Arpokrat tiene su domicilio legal en Suiza y opera su red de relés en jurisdicciones independientes, sobre hardware diseñado para resistir el compromiso físico, no solo los ataques remotos. Esta página muestra cómo está construida, para que no tengas que fiarte solo de nuestra palabra.
Nuestros servidores son tontos por diseño. Nunca llegan a saber quién habla con quién, y olvidan el resto.
La infraestructura de Arpokrat no se apoya en ninguna de las grandes plataformas de nube estadounidenses —ni Amazon Web Services, ni Google Cloud, ni Microsoft Azure, ni Cloudflare— ni en otras. Es una decisión arquitectónica deliberada con una consecuencia legal concreta: una orden basada en la CLOUD Act de EE. UU. funciona obligando a un proveedor estadounidense a entregar los datos que controla, y Arpokrat no opera ninguna infraestructura en esos proveedores a la que tal orden pueda llegar. Estos cuatro son simplemente los ejemplos más conocidos: el mismo razonamiento descarta a cualquier proveedor bajo jurisdicción estadounidense.
¿No conoces la CLOUD Act?
El lugar donde se establece una empresa determina qué gobiernos pueden obligarla. Elegimos Suiza de forma deliberada.
Nuestra entidad legal está constituida en Zug, bajo el mismo marco del Crypto Valley que convirtió al cantón en refugio de proyectos criptográficos y descentralizados. Nuestros servidores web públicos operan en Ginebra, en centros de datos Tier III+ certificados ISO, y quedan sujetos a la estricta Ley Federal de Protección de Datos suiza (FADP).
El cifrado protege los datos en tránsito. Pero un relé es una máquina física en un rack, así que también diseñamos pensando en el día en que alguien logre acceder físicamente a él.
Los mensajes pendientes de entrega residen únicamente en la RAM volátil, nunca en disco. El swap está deshabilitado, de modo que el sistema no puede volcar esa memoria al almacenamiento, que es lo que hace que el «solo RAM» se sostenga de verdad.
Como los datos pendientes solo viven en la RAM, cortar la corriente los elimina al instante. Un relé examinado tras el apagado no conserva ningún contenido de mensajes en disco.
El acceso administrativo se limita a dos personas: redundancia por si una no está disponible, sin ampliar la superficie de ataque.
Los manifiestos de versión de ArpokratOS, el Messenger y el instalador web se firman en una máquina Qubes OS dedicada y aislada por air gap que nunca ha tocado internet, y nunca lo hará. Las claves de firma jamás llegan a un dispositivo conectado a la red.
Relés en países con leyes de privacidad, independientes de las grandes alianzas de vigilancia: ninguna jurisdicción por sí sola controla la red.
Esta es la referencia detallada que hay detrás de lo que resume la página del Messenger.
Nuestro canario de garantías se actualiza y se firma con PGP de forma periódica. Mientras siga apareciendo, no hemos recibido ninguna orden secreta que no podamos comunicarte.
Ver el canario de garantías Lee el códigoCada entrada del canario está firmada con PGP: puedes verificar la firma tú mismo.
Descubre lo que esto significa para tus mensajes en la página del Messenger
.
¿Gestionas las comunicaciones de una organización? Explora Enterprise
.