Vertrauen, geprüft

Infrastruktur, die Sie überprüfen können
In der Schweiz verwurzelt. Weltweit verteilt.

Arpokrat hat seinen rechtlichen Sitz in der Schweiz und betreibt sein Relay-Netzwerk über unabhängige Jurisdiktionen hinweg, auf Hardware, die physischer Kompromittierung standhält — nicht nur Angriffen aus der Ferne. Diese Seite zeigt, wie sie aufgebaut ist, damit Sie uns nicht einfach glauben müssen.

Unsere Server sind bewusst dumm. Sie erfahren nie, wer mit wem spricht — und vergessen den Rest.

  • KeinAmazon Web Services
  • KeinGoogle Cloud
  • KeinMicrosoft Azure
  • KeinCloudflare
  • KeinOther US-Based Providers
Unabhängigkeit als Prinzip

Unabhängig von den US-Hyperscalern

Die Infrastruktur von Arpokrat läuft auf keiner der großen US-Cloud-Plattformen — weder Amazon Web Services, Google Cloud, Microsoft Azure noch Cloudflare — und weiteren. Das ist eine bewusste architektonische Entscheidung mit einer konkreten rechtlichen Folge: Eine Anordnung nach dem US CLOUD Act funktioniert, indem sie einen in den USA ansässigen Anbieter zwingt, von ihm kontrollierte Daten herauszugeben — und Arpokrat betreibt bei diesen Anbietern keine Infrastruktur, die eine solche Anordnung erreichen könnte. Diese vier sind lediglich die bekanntesten Beispiele — dieselbe Logik schließt jeden Anbieter unter US-Jurisdiktion aus.

Neu beim CLOUD Act?

Der Schweizer Kern

Ansässig und gehostet in der Schweiz

Wo ein Unternehmen ansässig ist, entscheidet, welche Regierungen es zwingen können. Wir haben uns bewusst für die Schweiz entschieden.

Unsere juristische Person ist in Zug angesiedelt, unter demselben Crypto-Valley-Rahmen, der den Kanton zur Heimat für kryptografische und dezentrale Projekte gemacht hat. Unsere öffentlichen Webserver laufen in Genf, in ISO-zertifizierten Tier-III+-Rechenzentren, und unterliegen dem strengen Schweizer Bundesgesetz über den Datenschutz (FADP).

Wappen der Schweiz
Hardware & Betrieb

Gehärtet gegen physischen Zugriff

Verschlüsselung schützt Daten während der Übertragung. Aber ein Relay ist eine physische Maschine im Rack — deshalb planen wir auch für den Tag, an dem jemand physischen Zugriff darauf erlangt.

Nur RAM, kein Swap

Nachrichten, die auf Zustellung warten, liegen nur im flüchtigen RAM, nie auf der Festplatte. Swap ist deaktiviert, sodass das System diesen Speicher nicht auf den Datenträger auslagern kann — erst das macht Nur-RAM tatsächlich belastbar.

Löschen beim Ausschalten

Da ausstehende Daten nur im RAM liegen, löscht ein Stromausfall sie sofort. Ein nach dem Abschalten untersuchtes Relay enthält keine Nachrichteninhalte auf der Festplatte.

Minimaler Zugang

Der administrative Zugang ist auf zwei Personen beschränkt — Redundanz, falls eine ausfällt, ohne die Angriffsfläche zu vergrößern.

Offline signiert, luftisoliert

Release-Manifeste für ArpokratOS, den Messenger und den Web-Installer werden auf einer dedizierten, luftisolierten Qubes-OS-Maschine signiert, die das Internet nie berührt hat — und nie berühren wird. Die Signierschlüssel gelangen nie auf ein vernetztes Gerät.

Relay-Netzwerk

Fünf Jurisdiktionen, ausgewählt für ihr Recht

Relays in Ländern mit starkem Datenschutzrecht, unabhängig von großen Überwachungsallianzen — keine einzelne Jurisdiktion kontrolliert das Netzwerk.

Dies ist die tiefergehende Referenz zu dem, was die Messenger-Seite zusammenfasst.

Flagge der Schweiz Schweiz
Flagge Islands Island
Flagge Panamas Panama
Flagge Malaysias Malaysia
Flagge von Mauritius Mauritius

Überzeugen Sie sich selbst

Unser Warrant Canary wird regelmäßig aktualisiert und PGP-signiert. Solange er weiterhin erscheint, haben wir keine geheime Anordnung erhalten, über die wir Sie nicht informieren dürften.

Warrant Canary ansehen Den Code lesen

Jeder Canary-Eintrag ist PGP-signiert — Sie können die Signatur selbst überprüfen.