Red de privacidad AeroNyx frente a una VPN tradicional

AeroNyx7 min de lectura

Una comparación honesta: hoy la VPN de AeroNyx es una pasarela de un solo nodo en nodos operados por AeroNyx, por lo que su modelo de confianza se parece mucho al de una VPN tradicional. Las diferencias son el software de nodo de código abierto AGPL-3.0, los vales de acceso de firma ciega y las estadísticas públicas agregadas.

AeroNyx Privacy Network es la VPN de la AeroNyx App. Hoy su modelo de confianza se parece mucho al de una VPN tradicional, con AeroNyx como proveedor. Su tráfico pasa por un nodo operado por AeroNyx, y ese nodo de salida puede ver a dónde se conecta usted y qué nombres de dominio consulta. Las diferencias reales son que el software de nodo es de código abierto, que el acceso usa vales de firma ciega y que las estadísticas de la red son públicas y agregadas.

Respuesta breve

PreguntaVPN tradicionalAeroNyx Privacy Network hoy
¿Quién opera los servidores?La empresa de VPNAeroNyx. Todos los nodos de producción los opera AeroNyx.
¿Por cuántos servidores pasa su tráfico?UnoUno. La VPN es una pasarela de un solo nodo.
¿Puede el servidor de salida ver las direcciones IP de destino?SíSí
¿Puede el servidor de salida ver las consultas DNS?Normalmente sí, cuando ejecuta el resolvedorSí. El nodo ejecuta un reenviador DNS para los clientes VPN.
¿Puede leer el contenido de las páginas HTTPS?NoNo
¿El software del servidor es de código abierto?Normalmente noSí. El software es AGPL-3.0, en github.com/AeroNyxNetwork/AeroNyx.
¿La aplicación cliente es de código abierto?DependeNo. La AeroNyx App es de código cerrado.
¿Cómo sabe el servidor que usted puede conectarse?Normalmente mediante el inicio de sesión de la cuentaMediante un vale de firma ciega y una clave de cliente desechable
¿Guarda el proveedor registros de sesión?Depende del proveedorSí. El backend guarda un registro de cada sesión (véase más abajo).

Si necesita protección frente al propio proveedor de la VPN, AeroNyx no la ofrece hoy. Como cualquier VPN, traslada la confianza de su operador de red al operador de la VPN, que es AeroNyx.

Cómo funciona una conexión

  1. La aplicación obtiene de AeroNyx un lote de vales de acceso. La aplicación ciega cada vale antes de que AeroNyx lo firme, de modo que la firma no pueda vincularse después con la solicitud que la produjo.
  2. Usted elige un nodo. La aplicación abre un túnel UDP cifrado hacia él y presenta un vale junto con una clave de cliente generada solo para esa conexión.
  3. El nodo comprueba la firma del vale con las claves de emisor publicadas por AeroNyx y acepta el túnel. No recibe la dirección de su billetera ni su cuenta.
  4. El nodo reenvía su tráfico a internet. También reenvía sus consultas DNS a un resolvedor público.

La lista actual de nodos, con sus ubicaciones y su estado, se publica en GET https://api.aeronyx.network/api/privacy_network/vpn/servers/. Hoy incluye nodos en Japón, Corea del Sur, Alemania y Taiwán.

Qué puede ver el nodo de salida

El nodo de salida reenvía su tráfico, por lo que gestiona todo lo que gestiona un servidor VPN:

  • Direcciones IP y puertos de destino. El nodo ve necesariamente el destino del tráfico que reenvía.
  • Consultas DNS. El nodo recibe sus consultas DNS y las reenvía a un resolvedor público. El software de nodo no analiza ni registra los nombres consultados, pero las consultas pasan por él y el resolvedor ascendente las ve.
  • Su dirección de red, el volumen de tráfico y los tiempos. Un único nodo ve tanto su conexión como su tráfico hacia internet, por lo que podría correlacionarlos.
  • Contenido sin cifrar. Si un sitio usa HTTP sin cifrar, el nodo de salida y cualquiera que esté después de él pueden leer o alterar el tráfico. HTTPS mantiene el contenido de las páginas cifrado frente al nodo de salida.

Qué registra AeroNyx

El backend de AeroNyx guarda un registro de cada sesión VPN. El registro incluye el nodo, la clave de cliente, los bytes de entrada y de salida, las horas de inicio y de fin, y un hash SHA-256 de la dirección IP del cliente. Los operadores de nodos pueden ver los mismos registros por sesión de sus propios nodos en Nodeboard. Desde allí pueden finalizar sesiones y poner en cola bloqueos de una clave de cliente.

