Des réponses directes sur ArpokratOS, Arpokrat Messenger, le réseau de relais, et ce que tout cela coûte réellement.
Trois niveaux, une seule philosophie. La vie privée ne devrait pas exiger un modèle de menace, mais les outils qui la protègent peuvent tout de même être adaptés à l’un d’eux.
Hardened privilégie l’isolation sur l’intégration. Si vous avez besoin de l’écosystème Google Play, des réseaux sociaux grand public ou des sauvegardes dans le cloud, Essential — ou un tout autre appareil — vous conviendra sans doute mieux. Le détail de ce qui convient à chaque situation est exposé sur la page pour qui nous construisons
Arpokrat est une société privée établie à Zug, en Suisse. Nous sommes financés de manière indépendante, nous n’acceptons aucun argent des géants de la tech et nous n’exploitons aucune activité publicitaire. Chaque produit que nous publions demande le minimum d’informations nécessaire à son fonctionnement, car les données que nous ne collectons jamais sont des données que nous ne pouvons ni perdre, ni vendre, ni être contraints de remettre.
Le raisonnement qui sous-tend ce choix est exposé sur notre page philosophie
La géographie fait partie du modèle de sécurité. La Suisse offre :
Ce que la Suisse n’est pas, c’est un pays sans forces de l’ordre, et nous ne prétendons pas le contraire : elle dispose d’un régime d’interception légale comme toute autre juridiction. C’est précisément pour cela que nous publions un warrant canary signé
Parce que l’internet, par défaut, fonctionne à la surveillance. La plupart des services « gratuits » sont payés avec des données comportementales — localisation, contacts, conversations, habitudes — collectées afin d’être profilées et revendues.
Nous pensons que la vie privée devrait être l’état par défaut d’un appareil, plutôt qu’un réglage qu’il faut aller chercher. Arpokrat existe pour que vous puissiez communiquer sans être profilé.
Non — et vous ne devriez pas avoir à le faire. « Faites-nous confiance » n’est pas une propriété de sécurité. Arpokrat repose sur une architecture zéro confiance : le système est conçu de telle sorte que nous ne pouvons ni lire vos messages ni atteindre vos clés, quoi que nous puissions vouloir.
Là où vous n’avez pas à nous croire sur parole, ne le faites pas. Le protocole est public et documenté sur la page protocole
Notre warrant canary est lui aussi signé PGP, vous pouvez donc vérifier notre intégrité opérationnelle vous-même
La loi peut interdire à un service de vous dire qu’il a reçu un ordre gouvernemental secret — mais elle ne peut pas le forcer à continuer de publier une déclaration signée affirmant qu’il n’en a jamais reçu. Nous en publions donc une, signée PGP et datée, et nous la resignons dans une fenêtre de 60 jours.
C’est ce qui fait de l’absence le signal. Si la page du canary est un jour supprimée, non mise à jour avant la date limite, ou si la signature PGP échoue à la vérification, vous devez supposer qu’Arpokrat a été compromis.
La déclaration en cours, les commandes pour la vérifier et l’empreinte de la clé se trouvent sur la page du warrant canary
Quatre choses que vous pouvez contrôler sans rien nous demander :
Comparez l’empreinte avec une source qui n’est pas ce site. Une empreinte que vous n’avez jamais vue ailleurs qu’ici ne prouve rien à notre sujet.
Oui. Les clients d’Arpokrat sont entièrement open source et sous licence AGPLv3. Chacun peut inspecter précisément ce que fait l’application — pas de boîtes noires, pas de télémétrie cachée, aucune porte dérobée à croire sur parole.
ArpokratOS est un fork de GrapheneOS, l’Android blindé largement considéré comme la référence en matière de confidentialité mobile. Nous héritons de ses années d’audit de sécurité au lieu de repartir de zéro, puis nous ajoutons ce qu’il laisse de côté : une messagerie intégrée, Tor à l’échelle du système et un verrouillage radio au niveau du noyau. GrapheneOS est open source, et les ajouts propres à Arpokrat le sont également. Nous ne prétendons pas le surpasser en matière de blindage — nous lui rendons ce qui lui revient.
