×
StartseiteDienstePreiseHilfe-Center Über unsAnmelden
⚡ Tiefergehender technischer Bericht · Dringende Sicherheitswarnung

Architektur der iranischen Überwachung und Krise des Telegram-Trackings: Risiko der auth_key_id-Exposition und Benutzerleitfaden
Behebung mtproto funktioniert nicht · Korrekte Schreibweisen mtrproto, mtporoto, мтпрото

Bestätigt 2026: Der auth_key_id-Wert von Telegram MTProto wird im Klartext übertragen. In Kombination mit dem iranischen Shahkar+SIAM+DPI-System ermöglicht dies eine langfristige Geräteverfolgung. Dieses Papier bietet VLESS+Reality, MTProto-Proxy und obligatorische Key-Resets. Deckt auch häufige Tippfehler ab: mtrproto, mtporoto, мтпрото sowie Lösungen für mtproto funktioniert nicht.

🔍 Haben Sie versehentlich mtrproto oder mtporoto eingegeben?

Die korrekte Schreibweise ist MTProto. Häufige Tippfehler sind mtrproto, mtporoto, mptproto und мтпрото (Russisch). Sie sind hier richtig – TGV bietet offizielle MTProto-Proxy-Dienste und Anti-Zensur-Lösungen. Zur Installationsanleitung →

Sobald Sie im Iran einen Telegram-Chat öffnen, hat Ihr Gerät bereits seinen Ausweis an das Überwachungssystem übergeben.

Dies ist keine Panikmache – es beruht auf einer Entwurfseigenschaft des zugrundeliegenden MTProto-Verschlüsselungsprotokolls von Telegram namens "auth_key_id" (Autorisierungsschlüssel-Kennung). Im Mai 2026 bestätigte ein technischer Bewertungsbericht der unabhängigen Cybersicherheitsfirma Symbolic Software, dass Telegram-Clients MTProto-Nachrichten über unverschlüsselte TCP-Verbindungen übertragen, wodurch auth_key_id im Netzwerkverkehr im Klartext preisgegeben wird. Jede Instanz mit passivem Netzwerkzugriff kann diese Kennung leicht extrahieren. Wenn Sie auf mtproto funktioniert nicht stoßen, könnte diese Exposition auch mit DPI-Fingerprinting zusammenhängen.

Dieser Artikel kombiniert die einzigartige Überwachungsarchitektur des Iran, um die spezifischen Risiken der auth_key_id-Exposition zu analysieren, bewertet die Wirksamkeit verschiedener VPNs und Proxys und liefert schließlich einen praktischen Verteidigungsplan für Benutzer.

I. Systematische Überwachungsarchitektur im Iran: Von Shahkar bis SIAM

Der Kernvorteil des iranischen Überwachungssystems liegt in seiner Integration von Netzwerk-, Mobilfunknetz- und Identitätsauthentifizierungsebene. Selbst wenn Sie sich erfolgreich mit einem Proxy-Server verbinden, kann das Überwachungssystem Sie und Ihr Gerät auf verschiedene Weise identifizieren, und die auth_key_id-Exposition von Telegram liefert diesen Systemen eine zusätzliche, präzise Kennung.

1. Nationales Informationsnetz und rechtliches Abhörsystem (LIS)

Der Iran hat das Nationale Informationsnetz (NIN) aufgebaut, das das nationale Internet vom internationalen Internet trennt. Die Behörden sind von einem "Blacklist"-Blockierungsmodell zu einem "Whitelist"-Modell übergegangen und verwenden die SHAHKAR- und HAMTA-Datenbanken, um die Ausweisdokumente und Geräte der Nutzer zu verfolgen. Sie können den Zugang der Öffentlichkeit zum internationalen Internet leicht unterbrechen und gleichzeitig privilegierten Gruppen den Zugang vorbehalten.

