Человеческие сообщества всегда распространяли информацию через слухи и молву.
Человек делится новостями с ближним кругом, те, со своим, создавая эпидемическое распространение через социальный граф, взвешенный по доверию. Этот механизм обладает тремя свойствами, которые формальные gossip-протоколы стремятся воспроизвести.
Фильтрация по доверию
Информация от близкого друга весит больше, чем от незнакомца. Утверждение о человеке X означает разные вещи, когда исходит от кого-то в 1 хопе или в 4 хопах от вас.
Сохранение контекста
Молва внутри сообщества сохраняет контекст: кто сказал что, кому, при каких обстоятельствах. Молва без контекста - клевета; с контекстом - полезный сигнал.
Естественная избыточность
Важная информация доходит до вас через множество независимых путей. Если один друг недоступен, другой передаст ту же новость. Избыточность пропорциональна социальной значимости информации.
Это не абстрактные идеалы. Именно так всегда работали деревни, компании друзей и сообщества. А потом социальная жизнь переместилась в интернет.
Централизованные платформы не просто не сохранили эти свойства, они целенаправленно выстроили противоположное.
В Twitter, Facebook и Instagram алгоритм решает, что вы видите, оптимизируя вовлечённость, а не доверие. Вирусный пост незнакомца доходит до вас раньше, чем обновление друга.
Пост, предназначенный для близких друзей, оказывается рядом с незнакомцами. Instagram превращает интимные моменты в публичное шоу. Без контекста общение становится выступлением.
Ваши данные, связи и вся история хранятся на серверах одной компании. Если вас заблокируют, изменят условия или закроют сервис, всё исчезнет. Запасного варианта нет.
Миллиарды людей общаются через инфраструктуру, спроектированную для извлечения внимания, а не для сохранения отношений.
Децентрализованные протоколы появились, чтобы вернуть контроль пользователям. Но даже в них всё маршрутизируется через серверы, которые решают, что хранить, что отдавать и что цензурировать.
Контроль хранения
Серверы решают, какие данные хранить и как долго.
Контроль распространения
Серверы решают, какие данные отдавать и кому.
Возможность цензуры
Операторы могут незаметно удалять контент или блокировать аккаунты.
Экономический рычаг
Пользователи вынуждены платить операторам или принимать их условия.
Это воссоздаёт ту самую зависимость от платформы, ради устранения которой и создавались децентрализованные протоколы. Социальный граф пользователя живёт на инфраструктуре, которую он не контролирует.
Что, если бы сам социальный граф и был инфраструктурой?
Мы предлагаем архитектуру «сначала локально», где социальная структура сети и есть её инфраструктура. Ваши отношения становятся вашей сетью хранения, граф доверия - системой доставки, а реле превращаются в необязательные ускорители.
Первичное хранение находится на устройстве пользователя и у ближайших пиров из WoT (1-2 хопа).
Первичное извлечение обращается сначала к сети доверия, а не к инфраструктуре реле.
Роль реле понижена до необязательного обнаружения и курирования, полезно для охвата за пределами графа, но не обязательно для существования.
Данные самоаутентифицируются и переносимы. Каждое событие подписано ключами автора, конвертируемо в и из ActivityPub, AT Protocol и других децентрализованных форматов.
Как работает протокол
Пакты хранения
Пакт хранения - это двустороннее соглашение между двумя узлами о хранении событий друг друга. Формирование проходит трёхфазную переговорку: Запрос, Предложение, Принятие. Партнёры по пактам верифицируются периодическими обменами «запрос-ответ»: хеш-вызовы доказывают наличие данных без передачи полных событий. Каждый узел поддерживает около 20 активных пактов (минимум 12), продлеваемых по умолчанию; отказывающий партнёр просто отключается и заменяется.
