Du musst uns nichts davon glauben.
Jede Sicherheitseigenschaft von Aphotic ist so gebaut, dass du auf kein Versprechen angewiesen bist, auch nicht auf unseres. Unten steht, wie das System funktioniert.
Protokoll
Hybrider Post-Quanten-Schlüsselaustausch
Neue Unterhaltungen baut Aphotic mit PQXDH auf: Ein klassischer X25519-Austausch wird mit ML-KEM-1024 kombiniert, einem NIST-standardisierten Post-Quanten-Verfahren auf dessen höchster Sicherheitsstufe. Um die Sitzung zu rekonstruieren, müsste ein Angreifer beides brechen. Heute aufgezeichneten Verkehr später mit einem Quantencomputer zu entschlüsseln, scheitert am Sitzungsaufbau.
Jede kryptographische Operation läuft in nativem Code auf deinem Gerät. Der Relay führt keine davon für dich aus und sieht nie einen privaten Schlüssel.
- Inhalte werden mit AES-256-GCM verschlüsselt
- Private Schlüssel verlassen das Gerät nie; die JavaScript-Oberfläche kommt nicht einmal an sie heran
Protokoll
Forward Secrecy, die sich selbst heilt
Laufende Unterhaltungen nutzen ein Post-Quanten-Triple-Ratchet: das klassische Double Ratchet, das jeder Nachricht einen frischen Schlüssel gibt und mit jedem Austausch weiterdreht, plus ein bei jedem Schritt eingemischtes Post-Quanten-Geheimnis aus ML-KEM-768. Wer heutige Schlüssel stiehlt, liest damit keine gestrigen Nachrichten. Nach wenigen Nachrichten heilt die Sitzung, und auch künftige bleiben unlesbar, selbst mit einem Quantencomputer.
- Schlüssel pro Nachricht: einmal benutzt, dann vernichtet
- Nachrichten außer der Reihe werden verarbeitet, ohne das Ratchet zu schwächen
Identität
Schlüssel, die du prüfen kannst; Änderungen, die dir auffallen
Jede Identität hat einen Ed25519-Signaturschlüssel und signiert damit die Schlüsselpakete für neue Unterhaltungen. Liefert ein Relay vertauschte Schlüssel aus, lassen sich die Signaturen nicht verifizieren. Beim Erstkontakt wird die Identität gepinnt: Ändert sich später der Identitätsschlüssel eines Kontakts, warnt Aphotic, bevor du weiterschreibst.
Am gründlichsten prüfst du, indem du die Sicherheitsnummern mit deinem Kontakt über einen anderen Kanal vergleichst. Sie decken den Schlüsselaustausch von Anfang bis Ende ab; stimmen sie überein, ist Abfangen ausgeschlossen.
Auf deinem Gerät
Ein Tresor gegen Diebstahl und Zwang
Alles, was die App speichert, liegt in einem verschlüsselten Tresor. Der Tresorschlüssel ist ein zufälliger 256-Bit-Wert und wird nie aus deiner PIN abgeleitet. Er ist erst mit deiner PIN umhüllt und dann mit einem Hardware-Schlüssel, der das Secure Element des Telefons nicht verlassen kann. Außerhalb des Geräts ist eine kopierte Tresordatei wertlos, denn es gibt nichts, wogegen man sie knacken könnte.
Entsperren geht nur per PIN, weil sich Gesicht oder Fingerabdruck körperlich erzwingen lassen und eine Zahl im Kopf deutlich schwerer. Fünf Fehlversuche löschen den Tresor. Eine separate Panik-PIN löscht ihn sofort und sieht dabei aus wie ein normales Entsperren.
- Optionale Master-Passphrase (Argon2id, speicherhart) als Schicht, die selbst Hardware-Extraktion nicht abkürzt
- Automatische Sperre bei Timeout und beim Wechsel in den Hintergrund
Auf deinem Gerät
Was die App gegen das Gerät selbst tut
Screenshots und Bildschirmaufnahmen sind auf OS-Ebene blockiert, der Tresor verweigert sich jedem Android-Backup, und der Code wird verschleiert. Eine Schutzschicht in der App achtet auf Werkzeuge, mit denen man ein laufendes Programm aufhebelt, und auf eine Kopie von Aphotic, die nicht von uns signiert ist.
Wonach sie sucht und was sie dann tut, ist der eine Teil dieser Seite, den wir für uns behalten.
Netzwerk
Tor ist immer an
Den Relay gibt es nur als Tor-Onion-Service ohne Clearnet-Adresse. Tor ist in die App eingebaut. Dein Verkehr läuft über rund sechs Relays, sodass der Server nie deine IP erfährt und du nie seine. An seinen Eingängen schützt sich der Dienst mit Guard-schützenden Vanguards und Proof-of-Work-Ratenbegrenzung.
