节点发现与可验证加密中继交付
说明 AeroNyx 节点如何发现签名节点、选择网络多样化的两跳路径、中继不透明 ChatRelay 密文,并用终端签名回执验证交付。
AeroNyx 节点现在不只会互相发现和执行合成路径探测。2026 年 7 月 17 日,生产环境 smoke test 将一个来自已认证客户端的不透明 ChatRelay 密文从 US1 经 Korean1 发送到 Noway1;终端写入 pending store,并返回由源节点验证的签名回执。这是合格两跳 ChatRelay 路径的限定证据,不代表每个 AeroNyx 数据包都经过洋葱路由。
协议不变量: 中继基础设施不得取得明文或解密密钥。中间节点只处理有界路由元数据、proof 状态、TTL、下一跳和不透明密文;终端节点只获得 store-and-forward 所需的最少交付元数据与密文,无法解密内容。
当前已上线能力
生产路径已经支持签名 peer descriptor、持久化 peer store、gossip 传播、可达性探测、优先选择支持回执的路径、客户端认证会话、终端 pending 存储和签名交付回执。在线测试中,US1、Korean1 和 Noway1 分别承担了源、中间和终端角色。
已认证交付流程
- 客户端使用 Ed25519 签名和临时 X25519 密钥发送
ClientHello。 - 客户端验证
ServerHello并派生加密会话密钥。 - 客户端在加密
DataPacket内发送ChatRelay。 - 源节点把声明的 sender 绑定到已认证会话身份。
- 选路器挑选新鲜、支持回执且满足多样性规则的中间节点与终端。
- 中间节点只转发有界路由信封和不透明 payload;终端写入 pending store-and-forward。
- 终端签署与路径和 payload 绑定的回执;源节点验证成功后才计入客户端交付。
authenticated client -> source -> middle -> terminal pending store
<- terminal-signed receipt <-
终端回执同时绑定 route ID、精确 payload commitment、预期终端身份和新鲜度窗口。任何不匹配或过期回执都会被拒绝。
证据等级
AeroNyx 严格区分三种证据,避免把健康检查包装成真实用户交付:
| 证据代码 | 含义 |
|---|---|
synthetic_onion_message_delivery_probe | 受控路径健康探测,只证明路径机制,不代表真实用户流量。 |
opaque_relay_acceptance | 节点接受了来源中立的加密中继任务,但不能证明已认证客户端内容到达终端。 |
verified_client_onion_delivery_receipt | 已认证客户端密文到达预期终端,且源节点验证了终端签名回执。 |
路由多样性
源、中间和终端节点必须不同。候选选择会拒绝相同 IPv4 /24、IPv6 /48 或规范化 DNS host 的节点;格式错误的 endpoint 会 fail closed。这能降低网络前缀集中风险,但还不等于 ASN 或运营者所有权多样性。
混合版本兼容
系统优先选择支持回执的路径。旧节点可作为有界可用性回退,但没有有效终端回执的路径绝不会增加 verified_client_onion_deliveries,也不能展示为已验证客户端交付。选路会跳过过期或不兼容节点继续搜索。
公开 API 契约
节点直接卡片:GET http://<node>:8422/api/discovery/public-card。隐私安全的全网聚合:GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/。旧的 vpn 路径仅为向后兼容保留;产品名称是 AeroNyx 隐私协议。
{
"real_relay_ready": true,
"verified_client_onion_deliveries": 1,
"verified_client_onion_delivery_age_seconds": 42,
"message_delivery_proof_ready": true,
"message_delivery_ready": true,
"message_delivery_evidence_mode": "verified_client_onion_delivery_receipt"
}
隐私边界
公开契约只提供聚合就绪度、计数和证据年龄,不发布 route ID、endpoint、节点密钥、payload、接收者密钥、发送者签名、pending 记录、客户端地址、目的地、DNS 内容或社交图谱边。当前实现是内容盲的,但尚未证明能抵抗全球流量分析、达到 Tor 级匿名性或完全解除社交图谱关联。
当前限制
- 验证交付目前只覆盖符合条件、支持回执的两跳路径上的已认证客户端
ChatRelay。 - 这不表示每个隐私网络数据包、语音、媒体 blob 或聊天事件都走该路径。
- 已部署的验证路径是两跳,不是通用三跳匿名网络。
- 多样性目前覆盖网络前缀与 DNS host,尚未覆盖 ASN 或经独立验证的运营者所有权。
verified_client_onion_deliveries及时间戳是进程内新鲜度信号,节点重启后会重置;不是生命周期总量,也不是全网共识。
产品展示用语
只有 verified_client_onion_delivery_receipt 可显示为已验证客户端交付;opaque_relay_acceptance 显示为加密中继活跃;synthetic_onion_message_delivery_probe 显示为路径探测通过。不要把三者合并成一个成功状态。