Многоуровневое извлечение
Когда узлу нужно получить события отслеживаемого автора, протокол пробует доставку через каскад всё более затратных путей: локальное хранилище пактов, затем прямой зашифрованный запрос к партнёрам автора по пактам и, наконец, откат на реле как крайняя мера. Каждый уровень задействуется только при неудаче предыдущего, создавая естественный градиент затрат, при котором большая часть трафика остаётся внутри социального графа.
Gossip-маршрутизация
Как опциональное расширение для устойчивости к цензуре, пересылка протокола с фильтрацией через WoT воспроизводит то, как люди избирательно делятся информацией: активные партнёры по пактам получают высший приоритет, затем пиры в 1 хопе по WoT, затем пиры в 2 хопах при наличии ёмкости. Неизвестные источники никогда не пересылаются: сплетни от незнакомцев останавливаются у вашего порога. Основной путь чтения проще: запросы данных шифруются по NIP-44 напрямую выбранному хранящему пиру, поэтому приватность читателя достигается тем, что метаданные запроса остаются среди пиров вашей сети доверия, а не на публичных реле, а не сокрытием того, кто спрашивает.
Что позволяет протокол
Синхронизация устройств без передачи ключей
Каждое устройство получает собственный подключ, делегированный от корневой идентичности. Ваш телефон, ноутбук и браузерное расширение подписывают события независимо, никакого копирования приватных ключей, никакой единой точки компрометации. Когда устройства выходят в сеть, они сверяются через контрольные точки: облегчённое Merkle-доказательство того, что каждое устройство видело последние события остальных. Разрешение конфликтов происходит автоматически. Если два устройства одновременно редактируют профиль, поля сливаются по последней метке времени. Списки подписок объединяются через операции над множествами. События выстраиваются в цепочку по порядковым номерам для каждого устройства, что делает утаивание и переупорядочивание обнаружимыми в реальном времени.
Шифрование с целевой иерархией ключей
Ваш корневой ключ хранится в холоде, в аппаратном кошельке или на изолированной машине. Из него протокол выводит ключи специального назначения: ключи устройств для повседневных событий и ключ управления для изменений профиля и подписок. Зашифрованные сообщения используют выделенный DM-ключ, выведенный из собственного независимого сида, поэтому компрометация корневого ключа никогда не раскрывает прошлые личные сообщения. Этот DM-ключ ротируется каждые 90 дней, ограничивая уязвимость любого отдельного периода: это периодическая ротация ключей, а не прямая секретность. Не каждому устройству нужен доступ к DM; ваш десктоп и телефон могут расшифровывать сообщения, а браузерное расширение только публикует. Если устройство скомпрометировано, отзовите его подключ. Ваша идентичность, ваши личные сообщения, ваш социальный граф: нетронуты.
Переносимость данных между протоколами
Каждое событие самоаутентифицируется, подписано ключами автора, верифицируемо кем угодно. Это делает кросс-протокольный бриджинг простым: события Nostr конвертируются в активности ActivityPub для Mastodon, в записи AT Protocol для Bluesky и в RSS/Atom-ленты для синдикации. Ваша идентичность связывается через подписанные аттестации, привязывающие ваш secp256k1-публичный ключ к ActivityPub actor URI или AT Protocol DID. Вы можете экспортировать полную историю как подписанный архив, с защитой от подделки, импортируемый в любой совместимый клиент.
Трёхуровневая модель лент
Не все отношения равнозначны, и протокол это учитывает. Ваш Ближний круг (взаимные подписки с активными пактами) получает непрерывную доставку в реальном времени. Ваша Орбита (авторы с высоким уровнем взаимодействия и социально подтверждённые открытия) получает периодический опрос. Ваш Горизонт (граф в 2 хопах и находки с реле) получает извлечение по запросу. Уровни формируются из вашего реального социального поведения: отвечайте, репостите и реагируйте на кого-то достаточно часто, и он смещается ближе. Перестаньте взаимодействовать, и он отдалится. Никакой алгоритм этого не решает. Решает ваше внимание.
