Réseau de confidentialité AeroNyx et VPN traditionnel

AeroNyx8 min de lecture

Une comparaison honnête : aujourd'hui, le VPN AeroNyx est une passerelle à nœud unique sur des nœuds exploités par AeroNyx, si bien que son modèle de confiance est proche d'un VPN traditionnel. Les différences sont un logiciel de nœud open source AGPL-3.0, des bons d'accès à signature aveugle et des statistiques publiques agrégées.

Le réseau de confidentialité AeroNyx (AeroNyx Privacy Network) est le VPN de l'AeroNyx App. Aujourd'hui, son modèle de confiance est proche de celui d'un VPN traditionnel, AeroNyx jouant le rôle du fournisseur. Votre trafic passe par un seul nœud exploité par AeroNyx, et ce nœud de sortie peut voir vers où vous vous connectez et quels noms de domaine vous résolvez. Les véritables différences sont que le logiciel de nœud est open source, que l'accès repose sur des bons à signature aveugle et que les statistiques du réseau sont publiques et agrégées.

Réponse courte

QuestionVPN traditionnelRéseau de confidentialité AeroNyx aujourd'hui
Qui exploite les serveurs ?L'entreprise de VPNAeroNyx. Tous les nœuds de production sont exploités par AeroNyx.
Par combien de serveurs votre trafic passe-t-il ?Un seulUn seul. Le VPN est une passerelle à nœud unique.
Le serveur de sortie peut-il voir les adresses IP de destination ?OuiOui
Le serveur de sortie peut-il voir les requêtes DNS ?Généralement oui, lorsqu'il exécute le résolveurOui. Le nœud exécute un relais DNS pour les clients VPN.
Peut-il lire le contenu des pages HTTPS ?NonNon
Le logiciel serveur est-il open source ?Généralement nonOui. Le logiciel est sous licence AGPL-3.0, sur github.com/AeroNyxNetwork/AeroNyx.
L'application cliente est-elle open source ?Cela varieNon. L'AeroNyx App est propriétaire (code source fermé).
Comment le serveur sait-il que vous pouvez vous connecter ?Généralement par connexion à un comptePar un bon à signature aveugle et une clé client jetable
Le fournisseur conserve-t-il des enregistrements de session ?Cela dépend du fournisseurOui. Le backend conserve un enregistrement de chaque session (voir ci-dessous).

Si vous avez besoin d'une protection vis-à-vis du fournisseur de VPN lui-même, AeroNyx ne l'offre pas aujourd'hui. Comme tout VPN, il déplace la confiance de votre opérateur réseau vers l'opérateur du VPN, c'est-à-dire AeroNyx.

Fonctionnement d'une connexion

  1. L'application obtient un lot de bons d'accès auprès d'AeroNyx. L'application aveugle chaque bon avant qu'AeroNyx ne le signe, de sorte que la signature ne puisse pas être reliée ultérieurement à la requête qui l'a produite.
  2. Vous choisissez un nœud. L'application ouvre un tunnel UDP chiffré vers celui-ci et présente un bon accompagné d'une clé client générée uniquement pour cette connexion.
  3. Le nœud vérifie la signature du bon au regard des clés d'émetteur publiées par AeroNyx et accepte le tunnel. Il ne reçoit ni l'adresse de votre portefeuille ni votre compte.
  4. Le nœud transmet votre trafic à Internet. Il transmet également vos requêtes DNS à un résolveur public.

La liste actuelle des nœuds, avec leurs emplacements et leur état de santé, est publiée à l'adresse GET https://api.aeronyx.network/api/privacy_network/vpn/servers/. Aujourd'hui, elle comprend des nœuds au Japon, en Corée du Sud, en Allemagne et à Taïwan.

Ce que le nœud de sortie peut voir

Le nœud de sortie transmet votre trafic ; il traite donc tout ce que traite un serveur VPN :

  • Adresses IP et ports de destination. Le nœud voit nécessairement la destination du trafic qu'il transmet.
  • Requêtes DNS. Le nœud reçoit vos requêtes DNS et les transmet à un résolveur public. Le logiciel de nœud n'analyse ni ne journalise les noms demandés, mais les requêtes transitent par lui et le résolveur en amont les voit.
  • Votre adresse réseau, le volume et la chronologie de votre trafic. Un même nœud voit à la fois votre connexion et votre trafic vers Internet : il pourrait donc les corréler.
  • Contenu non chiffré. Si un site utilise HTTP en clair, le nœud de sortie et quiconque se trouve après lui peuvent lire ou modifier le trafic. HTTPS maintient le contenu des pages chiffré vis-à-vis du nœud de sortie.

Ce qu'AeroNyx enregistre

Le backend AeroNyx conserve un enregistrement de chaque session VPN. Cet enregistrement comprend le nœud, la clé client, les octets entrants et sortants, les heures de début et de fin, ainsi qu'un hachage SHA-256 de l'adresse IP du client. Les opérateurs de nœuds peuvent voir les mêmes enregistrements par session pour leurs propres nœuds dans Nodeboard. Depuis cette console, ils peuvent mettre fin à des sessions et mettre en file d'attente des bannissements pour une clé client.

