Technische Dokumentation

Wie HIY tatsächlich funktioniert.

Diese Seite beschreibt Architektur, Kryptografie und Infrastruktur von HIY im Detail — jede Aussage ist gegen den echten App- und Relay-Code verifiziert. Für die kurze, unterhaltsame Version geht's zur Startseite.

„HIY" wird ausgesprochen wie „Hi" — eine Abwandlung von hi/hallo.

Konzept

Drei Prinzipien, keine Kompromisse

HIY nutzt Rechenleistung und Speicher der Smartphones seiner Nutzer:innen selbst — Server-Infrastruktur ist auf ein Minimum reduziert statt in einem zentralen Rechenzentrum zu wachsen.

◎

Peer-to-Peer zuerst

Posts, Bilder und Interaktionen werden verschlüsselt direkt zwischen Geräten ausgetauscht. Schlanke Relays helfen nur bei der Zustellung, wenn Empfänger:innen offline sind — kein Konzern-Rechenzentrum, das eure Daten sammelt oder besitzt.

◈

On-Device AI Shield

Erkennung von KI-generierten Inhalten, Bot-Spam und Deepfakes läuft zu 100 % lokal auf dem Gerät der Empfänger:innen — nichts verlässt euer Handy für die Prüfung.

◆

Echte Identität

Inhalte werden beim Erstellen kryptografisch über die Hardware (Android Keystore) signiert. Volle Datenhoheit, keine Fake-Accounts.

Echtes LAN

Im selben WLAN bleibt im selben WLAN.

Wählst du „Lokal" als Reichweite, verlässt dein Beitrag das Gerät ausschliesslich über die direkte Verbindung im lokalen Netzwerk — er geht nie über das Internet, nie über einen Relay-Server. Geräte im selben WLAN finden sich dabei von selbst, ganz ohne Server und ohne manuelles Koppeln. Ein Gespräch im selben WLAN bleibt technisch genau dort, wo es stattfindet.

Dein Feed, deine Regeln

Keine Likes. Kein zentrales Ranking.

Was du siehst, bestimmst du selbst — mit lokalen Relevanz-Linsen und einer Resonanzreichweite, die du bei jedem Post festlegst.

Andere Netze müssen auswählen, weil ihr Feed sonst überläuft — und die Auswahl ist dann der Algorithmus. Bei HIY läuft nichts über. Jeder Beitrag trägt ein Reichweiten-Budget und verebbt, wenn es aufgebraucht ist. Bei tausend Leuten funktioniert das genauso wie bei einer Million: Der Feed wird nicht länger, nur dichter besiedelt. Es gibt kein Ranking — nicht aus Verzicht, sondern weil keines gebraucht wird.

5 lokale Relevanz-Linsen

Im "Alle"-Feed bestimmst du, was eingedämmt wird — rein lokal, nichts davon wird gezählt oder irgendwo gespeichert.

Weniger Vielposter Nur Bilder Nur Text Meistkommentiert Meine Sprache

Resonanzreichweite statt Like-Button

Du legst pro Post fest, an wie viele Geräte er im „Alle"-Feed maximal geht. Kein Algorithmus entscheidet das, nur eine Zahl, die du selbst wählst.

Klein Mittel Groß

Deine Freund:innen bekommen den Post immer — unabhängig von der gewählten Stufe.

Im selben WLAN: so wandert ein Post weiter — Gerät für Gerät

Im lokalen Mesh erhöht jeder Hop den Zähler um 1. Erreicht er das gewählte Budget, hört die aktive Weiterverbreitung im WLAN auf: kein Algorithmus, keine Rankings, nur ein Zähler, der mitläuft. Über den Relay funktioniert die Begrenzung anders — dazu gleich mehr.

