AeroNyx App 與協議架構
說明持久的 AeroNyx 協議如何連接跨平台 App、加密身分與訊息、MemChain、去中心化隱私節點、Nodeboard 及 agent 協作能力。
AeroNyx 把持久的開放協議與使用協議的產品分開。
協議定義私密路由、加密身分與通訊、節點盲儲存、簽名節點發現、不透明中繼投遞,以及可驗證的營運證據;產品則把這些規則變成可使用的 AeroNyx App、去中心化隱私節點、Nodeboard、MemChain 與 agent 服務。
協議與產品分離
| 層級 | 例子 | 責任 |
|---|---|---|
| AeroNyx 協議 | 身分規則、加密信封、路由中繼資料限制、peer descriptor、投遞回執、MemChain commitment | 定義互通行為,以及基礎設施允許觀察的資料範圍 |
| 使用者產品 | iOS、Android、macOS 與 Windows 上的 AeroNyx App | 提供隱私網絡、加密通訊、身分恢復、檔案、錢包同意與 AI 工作流程 |
| 節點基礎設施 | 由獨立營運者執行的去中心化隱私節點 | 接受與轉發加密工作、廣播簽名能力並回報受限健康證據 |
| 營運產品 | Nodeboard | 顯示容量、peer 健康、事故、恢復與命令稽核,但不暴露使用者內容 |
| 私有記憶 | MemChain | 保存本地優先記憶、加密同步物件與 append-only commitment 證據 |
產品的介面、價格或發佈方式可以改變;協議邊界則應保持穩定,讓獨立實作與營運者能互通。
產品能力層
| 能力 | 產品角色 |
|---|---|
| 隱私網絡 | 經已註冊隱私節點提供由使用者選擇的加密網絡連線 |
| 一對一與群組訊息 | 使用 P2P 社交身分的端對端加密通訊 |
| 加密媒體與檔案 | 由客戶端加密、再從 E2E 信封引用的 blob |
| 身分恢復 | 使用者控制的加密 .ayx 匯出與匯入 |
| MemChain | 使用者金鑰下的節點盲私有記憶與同步 |
| 節點發現與中繼 | 簽名 peer descriptor、可路由性證據、盲轉發與投遞回執 |
| Agent 服務 | 自主軟體的私密連線、加密協調與可驗證狀態交換 |
金融身分與社交身分
AeroNyx 將錢包身分與 P2P 通訊身分分離。錢包身分承載資產、會員、訂閱、節點所有權與帳戶同意;P2P 身分承載聯絡人、聊天、QR/deep link 交換、訊息命名空間與社交恢復。
這項分離降低關聯風險,並讓兩種身分各自擁有合適的恢復生命週期。刪除或輪換一個社交身分,不應無聲刪除錢包根或其他聊天身分。
加密訊息與傳輸
訊息在發送端先完成加密,只在獲授權的接收端解密。中繼只能處理不透明信封、接收方路由識別符、受限時間戳、重放防護、限流與投遞狀態,不取得訊息金鑰。
目前產品維持中心化 RelayWS 作為預設路徑,以提供可預期投遞與離線 store-and-forward。使用者與相容客戶端可在可用時選擇去中心化隱私節點路徑。AeroNyx 不會宣稱每一則正式環境訊息已自動使用去中心化或多跳路徑。
聯絡人應透過公鑰指紋、QR code 或 deep link 驗證,本地訊息資料庫則按目前 P2P 身分隔離。
加密媒體與可續傳檔案
語音、圖片、影片與檔案使用密文 blob 通道,不把大型負載塞入 WebSocket frame。解密金鑰、nonce、檔名、轉錄內容與明文都不會進入 blob API。
| 流程 | API | 現行限制 |
|---|---|---|
| 單次上傳 | POST /api/relay/blob/ | 10 MB |
| 建立續傳 session | POST /api/relay/blob/session/ | 總計 100 MB |
| 上傳或重試分塊 | PUT /api/relay/blob/session/{upload_id}/chunk/{index}/ | 預設 1 MB,最大 4 MB |
| 查詢缺失分塊 | GET /api/relay/blob/session/{upload_id}/ | session 有效 24 小時 |
| 完成上傳 | POST /api/relay/blob/session/{upload_id}/complete/ | 分塊齊全後冪等完成 |
| 下載密文 | GET /api/relay/blob/{blob_id}/ | capability 或 authenticated 權限 |
Blob 預設保留 7 天,後端政策上限為 30 天。capability 模式使用不可猜測的 blob_id 作為 bearer capability;authenticated 模式只允許指定 P2P 公鑰下載。blob 參考與解密資料留在 E2E 訊息的密文 payload 內。
身分備份、群組與通話
.ayx 備份使用隨機 salt、密碼衍生金鑰與 authenticated encryption 保護身分 seed,檔案內不保存 seed 明文。匯出與匯入都是明確的使用者動作。
群組通訊沿用同一模型,加入簽名成員操作與加密群組金鑰狀態。語音及視像通話也必須遵循相同身分與隱私邊界,並把底層錯誤轉換為穩定的產品狀態。
盲節點不變量
中繼節點、儲存節點與 MemChain 協調器必須對使用者內容保持失明。它們可以處理密文、簽名、受限路由狀態、時間戳、重放防護、限流、容量與聚合計數器,但不得取得解密訊息、封包負載、DNS、瀏覽紀錄、目的地、私有檔案、MemChain 明文、身分祕密或穩定社交圖譜所需的金鑰。
若使用者主動把明文送到外部 AI 模型或其他供應商,該服務適用自己的條款。盲節點不變量描述的是 AeroNyx 基礎設施,不會掩蓋第三方服務的隱私邊界。
不以監控換取可營運性
Nodeboard 與公開統計可以顯示容量、連線政策、peer 新鮮度、可路由性、重啟恢復、fd 與 conntrack 壓力、packet drops、pps、bps、proof 接受結果及終端投遞計數。
它們不能成為使用者流量檢視器,不得暴露訊息明文、封包負載、DNS、目的地、URL、客戶端公網 IP 活動、私有記憶、聯絡關係或錢包層級流量。
Agent 協議方向
自主 agent 需要的不只是一條網絡隧道,還包括私密可達性、加密訊息、使用者控制的記憶、範圍受限的憑證、可稽核同意與可驗證狀態轉換。
AeroNyx 可提供這些原語,而不強迫每個 agent 信任同一個應用後端。方向包括 agent-to-agent 加密信封、節點盲 MemChain 記錄、可選私密路由、獨立營運服務節點,以及位於隱私帳本之外的結算整合。
誠實的部署邊界
目前 App 預設使用中心化中繼;去中心化中繼、多跳路由、更廣泛的 full-node mirror 與網絡多樣性控制仍在受控推進。公開文件會區分正式路徑、可選路徑、探測證據及規劃能力。
這種區分本身就是架構要求:可驗證的真實進度,比把未來網絡描述成已全面運行更重要。