Zum Inhalt springen

So funktioniert es

Drei Schritte, keine Registrierung. Die Verschlüsselung bleibt vollständig auf euren Geräten.

  1. 1

    Kontakt per QR-Code verbinden

    Haltet die Handys mit den Bildschirmen zueinander – beide zeigen einen Code und scannen gleichzeitig mit der Frontkamera. Danach besitzen beide Geräte die Schlüssel des anderen. Alternativ Schritt für Schritt oder als Text austauschen.

  2. 2

    Schreiben – der Umschlag wird kopiert oder geteilt

    Du schreibst wie gewohnt. Die App verschlüsselt und legt einen Umschlag wie „🛡️MSG:…“ in die Zwischenablage oder öffnet das Teilen-Menü. Den fügst du in Telegram, WhatsApp, eine Mail oder sonstwo ein.

  3. 3

    Empfangen: Teilen → AES256CHAT

    Dein Gegenüber tippt den Umschlag an, wählt „Teilen“ und AES256CHAT – die Nachricht erscheint entschlüsselt im Chat. Sind beide online, verbinden sich die Geräte auf Wunsch direkt und Nachrichten kommen sofort an.

Der Transportkanal sieht immer nur Chiffretext. Was er nicht sehen kann, kann er nicht speichern, auswerten oder herausgeben.

Sicherheit – konkret statt „militärisch“

Wir nennen die Verfahren beim Namen. Alles ist im Quellcode nachlesbar.

IdentitätEd25519 (Signaturen) + X25519 (Schlüsselaustausch) + ML-KEM-768 (Post-Quanten-KEM), erzeugt auf dem Gerät
Kontakt-HandshakePQXDH-Muster: vier X25519-Vereinbarungen + ML-KEM-768, signiert, per QR oder Text
NachrichtenDouble Ratchet (X25519, HKDF-SHA-512, AES-256-GCM) – Vorwärtssicherheit und Erholung nach Kompromittierung
Umschlag🛡️MSG:<base64url>, ohne Absender- oder Empfängerkennung; der Empfänger prüft gegen seine Kontakte
DateienAls verschlüsselte .aes256-Datei, Bilder werden vorher verkleinert (EXIF entfällt)
DirektverbindungWebRTC-Datenkanal ohne ICE-Server (gleiches WLAN); STUN nur per Schalter
Lokaler TresorArgon2id (64 MiB) → Schlüssel für den Datenschlüssel; jeder Datensatz AES-256-GCM, Indizes als HMAC
Sicherheitsnummer60 Ziffern, auf beiden Geräten identisch – zum Vergleich gegen Man-in-the-Middle

Was die App nicht schützt

  • Metadaten im Transportkanal: Telegram weiß, dass du Bob um 14:02 etwas geschickt hast – nur nicht was.
  • Ein kompromittiertes Gerät: Malware oder jemand, der mitliest, sieht Klartext – wie bei jedem Messenger.
  • Den Handshake, wenn ihr die Sicherheitsnummer nie vergleicht und der Austauschkanal angreifbar ist.

Threat-Model und Kryptodetails: SECURITY.md im Repository. Ein externes Audit hat bisher nicht stattgefunden – wir behaupten es auch nicht. SECURITY.md

Wo AES256CHAT steht

Kein Ersatz für Signal – eine andere Antwort auf die Frage, wem man vertrauen muss.

AES256CHATSignal / WhatsAppTelegram (Standard)
Server nötigneinjaja
Telefonnummer / Kontoneinjaja
Ende-zu-Endeimmerimmer / immernur Geheime Chats
Post-Quanten-Handshakeja (ML-KEM-768)Signal: ja · WhatsApp: neinnein
Offline-Zustellung / Pushnein (Umschlag wartet im Kanal)jaja
Läuft über bestehende Appsjaneinnein
QuellcodeAGPLSignal: offen · WhatsApp: neinClient offen

Stand September 2026, nach öffentlich verfügbaren Angaben der Anbieter.