Zusammenfassung

  • RFC 9614 trennt „wer“ von „was“. Ein Kontext umfasst Daten, Metadaten und Entitäten mit gemeinsamem Zugriff.
  • Verschlüsselung, Relays und mehrere Proxys begrenzen Sichtbarkeit, beweisen aber keine Unverknüpfbarkeit, wenn Eigentum, Kennungen, Nutzdaten, Logs, Zeit, Größe oder Rückfallpfade die Teile zusammenführen.
  • Ein belastbarer Nachweis braucht eine Kontextkarte, Kontroll- und Aufbewahrungsdaten, erlaubte Verknüpfungen, Seitenkanäle, Ausnahmewege und gemessene Zuordnungsraten.

Die Architekturprüfung bestätigte eine saubere Trennung. Der Relay verarbeitete die Herkunft und eine undurchsichtige Kapsel. Das Gateway öffnete die Kapsel, erhielt aber keine direkte Verbindung des Nutzers. Jeder Dienst konnte wahrheitsgemäß sagen, dass ihm eine Hälfte fehlte.

Die Betriebsprüfung stellte eine andere Frage: Wer darf beide Protokolle abfragen? Ein gemeinsamer Analysezugang lieferte Zeitstempel und Größen. Eine seltene Nachricht am Eingang entsprach einer seltenen Nachricht am Ausgang. Keine Chiffre wurde gebrochen. Die organisatorische Verknüpfung erledigte, was das Protokoll erschweren sollte.

RFC 9614 erschien im Juli 2024 als Informational-Dokument des IAB-Streams. Es beschreibt Privacy Partitioning als Trennung identifizierender Information — „wer“ — von Aktivität oder Daten — „was“. Der Kontext ist die Menge aus Daten, Metadaten und Entitäten, die Zugriff teilen.

Der Zielzustand ist präzise: Außer dem Client soll keine Entität an Kontexten teilnehmen, in denen beide Seiten sichtbar werden. Das ist strenger als die Aussage, Daten seien verschlüsselt oder liefen über zwei Stationen. Entscheidend sind Zugriff und Kombinierbarkeit.

Ein Kontext ist keine Maschine

Mehrere Systeme können einen Kontext bilden, wenn sie dieselbe Protokollablage, Administration oder Betrugsplattform nutzen. Eine Maschine kann mehrere Kontexte tragen, wenn Schlüssel und Rechte sauber getrennt sind. Unternehmensgrenzen helfen nur, wenn sie die tatsächlichen Zugriffsmöglichkeiten begrenzen; interne Grenzen helfen nur, wenn sie überprüfbar sind.

Darum ist die Zahl der Proxys kein Gütesiegel. Ein zusätzlicher Hop kann eine Beobachtung entfernen oder die Anonymitätsmenge vergrößern. Er bringt zugleich einen Betreiber, einen Ausfallpunkt, Metadaten und eine weitere Nicht-Kollusionsannahme. Mehr Partitionen können Wissen verteilen oder die Vertrauensfläche vergrößern.

RFC 6973 liefert den allgemeinen Rahmen für Datenschutzbedrohungen und Datenminimierung. RFC 9614 richtet ihn auf Beziehungen. Adresse, Anfrage und Uhrzeit mögen einzeln begrenzt wirken; ihre Verknüpfung beschreibt eine Person. Die Prüfung muss nach Join-Schlüsseln suchen, auch wenn sie nicht so heißen.

Die Karte reicht von Netzwerk und DNS über Kryptographie und Transport bis zu Konto, Abrechnung, Gerätefingerabdruck, Support und Missbrauchserkennung. Ein Diagramm des Normalpfads lässt oft jene administrativen Kontexte aus, in denen lange Historien zusammenlaufen.

Verschlüsselung verschiebt Beobachtung

TLS verbirgt Inhalte vor Nicht-Endpunkten. Der Endpunkt sieht Klartext und häufig die Gegenstelle. Wenn derselbe Dienst das Konto authentifiziert und die Aktion verarbeitet, kennt er wer und was. Die Verschlüsselung hat ihre Aufgabe erfüllt; die gewünschte Partition besteht dort nicht.

