URnetwork vs Cloudflare WARP
WARP ist kostenlose Verschlüsselung der letzten Meile hinein in Cloudflares Netz, und Cloudflare sagt selbst, dass es kein Anonymitätsprodukt ist; URnetwork teilt den Pfad auf, sodass der Exit nie erfährt, wer du bist, und der Operator die versiegelte Sitzung nicht lesen kann.
Wähl WARP, wenn du kostenlose, unbegrenzte Verschlüsselung ohne Konto willst und die Geschwindigkeit einer nahen Cloudflare-Edge. Wähl URnetwork, wenn du einen Exit willst, den du bis auf eine Stadt wählst, eine Privatanschluss-Adresse und einen aufgeteilten Pfad in offenem Code. Beide liefern hybride Post-Quanten-Schlüsseleinigung. WARP ist das einfachere Produkt. URnetwork teilt die Sicht zwischen seinem Operator und einem von Mitgliedern betriebenen Provider auf.
Cloudflare WARP ist der Tunnel in der 1.1.1.1-App von Cloudflare, einem der größten Netze im Internet. Es verschlüsselt den Datenverkehr von deinem Gerät bis zur nächstgelegenen Cloudflare-Edge, seit Ende 2024 standardmäßig mit MASQUE, wobei sich ein WireGuard-basierter Stack (BoringTun) weiterhin wählen lässt. Die Basisstufe ist kostenlos und unbegrenzt, ohne Konto; WARP+ kostet mit Stand Anfang 2026 etwa 5 $ im Monat. Cloudflares Ankündigungsbeitrag ist direkt zur Aufgabe: WARP „ist nicht dafür ausgelegt, dir Zugang zu geografisch beschränkten Inhalten zu geben“ und „verbirgt deine IP-Adresse nicht vor den Websites, die du besuchst“.
URnetwork nutzt von Mitgliedern betriebene Exits. Der Provider erhält deine Quell-IP auf dem Relay-Pfad nicht. Die nativen Apps versiegeln den Datenverkehr zum Provider standardmäßig. So funktioniert URnetwork erklärt das vollständige Design. Das Bedrohungsmodell führt die vollständige Akte dessen, was gespeichert und durchgesetzt wird.
Sechs Unterschiede, die die Wahl beeinflussen
| Cloudflare WARP | URnetwork | |
|---|---|---|
| Preis | Kostenlos und unbegrenzt; WARP+ mit Stand Anfang 2026 etwa 5 $/Monat | Kostenloses tägliches Kontingent; Pro 5 $/Monat oder 40 $/Jahr |
| Konto | Überhaupt keines nötig | Konto in einem Tipp ohne E-Mail; Wiederherstellungs-Seedphrase; On-Chain-USDC |
| Geschwindigkeit und Konsistenz | Anycast zu einer nahen Edge in einem Netz mit über 300 Städten | Mitglieds-Uploads; URnetwork beziffert seine durchschnittliche Streaming-Geschwindigkeit mit 40 Mbps+ |
| Standortwahl | Keine; du tauchst an einer Cloudflare-Adresse auf, die zu deinem Land passt | Länder durchstöbern, Städte per Suche |
| Exit-Adresse | Cloudflare-Bereiche, als Cloudflare erkennbar | Privatanschluss-Adressen von Mitgliedern; gewöhnlicher Datenverkehr für die Websites, die du besuchst |
| Vertrauen und Verifikation | Ein Unternehmen terminiert den Tunnel und kann Quelle und Ziele zusammen sehen; Apps und Dienst geschlossen | Zwei Relay-Parteien: Der Exit sieht nie deine IP, und der Operator kann die versiegelte Sitzung nicht lesen; offener Client- und Server-Code |
Vorbehalte unterhalb der Tabelle:
- Post-Quanten ist Gleichstand. WARP rollt seit September 2025 hybride ML-KEM-Schlüsseleinigung aus, mit vorübergehend erlaubten Downgrades in der ersten Phase. URnetworks X25519MLKEM768-Sitzung vom Client zum Provider ist in den nativen Apps Standard und überspringt jeden Provider, zu dem nicht versiegelt werden kann, statt herabzustufen. Die Browser-Erweiterung hat keine versiegelte Sitzung; dort loggt der Datenpfad des Operators nichts, festgenagelt durch einen Test im offenen Code.
- Die Filterung sitzt an verschiedenen Orten: Cloudflare bietet Malware- und Erwachseneninhalts-Sperren an seinem Resolver (1.1.1.1 for Families), während URnetwork in jeder App einen Schalter „Werbung und Tracker blockieren“ (Block ads and trackers) ausliefert, standardmäßig aus, angewandt auf deinem eigenen Gerät.
