Nym Mixnet:为什么你该扔掉 Tor
Michael Hayden——前 NSA 和 CIA 局长——说过一句话:"We kill people based on metadata." 不是内容,是元数据。谁给谁发了消息、什么时候发的、从哪里发的、发了多大。这些东西加在一起,足以定位一个线人、暴露一个记者的信源、或者拼出一个情报网络的完整拓扑。
加密解决不了这个问题。你用 Signal 发消息,内容是加密的,但你的手机在凌晨两点连接了某个 IP——这本身就是信息。VPN 更不行,你的 VPN 提供商知道你访问了什么、什么时候访问,跟裸奔没有本质区别,只是把信任从 ISP 转移到了 VPN 公司。
Tor 好一些。三跳洋葱路由,每一跳只知道前一跳和后一跳,不知道全链路。用了二十年,救了很多人的命。
但 Tor 有一个结构性的问题,学术界早就知道:时序关联攻击。Tor 是低延迟网络——设计目标是让你流畅地刷网页。数据包几乎实时通过三个中继节点。一个能同时监控入口和出口流量的对手——比如控制了关键互联网交换点的国家——通过匹配数据包的时间和大小模式,就能把发送者和接收者关联起来。不需要解密任何东西。这不是理论推演,是已经被多次实证验证的攻击。
Nym 的 Noise Generating Mixnet 从架构层面解决了这个问题。不是修补 Tor,是换了一套完全不同的思路。
四个机制,层层叠加。
第一层,多层加密。跟 Tor 类似,但默认五跳而不是三跳。每一跳解开自己那层,看不到完整路径。这个没什么新鲜的。
第二层才开始有意思。Sphinx 加密协议让所有数据包在外观上完全相同——大小一样、格式一样。Tor 的数据包有可识别的大小和模式特征,可以被用来做指纹追踪。Nym 里每个包看起来都跟其他包一模一样,你没法通过观察包的特征来追踪特定的通信流。
第三层是 Nym 最狠的东西:掩护流量。即使你没有发送任何真实数据,网络也在持续生成和传输虚假的噪声包。你上线了、发数据了、下线了——在 Tor 里这个开关模式本身就是信号。Nym 的网络始终在"说话",真实通信淹没在持续不断的噪声里。时序关联攻击的前提是"观察到流量的有无和时间模式"——当你无法区分真实流量和噪声的时候,这个前提就不存在了。
第四层,数据混洗——Mixnet 名字的由来。每个混合节点收到数据包之后,不是按到达顺序转发(Tor 就是这么干的),而是把来自不同发送者的包打乱顺序、重新排列之后再发出去。即使对手控制了部分节点,也没法通过追踪进出顺序还原通信链路。
代价是延迟。Tor 牺牲安全换速度,Nym 牺牲速度换安全。视频通话和即时消息不适合走 Mixnet,但邮件、文件传输、异步通信——对于真正需要匿名的场景,几秒钟的延迟根本不是问题。
谁需要这个?
普通人不需要。看 YouTube、买东西、刷社交媒体,Tor 甚至一个靠谱的 VPN 就够了。
调查记者需要。你和线人之间的通信,最危险的不是内容被解密,而是有人知道"记者 A 在过去三个月里跟财政部某个内部 IP 有频繁的加密通信"。不需要读一个字,线人就暴露了。Mixnet 的掩护流量和数据混洗让这种元数据层面的关联在技术上极其困难。
情报从业者需要。面对的是国家级信号情报能力,有资源做大规模流量分析的那种对手。加密通信在内容层面安全,但通信模式本身就是情报。Mixnet 让通信行为从流量中消失。
在威权环境下工作的人需要。很多国家,"使用了 Tor"这个事实本身就足以让你被标记。Nym 的流量模式跟正常加密流量没有显著区别。
一句话讲清楚区别:Tor 保护你说了什么,Nym 保护你是否在说话。对于面对最强大对手的人来说,后者才是生死线。
还有一个诚实的局限: 任何匿名网络的安全性都跟用户基数成正比——人越多,匿名集越大。Nym 是新东西,用户规模远不及 Tor。这意味着在当前阶段,它的匿名保证在理论上最强,但在实践中还需要更多人用起来才能真正兑现。