Ein VPN verschiebt ebenfalls Sichtbarkeit. Der Zugangsanbieter verliert einen Teil des Zielwissens, der VPN-Betreiber kann Eingang und Ausgang beobachten. Das kann im gewählten Bedrohungsmodell besser sein. Es ist keine Abwesenheit von Beobachtung.

Getrennte Verbindungen bleiben verknüpfbar, wenn sie Token, Fingerabdruck oder seltene Verhaltensmuster teilen. RFC 8981 vermindert die Verfolgung durch stabile IPv6-Adressen mit temporären Adressen. Eine dauerhafte Anwendungskennung kann den Gewinn aufheben. Rotation in einer Schicht neutralisiert keine Konstanz in einer anderen.

RFC 9000 beschreibt QUIC, RFC 9180 HPKE. Beide setzen wichtige technische Grenzen. Sie entscheiden nicht über gemeinsamen Betrieb, Aufbewahrung oder eine E-Mail-Adresse in der verschlüsselten Nutzlast. Kryptographie ordnet Leserechte; der Betrieb ordnet Macht.

OHTTP macht die Bedingung sichtbar

RFC 9458 definiert Oblivious HTTP. Der Client verschlüsselt für ein Gateway und sendet über einen Relay. Der Relay sieht die Clientverbindung, nicht den Inhalt; das Gateway sieht den Inhalt, nicht die direkte Clientverbindung. RFC 9230 überträgt ein verwandtes Prinzip auf DNS over HTTPS.

Diese Partition ist substanziell. Ein gewöhnlicher Zielpunkt erhält nicht mehr automatisch die vollständige Beziehung. Sie bleibt aber bedingt. Gemeinsame Transaktionslogs können die Hälften verbinden. Identität in der Nutzlast erreicht das Gateway auf anderem Weg. In dünnem Verkehr werden Zeit und Größe zu indirekten Kennungen.

Eine korrekte Zusage bleibt eng: Der Relay erhält keinen Klartext, das Gateway keine Direktverbindung, und ein definierter Gegner braucht Zusatzwissen oder Kooperation. Das ist stärker als Marketing, weil es den Test benennt.

Im Test werden bekannte Transaktionen mit verschiedenen Größen und Abständen erzeugt. Danach versucht ein Team die Zuordnung aus Relay-, Gateway-, Gesamtbetreiber- und Netzbeobachtersicht. Es misst Treffer und Kandidatenmenge auch bei Warteschlange, Wiederholung, wenig Verkehr und regionaler Störung.

Privacy Pass hängt an der Rollenverteilung

RFC 9576 beschreibt Rollen wie Origin, Attester und Issuer. Die Eigenschaft hängt davon ab, wer sie betreibt, welche Kennungen sichtbar sind und ob Zeitreihen korreliert werden können. Unterschiedliche Rollennamen sind keine unterschiedlichen Kontrollinstanzen.

Ein Konzern kann zwei Rollen betreiben oder gemeinsame Cloud-, Sicherheits- und Supportsysteme verwenden. Eine seltene Attestierung unmittelbar vor einer seltenen Einlösung kann ohne gemeinsame Kennung verräterisch sein. Die Zusage muss das Deployment nennen.

Eigentum, Unterauftragnehmer, Administratorrechte und Notfallzugriff werden damit technische Metadaten. Ein Nicht-Kollusionsvertrag kann Risiko senken, wenn Aufbewahrung, Audit und Sanktionen hinzukommen. Er macht eine gemeinsam zugängliche Datenbank nicht technisch getrennt.

Unabhängigkeit ist ebenfalls nicht kostenlos. Jeder Betreiber erhöht Latenz, Ausfall- und Angriffsfläche. Gesucht ist nicht die größte Zahl von Institutionen, sondern die kleinste überprüfbare Anordnung, die ein gemessenes Schutzziel auch unter Stress hält.

