xox
← xox-Blog
2026-09-23

Dein Netz weiß nicht mehr, dass du xox nutzt

xox-Nachrichten waren immer Ende-zu-Ende verschlüsselt. Aber bis jetzt reiste ein Datum im ersten Paket jeder Verbindung offen mit: der Name der Seite. Wer deinen Verkehr beobachtete, konnte nichts lesen, wusste aber, dass du bei xox warst. Ab heute nicht einmal mehr das.

Was das Netz sieht, wenn du xox öffnest: früher den Namen der Seite, jetzt eine verschlüsselte Lücke.
Was das Netz sieht, wenn du xox öffnest: früher den Namen der Seite, jetzt eine verschlüsselte Lücke.

Was das Netz bisher sah

Wenn du eine Website öffnest, sagt dein Gerät, welchen Namen es erreichen will, bevor es Verschlüsselung gibt. Ein technisches Detail mit echten Folgen: der Mobilfunkanbieter, das WLAN im Hotel oder im Büro und die Länderfilter, die nach Namen blockieren, sahen „xox.is“ vorbeiziehen. Nicht den Inhalt, aber die Tatsache. Es ist ein Metadaten-Leck, das praktisch jede Messaging-App hat.

Was sich ändert: der Name reist verschlüsselt

xox nutzt jetzt Encrypted Client Hello (ECH), einen neuen Standard, der auch dieses erste Datum verschlüsselt. Von außen ist nur ein neutraler Name sichtbar, ohne Bezug zu xox; der echte Name reist innen, verschlüsselt. Für das Netz dazwischen sieht das Öffnen von xox aus wie das Öffnen jeder anderen Seite. Es ist automatisch: nichts einzuschalten. Es funktioniert in Chrome und Firefox mit sicherem DNS, das die meisten Android-Telefone bereits haben. Soweit wir wissen, hat keine andere Messaging-App das standardmäßig aktiv.

Ebenfalls neu in App 1.5.3

Die Android-App blockiert Screenshots und Bildschirmaufnahmen auf Systemebene, und die Ansicht der letzten Apps zeigt das Gespräch nicht. Android-Backups sind geschlossen: deine Daten gehen nicht in die Cloud und wandern beim Übertragen nicht auf ein anderes Telefon. Die Tastatur arbeitet diskret und lernt nichts aus dem, was du tippst. Und der Tresorschlüssel kann jetzt im sicheren Chip des Telefons liegen: in Einstellungen → Tresor einschalten, und von da an ist eine Kopie des Speichers zum Erraten von PINs wertlos; es braucht dieses Telefon, eingeschaltet.

Der Tresorschlüssel kann jetzt im sicheren Chip des Telefons liegen. Eine Kopie des Speichers ist ohne dieses Telefon wertlos.
Der Tresorschlüssel kann jetzt im sicheren Chip des Telefons liegen. Eine Kopie des Speichers ist ohne dieses Telefon wertlos.

Was es schützt und was nicht

ECH verbirgt den Namen, nicht die Adresse: das Netz sieht weiterhin, mit welchem Server du dich verbindest, auch wenn es nicht weiß, was er ist. Um auch das zu verbergen, gibt es Tor, das xox bereits im Browser bietet und bald in der App. Die Screenshot-Sperre verhindert Aufnahmen vom Telefon selbst, nicht, dass jemand eine andere Kamera darauf richtet. Und keine dieser Schichten ersetzt die wichtigste: ein Telefon ohne Schadsoftware und eine lange PIN.

Was du tun musst

Im Web nichts: der verschlüsselte Name ist bereits für alle aktiv. Unter Android aktualisiere auf 1.5.3 über Google Play oder xox.is/get und schalte, wenn du willst, den Chip in Einstellungen → Tresor ein. Alles andere bleibt wie immer: kein Konto, keine Nummer, keine E-Mail, und nichts wird irgendwo gespeichert.