Tor 不会消失,也不该消失。但如果你的威胁模型里有"国家级对手 + 流量分析"这一项——说白了,如果你的对手是政府——那 Nym Mixnet 是目前架构层面最干净的回答。
加密解决不了这个问题。你用 Signal 发消息,内容是加密的,但你的手机在凌晨两点连接了某个 IP——这本身就是信息。VPN 更不行,你的 VPN 提供商知道你访问了什么、什么时候访问,跟裸奔没有本质区别,只是把信任从 ISP 转移到了 VPN 公司。
Tor 好一些。三跳洋葱路由,每一跳只知道前一跳和后一跳,不知道全链路。用了二十年,救了很多人的命。
但 Tor 有一个结构性的问题,学术界早就知道:时序关联攻击。Tor 是低延迟网络——设计目标是让你流畅地刷网页。数据包几乎实时通过三个中继节点。一个能同时监控入口和出口流量的对手——比如控制了关键互联网交换点的国家——通过匹配数据包的时间和大小模式,就能把发送者和接收者关联起来。不需要解密任何东西。这不是理论推演,是已经被多次实证验证的攻击。
Nym 的 Noise Generating Mixnet 从架构层面解决了这个问题。不是修补 Tor,是换了一套完全不同的思路。
四个机制,层层叠加。
第一层,多层加密。跟 Tor 类似,但默认五跳而不是三跳。每一跳解开自己那层,看不到完整路径。这个没什么新鲜的。
第二层才开始有意思。Sphinx 加密协议让所有数据包在外观上完全相同——大小一样、格式一样。Tor 的数据包有可识别的大小和模式特征,可以被用来做指纹追踪。Nym 里每个包看起来都跟其他包一模一样,你没法通过观察包的特征来追踪特定的通信流。
第三层是 Nym 最狠的东西:掩护流量。即使你没有发送任何真实数据,网络也在持续生成和传输虚假的噪声包。你上线了、发数据了、下线了——在 Tor 里这个开关模式本身就是信号。Nym 的网络始终在"说话",真实通信淹没在持续不断的噪声里。时序关联攻击的前提是"观察到流量的有无和时间模式"——当你无法区分真实流量和噪声的时候,这个前提就不存在了。
第四层,数据混洗——Mixnet 名字的由来。每个混合节点收到数据包之后,不是按到达顺序转发(Tor 就是这么干的),而是把来自不同发送者的包打乱顺序、重新排列之后再发出去。即使对手控制了部分节点,也没法通过追踪进出顺序还原通信链路。
代价是延迟。Tor 牺牲安全换速度,Nym 牺牲速度换安全。视频通话和即时消息不适合走 Mixnet,但邮件、文件传输、异步通信——对于真正需要匿名的场景,几秒钟的延迟根本不是问题。
谁需要这个?
普通人不需要。看 YouTube、买东西、刷社交媒体,Tor 甚至一个靠谱的 VPN 就够了。
调查记者需要。你和线人之间的通信,最危险的不是内容被解密,而是有人知道"记者 A 在过去三个月里跟财政部某个内部 IP 有频繁的加密通信"。不需要读一个字,线人就暴露了。Mixnet 的掩护流量和数据混洗让这种元数据层面的关联在技术上极其困难。
情报从业者需要。面对的是国家级信号情报能力,有资源做大规模流量分析的那种对手。加密通信在内容层面安全,但通信模式本身就是情报。Mixnet 让通信行为从流量中消失。
在威权环境下工作的人需要。很多国家,"使用了 Tor"这个事实本身就足以让你被标记。Nym 的流量模式跟正常加密流量没有显著区别。
一句话讲清楚区别:Tor 保护你说了什么,Nym 保护你是否在说话。对于面对最强大对手的人来说,后者才是生死线。
还有一个诚实的局限: 任何匿名网络的安全性都跟用户基数成正比——人越多,匿名集越大。Nym 是新东西,用户规模远不及 Tor。这意味着在当前阶段,它的匿名保证在理论上最强,但在实践中还需要更多人用起来才能真正兑现。
Tor 不会消失,也不该消失。但如果你的威胁模型里有"国家级对手 + 流量分析"这一项——说白了,如果你的对手是政府——那 Nym Mixnet 是目前架构层面最干净的回答。