Arpokrat Messenger repose sur un protocole de messagerie ouvert dont la spécification et le code source sont publics et vérifiables de manière indépendante : SimpleX
Nos propres dépôts sont sur github.com/Arpokrat
Aucun cookie de traçage, aucune analytique, aucune technologie publicitaire, aucun script tiers. Il n’y a pas de bandeau cookies ici, parce qu’il n’y a rien qui nécessite votre consentement.
Une seule exception fonctionnelle, énoncée précisément plutôt qu’en absolu : l’ouverture de notre page contact dépose un cookie de session strictement nécessaire, porteur du jeton CSRF qui protège le formulaire contre les envois falsifiés. Il n’identifie personne, il n’alimente aucune analytique, et il est exempté de consentement — ce qui explique qu’il n’y ait toujours pas de bandeau. Le widget d’échange conserve de même une petite quantité d’état dans le stockage de session de votre navigateur, pour qu’un devis survive à un rechargement ; il ne quitte jamais votre appareil.
Non. Nous fournissons le logiciel (ArpokratOS) ; vous fournissez le matériel — un Google Pixel que vous achetez vous-même. C’est délibéré.
Si nous vous expédiions un téléphone, il pourrait être intercepté et altéré en chemin. Acheter un Pixel scellé près de chez vous et le flasher vous-même ferme cette faille de notre côté. Cela ne peut pas garantir la chaîne d’approvisionnement matérielle de Google ; cela retire seulement Arpokrat de la chaîne de possession. Le raisonnement complet est sur la page ArpokratOS
Cela tient en une phrase : nous ne pouvons pas divulguer ce que nous ne collectons pas.
Utiliser nos applications ne demande aucune information personnelle. Acheter ArpokratOS demande un nom, une adresse email et un pays de résidence, uniquement pour le traitement du paiement. Les messages en attente de livraison ne résident que dans la RAM volatile de nos relais, jamais sur le disque, avec le swap désactivé pour que le système ne puisse pas décharger cette mémoire vers le stockage.
Le texte juridique complet se trouve dans notre politique de confidentialité
L’infrastructure qui sous-tend cette affirmation est documentée sur la page Infrastructure
Oui — Arpokrat Enterprise est disponible dès maintenant. L’offre couvre le déploiement sur mesure d’appareils sécurisés et d’une infrastructure de communication auto-hébergée pour les organisations aux exigences de sécurité élevées, avec notamment une gouvernance coordonnée des mises à jour sur l’ensemble d’une flotte et des relais privés. Les engagements démarrent à 10 appareils.
Le périmètre, le modèle d’engagement et la marche à suivre sont sur la page Enterprise
Utilisez une phrase de passe plutôt qu’un code PIN, et visez au moins 16 caractères — la longueur par défaut de notre propre générateur de mots de passe
Un code PIN à quatre chiffres n’offre que dix mille valeurs possibles et ne constitue pas une défense sérieuse face à quelqu’un qui tient l’appareil. La longueur compte plus que les symboles exotiques : une longue phrase de passe faite de mots ordinaires est plus facile à retenir et bien plus difficile à deviner qu’une courte chaîne de caractères mélangés.
Cela dépend de l’utilisation ou non d’une carte SIM, et la distinction est importante — la voici donc en entier.
Donc : avec une SIM insérée pour les appels et les SMS, vous êtes localisable au niveau du réseau, exactement comme vous le seriez sur n’importe quel autre téléphone. Si cela fait partie de votre modèle de menace, utilisez l’appareil sans SIM, en Wi-Fi uniquement, et communiquez via Arpokrat Messenger
Par mise à jour à distance. ArpokratOS reçoit des mises à jour over-the-air (OTA) sur l’appareil lui-même — vous n’avez besoin ni d’un ordinateur ni d’un nouveau flashage pour rester à jour. Votre licence unique inclut les mises à jour à vie pour cet appareil.