FREUND:IN-HOP Zähler sinkt statt zu steigen Du 1 2 3 4 5 6 7 8 × Stopp BUDGET ERSCHÖPFT

Preset „Mittel" = reachBudget 8. Bei Freund:innen des Autors sinkt der Zähler im Mesh bei jedem Hop sogar um 1 (Rabatt 2 auf den Hop-Preis von 1) statt zu steigen — die Reise geht ihretwegen spürbar weiter, nie gezählt, nie gemeldet. Der Post bleibt darüber hinaus für alle abrufbar, die zu dem Zeitpunkt mitlesen — nur die aktive Weiterverbreitung endet am Budget. Das alles gilt für den lokalen Mesh-Pfad.

Über den Relay — für praktisch die gesamte Zustellung

Hier zählt nicht, wer weiterreicht, sondern wie viele Geräte den Beitrag abholen. Die gewählte Stufe legt fest, an wie viele Geräte dein Post im „Alle"-Feed geht:

Klein Mittel · ca. 2,7× Groß (HIY+) · ca. 7×

Die Verhältnisse (Klein : Mittel : Groß) bleiben fest, die absolute Zahl wächst mit dem Netz — bei tausend Nutzenden ist sie klein, bei einer Million entsprechend grösser. Deine Freund:innen bekommen den Post immer, egal welche Stufe du wählst. Und: Nur „Alle" wird überhaupt begrenzt — „Freunde", „Lokal" und „Ich" sind adressiert, nicht gestreut, und gehen unbegrenzt an alle Gemeinten.

Live aus dem „Alle"-Feed

Nur, was ohnehin öffentlich ist: Posts mit Sichtbarkeit „Alle". „Freunde"-Posts sind Ende-zu-Ende verschlüsselt und tauchen hier — wie überall sonst ausserhalb eures Freundeskreises — nie auf.

Live vom Netzwerk
Lädt…

Nur „Alle" — nie Freunde, Lokal oder Nur ich

Ein Kommentar. Kurz und gemeint.

Pro Post gibt es einen Kommentar — 2 bis 60 Zeichen, mehr nicht. Knappheit ändert den Ton: Wer nur einen hat, überlegt sich, ob er ihn braucht. Mit HIY+ sind es drei Kommentare statt einem, und das bleibt knapp.

Der Grund: ein einzelner, kurzer Kommentar zwingt zur Auswahl, was wirklich sagenswert ist — passt zum Rest von HIY: keine Likes, kein zentrales Ranking, kein Anreiz fürs endlose Mitschreiben.

Direktnachrichten

Privat chatten, auf WhatsApp-Niveau — nur ohne Konzern dahinter

Neben dem offenen Feed gibt's 1:1-Chats mit deinen Freund:innen — Ende-zu-Ende-verschlüsselt mit denselben kryptografischen Bausteinen, die auch Signal und WhatsApp nutzen: X25519- Schlüsselaustausch und AES-256-GCM.

✉

Ende-zu-Ende-verschlüsselt

Jede Direktnachricht wird mit einem frischen Inhaltsschlüssel versiegelt und individuell für die Empfängerin verpackt — derselbe Mechanismus wie bei „Nur Freunde"-Posts. Kein Relay-Betreiber kann mitlesen.

⚡

Sofortzustellung per Push

Neue Nachrichten kommen per Push-Benachrichtigung an, auch wenn HIY gerade nicht offen ist — kein Warten auf den nächsten App-Start.

✓

Gelesen-Status

Du siehst, ob deine Nachricht angekommen und gelesen wurde — wie bei jedem modernen Messenger.

◆

Android und iOS identisch

Gleiche Verschlüsselung, gleiches Verhalten auf beiden Plattformen — ein HIY-Code reicht, um plattformübergreifend zu chatten.

HIY+

Mehr Raum für die, die mehr wollen

HIY bleibt in der Basis-Version kostenlos und werbefrei. HIY+ ist ein optionales Upgrade — keine Kernfunktion steckt hinter einer Paywall.

✦

Drei Kommentare statt einem

Normalerweise gibt es pro Post einen Kommentar. Mit HIY+ sind es drei — mehr Raum für dich, ohne dass sich am Prinzip etwas ändert: kurz und gemeint bleibt es trotzdem.

