
Sicherheitsarchitektur
Jede Schicht im Detail — vom Schlüsselaustausch bis zur Post-Quantum-Sicherheit.
Vom Klartext zum Ciphertext
Signal-Protokoll
Das Signal-Protokoll kombiniert den X3DH-Schlüsselaustausch mit dem Double-Ratchet-Algorithmus. Jede Nachricht wird mit einem einzigartigen Schlüssel verschlüsselt, der nach Nutzung sofort verworfen wird.
X3DH (Extended Triple Diffie-Hellman) ermöglicht asynchronen Schlüsselaustausch — auch wenn der Empfänger offline ist. Der Double Ratchet rotiert Schlüssel bei jeder Nachricht symmetrisch und asymmetrisch.
Forward Secrecy
Jede Nachricht nutzt einen neuen Schlüssel. Kompromittierte Schlüssel gefährden keine vergangenen Nachrichten.
Die symmetrische Ratchet-Kette leitet nach jeder Nachricht einen neuen Schlüssel ab. Alte Schlüssel werden gelöscht und können nicht rekonstruiert werden.
Sealed Sender
Der Server kennt den Empfänger — aber nicht den Absender. Die Absender-Identität ist innerhalb der verschlüsselten Nachricht verborgen.
Der Sender verschlüsselt seine Identität mit dem Zertifikat des Servers. So kann der Server die Nachricht weiterleiten, ohne zu wissen, wer sie gesendet hat.
Post-Compromise Security
Sollte ein Schlüssel kompromittiert werden, heilt sich das System automatisch. Sobald eine neue Nachricht ausgetauscht wird, sind alle folgenden Nachrichten wieder sicher.
Die asymmetrische Ratchet generiert bei jedem Nachrichtenaustausch ein neues Diffie-Hellman-Schlüsselpaar. Ein Angreifer verliert den Zugang, sobald ein neuer Austausch stattfindet.
Key Verification
Jeder Kontakt hat eine eindeutige Safety Number. Vergleiche sie per QR-Code oder manuell, um Man-in-the-Middle-Angriffe auszuschließen.
Verschlüsselte Backups
Backups werden lokal mit AES-256 verschlüsselt, bevor sie hochgeladen werden. Der Schlüssel liegt ausschließlich beim Nutzer.
Post-Quantum Ready
GHOSTCOM kombiniert klassische Kryptografie (X25519) mit dem quantenresistenten ML-KEM — einem NIST-standardisierten Algorithmus. Selbst wenn Quantencomputer aktuelle Verfahren brechen, bleiben Nachrichten geschützt.
Der hybride Ansatz (PQXDH) stellt sicher, dass Sicherheit sowohl gegen klassische als auch gegen Quantenangriffe gewährleistet ist. Kein eigener Krypto-Code — nur bewährte, peer-reviewed Standards.