Hierophant vs. Kommerzielle sichere Messenger
| Parameter | Hierophant | Signal | Element (Matrix) | AWS Wickr | Threema | Wire |
|---|---|---|---|---|---|---|
| Betriebssystemfreie Hardware-Messenger | JaBietet dedizierte Hardware-Messenger, die ohne ein Allzweck-Betriebssystem laufen. | NeinNur Softwareanwendung. | NeinNur Softwareanwendung. | NeinNur Softwareanwendung. | NeinNur Softwareanwendung. | NeinNur Softwareanwendung. |
| Zero-Knowledge-Protokoll | JaNative Zero-Knowledge-Architektur verbirgt die Tatsache der Kommunikation. | NeinServer hat Kenntnis davon, wer mit wem kommuniziert. | NeinFöderierte Server kennen Kommunikationsbeziehungen, um Nachrichten weiterzuleiten. | NeinServer hat Kenntnis von Kommunikationsbeziehungen für die administrative Aufsicht. | NeinServer kennt die Kommunikationsverbindungen zwischen den IDs, um Nachrichten zuzustellen. | NeinServer hat Kenntnis von Benutzern und ihren Gesprächen, um Daten zu synchronisieren. |
| Kernarchitektur | Hierophant-NetzwerkprotokollProprietäres Protokoll in Militärqualität, unabhängig von TCP/IP. | Client-Server (TCP/IP)Basiert auf der Standard-Internetinfrastruktur. | Föderiert (TCP/IP)Dezentrales Netzwerk unabhängiger Server. | Client-Server (TCP/IP)Basiert auf der AWS-Cloud-Infrastruktur. | Client-Server (TCP/IP)Zentralisierte, serverbasierte Architektur. | Hybrid (TCP/IP)Cloud- oder On-Premise-Serverarchitektur. |
| Metadatenerzeugung | Mathematisch NullEntwickelt, um keine Sender-, Empfänger- oder Zeitstempel-Metadaten zu erzeugen. | Teilweise minimiert"Sealed Sender" verbirgt den Absender, aber der Server sieht den Empfänger und den Zeitstempel. | UmfangreichHomeserver speichern Metadaten wie Raummitgliedschaften und IP-Protokolle. | UmfangreichServer protokolliert Verbindungs- und Benutzermetadaten für administrative Zwecke. | MinimiertEntwickelt, um so wenig Daten wie möglich zu erzeugen; Nachrichten werden nach Zustellung gelöscht. | Minimiert, aber vorhandenSpeichert Metadaten, die zur Synchronisierung von Gesprächen über Geräte hinweg erforderlich sind. |
| Benutzeridentifikation | Keine (Identifikator-frei)Keine Konten, Telefonnummern oder E-Mails erforderlich. Echte Anonymität. | TelefonnummerErfordert eine Telefonnummer zur Registrierung, obwohl Benutzernamen diese verbergen können. | Matrix-IDVerwendet eine eindeutige Matrix-ID (@user:server.com); E-Mail ist optional. | UnternehmensidentitätWird von Administratoren verwaltet, typischerweise über SSO mit Unternehmensanmeldeinformationen. | Threema-IDAnonyme ID; Verknüpfung mit Telefon/E-Mail ist optional. | E-Mail-AdresseErfordert eine E-Mail-Adresse zur Kontoerstellung. |
| Post-Quantum-Sicherheit | Nativ by DesignVerwendet standardmäßig NIST-ausgewählte PQC-Algorithmen (z.B. Kyber). | Implementiert (PQXDH)Eingesetztes PQXDH-Protokoll mit CRYSTALS-Kyber für Quantenresistenz. | NeinDerzeit keine öffentliche Roadmap für die PQC-Implementierung. | Nein (in E2EE) Die Transportschicht (TLS) kann von der Plattform PQC-geschützt sein, aber die Ende-zu-Ende-Verschlüsselung selbst ist laut öffentlichen Informationen nicht Post-Quantum. | NeinBasiert derzeit auf klassischer Elliptische-Kurven-Kryptographie. | Bereit (über MLS)Verwendet das MLS-Protokoll, das von Natur aus PQC-agil ist. |