Социальное восстановление
Потеряли корневой ключ? Назначьте контакты для восстановления из вашей сети доверия. Если произойдёт худшее, запускается пороговая верификация N-из-M: ваши контакты подтверждают вашу личность по внешнему каналу, публикуют аттестации восстановления, и после 7-дневного таймлока, дающего законному владельцу время отменить процедуру, ваш новый ключ вступает в силу. Никаких сид-фраз, которые можно забыть. Никакого централизованного сервиса восстановления. Только люди, которые вас знают.
Место Gozzip в экосистеме
Gozzip не заменяет существующие протоколы. Это недостающий слой, целенаправленно созданный для дополнения того, что Nostr и BitChat уже делают хорошо, и для решения проблем, которые более ранние одноранговые архитектуры вроде Scuttlebutt оставили открытыми.
Дополняя Nostr
Nostr дал децентрализованному миру нечто критически важное: простой протокол на основе реле, где идентичность - это пара ключей, а события самоаутентифицируются. Но модель реле Nostr означает, что ваши данные живут на серверах, которые вы не контролируете, без гарантий сохранности. Gozzip добавляет слой хранения: двусторонние пакты между пирами, которые знают друг друга, подкреплённые криптографическими проверками «запрос-ответ», взаимные, но без балансировки по объёму. Ваша Nostr-идентичность работает напрямую, те же ключи secp256k1, тот же формат событий. Gozzip не форкает Nostr. Он даёт пользователям Nostr возможность владеть своими данными, не завися от операторов реле.
Дополняя BitChat
BitChat решает другую задачу: зашифрованный одноранговый обмен сообщениями через Bluetooth Low Energy с рукопожатиями Noise Protocol, компактным бинарным кадрированием и многохоповой ретрансляцией до 7 устройств. Он силён как слой реального времени для ячеистой сети: эфемерный, локальный, созданный для сценариев без интернета. Gozzip добавляет поверх персистентность: пакты хранения, сохраняющие ваши данные, когда вы уходите в офлайн, сеть доверия, фильтрующую распространение, и социальный граф как долгосрочную инфраструктуру. BitChat отвечает за «отправить сообщение кому-то рядом прямо сейчас». Gozzip отвечает за «владеть своей социальной жизнью навсегда». Вместе они образуют полный стек: от Bluetooth-радио до суверенных социальных медиа.
Что Scuttlebutt сделал правильно, и где остановился
Secure Scuttlebutt первым доказал, что социальные сети могут работать на одноранговом gossip-протоколе без централизованных серверов. Gozzip концептуально обязан этой работе. Но архитектуры расходятся в трёх ключевых моментах. Во-первых, идентичность: SSB привязывает ed25519-ленты к конкретным устройствам, потерял устройство, потерял идентичность. Gozzip использует secp256k1 с иерархией делегирования, так что ваш корневой ключ хранится в холоде, а подключи устройств обслуживают повседневные операции. Во-вторых, репликация: pub-серверы SSB реплицируют данные в одностороннем порядке: хранят что хотят, для кого хотят, без обязательств. Gozzip обеспечивает двусторонние пакты хранения с проверками «запрос-ответ», делая паразитирование структурно невозможным. В-третьих, границы gossip: в SSB нет явного предела доверия: gossip распространяется по сети неограниченно. Gozzip ограничивает пересылку 2-хоповой сетью доверия, предотвращая неконтролируемый рост данных, из-за которого pub-серверы SSB рушились под собственным весом.
Устойчивость в экстренных ситуациях
Интеграция с BitChat также обеспечивает экстренное стирание: настраиваемый триггер (тройное нажатие, жест или ложный PIN) уничтожает все локальные ключи, кэшированные события и состояние. Ваши опубликованные данные сохраняются у партнёров по пактам и на реле. Ваша идентичность сохраняется в холодном хранилище. Восстановление: получить доступ к корневому ключу, опубликовать новую делегацию устройства, подтянуть данные от хранящих пиров, и вы снова в деле. Опциональный режим-приманка стирает данные до безобидного профиля. Противник видит обычное приложение с безвредным содержимым.
