You can also reach us over Tor:5tz2mhkg25tgniifrtxpvzf6xfnpogckdt2j2ele7aqtzsr2nvjbbgyd.onion

Du musst uns nichts davon glauben.

Jede Sicherheitseigenschaft von Aphotic ist so gebaut, dass du auf kein Versprechen angewiesen bist, auch nicht auf unseres. Unten steht, wie das System funktioniert.

Protokoll

Hybrider Post-Quanten-Schlüsselaustausch

Neue Unterhaltungen baut Aphotic mit PQXDH auf: Ein klassischer X25519-Austausch wird mit ML-KEM-1024 kombiniert, einem NIST-standardisierten Post-Quanten-Verfahren auf dessen höchster Sicherheitsstufe. Um die Sitzung zu rekonstruieren, müsste ein Angreifer beides brechen. Heute aufgezeichneten Verkehr später mit einem Quantencomputer zu entschlüsseln, scheitert am Sitzungsaufbau.

Jede kryptographische Operation läuft in nativem Code auf deinem Gerät. Der Relay führt keine davon für dich aus und sieht nie einen privaten Schlüssel.

  • Inhalte werden mit AES-256-GCM verschlüsselt
  • Private Schlüssel verlassen das Gerät nie; die JavaScript-Oberfläche kommt nicht einmal an sie heran
Die Konstruktion: PQXDH →

Protokoll

Forward Secrecy, die sich selbst heilt

Laufende Unterhaltungen nutzen ein Post-Quanten-Triple-Ratchet: das klassische Double Ratchet, das jeder Nachricht einen frischen Schlüssel gibt und mit jedem Austausch weiterdreht, plus ein bei jedem Schritt eingemischtes Post-Quanten-Geheimnis aus ML-KEM-768. Wer heutige Schlüssel stiehlt, liest damit keine gestrigen Nachrichten. Nach wenigen Nachrichten heilt die Sitzung, und auch künftige bleiben unlesbar, selbst mit einem Quantencomputer.

  • Schlüssel pro Nachricht: einmal benutzt, dann vernichtet
  • Nachrichten außer der Reihe werden verarbeitet, ohne das Ratchet zu schwächen
Die Konstruktion: Triple Ratchet →

Identität

Schlüssel, die du prüfen kannst; Änderungen, die dir auffallen

Jede Identität hat einen Ed25519-Signaturschlüssel und signiert damit die Schlüsselpakete für neue Unterhaltungen. Liefert ein Relay vertauschte Schlüssel aus, lassen sich die Signaturen nicht verifizieren. Beim Erstkontakt wird die Identität gepinnt: Ändert sich später der Identitätsschlüssel eines Kontakts, warnt Aphotic, bevor du weiterschreibst.

Am gründlichsten prüfst du, indem du die Sicherheitsnummern mit deinem Kontakt über einen anderen Kanal vergleichst. Sie decken den Schlüsselaustausch von Anfang bis Ende ab; stimmen sie überein, ist Abfangen ausgeschlossen.

Die Konstruktion: Identitätsschlüssel →

Auf deinem Gerät

Ein Tresor gegen Diebstahl und Zwang

Alles, was die App speichert, liegt in einem verschlüsselten Tresor. Der Tresorschlüssel ist ein zufälliger 256-Bit-Wert und wird nie aus deiner PIN abgeleitet. Er ist erst mit deiner PIN umhüllt und dann mit einem Hardware-Schlüssel, der das Secure Element des Telefons nicht verlassen kann. Außerhalb des Geräts ist eine kopierte Tresordatei wertlos, denn es gibt nichts, wogegen man sie knacken könnte.

Entsperren geht nur per PIN, weil sich Gesicht oder Fingerabdruck körperlich erzwingen lassen und eine Zahl im Kopf deutlich schwerer. Fünf Fehlversuche löschen den Tresor. Eine separate Panik-PIN löscht ihn sofort und sieht dabei aus wie ein normales Entsperren.

  • Optionale Master-Passphrase (Argon2id, speicherhart) als Schicht, die selbst Hardware-Extraktion nicht abkürzt
  • Automatische Sperre bei Timeout und beim Wechsel in den Hintergrund
Die Konstruktion: der Tresor →

Auf deinem Gerät

Was die App gegen das Gerät selbst tut

Screenshots und Bildschirmaufnahmen sind auf OS-Ebene blockiert, der Tresor verweigert sich jedem Android-Backup, und der Code wird verschleiert. Eine Schutzschicht in der App achtet auf Werkzeuge, mit denen man ein laufendes Programm aufhebelt, und auf eine Kopie von Aphotic, die nicht von uns signiert ist.

Wonach sie sucht und was sie dann tut, ist der eine Teil dieser Seite, den wir für uns behalten.

Netzwerk

Tor ist immer an

Den Relay gibt es nur als Tor-Onion-Service ohne Clearnet-Adresse. Tor ist in die App eingebaut. Dein Verkehr läuft über rund sechs Relays, sodass der Server nie deine IP erfährt und du nie seine. An seinen Eingängen schützt sich der Dienst mit Guard-schützenden Vanguards und Proof-of-Work-Ratenbegrenzung.

