节点发现与可验证加密中继交付

AeroNyx2026年6月19日4 分钟阅读54 次浏览

说明 AeroNyx 节点如何发现签名节点、选择网络多样化的两跳路径、中继不透明 ChatRelay 密文,并用终端签名回执验证交付。

AeroNyx 节点现在不只会互相发现和执行合成路径探测。2026 年 7 月 17 日,生产环境 smoke test 将一个来自已认证客户端的不透明 ChatRelay 密文从 US1 经 Korean1 发送到 Noway1;终端写入 pending store,并返回由源节点验证的签名回执。这是合格两跳 ChatRelay 路径的限定证据,不代表每个 AeroNyx 数据包都经过洋葱路由。

协议不变量: 中继基础设施不得取得明文或解密密钥。中间节点只处理有界路由元数据、proof 状态、TTL、下一跳和不透明密文;终端节点只获得 store-and-forward 所需的最少交付元数据与密文,无法解密内容。

当前已上线能力

生产路径已经支持签名 peer descriptor、持久化 peer store、gossip 传播、可达性探测、优先选择支持回执的路径、客户端认证会话、终端 pending 存储和签名交付回执。在线测试中,US1、Korean1 和 Noway1 分别承担了源、中间和终端角色。

已认证交付流程

  1. 客户端使用 Ed25519 签名和临时 X25519 密钥发送 ClientHello
  2. 客户端验证 ServerHello 并派生加密会话密钥。
  3. 客户端在加密 DataPacket 内发送 ChatRelay
  4. 源节点把声明的 sender 绑定到已认证会话身份。
  5. 选路器挑选新鲜、支持回执且满足多样性规则的中间节点与终端。
  6. 中间节点只转发有界路由信封和不透明 payload;终端写入 pending store-and-forward。
  7. 终端签署与路径和 payload 绑定的回执;源节点验证成功后才计入客户端交付。
text
authenticated client -> source -> middle -> terminal pending store
                                  <- terminal-signed receipt <-

终端回执同时绑定 route ID、精确 payload commitment、预期终端身份和新鲜度窗口。任何不匹配或过期回执都会被拒绝。

证据等级

AeroNyx 严格区分三种证据,避免把健康检查包装成真实用户交付:

证据代码含义
synthetic_onion_message_delivery_probe受控路径健康探测,只证明路径机制,不代表真实用户流量。
opaque_relay_acceptance节点接受了来源中立的加密中继任务,但不能证明已认证客户端内容到达终端。
verified_client_onion_delivery_receipt已认证客户端密文到达预期终端,且源节点验证了终端签名回执。

路由多样性

源、中间和终端节点必须不同。候选选择会拒绝相同 IPv4 /24、IPv6 /48 或规范化 DNS host 的节点;格式错误的 endpoint 会 fail closed。这能降低网络前缀集中风险,但还不等于 ASN 或运营者所有权多样性。

混合版本兼容

系统优先选择支持回执的路径。旧节点可作为有界可用性回退,但没有有效终端回执的路径绝不会增加 verified_client_onion_deliveries,也不能展示为已验证客户端交付。选路会跳过过期或不兼容节点继续搜索。

公开 API 契约

节点直接卡片:GET http://<node>:8422/api/discovery/public-card。隐私安全的全网聚合:GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/。旧的 vpn 路径仅为向后兼容保留;产品名称是 AeroNyx 隐私协议。

json
{
  "real_relay_ready": true,
  "verified_client_onion_deliveries": 1,
  "verified_client_onion_delivery_age_seconds": 42,
  "message_delivery_proof_ready": true,
  "message_delivery_ready": true,
  "message_delivery_evidence_mode": "verified_client_onion_delivery_receipt"
}

隐私边界

公开契约只提供聚合就绪度、计数和证据年龄,不发布 route ID、endpoint、节点密钥、payload、接收者密钥、发送者签名、pending 记录、客户端地址、目的地、DNS 内容或社交图谱边。当前实现是内容盲的,但尚未证明能抵抗全球流量分析、达到 Tor 级匿名性或完全解除社交图谱关联。

当前限制

  • 验证交付目前只覆盖符合条件、支持回执的两跳路径上的已认证客户端 ChatRelay
  • 这不表示每个隐私网络数据包、语音、媒体 blob 或聊天事件都走该路径。
  • 已部署的验证路径是两跳,不是通用三跳匿名网络。
  • 多样性目前覆盖网络前缀与 DNS host,尚未覆盖 ASN 或经独立验证的运营者所有权。
  • verified_client_onion_deliveries 及时间戳是进程内新鲜度信号,节点重启后会重置;不是生命周期总量,也不是全网共识。

产品展示用语

只有 verified_client_onion_delivery_receipt 可显示为已验证客户端交付opaque_relay_acceptance 显示为加密中继活跃synthetic_onion_message_delivery_probe 显示为路径探测通过。不要把三者合并成一个成功状态。

相关文档