Arpokrat má právní sídlo ve Švýcarsku a svou síť relayů provozuje napříč nezávislými jurisdikcemi, na hardwaru navrženém tak, aby odolal fyzickému napadení — nejen vzdálenému útoku. Tato stránka ukazuje, jak je vše postaveno, abyste nám nemuseli věřit jen na slovo.
Naše servery jsou záměrně hloupé. Nikdy se nedozvědí, kdo s kým mluví — a zbytek zapomenou.
Infrastruktura Arpokratu neběží na žádné z hlavních amerických cloudových platforem — ani na Amazon Web Services, Google Cloud, Microsoft Azure či Cloudflare — ani na dalších. Jde o záměrné architektonické rozhodnutí s konkrétním právním důsledkem: americký příkaz podle CLOUD Act funguje tak, že přinutí poskytovatele se sídlem v USA vydat data, která spravuje, a Arpokrat na těchto poskytovatelích neprovozuje žádnou infrastrukturu, na kterou by takový příkaz mohl dosáhnout. Tyto čtyři jsou jen nejznámější příklady — stejná logika vylučuje jakéhokoli poskytovatele pod jurisdikcí USA.
Neznáte CLOUD Act?
To, kde společnost sídlí, rozhoduje o tom, které vlády ji mohou přinutit. Švýcarsko jsme zvolili záměrně.
Naše právnická osoba je zřízena v Zugu, v rámci téhož rámce Crypto Valley, díky němuž se kanton stal domovem kryptografických a decentralizovaných projektů. Naše veřejné webové servery běží v Ženevě, v datacentrech úrovně Tier III+ s certifikací ISO, a spadají pod přísný švýcarský federální zákon o ochraně dat (FADP).
Šifrování chrání data při přenosu. Relay je ale fyzický stroj v racku — proto počítáme i se dnem, kdy k němu někdo získá fyzický přístup.
Zprávy čekající na doručení existují jen v těkavé paměti RAM, nikdy na disku. Swap je vypnutý, takže systém nemůže tuto paměť odložit do úložiště — a právě díky tomu princip „jen RAM“ skutečně platí.
Protože čekající data existují jen v RAM, odpojení napájení je okamžitě smaže. Relay zkoumaný po vypnutí neobsahuje na disku žádný obsah zpráv.
Administrativní přístup má jen dvojice lidí — redundance pro případ, že jeden není dostupný, aniž by se rozšiřovala plocha útoku.
Manifesty vydání pro ArpokratOS, Messenger a webový instalátor jsou podepisovány na vyhrazeném, air-gapped stroji s Qubes OS, který se nikdy nedotkl internetu — a nikdy nedotkne. Podepisovací klíče se nikdy nedostanou na zařízení připojené k síti.
Relaye v zemích se zákony na ochranu soukromí, nezávislé na velkých sledovacích aliancích — žádná jediná jurisdikce síť neovládá.
Toto je podrobnější reference k tomu, co stránka Messenger shrnuje.
Náš warrant canary je pravidelně aktualizován a podepisován pomocí PGP. Dokud se nadále objevuje, neobdrželi jsme žádný tajný příkaz, o kterém bychom vám nesměli říct.
Zobrazit warrant canary Přečtěte si kódKaždý záznam canary je podepsán pomocí PGP — podpis si můžete ověřit sami.
Podívejte se, co to znamená pro vaše zprávy, na stránce Messenger
.
Zajišťujete komunikaci pro organizaci? Prozkoumejte Enterprise
.