| Secure Elements / TEE | JaAlle kryptografischen Operationen und die Schlüsselspeicherung werden ausschließlich in einem dedizierten Secure Element abgewickelt. | NeinBasiert auf softwarebasierter Kryptographie, die auf dem Allzweck-Betriebssystem des Geräts läuft. | NeinBasiert auf softwarebasierter Kryptographie, die auf dem Allzweck-Betriebssystem des Geräts läuft. | NeinBasiert auf softwarebasierter Kryptographie, die auf dem Allzweck-Betriebssystem des Geräts läuft. | NeinBasiert auf softwarebasierter Kryptographie, die auf dem Allzweck-Betriebssystem des Geräts läuft. | NeinBasiert auf softwarebasierter Kryptographie, die auf dem Allzweck-Betriebssystem des Geräts läuft. |
| PKI / Zertifikatsabhängigkeit | KeineFunktioniert ohne Zertifizierungsstellen und eliminiert so einen zentralen Fehlerpunkt. | JaBasiert auf traditioneller PKI und TLS-Zertifikaten für die Serverauthentifizierung. | JaBasiert auf TLS-Zertifikaten für die Client-Server- und Server-Server-Sicherheit. | JaBasiert auf der PKI von AWS für die Sicherheit der Transportschicht. | JaVerwendet TLS-Zertifikate zur Sicherung der Verbindungen zu seinen Servern. | JaBasiert auf TLS-Zertifikaten für die Server- und Föderationssicherheit. |
| Resistenz gegen Verkehrsanalyse | Nicht auf TCP/IP basierendDas Hierophant-Netzwerkprotokoll macht die Verkehrskorrelation grundsätzlich unmöglich. | Basiert auf TCP/IPTrotz Sealed Sender anfällig für netzwerkbasierte Analysen. | Basiert auf TCP/IPFöderation kann die Analyse erschweren, ist aber keine konzipierte Verteidigung. | Basiert auf TCP/IPBietet eine "Open Access"-Proxy-Funktion als Gegenmaßnahme. | Basiert auf TCP/IPFunktioniert über Standard-Internetprotokolle und setzt den Verkehr der Analyse aus. | Basiert auf TCP/IPFunktioniert über Standard-Internetprotokolle und setzt den Verkehr der Analyse aus. |
| Digitale Souveränität | AbsolutKundeneigene Hardware & On-Premise-Infrastruktur. Keine externen Abhängigkeiten. | KeineAbhängig von den zentralisierten Servern von Signal; keine Self-Hosting-Option. | Absolut (selbst gehostet)Self-Hosting ist eine native und zentrale Funktion des Matrix-Protokolls. | Teilweise (On-Prem-Option)Self-Hosting ist als separates Unternehmensprodukt erhältlich. | Teilweise (On-Prem-Option)Bietet "Threema OnPrem" für das Self-Hosting durch Organisationen. | Teilweise (On-Prem-Option)Kann von Unternehmen selbst gehostet werden, um die volle Datenkontrolle zu behalten. |
| Air-Gap-Kommunikationsinitialisierung | JaUnterstützt sicheren, offline Schlüsselaustausch und Einrichtung in vollständig abgeschotteten Umgebungen. | NeinErfordert eine Internetverbindung für die Registrierung und den anfänglichen Schlüsselaustausch. | NeinErfordert eine Netzwerkverbindung für den anfänglichen Schlüsselaustausch und die Einrichtung zwischen Benutzern. | NeinErfordert eine Netzwerkverbindung für den anfänglichen Schlüsselaustausch und die Einrichtung. | NeinErfordert eine Internetverbindung für die Registrierung und den anfänglichen Schlüsselaustausch. | NeinErfordert eine Internetverbindung für die Registrierung und den anfänglichen Schlüsselaustausch. |
| Funktioniert mit SCADA-Telemetrie | JaDas transportagnostische Protokoll ist für kritische Infrastrukturen und industrielle Kontrollsysteme konzipiert. | NeinKonzipiert für die Mensch-zu-Mensch-Kommunikation, nicht für industrielle Telemetrieprotokolle. | NeinKonzipiert für die Mensch-zu-Mensch-Kommunikation, nicht für industrielle Telemetrieprotokolle. | NeinKonzipiert für die Mensch-zu-Mensch-Kommunikation, nicht für industrielle Telemetrieprotokolle. | NeinKonzipiert für die Mensch-zu-Mensch-Kommunikation, nicht für industrielle Telemetrieprotokolle. | NeinKonzipiert für die Mensch-zu-Mensch-Kommunikation, nicht für industrielle Telemetrieprotokolle. |