Каждый протокол хорошо решает свою сложную задачу. Gozzip связывает их в стек, где социальный граф и есть инфраструктура: от идентичности до хранения и транспорта.
Сравнение с другими
| Nostr | Mastodon | Gozzip | |
|---|---|---|---|
| Identity | secp256k1 keypair | user@instance (domain-bound) | secp256k1 + key hierarchy |
| Data lives on | Relay servers | Home instance (PostgreSQL) | Your device + friends' devices (~20 pact partners) |
| Who controls | Relay operators | Instance admin | You + bilateral pact partners |
| Redundancy | Manual multi-relay publishing | None - single home instance | ≈20 active pacts (floor 12), renewed by default |
| Censorship resistance | Individual relays can drop events | Admin can suspend/delete | No single point - data on 20+ WoT peers |
| Offline support | Not supported | Not supported | Store-and-forward via pact partners while you are offline |
| Read privacy | Relay sees all subscriptions | Instance admin sees all activity | Encrypted requests stay within your web-of-trust peers |
Эта архитектура всё ещё требует, чтобы некоторые участники были стабильно онлайн. Это не публичные серверы и не реле. Это друзья, запускающие Gozzip на десктопе, домашнем компьютере или небольшом VPS. Возможно, это вы сами с несколькими устройствами, одно из которых всегда включено. Отличие от сегодняшних протоколов структурное: партнёры по пакту действуют в рамках двусторонних обязательств с людьми, которых они знают, подтверждённых механизмом «запрос-ответ», а не под односторонним контролем оператора платформы. Трудные проблемы остаются. Начальная загрузка графа для новых пользователей требует первоначальной зависимости от реле. Ротация ключей для личных сообщений ограничивает уязвимость, но это периодическая ротация ключей, а не прямая секретность. Это инженерные задачи, а не архитектурные.
Инфраструктура уже существует, и она принадлежит социальному графу.
Дизайн этого протокола не просто вдохновлён динамикой человеческих отношений; он структурно изоморфен ей.
Исследования Робина Данбара выявляют фрактальные социальные слои: ~5 интимных контактов, ~15 близких друзей, ~50 хороших знакомых, ~150 обычных знакомых, каждый слой примерно утраивается в размере и вдвое теряет в близости. Каждый примитив протокола соответствует наблюдаемой модели того, как люди формируют сообщества, поддерживают отношения и распространяют информацию.
Протокол формализует это как пакты хранения: двусторонние соглашения, по которым обе стороны хранят события друг друга, каждая в пределах отдельного лимита на партнёра. Никакой балансировки по объёму нет: плодовитый автор и молчаливый наблюдатель могут свободно заключить пакт, потому что здоровье отношений держится на надёжном хранении, а не на симметричной активности. Валюта - это надёжность; партнёр, переставший выполнять обязательства, просто заменяется.
Каждый узел ведёт персональные оценки надёжности пиров на основе скользящего 14-дневного окна результатов «запрос-ответ», и оценка учитывает присутствие: партнёр оценивается только пока он действительно онлайн, так что преимущественно офлайновый мобильный Witness никогда не наказывается за то, что спит. Оценки приватны: каждый узел вычисляет собственную. Глобального рейтинга репутации не существует. Топология сети и есть система стимулов.
Протокол формализует это как пакты Guardian-ов: авторитетный пользователь добровольно хранит данные одного нового участника, не входящего в его WoT. Формулировка «плати вперёд» выбрана намеренно: сегодняшний росток становится завтрашним Guardian-ом.
Эта естественная разница в доступности напрямую отображается на то, как протокол распределяет хранение. Пиры, которые чаще онлайн, естественно хранят больше данных и обслуживают больше запросов, тогда как пиры с непостоянной доступностью вносят свой посильный вклад. Протокол не навязывает никому роль; он адаптируется к тому, как люди реально используют свои устройства. Как социальные круги самоорганизуются вокруг естественной доступности людей, так и топология хранения сети складывается органически.