Zeit und Größe tragen Bedeutung

Ein namenloser Logeintrag kann identifizieren. Eine ungewöhnlich große Nachricht beim Relay und ein entsprechender Eingang kurz darauf bilden ein Paar. Folgen von Größen und Pausen werden zum Fingerabdruck. In verkehrsarmen Zeiten schrumpft die Anonymitätsmenge.

Padding gleicht Größen an; Verzögerung, Bündelung und Deckverkehr verwischen Zeit. Sie kosten Bandbreite, Energie und Antwortzeit. Künstlicher Verkehr kann ein eigenes Muster entwickeln. RFC 9614 schreibt keine Universallösung vor, weil Dienst und Gegner verschieden sind.

Die Grenze gehört in die Produktbeschreibung. Schutz gegen ein neugieriges Zugangsnetz kann bestehen, während ein globaler Beobachter Zeitreihen vergleicht. Massenkorrelation kann schwerer werden, gezielte Analyse aber möglich bleiben. Begrenzter Schutz ist wertvoll; unbegrenzte Sprache ist das Problem.

Messungen müssen Ausreißer zeigen. Wiederholungen, lange Nachrichten, seltene Fehler und regionale Ausfälle machen kleine Gruppen besonders erkennbar. Durchschnittswerte verdecken genau jene Fälle. Berichtet werden Zuordnungspräzision, Abdeckung, Kandidatenmenge und Aufbewahrungsfenster je Betriebszustand.

Der Rückfallpfad ist eine geheime Fusion

Mehr Vermittler bedeuten mehr Latenz und Abhängigkeit. Betreiber planen Direktmodus, einen Hop, Diagnoseheader oder Missbrauchsausnahmen. Diese Mechanismen können Verfügbarkeit und Sicherheit retten. Sie verändern zugleich, welcher Kontext beide Seiten sieht.

Fail-open hält den Dienst verfügbar und kann Identität offenlegen. Fail-closed hält die Partition und verweigert Dienst. Die Wahl ist produktspezifisch, darf aber nicht erst im Incident entstehen. Auslöser, Genehmigung, Dauer, Betroffene und neue Felder gehören ins Protokoll.

Missbrauchsschutz erzeugt dauerhaften Druck. Rate Limits und Betrugserkennung bevorzugen stabile Signale. Eine versteckte universelle Kennung hebt das Design auf. Kontextgebundene Token, Aggregation, kurze Aufbewahrung und mehr Fehlalarme haben Kosten, die Führung sichtbar übernehmen muss.

RFC 9297 und RFC 9484 geben Hintergrund zu HTTP-Datagrammen, Capsules und IP-Proxying. Formate ermöglichen komplexe Wege; sie beweisen nicht den tatsächlich genutzten Weg oder die hinterlassenen Metadaten.

Der fehlende Datenschutzbeleg

Zuerst entsteht eine versionierte Kontextkarte. Für jeden Kontext stehen Daten, Metadaten, Entitäten, Betreiber, Auftragsverarbeiter, Kennungen, Fingerprints, Aufbewahrung, erlaubte Joins und Löschung. Kryptographische Endpunkte sowie Normal-, Wiederholungs-, Diagnose-, Missbrauchs- und Ausweichpfade werden markiert.

Danach wird die Stärke klassifiziert. Manche Joins sind ohne Kryptographiebruch unmöglich, andere vertraglich verboten, weitere nur unüblich. Diese Kategorien dürfen nicht gemeinsam „unverknüpfbar“ heißen.

Dann folgt die Messung. Ein autorisiertes Team ordnet gesetzte Transaktionen anhand von Zeit, Größe, Reihenfolge, Region und seltenen Ereignissen zu. Es wiederholt den Versuch bei Verkehrs- und Fehlerzuständen über das reale Aufbewahrungsfenster.

Schließlich wird Veränderung überwacht. Übernahme, gemeinsame Analyse, längere Speicherung, neuer Prozessor und Notfallzugriff können Kontexte ohne Protokolländerung fusionieren. Sie sind Änderungen der Produktgrenze.

Quellen