AeroNyx 隱私網路與傳統 VPN 比較

AeroNyx6 分鐘閱讀

誠實的比較:目前 AeroNyx VPN 是運行在 AeroNyx 營運節點上的單一節點閘道,因此其信任模型與傳統 VPN 相近。差異在於以 AGPL-3.0 授權的開源節點軟體、盲簽章存取票券,以及公開的彙總統計資料。

AeroNyx 隱私網路是 AeroNyx App 中的 VPN。目前它的信任模型與傳統 VPN 相近,而 AeroNyx 就是供應商。您的流量會經過一個由 AeroNyx 營運的節點,而該出口節點能看到您連線到哪裡,以及您查詢了哪些網域名稱。真正的差異在於:節點軟體是開源的、存取使用盲簽章票券,以及網路統計資料是公開且彙總的。

簡短回答

問題傳統 VPN目前的 AeroNyx 隱私網路
伺服器由誰營運?VPN 公司AeroNyx。所有正式環境節點都由 AeroNyx 營運。
您的流量會經過幾台伺服器?一台一台。VPN 是單一節點閘道。
出口伺服器能看到目的地 IP 位址嗎?能能
出口伺服器能看到 DNS 查詢嗎?若由它執行解析器,通常能能。節點為 VPN 用戶端執行 DNS 轉送器。
它能讀取 HTTPS 網頁內容嗎?不能不能
伺服器軟體是開源的嗎?通常不是是。軟體採用 AGPL-3.0,位於 github.com/AeroNyxNetwork/AeroNyx。
用戶端應用程式是開源的嗎?視情況而定不是。AeroNyx App 為閉源。
伺服器如何得知您可以連線?通常透過帳號登入透過盲簽章票券與一次性用戶端金鑰
供應商會保留工作階段紀錄嗎?視供應商而定會。後端會為每個工作階段保留一筆紀錄(見下文)。

如果您需要防範 VPN 供應商本身,AeroNyx 目前並未提供這種保護。如同任何 VPN,它是將信任從您的網路營運商轉移到 VPN 營運商,也就是 AeroNyx。

連線如何運作

  1. 應用程式向 AeroNyx 取得一批存取票券。應用程式會在 AeroNyx 簽署之前先將每張票券盲化,因此該簽章日後無法與產生它的請求連結起來。
  2. 您選擇一個節點。應用程式開啟一條連往該節點的加密 UDP 通道,並出示一張票券,以及專為該次連線產生的用戶端金鑰。
  3. 節點依據 AeroNyx 公布的核發者金鑰驗證票券簽章,並接受該通道。它不會收到您的錢包地址或帳號。
  4. 節點將您的流量轉送至網際網路。它也會將您的 DNS 查詢轉送至公共解析器。

目前的節點清單(含位置與健康狀態)公布於 GET https://api.aeronyx.network/api/privacy_network/vpn/servers/。目前包含位於日本、南韓、德國與台灣的節點。

出口節點能看到的內容

出口節點負責轉送您的流量,因此它會處理 VPN 伺服器所處理的一切:

  • 目的地 IP 位址與連接埠。 節點必然會看到其轉送流量的目的地。
  • DNS 查詢。 節點接收您的 DNS 查詢,並轉送至公共解析器。節點軟體不會剖析或記錄查詢名稱,但查詢會經過它,且上游解析器也看得到這些查詢。
  • 您的網路位址、流量大小與時間。 單一節點同時看得到您的連線與您通往網際網路的流量,因此它有可能將兩者關聯起來。
  • 未加密的內容。 如果網站使用純 HTTP,出口節點以及其後的任何人都能讀取或竄改流量。HTTPS 會讓網頁內容對出口節點保持加密。

AeroNyx 記錄的內容

AeroNyx 後端會為每個 VPN 工作階段保留一筆紀錄。紀錄包括節點、用戶端金鑰、傳入與傳出的位元組數、開始與結束時間,以及用戶端 IP 位址的 SHA-256 雜湊值。節點營運者可以在 Nodeboard 中看到自己節點的相同逐工作階段紀錄。他們可以在那裡結束工作階段,並將用戶端金鑰排入封鎖佇列。

