核心用法
archon-nostr 技能实现 Archon DID 与 Nostr 协议的密钥统一派生,允许用户使用同一 secp256k1 密钥在两种去中心化身份系统中操作。
执行流程
1. 环境准备:确保已安装 Archon 钱包,设置 ARCHON_PASSPHRASE,安装 nak CLI 工具
2. 密钥派生:运行 ./scripts/derive-nostr.sh 从 DID 的 BIP44 路径 m/44'/0'/0'/0/0 导出 Nostr 密钥对(nsec/npub)
3. 密钥存储:将 nsec 保存至 ~/.clawstr/secret.key 并设置 600 权限
4. DID 更新:通过 @didcid/keymaster 在 DID 文档中添加 Nostr 身份属性
5. 创建 Nostr 资料:使用 nak 向多个中继发布 kind 0 元数据事件
显著优点
- 密钥统一:单一密钥管理 DID 和 Nostr 双协议身份,降低密钥管理复杂度
- 可验证关联:DID 文档公开 Nostr 公钥,实现跨协议身份发现
- 标准兼容:基于 BIP44 标准派生路径,与比特币生态兼容
- 隐私可控:Nostr nsec 本地存储,中继仅见 npub
潜在局限
- 单点风险:统一密钥意味着任一协议密钥泄露将同时危及另一身份
- 环境依赖:强制要求
ARCHON_PASSPHRASE和现有 Archon 钱包,新手门槛较高 - 工具链复杂:需同时掌握 Archon、nak、keymaster 三套工具
- 路径锁定:固定使用
m/44'/0'/0'/0/0,无法自定义派生路径
适合人群
- 已持有 Archon DID 的 Web3 资深用户
- 需要 DID 与 Nostr 身份绑定的开发者或内容创作者
- 追求密钥极简管理的跨协议活跃用户
常规风险
- 助记词泄露:
ARCHON_PASSPHRASE环境变量若被进程窃取,可派生完整密钥树 - nsec 文件权限:若
~/.clawstr/secret.key权限设置不当,本地其他用户可读 - 中继不可信:资料发布至公共中继(如 damus.io)后不可删除,存在永久曝光风险
- 无密钥派生确认:脚本执行前无二次确认,误操作可能覆盖现有密钥
安全建议
- 使用硬件钱包或密钥管理器替代明文环境变量
- 定期审计
~/.clawstr/目录权限 - 生产环境优先使用专用派生路径而非默认 BIP44