- Beide decken Android, iOS, macOS, Windows und Linux ab. URnetwork ergänzt eine Browser-Erweiterung im Gespann mit seiner Web-App und einen expliziten Kill Switch auf jeder Plattform. Aktuelle URnetwork-Preise: ur.io/products.
- BoringTun ist Open Source; die WARP-Apps und die Dienstseite sind geschlossen.
Was WARP ist, und was nicht
WARPs Aufgabe ist, die Strecke zwischen deinem Gerät und Cloudflare zu sichern: Dein Internetanbieter oder ein Café-Netz sieht nur einen verschlüsselten Tunnel. Cloudflare grenzt es selbst so ein und verweist jeden, der Anonymität will, auf „ein herkömmliches VPN oder einen Dienst wie Tor“. Die Mechanik hat sich seit jenem Beitrag von 2019 weiterbewegt; die App vergibt jetzt „eine Cloudflare-IP-Adresse, die dem Land entspricht, aus dem du dich verbindest“, Websites sehen also eine Cloudflare-Adresse statt deiner. Der Kern bleibt: Es gibt keine Standortwahl, der Exit liegt nahe an deinem echten Standort, und ein Unternehmen weiß, wessen Sitzung zu dieser Adresse gehört.
Diese Position ist das ganze Vertrauensmodell. Cloudflare terminiert den Tunnel, kann also deine IP-Adresse und deine Ziele zusammen sehen, und was es mit dieser Sicht tut, regeln Selbstverpflichtungen. Die Zusagen existieren und sind konkret: keine nutzeridentifizierbaren Logdaten auf Platte, niemals Browsing-Daten verkaufen, und eine App-Richtlinie, die verspricht, keine „Verknüpfung aufzubewahren“ zwischen deiner IP-Adresse und den Websites, die du besuchst, während pseudonymisierte Konto- und Betriebsdaten bis zu zwei Jahre aufbewahrt werden. Keine dritte Partei hat irgendeine davon geprüft.
URnetwork ist so angeordnet, dass sich diese Sicht nie zusammensetzt. Der Provider, der deinen Datenverkehr ins Internet trägt, erhält deine Quell-IP nicht, und der Operator in der Mitte leitet eine versiegelte Sitzung weiter, die er nicht lesen kann — keine einzelne Partei hält also zugleich deine Identität und deine Aktivität. Die Speicherregeln dahinter sind im offenen Server-Code durchgesetzt, mit der vollständigen Akte im Bedrohungsmodell.
Was die Prüfungen abdecken
Cloudflare hat zweimal eine unabhängige Privacy-Prüfung in Auftrag gegeben, 2020 und 2026, durch eine der Big-Four-Wirtschaftsprüfungsgesellschaften (KPMG in der ursprünglichen Zusage von 2018, in den gelieferten Berichten ungenannt). Beide decken die Selbstverpflichtungen des öffentlichen DNS-Resolvers 1.1.1.1 ab, nicht WARP. Die Befunde waren sauber, bis hin zur offenen Angabe, dass höchstens 0,05 % der Pakete, anfragende IPs eingeschlossen, zur Fehlersuche gesampelt werden. Zwei Anmerkungen zum Geltungsbereich zählen. Die Zusage von 2018 sprach von jährlich, und die gelieferten Prüfungen liegen sechs Jahre auseinander. Und die WARP-Beiträge von 2019 versprachen, „regelmäßig mit externen Auditoren zusammenzuarbeiten“ an WARPs eigenen Zusagen; die Prüfungen, die folgten, galten dem Resolver. WARPs Privacy-Geschichte ist also Richtlinie über voller Einzelpartei-Sichtbarkeit, von einem Unternehmen, dessen Unternehmenskundengeschäft ihm kein Werbemotiv gibt, und kein Audit hat sie erreicht.
Die Betriebs-Akte ist stark und offen berichtet. Im Juli 2025 hatte der Resolver 1.1.1.1 einen rund einstündigen globalen Ausfall; Cloudflares Postmortem nennt ihn einen internen Konfigurationsfehler, keinen Angriff, und es war ein Verfügbarkeits-, kein Privacy-Vorfall. Kein Privacy-Zwischenfall bei WARP ist aktenkundig.
URnetwork hat ebenfalls kein unabhängiges Audit seines Protokolls oder des Server-Codes des Operators; die Einzelheiten stehen unter Grenzen. Seine ausgleichende Position ist von anderer Art: Das Speicher-Design des Operators ist in öffentlichem Code durchgesetzt, den jeder an jedem Tag prüfen kann, statt in einer Richtlinie zugesagt.