Auf dieser Architektur hat die iranische Kommunikationsregulierungsbehörde in Zusammenarbeit mit dem größten einheimischen Betreiber das Legal Intercept System (LIS) eingerichtet, das hauptsächlich aus vier Subsystemen besteht: Legal Interception (LI), Illegal Device Control (CID), SHAHKAR-System und SHAMSA-System. Darunter:

  • SHAHKAR-System: Eine zentrale Authentifizierungsdatenbank, die Informationen aller Mobilfunknutzer speichert. Die SIM-Karten-Registrierung erfordert biometrische Registrierung und nationale ID-Karte. Das System überprüft, ob der Benutzer, der eine bestimmte IP-Adresse oder Telefonnummer verwendet, eine reale Person ist.
  • SIAM-System: Ein Computersystem, das Mobilfunkverbindungen fernsteuern kann und den Betreibern etwa 40 Funktionen zur Änderung, Störung und Überwachung der Telefonnutzung bietet, einschließlich erzwungenem Downgrade auf unsichere 2G-Netze, Standortverfolgung, Metadatensammlung usw.
  • Deep Packet Inspection (DPI): Das Überwachungssystem kann Paketinhalte und Verkehrsmerkmale analysieren und Signaturen von VPN-Protokollen, anormale Verschlüsselungsmuster, nicht standardmäßige Ports und IP-Adressen, die auf Rechenzentren verweisen, identifizieren.

2. Funktionsweise der Überwachungskette

Sobald Ihr Gerät Datenverkehr erzeugt, sammelt das Überwachungssystem Informationen aus mehreren Schichten: DPI-Geräte analysieren den Netzwerkverkehr in Echtzeit, identifizieren Protokolle und extrahieren Metadaten; das SIAM-System kann Telefonnummern und IMSI aus der Mobilfunknetzschicht abrufen; die SHAHKAR-Datenbank bindet SIM-Karten an echte Identitäten. Wenn diese Systeme mit auth_key_id verknüpft werden, entsteht eine vollständige Identitätsverankerungskette. Das Beängstigendste am iranischen System ist nicht die einzelne technische Fähigkeit, sondern diese schichtenübergreifende integrierte Architektur: Shahkar verbindet SIMs mit nationalen IDs, SIAM kann Geräte manipulieren, HAMTA registriert Gerätemodelle – in Kombination wird auth_key_id zum endgültigen Schlüssel, der diese Tür öffnet.

II. auth_key_id-Exposition: Der letzte Schlüssel in der Überwachungskette

1. Was ist auth_key_id?

auth_key_id ist eine 64-Bit-Kennung im MTProto-Protokoll. Wenn sich ein Telegram-Client zum ersten Mal auf einem Gerät anmeldet, generiert er einen 2048-Bit-Autorisierungsschlüssel (auth_key) über den Diffie-Hellman-Schlüsselaustausch, und auth_key_id ist der untere 64-Bit-SHA-1-Hash dieses Schlüssels. Er steht ganz am Anfang des äußeren MTProto-Headers jeder Nachrichtenübertragung und zeigt dem Server an, "welcher Schlüssel zum Entschlüsseln des folgenden Inhalts verwendet werden soll".

2. Schwere der Exposition

Die technische Bewertung von Symbolic Software bestätigt: auth_key_id bleibt über Sitzungen, IP-Wechsel, Netzwerkwechsel und geografische Veränderungen hinweg unverändert und ist daher ein mächtiges Werkzeug für passive Netzwerkbeobachter, um ein einzelnes Gerät langfristig zu verfolgen. Jeder Netzwerkzwischenhändler – ISP, Netzwerkadministrator, staatliches Überwachungssystem – kann auth_key_id-Werte durch passive Netzwerküberwachung sammeln, ohne Man-in-the-Middle-Angriffe, Zertifikatsknacken oder Protokollmanipulation. Einfache Paketerfassung und Deobfuskation reichen aus.