✧

Hohe Resonanzreichweite

Das Preset „Groß" der Resonanzreichweite ist HIY+ vorbehalten — wer will, dass ein Post spürbar weiter reist, entscheidet sich bewusst dafür, statt dass es automatisch für alle gilt.

Vertrauen & Moderation

Moderation, die nichts versteckt

Kein stilles Löschen, keine Blackbox-Sperren — und dein Freundeskreis entsteht nur, wenn beide Seiten zustimmen.

◐

Melden ohne Löschen

Ein Post verschwindet nie wegen ein paar beliebiger Meldungen. Meldungen von echten, gegenseitig bestätigten Freund:innen zählen sofort voll, von Fremden erst nach einer Wartezeit und mit weniger Gewicht — und je weiter sich ein Post schon verbreitet hat (Hops, Kommentare), desto mehr davon braucht es. Erst dann wird er durch einen von acht witzigen Sprüchen ersetzt — z. B. „Poof! 🎩✨ Und weg ist er." Jede ausgeblendete Meldung zählt einen Strike; ab drei Strikes eine Sperre fürs Posten & Kommentieren (Lesen bleibt), Dauer verdoppelt sich: 1, 2, 4, 8, 16 Tage.

◑

Freundschaft auf Gegenseitigkeit

Ein Freundes-Code öffnet nie automatisch Zugriff — er schickt nur eine Anfrage. Erst wenn beide Seiten annehmen, seid ihr gegenseitig Freunde.

◒

Signierte Meldungen, ehrliche Warnung

Meldungen sind wie Posts kryptografisch signiert und lassen sich einer echten Geräte-Identität zuordnen. Taucht später eine andere Identität unter demselben Namen auf, zeigt HIY eine sichtbare Warnung, statt es still als dieselbe Person durchzuwinken.

◓

Ohne bestätigtes Konto geht nichts ins Netz

Beiträge, Kommentare und Freundschaftsanfragen verlangen ein bestätigtes Konto über ortino.AUTH. Das ist die eigentliche Bot-Abwehr — nicht ein Filter, der Spam nachträglich erkennt, sondern eine Eintrittsbedingung, die vorher greift.

Entfernte Beiträge verschwinden nie spurlos: jede Löschung wird mit Zeitstempel und Begründung in einem Audit-Log protokolliert — angelehnt an die Begründungspflicht aus Art. 17 des EU Digital Services Act. Ein vollständiges DSA-Verfahren (inkl. Zustellung an Betroffene und Widerspruchsrecht) ist das noch nicht, aber ein erster Baustein in diese Richtung.

Sicherheit

Kryptografisch abgesichert, nicht nur versprochen

Jede Behauptung hier lässt sich technisch nachvollziehen — offline, auf deinem Gerät, ohne dass du irgendjemandem vertrauen musst.

◓

Hardware-signierte Beiträge

Jeder Post, jeder Kommentar, jede Meldung trägt eine ECDSA-Signatur aus dem Android Keystore (wo verfügbar: dem StrongBox-Hardwarechip). Der Signierschlüssel verlässt dein Gerät nie — Empfänger:innen prüfen offline, dass nichts nachträglich verändert wurde.

◔

Kryptografisch bewiesene Verifizierung

Wer sich über ortino.AUTH mit bestätigter E-Mail anmeldet, bindet sein Gerät per Proof-of-Possession (offener Standard, RFC 7800) daran. Kein Server, dem du vertrauen musst — jedes Gerät prüft das selbst, offline, gegen einen öffentlichen Schlüssel.

◕

Fotos ohne Standort

Bilder werden vor dem Teilen automatisch neu komprimiert — das entfernt EXIF-Metadaten wie GPS-Koordinaten und Kameramodell vollständig. Ein bewusst geprüfter Nebeneffekt, kein Zufall.