Ein Unternehmen, mehrere Aussichtspunkte
Konzentration ist die andere strukturelle Tatsache. Das Unternehmen, das deinen WARP-Tunnel terminiert, dient auch als Egress-Relay für Apples iCloud Private Relay, wo Apples Design ihm die Nutzeridentität vorenthält; betreibt den Resolver 1.1.1.1; und arbeitet als Reverse-Proxy für einen großen Teil der Websites des Webs, was sein Kerngeschäft ist, auf einem Netz, das mehr als 300 Städte umspannt. Jeder Aussichtspunkt trägt seine eigenen Privacy-Kontrollen, und nichts Aktenkundiges sagt, dass Cloudflare sie zusammenführt. Der strukturelle Punkt steht trotzdem: Ein großer Anteil des Internet-Datenverkehrs taucht in verschiedenen Rollen innerhalb eines Unternehmens auf, und WARP ist die Rolle, in der es zusätzlich deine Adresse kennt.
URnetworks Design geht den anderen Weg. Der Egress ist über Mitgliedshaushalte verteilt, von denen jeder einen Ausschnitt deines Datenverkehrs trägt, wobei die Bindung pro Website jede einzelne Website auf einem Exit hält. Der Operator koordiniert, kann aber die versiegelte Sitzung nicht lesen, und sein Server-Code ist öffentlich.
Wo WARP gewinnt
- Kostenlos, unbegrenzt, kein Konto, nahezu null Einrichtung.
- Geschwindigkeit und Latenz: Anycast zu einer nahen Edge plus Cloudflares Backbone.
- Betriebliche Reife und Kapazität, mit der ein junges dezentrales Netzwerk nicht mithalten kann.
- Zutreffende Selbstbeschreibung: Das Produkt tut, was sein Hersteller sagt, und behauptet nicht, was es nicht tut.
- Das richtige Werkzeug, um Datenverkehr in einem nicht vertrauenswürdigen Netz zu verschlüsseln.
Wo URnetwork gewinnt
- Die Aufteilung. Der Exit erfährt nie, wer du bist, und der Operator kann die versiegelte Sitzung nicht lesen. Keine einzelne Partei hält Identität und Ziele zusammen; Cloudflare sieht beide Enden des Tunnels, den es terminiert.
- Standortwahl bis auf eine gesuchte Stadt; WARP bietet keine.
- Privatanschluss-Exit-Adressen; Cloudflares Bereiche sind als Cloudflare erkennbar.
- Offener Client- und Server-Code, fortlaufend prüfbar; WARPs Zusagen sind Richtlinie, von keiner dritten Partei geprüft.
- Eine Angebotsseite: Mitglieder können ihre Verbindung teilen, als Teilnehmer am UR Protocol, unter signierten, gemessenen Verträgen, mit einem quelloffenen Filter, der Filesharing- und Angriffsverkehr verwirft, bevor er die Leitung eines Mitglieds verlässt.
Grenzen und Belege
URnetworks wichtigste Grenzen:
- Kein unabhängiges Audit deckt das Protokoll, die Connect-Engine oder den Server-Code des Operators ab. Zwei externe Prüfungen aus 2025 decken andere Flächen ab: ein Penetrationstest der Web-Anwendung und API (April–Mai 2025) und die Leviathan-MASA-AL2-Prüfung der Android-App, die bestanden wurde. Leviathan schreibt, seine Prüfung „sollte nicht als ganzheitliche Sicherheitsbewertung oder umfassender Penetrationstest gelesen werden“. Keine der beiden untersuchte Logging, Aufbewahrung oder den Datenpfad.
- Die Aufteilung setzt voraus, dass der Operator und die Provider in deinem Fenster unabhängig sind. Nichts im System attestiert diese Unabhängigkeit, und keine außenstehende Partei hat die Flotte vermessen. Siehe das Bedrohungsmodell, §6.1.
- Der WireGuard-kompatible Fallback-Endpunkt vergibt eine stabile Tunnel-Adresse — mehrere Provider könnten denselben Client also über Sitzungen hinweg wiedererkennen. Der native Tunnel ist der empfohlene Pfad.
- Abdeckungszahlen sind selbst veröffentlicht, ohne Messung von außen; der Mechanismus — ein Standort existiert nur, solange dort das Gerät eines Mitglieds online ist — ist der prüfbare Teil.
WARPs Grenze ist die Position, nicht das Verhalten. Cloudflare terminiert den Tunnel, ein Unternehmen kann also deine Adresse und deine Ziele zusammen sehen; seine Zusagen zu dieser Sicht tragen keine Attestierung durch Dritte, und die zwei Prüfungen, die es anführt, decken den Resolver ab, ein anderes Produkt. Cloudflares eigene Einordnung von WARP als Transitverschlüsselung statt Anonymität ist zutreffend und der richtige Weg, es zu nutzen.
URnetwork auszuprobieren kostet nichts: Das Sofort-Konto braucht einen Tipp und keine E-Mail, und WARP ist rundweg kostenlos — du kannst also beide gegen deine eigenen Websites laufen lassen, bevor du für irgendetwas zahlst. Weitere Fragen beantwortet die FAQ.