3. Missbrauchswege im iranischen Überwachungssystem

Angesichts des mehrschichtigen iranischen Überwachungssystems ist auth_keyId mehreren Expositionsrisiken ausgesetzt. Unabhängig davon, ob Sie eine Direktverbindung oder ein VPN verwenden, kann es an mehreren Schlüsselknoten preisgegeben werden:

ÜberwachungsebeneTechnischer MechanismusExpositionsrisiko
Netzwerkebene (DPI)ISP analysiert Pakete über DPI-GeräteSelbst wenn der VPN den Inhalt verschlüsselt, kann auth_key_id als Anwendungsschichtkennung extrahiert werden; wenn Telegram unverschlüsseltes TCP verwendet, ist es vollständig exponiert. Dies führt oft zu mtproto funktioniert nicht, wenn DPI die Handshakes stört.
Mobilfunknetzebene (SIAM)SIAM kann erzwungenes Downgrade auf unsicheres 2G erzwingen, Metadaten sammelnZeichnet auth_key_id auf und verknüpft es mit IMSI/Telefonnummer, wodurch die Identität präzise an ein persönliches Gerät gebunden wird.
Identitätsebene (Shahkar)SIM-Karte an nationale ID gebunden, kann bestimmte Nummern anvisierenWenn eine bestimmte Verbindung (z. B. Hotel-WLAN mit Anmeldung) auth_key_id mit Ihrer echten Identität verknüpft, kann das Überwachungssystem über Shahkar alle Ihre vergangenen auth_key_id-Verbindungsaufzeichnungen zurückverfolgen.
Physikalische Ebene (IMSI-Catcher)Einsatz falscher Basisstationen an ProtestortenErfasst gleichzeitig Telefon-IMSI, Gerätemodell und auth_key_id und erstellt ein vollständiges Geräteidentitätsprofil.
Passive RückverfolgungBetreiber speichern LangzeitprotokolleSobald ein Identitätsanker mit auth_key_id verknüpft ist, kann das Überwachungssystem in historischen Protokollen suchen, um Kommunikationsmuster und Verhaltensspuren über Monate oder sogar Jahre zu rekonstruieren.

4. Art des Risikos

Das Risiko der auth_key_id-Exposition liegt in ihrer Persistenz und Verknüpfbarkeit. Es handelt sich nicht um einen temporären Sitzungsmarker, sondern um eine feste Kennung, die mit dem langfristigen Autorisierungsschlüssel des Geräts verbunden ist. Wenn eine einzige Verbindung (z. B. die Registrierung im Hotel-WLAN) Ihre auth_key_id mit Ihrer echten Identität verknüpft, kann das Überwachungssystem diesen "Anker" nutzen, um alle historischen Verkehrsprotokolle zu durchsuchen – Ihre Kommunikationsaufzeichnungen der letzten Monate aus verschiedenen Netzwerken könnten auf einmal zurückverfolgt werden, selbst wenn Sie zu diesem Zeitpunkt ein VPN oder ein anderes Netzwerk verwendet haben.

III. Bewertung von VPNs und Proxys im Iran (einschließlich Behebungen für mtproto funktioniert nicht)

1. Traditionelle VPNs: Systematisch blockiert

  • OpenVPN: Protokollfingerabdrücke werden von DPI-Systemen vollständig erkannt, im Iran seit vielen Jahren blockiert, Erkennungsrate nahe 100%.
  • WireGuard: Der Handshake-Prozess hat eine feste Struktur, die iranischen DPI-Systeme wurden darauf trainiert, ihn zu erkennen. Ein neu bereitgestellter WireGuard-Server wird typischerweise innerhalb weniger Stunden identifiziert und blockiert. Das Hinzufügen von Obfuskierungsschichten bringt kurzfristige Verbesserungen, aber die Obfuskierung selbst bildet allmählich einen Fingerabdruck, der vom System klassifiziert werden kann.
  • IPSec/L2TP: Im Iran praktisch "tot", aufgrund offensichtlicher Protokollfingerabdrücke ebenfalls massiv blockiert.

Fazit: Sich auf diese Protokolle zu verlassen, um selbst VPN-Server zu betreiben, ist keine nachhaltige Lösung mehr.