●

Verschlüsselt gespeichert

Deine lokale Datenbank ist per SQLCipher (AES-256) verschlüsselt — der Schlüssel dazu liegt selbst nochmal hardware-gebunden im Android Keystore.

◑

Laufend härter geprüft

Vor dem Beta-Start durch eine gezielte Sicherheitsrunde gegangen: Identitätswechsel bei Geräte-/Accountwechsel, gefälschte Freundschaftsanfragen, Kommentare ohne Vertrauenssignale — alles gefunden und geschlossen, bevor echte Nutzer:innen draufstossen konnten.

○

Ende-zu-Ende-verschlüsselt unter Freunden

Beiträge mit Sichtbarkeit „Nur Freunde" und Direktnachrichten sind Ende-zu-Ende verschlüsselt (X25519 + AES-256-GCM) — niemand ausser den Empfänger:innen kann mitlesen, auch kein Relay-Betreiber.

◈

Zwei Schlüssel, zwei Schutzstufen

Der Signierschlüssel liegt im Sicherheitschip (StrongBox bzw. Secure Enclave) und verlässt ihn nie. Der Schlüssel fürs Verschlüsseln liegt daneben im geschützten Speicher — die Chips beherrschen das dafür nötige Verfahren (X25519) schlicht nicht. Beides bleibt auf dem Gerät, beides verlässt es nie — nur die Schutzstufe ist eine andere, und wir schreiben das lieber hin, als es zu verschweigen.

◒

Lokale Inhalts-Prüfung (Bild)

Vor dem Teilen prüft ein rein lokales Modell Bilder auf Nacktheit und Gewaltdarstellungen — auf iOS mit Apples eigenem SensitiveContentAnalysis, auf Android mit einem gebündelten On-Device-Modell. Kein Bild verlässt dafür je dein Gerät.

◐

Wortfilter beim Posten

Bevor ein Post rausgeht, prüft dein Gerät den Text auf Slurs und Drohungen — in allen fünf Sprachen der Seite. Ein Treffer blockiert nicht stumm, sondern zeigt eine Warnung: du kannst überarbeiten oder trotzdem senden. Ein Wortfilter allein erkennt keinen Kontext und lässt sich umgehen — er ist ein Fussboden, keine Mauer, und ergänzt das nachträgliche Melden statt es zu ersetzen.

Wiederherstellung

Handy weg heisst nicht: alles weg

Drei getrennte Wege — und keiner gibt dem Betreiber Einblick.

◐

Identität

Konto, Code und Freundschaften hängen an ortino.AUTH. Ein neues Gerät bestätigst du per E-Mail-Freigabe — kein separates Passwort, kein eigenes Wiederherstellungsverfahren nötig.

◑

Freundesliste

Optional verschlüsselt beim Relay gesichert, aufschliessbar einzig mit deiner selbst gewählten PIN (PBKDF2-HMAC-SHA256, 600'000 Runden). Ohne PIN ist die Sicherung auch für uns nicht lesbar.

◒

Verlauf

Beiträge und Chats liegen lokal auf dem Gerät. Einen Export legst du selbst ab, wo du willst — kein Cloud-Backup, das wir verwalten.

Die drei Wege sind bewusst getrennt: Wer deine Freundesliste wiederherstellt, kommt damit nicht an deinen Verlauf, und umgekehrt.

Infrastruktur

Auch der Betrieb wird rund um die Uhr überwacht

HIYs Relay-Server und ortino.AUTH (dein Login) laufen auf demselben Schweizer Rootserver — automatisiert abgesichert, nicht nur beim Feature-Bauen.

◍

CrowdSec — Echtzeit-Angriffserkennung

Liest laufend die Zugriffslogs aller Sites sowie die SSH-Logs mit, erkennt bekannte Angriffsmuster — Brute-Force-Versuche, bekannte Exploit-Signaturen — und sperrt die angreifende IP-Adresse sofort per Firewall. Rein regelbasiert, keine KI, keine Verzögerung.

