Operation Nostr Identity Schlüsselpaar & Primal-Client Setup
Nostr ist kein Produkt. Es ist ein Protokoll. Deine Identität besteht aus einem einzigen kryptografischen Schlüsselpaar: npub (public) und nsec (private). In 20 Minuten zur sozialen Souveränität.
Nostr ist kein Produkt. Es ist ein Protokoll. Kein Unternehmen kontrolliert es, keine Regierung kann es abschalten, kein Algorithmus entscheidet, was du siehst. Deine Identität besteht aus einem einzigen kryptografischen Schlüsselpaar: einem öffentlichen Schlüssel (npub), den jeder sehen kann, und einem privaten Schlüssel (nsec), der niemals dein Gerät verlassen darf.
Diese Operation transformiert dich vom passiven Social-Media-Konsumenten zum souveränen Kommunikator. Du wirst lernen, deinen nsec physisch auf einer Hardware-Wallet zu isolieren, Premium-Relays zu nutzen, die Spam mathematisch eliminieren, und deine Identität via NIP-05 zu verifizieren. Am Ende steht ein Setup, das resistent gegen Plattform-Zensur, Account-Sperrungen und staatliche Überwachung ist.
Das Netzwerk umfasst eine vierstellige Zahl erreichbarer Relays — eine belastbare Zählung haben wir dafür nicht. Deine Nachrichten werden parallel auf mehrere unabhängige Server verteilt. Die Wahrscheinlichkeit einer vollständigen Zensur sinkt exponentiell mit jedem zusätzlichen Relay. Das ist keine Hoffnung. Das ist Mathematik.
Cryptographic Shadow
⏱ 7 minDer nsec ist deine digitale DNA. Er wird offline generiert und niemals einem Web-Client direkt ausgesetzt.
Ausrüstung
Primal Client
iOS / Android / Web (v2.5+)
Key-Guard Extension
Nos2x oder Alby
NIP-46-Signer
Eine Bunker-Anwendung, nicht die Bitcoin-Hardware-Wallet
Phoenix Wallet
Für NWC-Integration
Keygen Operation: Offline-Generierung des Schlüsselpaars
⏱ 3 minInstalliere die Browser-Extension Nos2x (Chrome/Firefox). Generiere ein neues Schlüsselpaar direkt in der Extension. Die Extension zeigt dir deinen npub (öffentlich) und nsec (privat). Notiere den nsec auf Papier und bewahre ihn offline auf. Lösche niemals die Extension-Daten, ohne den nsec gesichert zu haben. Kopiere den nsec niemals in die Zwischenablage.
Nos2x ist die schlankere der beiden Erweiterungen und auf Signieren beschränkt; Alby bringt dafür eine Lightning-Wallet mit. Am 28.09.2026 nachgesehen: Nos2x beschreibt sich als Signier-Erweiterung nach NIP-07 und führt in seiner Anleitung keine Zahlungsfunktion (Stand 21.03.2026); Alby wirbt auf der eigenen Startseite mit Lightning-Wallet und Hub.
Hardware Signing Setup: NIP-46 Remote Signing
⏱ 4 minFür maximale Sicherheit: Nutze NIP-46 Remote Signing. Der nsec bleibt dann in einem separaten Signer und nicht im Browser. Wenn Primal eine Nachricht signieren will, sendet es eine Anfrage an die Wallet, die den nsec niemals verlässt. Du bestätigst jede Signatur auf dem Gerät. Selbst ein kompromittierter Browser kann deinen Schlüssel nicht extrahieren.
NIP-46 Remote Signing ist der Goldstandard für Nostr-Sicherheit. Als Signer dient dabei eine NIP-46-Fähige Anwendung (ein sogenannter Bunker), nicht die Bitcoin-Hardware-Wallet: Dass BitBox02 oder Coldcard nsec-Schlüssel halten und NIP-46 sprechen, dokumentiert keiner der beiden Hersteller: Die Hilfe von Shift Crypto nennt nsec und NIP-46 in keinem ihrer Artikel, die Doku der Coldcard-Firmware in keiner ihrer 39 Dateien (28.09.2026). Der Release-Katalog der BitBox02-Firmware kennt zudem keine Fassung 5.x, er läuft von 1.0.0 (2019) bis 9.27.1 (31.08.2026).
Wer seinen nsec direkt in einen Web-Client eingibt, verliert die Kontrolle über seine Identität bei der ersten Kompromittierung des Browsers. Jede Malware, jede bösartige Extension, jedes XSS-Angriffsskript kann den Schlüssel auslesen und deine Identität dauerhaft übernehmen.
Die Regel ist absolut: Der nsec wird niemals kopiert, niemals eingefügt, niemals einem Web-Client direkt ausgesetzt. Nutze immer eine Extension (Nos2x/Alby) oder Hardware-Signing (NIP-46). Es gibt keine Ausnahmen.
Client Deployment
⏱ 7 minPrimal kombiniert Social Feeds mit einer integrierten Lightning-Wallet und nahtloser Content-Discovery.
Primal Deployment: Client-Installation und npub-Import
⏱ 3 minInstalliere Primal v2.5+ (iOS App Store, Google Play oder primal.net). Wähle bei der Anmeldung die Option „Mit Extension anmelden“. Primal erkennt Nos2x automatisch und fragt nach Berechtigung. Bestätige den Zugriff. Dein npub wird importiert, dein nsec bleibt in der Extension gekapselt. Initialisiere deinen Feed und folge den ersten Accounts.
Primal bietet eine custodial Lightning-Wallet mit Apple/Google Pay Fiat-Onramp. Für souveräne Zaps nutzt du NWC (Schritt 6). Die integrierte Wallet ist nur für schnelle Mikro-Transaktionen gedacht.
