節點發現與可驗證加密中繼交付
說明 AeroNyx 節點如何發現簽名節點、選擇網路多樣化的兩跳路徑、中繼不透明 ChatRelay 密文,並以終端簽名回執驗證交付。
AeroNyx 節點現在不只會互相發現與執行合成路徑探測。2026 年 7 月 17 日,生產環境 smoke test 把一個來自已認證客戶端的不透明 ChatRelay 密文從 US1 經 Korean1 送到 Noway1;終端寫入 pending store,並回傳由源節點驗證的簽名回執。這是合格兩跳 ChatRelay 路徑的限定證據,不代表每個 AeroNyx 封包都經過洋蔥路由。
協議不變量: 中繼基礎設施不得取得明文或解密金鑰。中間節點只處理有界路由 metadata、proof 狀態、TTL、下一跳與不透明密文;終端節點只取得 store-and-forward 所需的最少交付 metadata 與密文,無法解密內容。
目前已上線能力
生產路徑已支援簽名 peer descriptor、持久化 peer store、gossip 傳播、可達性探測、優先選擇支援回執的路徑、客戶端認證 session、終端 pending 儲存與簽名交付回執。線上測試中,US1、Korean1 與 Noway1 分別承擔來源、中間與終端角色。
已認證交付流程
- 客戶端使用 Ed25519 簽名與臨時 X25519 金鑰送出
ClientHello。 - 客戶端驗證
ServerHello並派生加密 session key。 - 客戶端在加密
DataPacket內送出ChatRelay。 - 來源節點把聲稱的 sender 綁定至已認證 session 身分。
- 選路器挑選新鮮、支援回執且符合多樣性規則的中間節點與終端。
- 中間節點只轉發有界路由信封與不透明 payload;終端寫入 pending store-and-forward。
- 終端簽署與路徑及 payload 綁定的回執;來源節點驗證成功後才計入客戶端交付。
authenticated client -> source -> middle -> terminal pending store
<- terminal-signed receipt <-
終端回執同時綁定 route ID、精確 payload commitment、預期終端身分與新鮮度窗口。任何不相符或過期回執都會被拒絕。
證據等級
AeroNyx 嚴格區分三種證據,避免把健康檢查包裝成真實使用者交付:
| 證據代碼 | 含義 |
|---|---|
synthetic_onion_message_delivery_probe | 受控路徑健康探測,只證明路徑機制,不代表真實使用者流量。 |
opaque_relay_acceptance | 節點接受了來源中立的加密中繼工作,但不能證明已認證客戶端內容到達終端。 |
verified_client_onion_delivery_receipt | 已認證客戶端密文到達預期終端,且來源節點驗證了終端簽名回執。 |
路由多樣性
來源、中間與終端節點必須不同。候選選擇會拒絕相同 IPv4 /24、IPv6 /48 或規範化 DNS host 的節點;格式錯誤的 endpoint 會 fail closed。這能降低網路前綴集中風險,但還不等於 ASN 或營運者所有權多樣性。
混合版本相容
系統優先選擇支援回執的路徑。舊節點可作為有界可用性 fallback,但沒有有效終端回執的路徑絕不增加 verified_client_onion_deliveries,也不能顯示為已驗證客戶端交付。選路會跳過過期或不相容節點繼續搜尋。
公開 API 契約
節點直接卡片:GET http://<node>:8422/api/discovery/public-card。隱私安全的全網聚合:GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/。舊的 vpn 路徑只為向後相容保留;產品名稱是 AeroNyx 隱私協議。
{
"real_relay_ready": true,
"verified_client_onion_deliveries": 1,
"verified_client_onion_delivery_age_seconds": 42,
"message_delivery_proof_ready": true,
"message_delivery_ready": true,
"message_delivery_evidence_mode": "verified_client_onion_delivery_receipt"
}
隱私邊界
公開契約只提供聚合就緒度、計數與證據時間,不發布 route ID、endpoint、節點金鑰、payload、接收者金鑰、發送者簽名、pending 記錄、客戶端位址、目的地、DNS 內容或社交圖譜邊。現有實作是內容盲的,但尚未證明能抵抗全球流量分析、達到 Tor 級匿名性或完全解除社交圖譜關聯。
目前限制
- 驗證交付目前只涵蓋合格、支援回執的兩跳路徑上的已認證客戶端
ChatRelay。 - 這不表示每個隱私網路封包、語音、媒體 blob 或聊天事件都走此路徑。
- 已部署的驗證路徑是兩跳,不是通用三跳匿名網路。
- 多樣性目前涵蓋網路前綴與 DNS host,尚未涵蓋 ASN 或經獨立驗證的營運者所有權。
verified_client_onion_deliveries與時間戳是 process-local 新鮮度信號,節點重啟後會重設;不是生命週期總量,也不是全網共識。
產品展示用語
只有 verified_client_onion_delivery_receipt 可顯示為已驗證客戶端交付;opaque_relay_acceptance 顯示為加密中繼活躍;synthetic_onion_message_delivery_probe 顯示為路徑探測通過。不要把三者合併成單一成功狀態。