Koch Laboratory

Die TimeVault-Linie, neu geprüft: die Vergangenheit bezeugt, die Zukunft durch ein externes Zeitquorum erzwungen

Setzt den Eintrag vom 2026-07-14 fort: Das Erzwingen der Zukunft gibt es jetzt für einzelne Einträge — durch ein externes Zeitquorum statt eines Time-Lock-Puzzles, mit offen benannten Vertrauensgrenzen —, die Ortsbedingung ist von der Anwendungsrichtlinie in den Schlüssel gewandert, und die negativen Ergebnisse seit Juli erscheinen zusammen mit Korrekturen überholter Aussagen des Juli-Eintrags.

Koch Laboratory — die TimeVault-Linie, neu geprüft: die Vergangenheit bezeugt, die Zukunft durch ein externes Zeitquorum erzwungen

Der Eintrag vom 2026-07-14 schloss mit der These, dass Zeitstempelung die Vergangenheit beweist, die Zukunft aber nicht erzwingt. Seitdem erzwingt die TimeVault-Linie die Zukunft für einzelne Einträge — durch ein externes Zeitquorum, nicht durch Rechenarbeit —, und die Ortsbedingung ist von der Anwendungsrichtlinie in die Schlüsselableitung gewandert.

Methodik. Problem → Stand der Technik → falsifizierbares Kriterium → Methode → Ergebnis mit Randbedingungen → nächster Schritt. Die Konstruktion beschreiben wir hier nicht.

1. Richtung 3, neu geprüft: die Zukunft durch ein externes Zeitquorum erzwingen

Problem. Ein Eintrag soll bis zu einem gewählten Zeitpunkt unlesbar bleiben — auch für den Eigentümer, den Autor der App und den Betreiber des Dienstes —, gleichgültig, was die Uhr des Geräts anzeigt. Stand der Technik (veröffentlicht). Time-Lock-Puzzles (Rivest–Shamir–Wagner, 1996) und VDF (Boneh u. a., 2018) verlangen sequenzielle Arbeit, der Öffnungszeitpunkt hängt also von der Hardware ab; bei Timelock-Verschlüsselung gegenüber einem schwellenbasierten Randomness Beacon (drand, tlock) hängt er an einer Signatur, die der Beacon erst in der jeweiligen Runde veröffentlicht — um den Preis des Vertrauens in den Beacon. Kriterium (falsifizierbar). Vor dem gewählten Zeitpunkt öffnet kein einzelner Schlüsselinhaber — weder der Betreiber noch der Autor der App noch der Eigentümer — den Eintrag, und die Uhr des Geräts spielt keine Rolle; danach öffnet er sich mit öffentlich freigegebenen Daten, und eine Hülle aus einer Implementierung des Formats öffnet sich in einer zweiten und umgekehrt. Methode. Das öffentliche Hüllenformat beattime-seal-v1: ein Quorum aus einem öffentlichen Randomness Beacon, Schlüsselservern von Betreibern und dem Wiederherstellungscode des Eigentümers; der Eintrag bleibt im verschlüsselten Tresor. Die Interoperabilität wird schichtweise und in beide Richtungen geprüft: gegen eine Referenzbibliothek, eine tatsächlich veröffentlichte Beacon-Signatur und eine zweite Implementierung des Formats. Ergebnis. Im Rahmen des Kriteriums bestätigt für einzelne Einträge in der mobilen App der Linie, auch zusammen mit der Ortsbedingung; gemessen an der Frage vom Juli ein Teilergebnis: Die vertrauenswürdige Partei wurde durch ein Quorum mit organisatorischer Unabhängigkeit ersetzt. Grenzen.

Nächster Schritt. Mehr Betreiber — getrennte Organisationen auf getrennter Infrastruktur —, damit vorzeitiges Öffnen die Absprache mehrerer Parteien erfordert. Status: implementiert + Interoperabilitätstests; Puzzles und VDF — außerhalb der Implementierung; Erzwingen ohne vertrauenswürdige Parteien — offene Frage.

2. Ort: von der Anwendungsrichtlinie zur kryptographischen Bindung

Problem. Die Bedingung „nur hier öffnen“, von der App nach dem Entschlüsseln geprüft, ist Richtlinie — eine veränderte App oder ein vorgetäuschter Standort umgeht sie. So funktionierte die Ortsbedingung in der TimeVault-Linie vor dem Redesign. Stand der Technik (veröffentlicht). Geofencing als Zugriffskontrolle in Anwendungen; Geo-Verschlüsselung, also der Ort als Eingabe der Schlüsselableitung (Scott und Denning, 2003). Kriterium (falsifizierbar). Abseits des Ortes existiert kein Schlüssel, es gibt also nichts zu verweigern; die Datei enthält nichts über den Ort — weder Koordinaten noch Radius noch die Angabe, dass überhaupt eine Bindung besteht; der Wiederherstellungscode ersetzt den Ort, nie die übrigen Faktoren. Ergebnis. Im Rahmen des Kriteriums bestätigt, für einen Tresor und für einen einzelnen Eintrag; auf dem Gerät verweigerte ein ortsgebundener Eintrag das Öffnen in einer anderen Stadt. Die Konstruktion der Bindung beschreiben wir hier nicht. Grenzen. Ein Ort hat wenig Entropie: Die Bindung schützt gegen jemanden, der eine Sicherungskopie besitzt und nicht weiß, wo er stehen müsste, kaum aber gegen jemanden, der das Telefon hat und die Stadt des Eigentümers kennt — ein zusätzlicher Faktor, kein Ersatz für ein starkes Passwort. Ohne Ort und ohne Wiederherstellungscode bleibt der Inhalt endgültig verschlossen. Nächster Schritt. Messung des effektiven Suchraums für einen Angreifer, der die Stadt kennt; bislang ist diese Grenze qualitativ beschrieben, nicht gemessen. Status: implementiert + Tests, auch auf dem Gerät.

3. Negative Ergebnisse und Redesigns seit Juli

Status: behoben und durch Tests abgedeckt.

Korrekturen zum Eintrag vom 2026-07-14

Status der Richtung. Die Vergangenheit bezeugt ein eigenständiger, öffentlich überprüfbarer Zeitdienst; die Zukunft erzwingt für einzelne Einträge ein Quorum, das Vertrauen verteilt statt beseitigt; die Ortsbindung ist Teil des Schlüssels. Keine der beschriebenen Konstruktionen wurde extern auditiert.


Zeitnachweis

Dieser Text wurde bei der Veröffentlichung gehasht und gestempelt. Zur Prüfung sind beide Dateien nötig: der Stempel belegt, dass genau eine Bytefolge zu diesem Zeitpunkt existierte, und nur die Quelle unten ist diese Bytefolge. Jede spätere Änderung verschiebt den Hash und bricht die Übereinstimmung — genau das ist der Zweck.

· @529.59 · 2026-W40

SHA-256 des gestempelten Textes: 0423ffe937b37667786bee63fc0abdd635e41e38bf3e3ef523c41e16a85cab7d

Prüfen mit: ots verify <Nachweis> --file <Quelle>