當應用程式以票券連線時,該紀錄中的用戶端金鑰是一次性金鑰,無法識別您的帳號。AeroNyx 仍知道是哪個帳號請求了票券,以及該帳號使用了多少連線,因為它會依您的方案計算連線數。票券能防止工作階段紀錄指名您,但無法排除透過時間進行連結的可能。

關於紀錄的保存期限以及法律請求的處理方式,請參閱 AeroNyx 信任中心。

真正的差異

  • 節點軟體是開源的。 它以 AGPL-3.0 發布,因此任何人都可以閱讀並檢查節點如何處理流量,包括 DNS 轉送器與工作階段回報。任何人也都可以執行自己的節點。請注意,您無法驗證正式環境節點執行的是哪個建置版本,而且應用程式本身為閉源。
  • 存取使用盲簽章票券。 節點驗證的是一份在 AeroNyx 看不到內容的情況下簽署的票券,而不是驗證登入。請參閱 盲簽章票券與匿名存取憑證。
  • 統計資料是公開且彙總的。 全網流量、工作階段數與節點健康狀態公布於 GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/。其中不包含任何個別使用者資料。請參閱 AeroNyx 網路統計與隱私邊界。
  • 聊天可以使用兩跳路由。 這適用於聊天,不適用於網頁流量。啟用選用的優先走隱私路由設定後,一對一聊天訊息會以洋蔥分層方式經過兩個 AeroNyx 節點,因此沒有任何一個節點能同時看到兩端。此設定預設關閉。VPN 通道本身仍為單跳。

VPN 本身並不會讓您的聊天更具隱私。開啟 VPN 不會改變聊天訊息的路由方式。

限制

AeroNyx 不提供針對 AeroNyx 本身、單一遭入侵節點,或任何能同時監看連線兩端者的匿名性。它不會隱藏流量模式。它無法保護已遭入侵的裝置。使用者仍須為自己如何使用網路負責。若要獲得更強的隱私,請全面使用 HTTPS、在支援的應用程式中使用加密 DNS,並選擇符合您威脅模型的工具。

延伸閱讀

<!-- faq:start -->

常見問題

AeroNyx VPN 是去中心化的嗎?

不是,目前不是。VPN 是單一節點閘道,且每一個正式環境節點都由 AeroNyx 營運。節點軟體是開源的,因此其他人可以稽核並執行它。

AeroNyx 出口節點能看到我造訪了哪些網站嗎?

能,如同任何 VPN 伺服器,出口節點能看到您連線的 IP 位址以及您的 DNS 查詢。HTTPS 仍會讓網頁內容保持加密。節點軟體不會記錄 DNS 查詢名稱,但您無法驗證正式環境節點執行的是哪個軟體。

AeroNyx 會保留 VPN 日誌嗎?

會。後端會為每個工作階段保留一筆紀錄:節點、用戶端金鑰、位元組數、開始與結束時間,以及經雜湊處理的用戶端 IP 位址。它不會記錄目的地或 DNS 查詢。當應用程式使用票券時,用戶端金鑰是一次性金鑰,無法識別您的帳號。保存期限請參閱 AeroNyx 信任中心。

AeroNyx 像 Tor 一樣是多跳的嗎?

不是。VPN 流量只經過一個節點。只有一對一聊天訊息可以選擇使用經由 AeroNyx 節點的兩跳路由。該路由的規模遠小於 Tor,也無法抵禦監看整個網路的對手。

盲簽章票券保護的是什麼?

盲簽章票券讓節點能確認您可以連線,而無從得知您的帳號。AeroNyx 在看不到票券內容的情況下簽署,因此節點收到的票券無法與取得它的帳號對應起來。它不會對節點隱藏您的流量,而且時間仍可能將工作階段與帳號連結起來。

<!-- faq:end -->