Zum Inhalt springen
    Deep Dive

    Sicherheitsarchitektur

    Jede Schicht im Detail — vom Schlüsselaustausch bis zur Post-Quantum-Sicherheit.

    Verschlüsselungsprozess

    Vom Klartext zum Ciphertext

    📝
    Klartext
    🔑
    X3DH Schlüsselaustausch
    🔄
    Double Ratchet
    🔒
    AES-256-GCM
    🛡️
    Ciphertext
    X3DH + Double Ratchet

    Signal-Protokoll

    Das Signal-Protokoll kombiniert den X3DH-Schlüsselaustausch mit dem Double-Ratchet-Algorithmus. Jede Nachricht wird mit einem einzigartigen Schlüssel verschlüsselt, der nach Nutzung sofort verworfen wird.

    X3DH (Extended Triple Diffie-Hellman) ermöglicht asynchronen Schlüsselaustausch — auch wenn der Empfänger offline ist. Der Double Ratchet rotiert Schlüssel bei jeder Nachricht symmetrisch und asymmetrisch.

    Schlüsselrotation

    Forward Secrecy

    Jede Nachricht nutzt einen neuen Schlüssel. Kompromittierte Schlüssel gefährden keine vergangenen Nachrichten.

    Die symmetrische Ratchet-Kette leitet nach jeder Nachricht einen neuen Schlüssel ab. Alte Schlüssel werden gelöscht und können nicht rekonstruiert werden.

    Metadaten-Schutz

    Sealed Sender

    Der Server kennt den Empfänger — aber nicht den Absender. Die Absender-Identität ist innerhalb der verschlüsselten Nachricht verborgen.

    Der Sender verschlüsselt seine Identität mit dem Zertifikat des Servers. So kann der Server die Nachricht weiterleiten, ohne zu wissen, wer sie gesendet hat.

    Selbstheilung

    Post-Compromise Security

    Sollte ein Schlüssel kompromittiert werden, heilt sich das System automatisch. Sobald eine neue Nachricht ausgetauscht wird, sind alle folgenden Nachrichten wieder sicher.

    Die asymmetrische Ratchet generiert bei jedem Nachrichtenaustausch ein neues Diffie-Hellman-Schlüsselpaar. Ein Angreifer verliert den Zugang, sobald ein neuer Austausch stattfindet.

    Safety Numbers

    Key Verification

    Jeder Kontakt hat eine eindeutige Safety Number. Vergleiche sie per QR-Code oder manuell, um Man-in-the-Middle-Angriffe auszuschließen.

    Backup-Krypto

    Verschlüsselte Backups

    Backups werden lokal mit AES-256 verschlüsselt, bevor sie hochgeladen werden. Der Schlüssel liegt ausschließlich beim Nutzer.

    ML-KEM (Kyber)

    Post-Quantum Ready

    GHOSTCOM kombiniert klassische Kryptografie (X25519) mit dem quantenresistenten ML-KEM — einem NIST-standardisierten Algorithmus. Selbst wenn Quantencomputer aktuelle Verfahren brechen, bleiben Nachrichten geschützt.

    Der hybride Ansatz (PQXDH) stellt sicher, dass Sicherheit sowohl gegen klassische als auch gegen Quantenangriffe gewährleistet ist. Kein eigener Krypto-Code — nur bewährte, peer-reviewed Standards.