Lorsque l'application se connecte avec un bon, la clé client figurant dans cet enregistrement est une clé jetable qui n'identifie pas votre compte. AeroNyx sait néanmoins quel compte a demandé des bons et combien de connexions il utilise, car il décompte les connexions sur votre formule. Les bons empêchent un enregistrement de session de vous nommer. Ils n'excluent pas une mise en relation par la chronologie.

Pour savoir combien de temps les enregistrements sont conservés et comment les demandes légales sont traitées, consultez le Centre de confiance AeroNyx.

Ce qui est réellement différent

  • Le logiciel de nœud est open source. Il est publié sous licence AGPL-3.0 : tout le monde peut donc le lire et vérifier ce qu'un nœud fait du trafic, y compris le relais DNS et les rapports de session. Tout le monde peut également exécuter son propre nœud. Notez que vous ne pouvez pas vérifier quelle version compilée s'exécute sur un nœud de production, et que l'application elle-même est propriétaire.
  • L'accès repose sur des bons à signature aveugle. Le nœud vérifie un justificatif qui a été signé sans qu'AeroNyx le voie, au lieu de vérifier une connexion à un compte. Consultez Bons à signature aveugle et justificatifs d'accès anonymes.
  • Les statistiques sont publiques et agrégées. Le trafic à l'échelle du réseau, le nombre de sessions et l'état de santé des nœuds sont publiés à l'adresse GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/. Elles ne contiennent aucune donnée par utilisateur. Consultez Statistiques du réseau AeroNyx et frontière de confidentialité.
  • La messagerie peut emprunter une route à deux sauts. Cela s'applique à la messagerie, pas au trafic Web. Avec le réglage facultatif Utiliser d'abord la route de confidentialité, les messages individuels passent par deux nœuds AeroNyx en couches d'oignon, de sorte qu'aucun nœud ne voit les deux extrémités. Ce réglage est désactivé par défaut. Le tunnel VPN lui-même reste à un seul saut.

Le VPN ne rend pas à lui seul votre messagerie plus confidentielle. Activer le VPN ne change pas la façon dont les messages sont acheminés.

Limites

AeroNyx ne fournit pas d'anonymat vis-à-vis d'AeroNyx lui-même, vis-à-vis d'un nœud compromis, ni vis-à-vis de quiconque peut observer les deux côtés d'une connexion. Il ne masque pas les schémas de trafic. Il ne protège pas un appareil compromis. Les utilisateurs restent responsables de l'usage qu'ils font du réseau. Pour une confidentialité renforcée, utilisez HTTPS partout, utilisez un DNS chiffré dans les applications qui le prennent en charge et choisissez des outils adaptés à votre modèle de menace.

À lire ensuite

<!-- faq:start -->

Questions fréquentes

Le VPN AeroNyx est-il décentralisé ?

Non, pas aujourd'hui. Le VPN est une passerelle à nœud unique, et AeroNyx exploite chacun des nœuds de production. Le logiciel de nœud est open source : d'autres peuvent donc l'auditer et l'exécuter.

Le nœud de sortie AeroNyx peut-il voir les sites Web que je visite ?

Oui, le nœud de sortie peut voir les adresses IP auxquelles vous vous connectez et vos requêtes DNS, comme tout serveur VPN. HTTPS maintient toujours le contenu des pages chiffré. Le logiciel de nœud ne journalise pas les noms demandés dans les requêtes DNS, mais vous ne pouvez pas vérifier quel logiciel s'exécute sur un nœud de production.

AeroNyx conserve-t-il des journaux VPN ?

Oui. Le backend conserve un enregistrement de chaque session : le nœud, la clé client, le nombre d'octets, les heures de début et de fin, et une adresse IP client hachée. Il n'enregistre ni les destinations ni les requêtes DNS. Lorsque l'application utilise un bon, la clé client est une clé jetable et n'identifie pas votre compte. Pour la durée de conservation, consultez le Centre de confiance AeroNyx.

AeroNyx est-il multisaut comme Tor ?

Non. Le trafic VPN passe par un seul nœud. Seuls les messages individuels peuvent, de manière facultative, emprunter une route à deux sauts via des nœuds AeroNyx. Cette route est bien plus petite que Tor et ne résiste pas à un adversaire qui observe l'ensemble du réseau.

Que protège un bon à signature aveugle ?

Un bon à signature aveugle permet à un nœud de vérifier que vous pouvez vous connecter sans connaître votre compte. AeroNyx signe le bon sans le voir : le bon reçu par un nœud ne peut donc pas être rapproché du compte qui l'a obtenu. Il ne masque pas votre trafic au nœud, et la chronologie pourrait toujours relier une session à un compte.

<!-- faq:end -->