AeroNyx App 与协议架构
说明持久的 AeroNyx 协议如何连接跨平台 App、加密身份与消息、MemChain、去中心化隐私节点、Nodeboard 及 agent 协作能力。
AeroNyx 将持久的开放协议与使用协议的产品分开。
协议定义私密路由、加密身份与通信、节点盲存储、签名节点发现、不透明中继投递以及可验证的运营证据;产品则将这些规则转化为 AeroNyx App、去中心化隐私节点、Nodeboard、MemChain 与 agent 服务。
协议与产品分离
| 层级 | 示例 | 责任 |
|---|---|---|
| AeroNyx 协议 | 身份规则、加密信封、路由元数据限制、peer descriptor、投递回执、MemChain commitment | 定义互操作行为,以及基础设施允许观察的数据范围 |
| 用户产品 | iOS、Android、macOS 与 Windows 上的 AeroNyx App | 提供隐私网络、加密通信、身份恢复、文件、钱包同意与 AI 工作流 |
| 节点基础设施 | 由独立运营者运行的去中心化隐私节点 | 接受与转发加密工作、广播签名能力并报告受限健康证据 |
| 运营产品 | Nodeboard | 显示容量、peer 健康、事件、恢复与命令审计,但不暴露用户内容 |
| 私有记忆 | MemChain | 保存本地优先记忆、加密同步对象与 append-only commitment 证据 |
产品的界面、价格或分发方式可以变化;协议边界则应保持稳定,让独立实现与运营者能够互操作。
产品能力层
| 能力 | 产品角色 |
|---|---|
| 隐私网络 | 通过已注册隐私节点提供由用户选择的加密网络连接 |
| 一对一与群组消息 | 使用 P2P 社交身份的端到端加密通信 |
| 加密媒体与文件 | 由客户端加密、再从 E2E 信封引用的 blob |
| 身份恢复 | 用户控制的加密 .ayx 导出与导入 |
| MemChain | 用户密钥下的节点盲私有记忆与同步 |
| 节点发现与中继 | 签名 peer descriptor、可路由性证据、盲转发与投递回执 |
| Agent 服务 | 自主软件的私密连接、加密协调与可验证状态交换 |
金融身份与社交身份
AeroNyx 将钱包身份与 P2P 通信身份分离。钱包身份承载资产、会员、订阅、节点所有权与账户同意;P2P 身份承载联系人、聊天、QR/deep link 交换、消息命名空间与社交恢复。
这种分离降低关联风险,并让两种身份拥有适合自己的恢复生命周期。删除或轮换一个社交身份,不应静默删除钱包根或其他聊天身份。
加密消息与传输
消息在发送端先完成加密,只在获授权接收端解密。中继只能处理不透明信封、接收方路由标识、受限时间戳、重放防护、限流与投递状态,不获得消息密钥。
当前产品保留中心化 RelayWS 作为默认路径,以提供可预期投递与离线 store-and-forward。用户与兼容客户端可在可用时选择去中心化隐私节点路径。AeroNyx 不会宣称每一条生产消息已经自动使用去中心化或多跳路径。
联系人应通过公钥指纹、QR code 或 deep link 验证,本地消息数据库按当前 P2P 身份隔离。
加密媒体与可续传文件
语音、图片、视频与文件使用密文 blob 通道,不把大型负载放进 WebSocket frame。解密密钥、nonce、文件名、转录内容与明文都不会进入 blob API。
| 流程 | API | 当前限制 |
|---|---|---|
| 单次上传 | POST /api/relay/blob/ | 10 MB |
| 创建续传 session | POST /api/relay/blob/session/ | 总计 100 MB |
| 上传或重试分块 | PUT /api/relay/blob/session/{upload_id}/chunk/{index}/ | 默认 1 MB,最大 4 MB |
| 查询缺失分块 | GET /api/relay/blob/session/{upload_id}/ | session 有效 24 小时 |
| 完成上传 | POST /api/relay/blob/session/{upload_id}/complete/ | 分块齐全后幂等完成 |
| 下载密文 | GET /api/relay/blob/{blob_id}/ | capability 或 authenticated 权限 |
Blob 默认保留 7 天,后端策略上限为 30 天。capability 模式使用不可猜测的 blob_id 作为 bearer capability;authenticated 模式只允许指定 P2P 公钥下载。blob 引用与解密数据留在 E2E 消息的密文 payload 内。
身份备份、群组与通话
.ayx 备份使用随机 salt、密码派生密钥与 authenticated encryption 保护身份 seed,文件内不保存 seed 明文。导出和导入都是明确的用户操作。
群组通信沿用同一模型,加入签名成员操作与加密群组密钥状态。语音及视频通话也必须遵循相同身份与隐私边界,并把底层错误转换为稳定的产品状态。
盲节点不变量
中继节点、存储节点与 MemChain 协调器必须对用户内容保持失明。它们可以处理密文、签名、受限路由状态、时间戳、重放防护、限流、容量与聚合计数器,但不得获得解密消息、数据包负载、DNS、浏览记录、目的地、私有文件、MemChain 明文、身份秘密或稳定社交图谱所需的密钥。
若用户主动把明文发送给外部 AI 模型或其他供应商,该服务适用自己的条款。盲节点不变量描述的是 AeroNyx 基础设施,不会掩盖第三方服务的隐私边界。
不以监控换取可运营性
Nodeboard 与公开统计可以显示容量、连接策略、peer 新鲜度、可路由性、重启恢复、fd 与 conntrack 压力、packet drops、pps、bps、proof 接受结果及终端投递计数。
它们不能成为用户流量查看器,不得暴露消息明文、数据包负载、DNS、目的地、URL、客户端公网 IP 活动、私有记忆、联系关系或钱包级流量。
Agent 协议方向
自主 agent 需要的不只是一条网络隧道,还包括私密可达性、加密消息、用户控制的记忆、范围受限的凭证、可审计同意与可验证状态转换。
AeroNyx 可以提供这些原语,而不强迫每个 agent 信任同一个应用后端。方向包括 agent-to-agent 加密信封、节点盲 MemChain 记录、可选私密路由、独立运营服务节点,以及位于隐私账本之外的结算集成。
诚实的部署边界
当前 App 默认使用中心化中继;去中心化中继、多跳路由、更广泛的 full-node mirror 与网络多样性控制仍在受控推进。公开文档会区分生产路径、可选路径、探测证据及规划能力。
这种区分本身就是架构要求:可验证的真实进度,比把未来网络描述成已经全面运行更重要。