◔

Trivy — täglicher Schwachstellen-Scan

Jede Nacht durchsucht Trivy sämtliche laufenden Docker-Images nach neu bekannt gewordenen Sicherheitslücken (CVEs) — Funde werden zeitnah geschlossen, bevor sie zum Problem werden.

◒

DB-Monitor — Login-Überwachung

Ein eigener Monitor zählt fehlgeschlagene Datenbank-Logins und schlägt bei ungewöhnlichen Mustern Alarm — eine zusätzliche Schutzschicht unter der Anwendungsebene.

○

Täglicher Bericht, lokal ausgewertet

Ein selbst gehostetes KI-Modell (Ollama) fasst jede Nacht die Rohdaten aus CrowdSec, Trivy und dem DB-Monitor zu einem verständlichen Bericht zusammen — läuft komplett auf eigener Infrastruktur, keine Rohdaten wandern zu einem Cloud-Anbieter.

Status

In aktiver Entwicklung

HIY wird offen und Schritt für Schritt gebaut. Das ist der aktuelle Stand.

Live verifiziert

P2P-Engine (Text, LAN)

Peer-Discovery, Gossip-Weiterversand, Live-Feed ohne Server.

Live verifiziert

On-Device Textshield

Lokale, erklärbare KI-Erkennung mit einstellbarem Sensitivitäts-Regler.

Live verifiziert

ortino.AUTH

OAuth2 + PKCE, echte Namen & Avatare, Auto-Login im Hardware-Keystore.

Live verifiziert

Selbstregulierung

Vertrauensgewichtete, reichweitenabhängige Meldeschwelle, transparente Melde-Sprüche statt stiller Zensur, Strikes mit sich verdoppelnder Sperrdauer.

Live verifiziert

Bilder im Feed

Anhängen, komprimieren, P2P-Übertragung — Ende-zu-Ende bestätigt.

Live verifiziert

Signierte Meldungen & Identitätswarnung

Melde-Signatur wie Posts, plus Warnung bei Namens-/Identitätswechsel.

Live verifiziert

iOS

Nativer SwiftUI-Port, wire-kompatibel zum Android-Client — auf echten Geräten getestet. Noch nicht öffentlich veröffentlicht.

Live verifiziert

Ende-zu-Ende-Verschlüsselung für Freunde

Inhalte mit Sichtbarkeit „Nur Freunde" sind Ende-zu-Ende verschlüsselt (X25519 + AES-256-GCM, identisch auf Android und iOS) — niemand ausser den Empfänger:innen kann mitlesen, auch kein Relay-Betreiber.

Live verifiziert

HIY+ Reichweiten-Limit

Hohe Resonanzreichweite (Preset „Groß") ist HIY+ vorbehalten — verhindert Reichweiten-Farming, ohne die Basis-Nutzung einzuschränken.

Live verifiziert

Lokale Inhalts-Prüfung (Nacktheit/Gewalt)

Ein rein lokales Modell prüft Bilder vor dem Teilen auf Nacktheit und Gewaltdarstellungen — auf iOS via Apples SensitiveContentAnalysis, auf Android mit einem gebündelten On-Device-Modell.

Live verifiziert

Geführte Ersteinrichtung

Ein einmaliger Einrichten-Flow beim ersten Start — Sprache, Freundesliste-Backup, Profil, kurze Feed-Erklärung — plus eine Hilfe-&-FAQ-Seite direkt im Menü, auf Android und iOS identisch.

Live verifiziert

Direktnachrichten

Private 1:1-Chats mit Freund:innen — Ende-zu-Ende verschlüsselt (X25519 + AES-256-GCM), Sofortzustellung per Push, Gelesen-Status, identisch auf Android und iOS.

FAQ & Hilfe

Fragen? Einfach durchsuchen.

Alles zu Login, Posten, Sicherheit und mehr — durchsuchbar hier. Für die kurze, witzige Version: Chat auf der Startseite.

Keine Treffer.