You can also reach us over Tor:5tz2mhkg25tgniifrtxpvzf6xfnpogckdt2j2ele7aqtzsr2nvjbbgyd.onion

Ist Tor noch sicher?

Nach jedem Takedown eines Darknet-Markts erscheint dieselbe Schlagzeile. Diese Seite zeigt, was in den einzelnen Fällen passiert ist, was das Tor-Projekt dagegen gebaut hat und was Aphotic obendrauf setzt.

Warum es diese Seite gibt

Eine faire Frage verdient eine konkrete Antwort

Hidden Services werden beschlagnahmt, und es gibt wissenschaftliche Arbeiten über Angriffe auf Tor. Manche dieser Angriffe waren real und haben technische Antworten. Die meisten „Tor ist kaputt“-Geschichten handelten von etwas anderem als Tor. Jeder Block unten nimmt sich eine Behauptung vor, legt die Faktenlage dar und sagt, was Aphotic dagegen tut.

Hidden Services fliegen ständig auf, also muss Onion-Routing kaputt sein.

Was passiert ist

Die dokumentierten Takedowns gehen auf Betriebsfehler zurück: Server, die zusätzlich auf einer Clearnet-IP lauschten, fehlkonfigurierte Dienste, die ihre echte Adresse in Fehlerseiten oder Headern verrieten, Betreiber, die Jahre alte private E-Mail-Adressen wiederverwendeten, Drittanbieter-Skripte und Informanten. Wo Gerichtsakten existieren, beschreiben sie genau diese Fehler. In keiner steht, dass jemand Onion-Routing entschlüsselt hätte.

Was Aphotic tut

Aphotic ist so gebaut, als würde jemand die Betriebssicherheit prüfen. Einen Clearnet-Listener, der leaken könnte, gibt es nicht. Der Relay sitzt in einem rein internen Container-Netz, in dem nur der Tor-Prozess das Internet erreicht, und jeder eingehende Port ist zu. Antworten tragen keine identifizierenden Header, und selbst der Health-Endpunkt verrät keine Version. Würde ein Host trotzdem beschlagnahmt, fände man darauf Ciphertext, öffentliche Schlüssel, pseudonyme IDs, Gruppenmitgliedschaften und die Bestelldaten des Lizenzshops, aber nichts, was eine Person benennt. Jedes Feld steht in der Datenschutzerklärung.

Guard-Discovery-Angriffe deanonymisieren Onion-Services.

Was passiert ist

Das ist die eine ernstzunehmende Angriffsklasse. Ein Angreifer, der einen Dienst viele Circuits bauen lassen kann, kann sich statistisch zu dessen Entry-Guard zurückarbeiten und dann dessen Netzposition angreifen oder überwachen. Am besten funktionierte das gegen langlebige Dienste mit Standardkonfiguration. Die untersuchten Opfer liefen ohne Vanguard-Schutz.

Die technische Antwort ist im Einsatz. Das Vanguards-Design pinnt die zweite und dritte Circuit-Schicht auf kleine, langsam rotierende Guard-Mengen, sodass das Zurückarbeiten nie konvergiert. Außerdem erkennt es den statistischen Fingerabdruck eines laufenden Angriffs.

Was Aphotic tut

Der Relay fährt das volle Vanguards-Add-on: gepinnte Guards der zweiten und dritten Schicht, Rendguard (meldet Rendezvous-Punkte, die weit häufiger gewählt werden, als der Zufall erlaubt, die Signatur eines aktiven Deanonymisierungsversuchs) und Bandguards (meldet Bandbreiten-Seitenkanäle und eingeschleuste Zellen). Der Guard-Zustand überlebt Neustarts. Stirbt der Schutzprozess, geht der Dienst mit ihm offline und läuft nie ungeschützt weiter.

Timing- und Korrelationsangriffe brechen Tor sowieso.

Was stimmt

Ende-zu-Ende-Korrelation verlangt, beide Endpunkte gleichzeitig zu beobachten und ihre Verkehrsmuster abzugleichen. Bei Clearnet-Tor liefern Exit-Nodes dem Angreifer einen billigen zweiten Beobachtungspunkt. Onion-Service-Verkehr verlässt Tor nie, also gibt es keine Exit-Seite, die man mieten könnte. Ein Angreifer muss die konkreten Entry-Guards beider Seiten gleichzeitig finden und überwachen.