Cuando la aplicación se conecta con un vale, la clave de cliente de ese registro es una clave desechable que no identifica su cuenta. AeroNyx sigue sabiendo qué cuenta solicitó vales y cuántas conexiones usa, porque descuenta las conexiones de su plan. Los vales impiden que un registro de sesión lo identifique a usted. No descartan la vinculación por los tiempos.

Para saber cuánto tiempo se conservan los registros y cómo se tramitan las solicitudes legales, consulte el Centro de Confianza de AeroNyx.

Qué es realmente diferente

  • El software de nodo es de código abierto. Se publica bajo la AGPL-3.0, por lo que cualquiera puede leerlo y comprobar qué hace un nodo con el tráfico, incluidos el reenviador DNS y los informes de sesión. Cualquiera puede también ejecutar su propio nodo. Tenga en cuenta que usted no puede verificar qué compilación ejecuta un nodo de producción, y que la aplicación en sí es de código cerrado.
  • El acceso usa vales de firma ciega. El nodo comprueba una credencial que se firmó sin que AeroNyx la viera, en lugar de comprobar un inicio de sesión. Consulte Vales de firma ciega y credenciales de acceso anónimo.
  • Las estadísticas son públicas y agregadas. El tráfico de toda la red, el número de sesiones y el estado de los nodos se publican en GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/. No contienen datos por usuario. Consulte Estadísticas de la red AeroNyx y límite de privacidad.
  • El chat puede usar una ruta de dos saltos. Esto se aplica al chat, no al tráfico web. Con el ajuste opcional Usar primero la ruta de privacidad, los mensajes de chat individuales pasan por dos nodos de AeroNyx en capas cebolla, de modo que ningún nodo ve ambos extremos. El ajuste está desactivado de forma predeterminada. El túnel VPN en sí sigue siendo de un salto.

La VPN no hace por sí sola que su chat sea más privado. Activar la VPN no cambia cómo se enrutan los mensajes de chat.

Límites

AeroNyx no proporciona anonimato frente a la propia AeroNyx, frente a un único nodo comprometido ni frente a nadie que pueda observar ambos lados de una conexión. No oculta los patrones de tráfico. No protege un dispositivo comprometido. Los usuarios siguen siendo responsables de cómo usan la red. Para una privacidad más sólida, use HTTPS en todas partes, use DNS cifrado en las aplicaciones que lo admitan y elija herramientas acordes con su modelo de amenazas.

Lecturas siguientes

<!-- faq:start -->

Preguntas frecuentes

¿La VPN de AeroNyx es descentralizada?

No, hoy no. La VPN es una pasarela de un solo nodo, y AeroNyx opera todos los nodos de producción. El software de nodo es de código abierto, por lo que otros pueden auditarlo y ejecutarlo.

¿Puede el nodo de salida de AeroNyx ver qué sitios web visito?

Sí, el nodo de salida puede ver las direcciones IP a las que usted se conecta y sus consultas DNS, como cualquier servidor VPN. HTTPS sigue manteniendo cifrado el contenido de las páginas. El software de nodo no registra los nombres de las consultas DNS, pero usted no puede verificar qué software ejecuta un nodo de producción.

¿AeroNyx guarda registros de la VPN?

Sí. El backend guarda un registro de cada sesión: el nodo, la clave de cliente, los recuentos de bytes, las horas de inicio y de fin, y una dirección IP del cliente en hash. No registra los destinos ni las consultas DNS. Cuando la aplicación usa un vale, la clave de cliente es una clave desechable y no identifica su cuenta. Para saber cuánto tiempo se conservan, consulte el Centro de Confianza de AeroNyx.

¿AeroNyx es multisalto como Tor?

No. El tráfico VPN pasa por un solo nodo. Solo los mensajes de chat individuales pueden usar opcionalmente una ruta de dos saltos a través de nodos de AeroNyx. Esa ruta es mucho más pequeña que Tor y no resiste a un adversario que observa toda la red.

¿Qué protege un vale de firma ciega?

Un vale de firma ciega permite que un nodo compruebe que usted puede conectarse sin conocer su cuenta. AeroNyx firma el vale sin verlo, por lo que el vale que recibe un nodo no puede asociarse con la cuenta que lo obtuvo. No oculta su tráfico al nodo, y los tiempos aún podrían vincular una sesión con una cuenta.

<!-- faq:end -->