Les manifestes de version d’ArpokratOS sont signés sur une machine dédiée et isolée du réseau (air-gapped), qui n’a jamais été connectée à internet, comme décrit sur la page Infrastructure
Techniquement oui, en installant directement un APK (Android Package Kit — le format d’installation d’Android). Il n’y a pas de Google Play Store sur l’appareil.
Nous le déconseillons : chaque application tierce élargit la surface d’attaque, et beaucoup embarquent précisément les traceurs que le reste du système existe pour éliminer.
Oui — les appels GSM et les SMS standard fonctionnent si vous insérez une carte SIM. Deux conséquences en découlent, et toutes deux sont des propriétés des réseaux cellulaires, et non d’ArpokratOS :
Pour communiquer en évitant les deux, utilisez Arpokrat Messenger
Pas encore de manière native. ArpokratOS n’inclut pas de client email intégré — un client sécurisé, réduisant les métadonnées au minimum, est en cours de développement, et d’ici là l’appareil est centré sur la communication instantanée.
En attendant, vous pouvez installer l’application email de votre choix via un APK, comme n’importe quelle autre application tierce. La même prudence s’applique : chaque application tierce élargit la surface d’attaque, et beaucoup embarquent précisément les traceurs que le reste du système existe pour éliminer.
Sur Android, oui. ArpokratOS est réservé aux Pixel, mais l’application Arpokrat Messenger fonctionne sur n’importe quel téléphone Android récent — installez-la depuis le Google Play Store, ou téléchargez directement l’APK.
La version iOS arrive bientôt, tout comme les versions bureau pour Windows, macOS et Linux. L’état actuel de chaque plateforme est indiqué dans le panneau de téléchargement en bas de cette page, ainsi que sur la page Messenger
La cryptographie à clé publique actuelle repose sur des mathématiques qu’un ordinateur quantique suffisamment puissant pourrait un jour casser — et un adversaire peut enregistrer du trafic chiffré aujourd’hui afin de le déchiffrer plus tard, une menace connue sous le nom de « Harvest Now, Decrypt Later ».
L’échange de clés d’Arpokrat Messenger ajoute une couche post-quantique en complément du chiffrement classique déjà en place, plutôt qu’en le remplaçant. Cet échange de clés utilise Streamlined NTRU Prime — un choix délibéré plutôt que Kyber, standardisé par le NIST, que les ingénieurs de SimpleX ont évité en raison de préoccupations cryptographiques précises soulevées durant sa standardisation.
Nous restons délibérément mesurés sur ce point : la cryptographie post-quantique est la meilleure défense connue à ce jour, pas une garantie définitive. Elle relève nettement le niveau d’exigence dès aujourd’hui, avec une trajectoire de mise à niveau claire à mesure que les standards évoluent. L’explication complète est sur la page protocole
Aussi peu que le protocole le permet. Arpokrat Messenger repose sur SimpleX, qui n’a aucun identifiant utilisateur — ni numéro de téléphone, ni adresse email, pas même un identifiant aléatoire.
Un relais voit une charge utile chiffrée arriver dans une file anonyme puis être récupérée plus tard, sans rien qui relie l’un ou l’autre événement à une personne. Chaque relais ne porte qu’un seul tronçon d’un chemin volontairement scindé, si bien qu’aucun serveur ne détient les deux moitiés nécessaires pour relier deux parties. Le détail du fonctionnement est sur la page protocole
Oui. Arpokrat Swap est un agrégateur non-dépositaire : il présente les offres en temps réel de fournisseurs indépendants, chacune notée de A à D selon le niveau de vérification d’identité exigé, et l’échange se déroule directement entre vous et le fournisseur que vous choisissez. Vos fonds ne transitent jamais par notre infrastructure.