Danach nehmen wir uns vor, was übrig bleibt. Nachrichten werden auf einheitliche Größenklassen aufgefüllt, und DMs tragen keinen Absender. Die Warteschlange vergisst alles nach 7 Tagen, und das Datenbankschema hat keine Spalten für Registrierungs- oder Zuletzt-online-Zeiten.
Timing überlassen wir Tor, der einzigen Schicht, die dagegen etwas ausrichten kann. Welche echten Angriffe es auf Tor gab und warum eine Verzögerung in der App niemandem helfen würde, steht auf einer eigenen Seite: „Ist Tor noch sicher?“ im Footer.
- Kein Push über Google oder Apple: Wer deren Push-Dienst bittet, die App zu wecken, verrät Dritten den Standort des Relays und dein Nutzungsmuster. Benachrichtigungen kommen trotzdem an, erzeugt vom eigenen Hintergrundprozess der App über Tor
- Server-Antworten tragen keine identifizierenden Header; es gibt kein Versions-Banner zum Fingerprinten
Standort
Wo die Server stehen
Der Chat-Relay und der Zahlungsknoten, der Bitcoin- und Monero-Zahlungen prüft, laufen auf getrennten Maschinen, beide unsere eigenen Server in Rechenzentren in der EU.
Diese Website läuft auf einer eigenen Maschine in einem gesicherten Rechenzentrum in Deutschland, mit Zutrittskontrolle vor Ort und unter deutschem Datenschutzrecht. Als einziger Teil von Aphotic hat sie eine Clearnet-Adresse, weil ein Laden erreichbar sein muss. Sie verkauft Lizenzen und liefert den App-Download aus; Nachrichten bekommt sie nie zu sehen.
Zahlst du mit Monero oder Bitcoin, speichert keine dieser Maschinen deinen Namen, deine E-Mail-Adresse oder deine IP-Adresse. Der Relay kann deine IP-Adresse nicht protokollieren, weil Tor die Verbindung vor ihm beendet. Die Adresse erreicht weder den Relay noch uns, und diese Website schreibt kein Zugriffsprotokoll. Was die Beschlagnahme einer dieser Kisten ergäbe, listet die Transparenzseite Punkt für Punkt auf.
Bezahlung
Bezahlen mit Krypto ist anonym
Du kaufst Lizenzen mit Monero oder Bitcoin und löst sie als blind signierte Tokens ein. Der Lizenzdienst signiert ein Token, das er nicht lesen kann, und der Chat-Relay akzeptiert es, ohne zu erfahren, aus welcher Lizenz es stammt. Keine Datenbank verknüpft „wer gezahlt hat“ mit „wer chattet“, weil das Schema dafür kein Feld hat.
Warum es diese Funktionen nicht gibt
Jeder dieser Punkte ist eine Sicherheitsentscheidung, die Begründung steht jeweils dabei.
Nachrichten brauchen Sekunden
Die Wartezeit entsteht auf den sechs Relay-Hops, die beide Endpunkte verstecken. Beim Senden wartest du trotzdem nie aufs Netz, weil die Zustellung im Hintergrund läuft.
Ein Gerät, eine Identität
Weil deine privaten Schlüssel nie an zwei Orten existieren, gibt es keinen Sync-Dienst, den man angreifen oder beschlagnahmen könnte. Ein Telefonwechsel ist eine ausdrückliche, verschlüsselte Übertragung.
Kleine Gruppen bleiben paarweise
Alltagsgruppen enden bei 20 Mitgliedern: Jede Nachricht wird pro Mitglied einzeln verschlüsselt, und der Server hält nie einen Gruppenschlüssel, zu dessen Nutzung man ihn zwingen könnte. Größere Communities (bis 5.000) nutzen MLS-basierte Gruppenverschlüsselung. Diese Schlüssel teilen die Mitglieder, jede Mitgliederänderung leitet sie neu ab, und der Server sieht sie auch hier nie.
Keine Anrufe
Einen Echtzeit-Medienstrom kann ein Beobachter leicht beiden Enden zuordnen. Asynchrone Sprachnachrichten tragen dieselbe Ende-zu-Ende-Verschlüsselung und keine verräterische Timing-Signatur.
Android-first
Eingebettetes Tor, den hardwaregestützten Tresor und die Zustellung im Hintergrund setzen wir auf einer Plattform gründlich um.
Glaub uns auch bei der Kryptographie nicht aufs Wort
Jedes Verfahren, das Aphotic nutzt, ist öffentlich und hat einen Namen. Unten sind alle zum Nachlesen verlinkt.