2. Shadowsocks: Etwas besser als traditionelle VPNs, aber nicht langfristig

Shadowsocks wurde ursprünglich von chinesischen Entwicklern erstellt, um die "Große Firewall" zu umgehen, und verwendet nicht standardmäßige Obfuskierungsmethoden. DPI-Systeme können seinen Verkehr nicht eindeutig als Proxy/VPN klassifizieren, was ihm einen relativen Vorteil in der iranischen Zensurumgebung verschafft. Aber Shadowsocks ist kein Allheilmittel. Es fehlen erweiterte Funktionen wie TLS-Handshakes, und nach längerer Nutzung können seine Verkehrsmuster von maschinellen Lernsystemen klassifiziert und erkannt werden.

3. VLESS + Reality: Derzeit die stärkste Anti-Zensur-Technologie

Das VLESS-Protokoll wurde speziell entwickelt, um der DPI-Erkennung zu entgehen, indem es Routing-Informationen in standardmäßiges TLS einbettet, sodass der erzeugte Verkehr auf Paketebene von gewöhnlichen HTTPS-Verbindungen nicht zu unterscheiden ist. Mit der REALITY-Transporttechnologie kann es die TLS-Zertifikate legitimer Websites ausleihen, um das echte Ziel zu verschleiern. Die aktiven Sondierungssysteme des Iran erhalten bei der Abfrage eines VLESS+Reality-Servers die gleiche Antwort wie von einer echten Website, und der Server gibt seine Proxy-Funktion nicht preis. Betreiber, die VLESS-Server im Iran korrekt konfigurieren, berichten von Erkennungsraten unter 5%. Ein Server, der unter WireGuard innerhalb weniger Tage blockiert würde, kann mit korrekter VLESS+Reality-Konfiguration monatelang laufen.

4. MTProto-Proxy: Speziell für Telegram entwickelt (und mtproto funktioniert nicht)

Der MTProto-Proxy wurde speziell für Telegram entwickelt und funktioniert nur für Telegram; er kann keinen Browser- oder anderen App-Datenverkehr proxieren. In der Zensurumgebung von 2026 sind nur noch MTProto-Proxys der dritten Generation mit "ee"-Präfix (aktiviertes Fake TLS) wirksam. Wenn Sie auf mtproto funktioniert nicht stoßen, löst ein Upgrade auf MTG 2.2.8 oder die Verwendung eines dedizierten Proxys wie dem von TGV das Problem oft.

Selbst Fake-TLS-MTProto-Proxys können auth_key_id jedoch nicht verbergen. Telegram-Clients verwenden auf der Transportschicht unverschlüsseltes TCP, und die auth_key_id-Exposition ist ein grundlegendes Designproblem des Protokolls – egal wie sehr der Proxy verschleiert, auth_key_id wird den Netzwerkzwischenknoten ausgesetzt, bevor es den Proxy-Server erreicht. Am 1. April 2026 begannen mehrere russische ISPs damit, Telegram MTProto/FakeTLS-Handshakes über TLS-Fingerabdruckanalyse selektiv zu identifizieren, was zu weit verbreiteten mtproto funktioniert nicht-Fehlern führte, während VLESS Reality-Dienste auf denselben Servern normal weiterarbeiteten.

IV. Machbare Lösungen: Mehrschichtige Verteidigungsstrategie

Angesichts der umfassenden Überwachung im Iran reicht kein einzelnes Werkzeug aus, um absolute Sicherheit zu gewährleisten. Sie benötigen eine mehrschichtige Verteidigungsstrategie.