Il est intégré à l’application Messenger et fonctionne aussi dans votre navigateur, sur Arpokrat Swap
Pas à Arpokrat. Il n’y a aucun compte, aucun contrôle d’identité, et rien à vérifier de notre côté.
Les fournisseurs d’échange sont des entreprises indépendantes, avec leurs propres politiques : c’est pourquoi chaque offre porte un score KYC de A (sans KYC) à D (KYC requis), affiché avant que vous ne vous engagiez. Vous choisissez le compromis entre prix et confidentialité à chaque transaction.
Arpokrat prélève 1,5 % sur les échanges. Ce sont les seuls frais que nous prélevons : aucun frais sur les transferts de portefeuille à portefeuille, aucun frais de compte, aucun abonnement.
Le montant indiqué avant que vous ne confirmiez un échange inclut déjà les frais de réseau et de fournisseur : le chiffre affiché est celui que vous obtenez. Ces 1,5 % financent l’écosystème Arpokrat — infrastructure, développement des applications et ArpokratOS — y compris l’application Messenger gratuite.
Comment les offres sont comparées côte à côte : Arpokrat Swap
Plutôt que d’acheminer chaque conversation par les serveurs d’une seule entreprise, Arpokrat exploite des relais aveugles répartis sur cinq juridictions indépendantes.
Ces relais sont exploités par Arpokrat, et nous ne prétendons pas le contraire. Ce qui est réparti, c’est l’exposition juridique — aucune procédure émanant d’une seule juridiction n’atteint l’ensemble du réseau. La carte est sur la page Infrastructure
Un relais aveugle est une boîte aux lettres morte. Il reçoit un paquet scellé cryptographiquement, le place dans une file anonyme temporaire, et le remet lorsque le propriétaire de la file vient le récupérer.
L’architecture est documentée en détail sur la page protocole
Chacune dispose d’un cadre de protection des données qui nous est applicable et d’aucune obligation générale de conservation des données pour les services de transit ou de relais. La Malaisie et Maurice se situent hors des alliances de renseignement des « 14 Eyes » ; la Suisse est hors de l’UE et de l’EEE et fixe ses propres règles ; le cadre IMMI islandais est écrit pour protéger les sources et la liberté d’expression ; la Law 81 panaméenne est juridiquement indépendante des cadres américain et européen.
L’intérêt de cette répartition est la diversité juridique : aucune procédure émanant d’un seul État n’atteint tous les relais. Le raisonnement pays par pays est sur la page Infrastructure
Nos relais ne journalisent pas les connexions. La journalisation au niveau des démons est désactivée, et les messages en attente résident en RAM puis sont effacés une fois livrés : il n’existe donc aucun historique de routage ni aucun enregistrement de connexion à conserver, à produire ou à perdre.
Une exception précise du côté du site web, parce qu’un absolu invérifiable vaut moins qu’une affirmation délimitée et vérifiable : le formulaire de contact et le widget d’échange utilisent votre adresse IP de manière transitoire, pour appliquer des limites de débit et bloquer les abus. Le compteur vit dans un stockage éphémère, en mémoire ; il n’est jamais écrit dans un journal et il est purgé au redémarrage. L’adresse est utilisée, pas conservée. La déclaration complète est dans notre politique de confidentialité
Oui, et il y a deux voies.
Le logiciel de relais d’Arpokrat est open source et libre à auto-héberger. Si vous préférez ne pas dépendre du nôtre, faites tourner le vôtre — connectez-le au réseau et faites transiter votre trafic par une infrastructure que vous seul contrôlez. Un guide de configuration arrive bientôt sur notre blog.
Les organisations qui ont besoin de relais dédiés et gérés à l’intérieur de leur propre infrastructure peuvent plutôt les faire déployer dans le cadre d’un engagement Enterprise. Le périmètre et la démarche sont sur la page Enterprise
Enterprise est un déploiement sur mesure plutôt qu’un produit que l’on achète sur une page. Chaque engagement est cadré en fonction de votre environnement, de votre modèle de menace et de vos obligations de conformité, et démarre à 10 appareils.