| Transportagnostisch | JaDas Protokoll ist unabhängig von der Transportschicht (z.B. TCP/IP, Funk, Mesh). | NeinErfordert eine standardmäßige TCP/IP-basierte Internetverbindung, um zu funktionieren. | NeinErfordert eine standardmäßige TCP/IP-basierte Internetverbindung, um zu funktionieren. | NeinErfordert eine standardmäßige TCP/IP-basierte Internetverbindung, um zu funktionieren. | NeinErfordert eine standardmäßige TCP/IP-basierte Internetverbindung, um zu funktionieren. | NeinErfordert eine standardmäßige TCP/IP-basierte Internetverbindung, um zu funktionieren. |
| Täuschungsverkehr (Decoy Traffic) | JaErzeugt nativ Täuschungsverkehr, um reale Kommunikationsmuster zu verschleiern und der Verkehrsanalyse zu widerstehen. | NeinErzeugt keinen Täuschungsverkehr; verlässt sich auf den Metadatenschutz auf Protokollebene. | NeinKeine native Erzeugung von Täuschungsverkehr. | NeinKeine native Erzeugung von Täuschungsverkehr; verwendet Proxy-Routing als Alternative. | NeinKeine native Erzeugung von Täuschungsverkehr. | NeinKeine native Erzeugung von Täuschungsverkehr. |
| Notfall- / Nötigungsfunktionen | JaBeinhaltet Funktionen wie Nötigungs-PINs zum Löschen von Daten, SOS-Modi und das Senden vorkonfigurierter Notfallnachrichten. | NeinBietet keine spezialisierten Nötigungs- oder Notfallfunktionen; bietet keinen Zugang zu Notdiensten. | NeinStandard-Kollaborationsfunktionen; keine integrierte Nötigungs- oder SOS-Funktionalität. | NeinUnternehmensfokussierte Funktionen; enthält keine persönlichen Nötigungs- oder SOS-Modi. | NeinStandard-Messaging-Funktionen; keine integrierte Nötigungs- oder SOS-Funktionalität. | NeinStandard-Kollaborationsfunktionen; keine integrierte Nötigungs- oder SOS-Funktionalität. |
| Passwortloser Auth-Anbieter | JaFungiert als sicherer, passwortfreier Authentifikator für die Anmeldung bei Diensten und Websites Dritter. | NeinFungiert nur als Messenger; kann nicht als externer Identitätsanbieter verwendet werden. | NeinFungiert nur als Messenger; kann nicht als externer Identitätsanbieter verwendet werden. | NeinIntegriert sich mit externen Identitätsanbietern für die Anmeldung, fungiert aber nicht selbst als einer. | NeinFungiert nur als Messenger; kann nicht als externer Identitätsanbieter verwendet werden. | NeinFungiert nur als Messenger; kann nicht als externer Identitätsanbieter verwendet werden. |
| Gerichtsstand | Österreich (EU, Neutral)Nicht-NATO-Land mit strengen Datenschutzgesetzen und keinen vorgeschriebenen Hintertüren. | USAUnterliegt US-Gesetzen wie dem CLOUD Act. | UK / EUDas Unternehmen hinter Element hat seinen Sitz in Großbritannien. | USAIm Besitz von AWS, unterliegt den US-Gesetzen. | SchweizStarke Datenschutzgesetze, außerhalb der US/EU-Gerichtsbarkeit. | Schweiz / DeutschlandSchweizer Unternehmen mit Servern in der EU. |
Die Post-Internet-Architektur: Unser grundlegendes Unterscheidungsmerkmal
Hierophant basiert auf einem Portfolio von über 10 Patenten, die sichere Netzwerke grundlegend neu definieren. Unser Hauptunterscheidungsmerkmal ist der vollständige Ersatz der Standard-Internetprotokolle. Stattdessen verwenden wir ein proprietäres, transportagnostisches Zero-Knowledge-Netzwerkprotokoll Hierophant. Dies ist keine Überlagerung des bestehenden Internets; es ist eine von Grund auf neu entwickelte, souveräne Kommunikationsarchitektur, die für den Betrieb ohne Metadaten konzipiert wurde. Die Verbreitung und Nutzung dieser Technologie unterliegt den österreichischen und EU-Exportkontrollen.