EbeneStrategieUmsetzungspunkte
Ebene 1: Anti-Zensur-ProxyVerwendung des VLESS+Reality-ProtokollsBereitstellung mit Xray-core oder Sing-box, geeignete Tarn-Domain wählen (z. B. api.github.com, update.microsoft.com), REALITY aktivieren, vorzugsweise mit P2P-dezentralem Routing.
Ebene 2: Telegram-spezifischer KanalMTProto-Proxy der 3. Generation (Fake TLS)Verwendung von ee-Präfix-Geheimnis, Port 443, mit seriöser Tarn-Domain; als Telegram-Eingangskanal. Hinweis: MTProto-Proxy funktioniert nur für Telegram und kann die auth_key_id-Exposition nicht beheben.
Ebene 3: Periodischer auth_key_id-ResetRegelmäßiges Zurücksetzen des Autorisierungsschlüssels, Stopp der Langzeitverfolgung (zwingend erforderlich)Am gründlichsten: Gehen Sie zu Telegram-Einstellungen → Geräte, beenden Sie alle verdächtigen Sitzungen; verwenden Sie die offizielle Abmeldung und Anmeldung, um einen brandneuen auth_key_id zu generieren. Die Verwendung von PFS kann die Identifikatorexposition nicht verhindern, aber den Rückverfolgbarkeitszeitraum begrenzen. Führen Sie den Reset alle 1-3 Monate durch, um das Langzeitverfolgungsrisiko erheblich zu reduzieren.
Ebene 4: IdentitätsisolierungStrikte Trennung von echter Identität und sensibler KommunikationVerwenden Sie dasselbe Telegram-Konto nicht für sensible Aktivitäten in authentifizierten Netzwerken (Hotel-WLAN, Firmennetzwerk). Für sensible Kommunikation nutzen Sie Tor oder einen vertrauenswürdigen VPS-Tunnel im Ausland. Vermeiden Sie die Registrierung sensibler Konten mit SIM-verknüpften Telefonnummern.
Ebene 5: Mehrschichtige VPN/Proxy-KetteKombination von Anti-Zensur-ProtokollenLeiten Sie Telegram-Datenverkehr zuerst durch einen MTProto-Proxy (ee Fake TLS) und dann innerhalb eines VLESS-Tunnels, sodass auth_key_id während der gesamten Übertragung durch mehrere Verschlüsselungsschichten geschützt ist.
Ebene 6: Dezentrales P2P-NetzwerkVermeidung von EinzelpunktabhängigkeitDie Verwendung eines dezentralen P2P-Netzwerks verhindert eine vollständige Dienstunterbrechung, wenn eine einzelne IP blockiert wird.

V. Praktische Bedienungsanleitung

1. Aktives Zurücksetzen von auth_key_id (Kernschritt)

Da die Persistenz von auth_key_id das größte Risiko darstellt, ist die periodische Rücksetzung der effektivste Weg, um die Langzeitverfolgung zu unterbrechen.

  • In der App abmelden und erneut anmelden: Einstellungen → Profil bearbeiten (iOS) oder auf das Konto-Avatar tippen (Android), "Abmelden" wählen. Dies ist der direkteste Weg, um einen auth_key-Reset auszulösen.
  • Verdächtige Geräte fernabmelden: Gehen Sie auf einem vertrauenswürdigen Gerät zu Einstellungen → Geräte, wählen Sie Sitzungen aus, die nicht unter Ihrer Kontrolle stehen, und beenden Sie diese, wodurch auth_key auf diesen Geräten sofort ungültig wird.

2. Bereitstellung eines Anti-Zensur-Proxys

Empfohlen wird die Bereitstellung des VLESS+Reality-Protokolls auf einem VPS. Kurze Schritte am Beispiel von Xray:

  • Installieren Sie Xray-core: bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
  • Generieren Sie das Reality-Schlüsselpaar: xray x25519
  • Konfigurieren Sie config.json, wählen Sie eine vertrauenswürdige Tarn-Domain (empfohlen Microsoft- oder GitHub-Domains), vermeiden Sie gängige Tarn-Domains, die bereits von Überwachungssystemen markiert wurden.
  • Importieren Sie die Konfiguration auf dem Client (v2rayNG, Nekoray usw.) und verwenden Sie Chrome- oder Safari-Fingerprint-Optionen.