Danach nehmen wir uns vor, was übrig bleibt. Nachrichten werden auf einheitliche Größenklassen aufgefüllt, und DMs tragen keinen Absender. Die Warteschlange vergisst alles nach 7 Tagen, und das Datenbankschema hat keine Spalten für Registrierungs- oder Zuletzt-online-Zeiten.

Timing überlassen wir Tor, der einzigen Schicht, die dagegen etwas ausrichten kann. Welche echten Angriffe es auf Tor gab und warum eine Verzögerung in der App niemandem helfen würde, steht auf einer eigenen Seite: „Ist Tor noch sicher?“ im Footer.

  • Kein Push über Google oder Apple: Wer deren Push-Dienst bittet, die App zu wecken, verrät Dritten den Standort des Relays und dein Nutzungsmuster. Benachrichtigungen kommen trotzdem an, erzeugt vom eigenen Hintergrundprozess der App über Tor
  • Server-Antworten tragen keine identifizierenden Header; es gibt kein Versions-Banner zum Fingerprinten
So funktioniert Tor →

Standort

Wo die Server stehen

Der Chat-Relay und der Zahlungsknoten, der Bitcoin- und Monero-Zahlungen prüft, laufen auf getrennten Maschinen, beide unsere eigenen Server in Rechenzentren in der EU.

Diese Website läuft auf einer eigenen Maschine in einem gesicherten Rechenzentrum in Deutschland, mit Zutrittskontrolle vor Ort und unter deutschem Datenschutzrecht. Als einziger Teil von Aphotic hat sie eine Clearnet-Adresse, weil ein Laden erreichbar sein muss. Sie verkauft Lizenzen und liefert den App-Download aus; Nachrichten bekommt sie nie zu sehen.

Zahlst du mit Monero oder Bitcoin, speichert keine dieser Maschinen deinen Namen, deine E-Mail-Adresse oder deine IP-Adresse. Der Relay kann deine IP-Adresse nicht protokollieren, weil Tor die Verbindung vor ihm beendet. Die Adresse erreicht weder den Relay noch uns, und diese Website schreibt kein Zugriffsprotokoll. Was die Beschlagnahme einer dieser Kisten ergäbe, listet die Transparenzseite Punkt für Punkt auf.

Was eine Beschlagnahme ergibt →

Bezahlung

Bezahlen mit Krypto ist anonym

Du kaufst Lizenzen mit Monero oder Bitcoin und löst sie als blind signierte Tokens ein. Der Lizenzdienst signiert ein Token, das er nicht lesen kann, und der Chat-Relay akzeptiert es, ohne zu erfahren, aus welcher Lizenz es stammt. Keine Datenbank verknüpft „wer gezahlt hat“ mit „wer chattet“, weil das Schema dafür kein Feld hat.

Die Konstruktion: Blind-Tokens →
Abwägungen

Warum es diese Funktionen nicht gibt

Jeder dieser Punkte ist eine Sicherheitsentscheidung, die Begründung steht jeweils dabei.

Nachrichten brauchen Sekunden

Die Wartezeit entsteht auf den sechs Relay-Hops, die beide Endpunkte verstecken. Beim Senden wartest du trotzdem nie aufs Netz, weil die Zustellung im Hintergrund läuft.

Ein Gerät, eine Identität

Weil deine privaten Schlüssel nie an zwei Orten existieren, gibt es keinen Sync-Dienst, den man angreifen oder beschlagnahmen könnte. Ein Telefonwechsel ist eine ausdrückliche, verschlüsselte Übertragung.

Kleine Gruppen bleiben paarweise

Alltagsgruppen enden bei 20 Mitgliedern: Jede Nachricht wird pro Mitglied einzeln verschlüsselt, und der Server hält nie einen Gruppenschlüssel, zu dessen Nutzung man ihn zwingen könnte. Größere Communities (bis 5.000) nutzen MLS-basierte Gruppenverschlüsselung. Diese Schlüssel teilen die Mitglieder, jede Mitgliederänderung leitet sie neu ab, und der Server sieht sie auch hier nie.

Keine Anrufe

Einen Echtzeit-Medienstrom kann ein Beobachter leicht beiden Enden zuordnen. Asynchrone Sprachnachrichten tragen dieselbe Ende-zu-Ende-Verschlüsselung und keine verräterische Timing-Signatur.

Android-first

Eingebettetes Tor, den hardwaregestützten Tresor und die Zustellung im Hintergrund setzen wir auf einer Plattform gründlich um.

Die Spezifikationen

Glaub uns auch bei der Kryptographie nicht aufs Wort

Jedes Verfahren, das Aphotic nutzt, ist öffentlich und hat einen Namen. Unten sind alle zum Nachlesen verlinkt.

This site sets no cookies and does not track you. On your device it remembers your language choice and which notices you closed, and keeps checkout data only while the tab is open. Privacy policy