Arpokrat hat seinen rechtlichen Sitz in der Schweiz und betreibt sein Relay-Netzwerk über unabhängige Jurisdiktionen hinweg, auf Hardware, die physischer Kompromittierung standhält — nicht nur Angriffen aus der Ferne. Diese Seite zeigt, wie sie aufgebaut ist, damit Sie uns nicht einfach glauben müssen.
Unsere Server sind bewusst dumm. Sie erfahren nie, wer mit wem spricht — und vergessen den Rest.
Die Infrastruktur von Arpokrat läuft auf keiner der großen US-Cloud-Plattformen — weder Amazon Web Services, Google Cloud, Microsoft Azure noch Cloudflare — und weiteren. Das ist eine bewusste architektonische Entscheidung mit einer konkreten rechtlichen Folge: Eine Anordnung nach dem US CLOUD Act funktioniert, indem sie einen in den USA ansässigen Anbieter zwingt, von ihm kontrollierte Daten herauszugeben — und Arpokrat betreibt bei diesen Anbietern keine Infrastruktur, die eine solche Anordnung erreichen könnte. Diese vier sind lediglich die bekanntesten Beispiele — dieselbe Logik schließt jeden Anbieter unter US-Jurisdiktion aus.
Neu beim CLOUD Act?
Wo ein Unternehmen ansässig ist, entscheidet, welche Regierungen es zwingen können. Wir haben uns bewusst für die Schweiz entschieden.
Unsere juristische Person ist in Zug angesiedelt, unter demselben Crypto-Valley-Rahmen, der den Kanton zur Heimat für kryptografische und dezentrale Projekte gemacht hat. Unsere öffentlichen Webserver laufen in Genf, in ISO-zertifizierten Tier-III+-Rechenzentren, und unterliegen dem strengen Schweizer Bundesgesetz über den Datenschutz (FADP).
Verschlüsselung schützt Daten während der Übertragung. Aber ein Relay ist eine physische Maschine im Rack — deshalb planen wir auch für den Tag, an dem jemand physischen Zugriff darauf erlangt.
Nachrichten, die auf Zustellung warten, liegen nur im flüchtigen RAM, nie auf der Festplatte. Swap ist deaktiviert, sodass das System diesen Speicher nicht auf den Datenträger auslagern kann — erst das macht Nur-RAM tatsächlich belastbar.
Da ausstehende Daten nur im RAM liegen, löscht ein Stromausfall sie sofort. Ein nach dem Abschalten untersuchtes Relay enthält keine Nachrichteninhalte auf der Festplatte.
Der administrative Zugang ist auf zwei Personen beschränkt — Redundanz, falls eine ausfällt, ohne die Angriffsfläche zu vergrößern.
Release-Manifeste für ArpokratOS, den Messenger und den Web-Installer werden auf einer dedizierten, luftisolierten Qubes-OS-Maschine signiert, die das Internet nie berührt hat — und nie berühren wird. Die Signierschlüssel gelangen nie auf ein vernetztes Gerät.
Relays in Ländern mit starkem Datenschutzrecht, unabhängig von großen Überwachungsallianzen — keine einzelne Jurisdiktion kontrolliert das Netzwerk.
Dies ist die tiefergehende Referenz zu dem, was die Messenger-Seite zusammenfasst.
Unser Warrant Canary wird regelmäßig aktualisiert und PGP-signiert. Solange er weiterhin erscheint, haben wir keine geheime Anordnung erhalten, über die wir Sie nicht informieren dürften.
Warrant Canary ansehen Den Code lesenJeder Canary-Eintrag ist PGP-signiert — Sie können die Signatur selbst überprüfen.
Sehen Sie, was das für Ihre Nachrichten bedeutet, auf der Messenger-Seite
.
Sie betreiben die Kommunikation für eine Organisation? Enterprise entdecken
.