3. Aufbau eines Telegram-spezifischen Kanals

  • Beschaffen Sie nutzbare MTProto-Proxy-Knoten der dritten Generation (Format tg://proxy?secret=ee...). TGV bietet diese für zahlende Benutzer an.
  • Öffnen Sie Telegram-Einstellungen → Daten und Speicher → Proxy-Einstellungen → Proxy hinzufügen, wählen Sie den MTProto-Typ, füllen Sie die Proxy-Details aus.
  • Wichtiger Hinweis: Der MTProto-Proxy dient nur der "Verbindungsherstellbarkeit" von Telegram; er behebt nicht die auth_key_id-Exposition. Sie müssen auth_key_id trotzdem periodisch zurücksetzen.

VI. Zusammenfassung und Empfehlungen

Unter der derzeitigen Überwachungsarchitektur des Iran stellt die auth_key_id-Exposition ein erhebliches und anhaltendes Datenschutzrisiko dar. Wichtige Schlussfolgerungen:

  • Die Überwachungsbedrohung ist umfassend. DPI-, SIAM- und Shahkar-Systeme arbeiten zusammen, und die zusätzliche auth_key_id-Exposition schafft eine hochpräzise Langzeit-Geräteverfolgungsfähigkeit.
  • Traditionelle VPNs versagen. Im Jahr 2026 können OpenVPN und WireGuard im Iran nicht mehr langfristig stabil arbeiten; das Zensursystem wird umfassend aufgerüstet.
  • Derzeit wirksame Technologien sind VLESS+Reality und MTProto-Proxys der dritten Generation. Aber MTProto-Proxys können das grundlegende Problem der auth_key_id-Exposition nicht lösen. Wenn Sie mtproto funktioniert nicht sehen, sollten Sie auf VLESS+Reality umsteigen oder Ihren MTProto-Proxy auf MTG 2.2.8 aktualisieren.
  • Die aktive, periodische auth_key_id-Rücksetzung ist obligatorisch. Benutzer sollten sich angewöhnen, sich alle 1-3 Monate "abzumelden → erneut anzumelden", um die Langzeitverfolgungskette zu unterbrechen.
  • Eine mehrschichtige Verteidigungsstrategie ist unerlässlich. Im Iran können Sie sich nicht auf ein einzelnes Werkzeug verlassen; Sie müssen umfassend Anti-Zensur-Proxys, periodische Schlüsselresets und Identitätsisolierung nutzen, um einen mehrschichtigen Schutz aufzubauen.
  • Das Katz-und-Maus-Spiel geht weiter. Bleiben Sie wachsam und halten Sie Ihre Verteidigungsmethoden auf dem neuesten Stand – das ist der beste Weg, um Ihre Sicherheit und Privatsphäre zu schützen.
🔍 Suchen Sie nach mtporoto, mtroto, mtrproto, мтпрото, mtproto серверы oder прокси для тг бесплатно? Sie sind im autoritativen TGV-Sicherheitsforschungszentrum gelandet. Holen Sie sich mit unserer kostenlosen Testversion einen funktionierenden Proxy für Telegram.
🇷🇺 Бесплатный прокси для Telegram | 🇮🇷 پروکسی رایگان تلگرام | 🇨🇳 免费 MTProto 代理 | 📖 Installationsanleitung

💡 Nutzungstipps

✅ VLESS+Reality ist derzeit das robusteste Anti-Zensur-Protokoll im Iran; in Kombination mit periodischen auth_key_id-Resets reduziert es das Risiko der Identitätsverknüpfung erheblich.

✅ TGV-Zahlungskunden erhalten MTProto-Proxys der dritten Generation mit ee-Präfix und professionelle Anleitung zur VLESS-Tunnelkonfiguration.

✅ Beziehen Sie Proxy-Schlüssel und Konfigurationen immer über offizielle Kanäle; vermeiden Sie kostenlose Knoten unbekannter Herkunft.

✅ Risikoreichen Benutzern wird eine monatliche "Abmelden → Erneute Anmeldung" empfohlen, um den Autorisierungsschlüssel vollständig zu ändern.

✅ Wenn Sie auf mtproto funktioniert nicht stoßen, versuchen Sie zuerst ein Upgrade auf MTG 2.2.8 oder kontaktieren Sie den TGV-Support für einen dedizierten Proxy.