Le périmètre complet est sur la page Enterprise
Oui. Un pilote plus restreint ou une preuve de concept peut être organisé avant tout engagement complet — disponible sur demande. Parlez-nous des besoins de votre organisation et nous cadrerons un déploiement adapté ; toutes les demandes sont traitées en toute confidentialité.
Engagez la conversation depuis la page Enterprise
Oui — le déploiement en marque blanche fait partie de l’offre Enterprise. Vous pouvez appliquer votre identité visuelle, votre nommage et la langue dans l’application sur l’ensemble du système d’exploitation et de la messagerie, activer ou restreindre les capacités selon le rôle et l’environnement, et distribuer l’application via votre propre canal géré plutôt que par une boutique d’applications publique.
Ce qui peut recevoir votre marque et ce qui reste fixe est exposé sur la page Enterprise
Une réponse sous 12 heures, 24/7/365 — un délai plus court que l’engagement de réponse sous 24 heures qui accompagne une licence ArpokratOS grand public, et inclus dans chaque engagement en entreprise.
Une équipe dédiée prend en charge le déploiement, le durcissement et l’intégration, puis reste présente pendant toute la durée de vie du déploiement : des mises à jour coordonnées et vérifiées sur l’ensemble de votre flotte, selon un calendrier adapté à vos opérations, et la même équipe disponible pour les incidents de sécurité tout du long. La description complète est sur la page Enterprise
La licence et ce qu’elle comprend sont détaillées sur la page ArpokratOS
Pour en acheter une : page de commande
Aujourd’hui : Bitcoin (BTC) et Monero (XMR). Les paiements passent par notre propre infrastructure auto-hébergée, sans aucun intermédiaire financier entre vous et nous.
La carte bancaire et le virement arrivent bientôt. Ils ne sont pas encore disponibles, et nous préférons le dire plutôt que d’annoncer un moyen de paiement que vous ne pourriez pas réellement utiliser au moment de commander. Si votre organisation doit acheter sans cryptomonnaie d’ici là, contactez notre équipe
Si vous débutez dans la crypto, une option suisse régulée est Mt Pelerin
Elle permet d’acheter par virement bancaire sans vérification d’identité en dessous d’un seuil journalier fixé — environ 1 000 CHF au moment où nous écrivons — et par carte avec une vérification minimale au-delà. Les seuils et les règles changent : vérifiez leurs conditions en vigueur avant de vous y fier. C’est une indication, pas un conseil financier.
Une réponse sous 24 heures, 24/7/365. Un support commercial est inclus avec une licence ArpokratOS Hardened — pas un forum communautaire. Il n’y a pas non plus de système de tickets ni de compte : les réponses arrivent par email, écrites par une personne.
Les engagements en entreprise incluent un délai plus court — une fenêtre de réponse de 12 heures — décrit sur la page Enterprise
Oui — sous 14 jours, à condition que la licence n’ait jamais été utilisée.
Une licence est remboursable pendant 14 jours après l’achat, à une seule condition : elle ne doit jamais avoir été liée à un appareil. Cette liaison a lieu la première fois qu’une clé de licence sert à flasher un téléphone — c’est ce qui rend la licence valide pour cet appareil, et cela ne peut pas être annulé.
Une clé achetée par erreur et jamais utilisée peut donc être remboursée. Une licence qui a déjà servi à flasher un Pixel, non.
Pour en faire la demande, contactez notre équipe
Si vous n’avez pas trouvé votre réponse ici, posez-nous directement la question. Il n’y a ni système de tickets ni compte à créer ; les réponses arrivent par email, écrites par une personne.
Contacter le supportVous ne savez pas quel produit vous convient ? Voir pour qui nous construisons →
Vous voulez vérifier notre intégrité opérationnelle ? Lire le Warrant Canary →