cashu 生态成熟度** | Cashu 为较新的 ecash 协议,Mint 运营方存在信用风险,大额资金建议谨慎 |
| **无多签/社交恢复** | 单密钥设计,无多签钱包或社交恢复机制,助记词丢失即永久失去身份与资产 |

适合人群

  • 希望赋予 AI Agent 真实社交身份 的开发者与高级用户
  • 比特币/Lightning 原生用户,熟悉 Nostr 协议与 Cashu ecash
  • 重视 抗审查、抗冻结 的社交与支付体验的技术爱好者
  • 愿意承担 自托管责任、能安全备份助记词的用户

常规风险

  • 助记词泄露风险~/.cocod/config.json 若被窃取,攻击者可完全控制 Agent 身份与钱包资金
  • 中继审查风险:公共中继可能屏蔽或延迟消息,建议配置私有中继增强可靠性
  • Zap 支付不可逆:闪电支付一旦确认无法撤销,Agent 自动执行 Zap 前需确保金额限制逻辑
  • CLI 注入风险:虽使用 stdin 传递内容规避 shell 注入,但用户仍需警惕复制粘贴恶意命令
  • 依赖供应链风险:依赖 nostr-toolscocod 等 npm 包,需持续监控安全更新

安全评分解读

安全报告评分 75/A 级,属于标准安全级别:静态分析与依赖审计通过,网络分析因功能必需的外部 API 调用标记为 warn,隐私合规因本地明文存储敏感数据标记为 warn。整体符合同类加密社交工具的安全水平,但用户需理解自托管模型的责任边界。

Nostr Social 内容

scripts文件夹
手动下载zip · 18.9 kB
nostr.jstext/javascript
请选择文件