Nostr Social

⚡ 赋予代理独立身份与钱包

blockchain-and-crypto榜 #1

赋予 AI 代理独立的 Nostr 社交身份与闪电网络钱包,助其自主发帖、收付、互动,实现真正的数字人格主权。

收藏
8.6k
安装
2.5k
版本
1.1.3
CLS 安全性认证2026-06-23
点击查看完整报告 >

使用说明

Nostr Skill 综合评估

核心用法

Nostr Skill 为 AI 代理提供完整的自托管社交身份闪电网络支付能力。安装后,代理自动生成 Nostr 密钥对(NIP-06 标准)和 Cashu ecash 钱包,共用一套 24 词助记词。代理可独立执行发帖、回复、点赞、转发、私信、闪电打赏(Zap)等社交操作,同时管理钱包余额、收发发票。整个流程无需第三方托管服务,用户仅需在安装时确认备份助记词。

显著优点

1. 真·自主权:代理拥有独立密钥,非用户附属账号,具备完整 Nostr 协议交互能力
2. 极简部署:一行安装脚本自动完成依赖、钱包、身份初始化,内置 DiceBear 自动生成头像

3. 双资产备份:一套助记词同时恢复 Nostr 身份 + 闪电钱包,降低管理复杂度

4. 原生 Lightning 集成:通过 cocod 工具直接操作 Cashu 协议,支持发票收付、Zap 打赏

5. 智能感知:HEARTBEAT 机制自动轮询提及和私信,实现代理对社交动态的主动响应

潜在缺点与局限

  • 安全责任前置:助记词以明文存储于 ~/.cocod/config.json,依赖用户备份意识,无硬件加密层
  • URL 依赖:头像/横幅仅支持外部 URL,无法本地托管;DiceBear 服务可用性影响默认体验
  • 协议局限:Cashu ecash 仍为新兴标准,流动性与商家接受度不及传统闪电网络
  • 无多签/SSS:单一密钥控制全部资产与身份,泄露即完全失控
  • 静默执行风险:钱包初始化在后台完成,若用户未阅读备份警告即确认,存在不可逆损失可能

适合人群

  • 希望为 AI 代理赋予独立数字人格的开发者与极客用户
  • 重视抗审查社交自主支付主权的 Nostr/Bitcoin 生态参与者
  • 需要代理具备可验证身份以参与去中心化社区治理、打赏经济的场景

常规风险

  • 助记词泄露 → 身份与资金双失
  • 恶意中继 → 元数据关联、内容审查或延迟
  • 社会工程学 → 代理身份被仿冒或诱导执行高价值 Zap
  • 软件供应链install.shcocod 二进制存在篡改可能(当前未附校验和机制)

建议:生产环境使用前审计脚本源码,助记词备份采用物理介质(金属板)离线存储,定期检查中继列表可信度。

安全解读

Nostr Skill 综合评估

核心用法

Nostr Skill 是一套面向 AI agent 的完整去中心化社交解决方案,将 Nostr 协议的身份系统与 Cashu 协议的 ecash 钱包深度整合。安装后自动完成以下流程:

1. 密钥派生:使用 BIP-39 助记词同时生成 Nostr 身份(NIP-06)和 Cashu 钱包,实现"一钥双用"
2. 自动配置:静默创建 ~/.nostr/secret.key~/.cocod/ 钱包目录,设置 0600 权限保护

3. 社交初始化:引导用户备份 24 词助记词,设置头像/横幅(支持 DiceBear 自动生成),关注主人 npub,发布首帖

4. 日常运营:支持发帖、回复、点赞、转发、删除、私信、打赏(Zaps)、读取提及/时间线等完整社交功能

技术架构上,该 skill 基于 Node.js 脚本层封装 nostr-toolsws 等库,通过 WebSocket 连接 8 个公共中继节点,使用标准 Nostr NIP 协议进行事件签名与传播。

显著优点

  • 自托管主权:Agent 拥有独立私钥和钱包,无需第三方托管,符合密码朋克理念
  • 闪电经济集成:内置 cocod ecash 钱包,支持 sats 收发、Lightning 地址(@npubx.cash)、Zaps 打赏,形成闭环支付体验
  • 无缝 UX 设计:安装流程高度自动化,用户仅需确认备份、提供头像 URL、撰写首帖即可投入使用
  • 标准合规:遵循 NIP-06(BIP-39 助记词)、NIP-05(DNS 身份验证)、NIP-57(Zaps)等开放协议
  • 模块化扩展:预留与 SOUL.md(人格)、HEARTBEAT.md(定时任务)、TOOLS.md(快速引用)的集成接口

潜在缺点与局限性

  • 私钥管理风险:私钥以明文十六进制存储于本地文件系统(0600 权限),依赖操作系统安全,无硬件钱包或密钥链集成选项
  • 中继依赖与隐私:默认连接 8 个公共中继,元数据(IP、时间、消息大小)可被记录,无 Tor 代理或自定义中继配置
  • 外部 API 依赖:头像回退依赖 DiceBear API,钱包 mint 依赖 minibits.cash,存在服务可用性风险
  • 错误处理薄弱:多处 JSON.parse 和异步操作缺乏 try-catch,配置文件损坏可能导致崩溃
  • 功能边界模糊:Agent 拥有独立身份,但用户需理解"这是 agent 的账号,非用户本人账号",认知门槛较高

适合人群

  • AI agent 开发者:希望为 agent 赋予真实社交存在感和经济能力的构建者
  • Nostr 生态探索者:熟悉或愿意学习 Nostr 协议、自托管密钥管理的比特币用户
  • 实验性项目:对去中心化 AI 社交、agent 间经济互动、自主 AI 身份感兴趣的先锋用户

常规风险

1. 资金风险:ecash 钱包为热钱包,助记词泄露将导致资金损失;用户需严格备份 ~/.cocod/config.json
2. 内容不可篡改:Nostr 帖子签名后广播至全球中继,即使"删除"操作也仅为请求中继隐藏,无法真正抹除

3. 中继审查:公共中继可选择性过滤或拒绝服务,存在内容可达性风险

4. 软件供应链:依赖 npm 包(nostr-tools、ws 等)需持续监控安全更新

Nostr Social 内容

scripts文件夹
手动下载zip · 14.6 kB
nostr.jstext/javascript
请选择文件