Relay Hardening: Premium-Instanzen aktivieren
⏱ 4 minNavigiere zu Einstellungen → Relays. Entferne öffentliche Spam-Relays wie wss://relay.nostr.info. Füge nostr.wine (einmalige Aufnahmegebühr von 18.888 Sats) als primäres Relay hinzu. Die Sat-Barriere macht Massen-Accounts teuer und hält damit den Großteil von Bots und Spam draußen; eine Quote dazu haben wir nicht. Ergänze 2-3 weitere Premium-Relays für Redundanz.
nostr.wine bietet Anti-Spam, Full-Text-Search und regionale Mirrors (EU/US/JP). Die Aufnahmegebühr ist eine ökonomische Firewall gegen Sybil-Angriffe. Bezahlung direkt via Lightning oder on-chain.
Quelle: nostr.wine — dort: „One-time Admission Fee: 18,888 sats“, zahlbar über Lightning, on-chain oder Karte.| Stand: 13.09.2026
Sovereign Interaction
⏱ 6 minIdentitätsverifikation und non-custodial Zapping. Dein Nostr-Profil wird zur vollständig souveränen Kommunikationsplattform.
Identity Verification: NIP-05 Einrichtung
⏱ 3 minNavigiere zu einundzwanzig.space (DACH-fokussiert) oder nostrcheck.me. Registriere deinen gewünschten Handle. Verknüpfe deinen npub via DNS-Eintrag oder JSON-Datei. Nach erfolgreicher Zuordnung zeigen die meisten Clients ein Häkchen neben deinem Namen. Die Spezifikation führt dazu einen eigenen Abschnitt „Identification, not verification“: NIP-05 sagt, dass ein Schlüssel zu einer Domain gehört – nicht, wer dahintersteht. Gegen einen Nachahmer hilft es nur so weit, wie der Leser der Domain traut.
einundzwanzig.space ist auf deutsche Nutzer optimiert, akzeptiert Lightning-Zahlungen und bietet Custom-Domains. Alternative: nostr.ly für schnelle, kostenlose Verifikation mit CORS-Support.
Tipp für maximale Souveränität: Nutze NIP-05 auf deiner eigenen Domain. Statt name@nostrcheck.me nutzt du name@deinedomain.de. Das entkoppelt deine verifizierte Identität vollständig von Drittanbietern. Wie du die benötigte nostr.json auf deinem eigenen Server hostest, erfährst du im Praxis-Dossier: Die Digitale Festung.
Wallet Convergence: Phoenix NWC-Integration
⏱ 2 minÖffne Phoenix Wallet und navigiere zu Einstellungen → Nostr Wallet Connect. Generiere einen NWC-Connection-String. Scanne den QR-Code in Primal (Einstellungen → Wallet → NWC verbinden). Setze ein Budget-Limit für automatisierte Zaps. Phoenix sendet Zaps direkt aus deiner non-custodial Wallet, ohne Umweg über Primal.
NWC (NIP-47) ermöglicht permissioned Zaps mit Spend-Limits. Phoenix verbindet sich instant und führt Zaps ohne custodiale Zwischenschaltung aus. Du behältst die volle Kontrolle über deine Sats.
Operational Drill: Erster Zap-Test
⏱ 1 minFinde einen Post in deinem Feed. Tippe auf das Lightning-Symbol. Wähle 21 Sats als Testbetrag. Bestätige in Phoenix. Verifiziere, dass der Zap ohne Eingabe in Primal’s integrierter Wallet ausgeführt wurde. Wenn die Transaktion in Phoenix erscheint, ist dein Setup vollständig non-custodial. Glückwunsch: Du bist jetzt ein souveräner Kommunikator.
Nos2x
Privacy LeaderMulti-Account, YubiKey-Support, strikte Domain-Berechtigungen. Höchste nsec-Isolation.
Alby
Wallet IntegrationBrowser-basiert, Multi-Extension-Support, native Lightning-Wallet. Enterprise-Grade NWC.
Primal Native
Speed OptimizedCustodial Key-Storage im Client. Schnellstes Onboarding, aber nsec-Exposure-Risiko.
Quelle: NIP-07 im Repositorium nostr-protocol/nips. Die Einteilung der drei Klassen ist unsere | Stand: 24.09.2026
Die Mathematik der Zensur-Resistenz
Nostr verteilt deine Nachrichten parallel auf mehrere unabhängige Relays. Wenn ein einzelnes Relay mit Wahrscheinlichkeit $p$ erreichbar ist und nicht zensiert, berechnet sich die Wahrscheinlichkeit einer erfolgreichen Zustellung bei $n$ unabhängigen Relays wie folgt:
Bei einer Relay-Verfügbarkeit von 95 % ($p = 0{,}95$) und 5 Relays ergibt sich: $P_{delivery} = 1-(0{,}05)^5 = 0{,}99999969$. Die Wahrscheinlichkeit einer vollständigen Zensur liegt bei 0,00003 %. Mit Relays in verschiedenen Jurisdiktionen müsste eine koordinierte Zensur alle zugleich treffen.
Eigene Rechnung: P = 1 − (1 − p)ⁿ ist die Standardformel für n unabhängige Versuche und folgt aus der Sache. Die Relay-Verfügbarkeit von 95 Prozent ist unsere Annahme, keine Messung; bei 90 Prozent bleiben 99,999 Prozent, bei 99 Prozent sind es zehn Neunen. Die Protokollseite führt die NIPs.
Der Name, den niemand löschen kann.
20 Minuten für eine Identität, die kein Konzern löschen kann.
Primal öffnen →