Tor benennt diese Grenze selbst. Die Entwickler sagen ausdrücklich, dass Tor nicht versucht, einen Angreifer zu schlagen, der beide Enden eines Circuits bereits sieht, weil die einzige bekannte Gegenmaßnahme Verzögerungen wären, die das Netz unbenutzbar machen. Tor investiert darin, dass diese beiden Positionen schwer zu erreichen sind: sechs Relays, absichtlich langsam rotierende Guards und bei Onion-Services keine Exit-Seite. Auf dieser Schicht wird Timing adressiert, und auf ihr baut Aphotic auf.

Was Aphotic tut

Gegen die bekannten Guard-Discovery-Angriffe schützt Vanguards. Timing deckt der Transport ab, und Aphotic verzögert deine Nachrichten nicht künstlich. Eine Verzögerung vor dem ersten Paket im Netz verschiebt beide Enden der Korrelation um denselben Betrag und fällt damit aus dem Vergleich heraus, den ein Angreifer anstellt. Eine Verzögerung, die etwas brächte, würde mehr kosten als die sechs Hops ohnehin. Aphotic setzt an anderen Stellen an: Onion-Verkehr verlässt das Netz nie, Nachrichten sind auf Zweierpotenz-Größenklassen aufgefüllt, DMs tragen keinen Absender, es gibt weder Lesebestätigungen noch Tipp-Signale, die man messen könnte, das Schema kennt keine Registrierungs- oder Zuletzt-online-Spalten, und Nachrichten verschwinden bei Zustellung oder nach sieben Tagen. Gegen jemanden, der beide Guards gleichzeitig beobachtet, hebt nichts davon die Korrelation auf. Das behauptet Tor nicht, und wir auch nicht.

Wer sich mit Tor verbindet, landet auf einer Liste.

Was stimmt

Dein Internetanbieter kann sehen, dass du dich mit Tor verbindest. Was du tust und wohin du gehst, sieht er nie. Millionen Menschen nutzen Tor täglich: Journalistinnen, Security-Teams, Forschende und viele normale Leser. In den meisten Ländern ist Tor-Nutzung legal und unauffällig.

In Netzen, die Tor aktiv blockieren, verbindet sich Aphotic derzeit nicht: Bridge-Unterstützung (obfs4) steht auf der Roadmap, ist aber noch nicht ausgeliefert. Das solltest du wissen, bevor du dich in so einem Netz darauf verlässt.

Was Aphotic tut

Aphotic erzeugt keinen Clearnet-Verkehr. Es gibt weder Push-Dienste noch Analytics, und auch Update-Pings laufen nie an Tor vorbei. Ein Beobachter sieht ein Gerät, das Tor spricht, und das sieht bei allen anderen Tor-Nutzern genauso aus.

Tor ist zu langsam für alles Ernsthafte.

Was stimmt

Sechs Relay-Hops kosten echte Latenz: grob eine halbe bis zwei Sekunden pro Aktion, wo sonst Millisekunden reichen. So viel kostet es, beide Endpunkte zu verstecken, und jeder Onion-Service zahlt denselben Preis.

Was Aphotic tut

Aphotic ist um diese Latenz herum entworfen. Circuits bleiben warm, eine Outbox puffert Sendungen und wiederholt sie, damit die Oberfläche nie am Netz hängt, und die Hintergrund-Zustellung sammelt Nachrichten auch bei geschlossener App. Asynchrones Messaging ist die eine Kategorie, in der Tors Latenz im Alltag fast verschwindet, weil du dabei ohnehin nie auf eine sofortige Antwort wartest.

Der Stack auf einen Blick

Verteidigung in der Tiefe, Schicht für Schicht

Kein einzelner Mechanismus trägt die Last allein.

gerätverschlüsselter Tresor · hardware-umhüllter Schlüssel · nur PIN · Panik-PIN

nachrichtPQXDH + Triple Ratchet · AES-256-GCM · Sealed Sender als Standard

formZweierpotenz-Padding · weder Lesebestätigungen noch Tipp-Signale · keine Echtzeit-Anrufe zum Korrelieren

netzwerk≈6-Hop-Onion-Circuits · eingebettetes Tor · null Clearnet-Verkehr

dienstvolles Vanguards (L2/L3 + Rendguard + Bandguards) · Proof-of-Work unter Last

hostrein internes Container-Netz · null offene Ports · keine identifizierenden Header · 7-Tage-TTL

This site sets no cookies and does not track you. On your device it remembers your language choice and which notices you closed, and keeps checkout data only while the tab is open. Privacy policy