<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>מטא-נתונים on Arpokrat</title>
    <link>https://arpokrat.com/he/blog/tags/metadata/</link>
    <description>Recent content in מטא-נתונים on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>he</language><lastBuildDate>Thu, 10 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/he/blog/tags/metadata/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>השוואת אפליקציות מסרים מוצפנות 2026: ההצפנה כבר לא מספיקה</title>
      <link>https://arpokrat.com/he/blog/encrypted-messaging-apps-comparison-2026/</link>
      <pubDate>Thu, 10 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/he/blog/encrypted-messaging-apps-comparison-2026/</guid>
      <description>&lt;p&gt;פתחו את WhatsApp, את Telegram, את Signal, את Messenger, את Google Messages. כל האפליקציות האלה מציגות היום, במקום כלשהו בממשק, את אותה הבטחה עצמה: הצפנה מקצה לקצה. הניסוח הזה הפך לטיעון שיווקי סטנדרטי, בדיוק כמו «בלי התחייבות» אצל מפעיל סלולרי. הוא כבר לא מבחין בין דבר לדבר, ודווקא משום שהוא נעשה נכון כמעט בכל מקום.&lt;/p&gt;
&lt;p&gt;ובכל זאת האפליקציות האלה אינן דומות זו לזו כלל. אחת דורשת את מספר הטלפון שלכם ומוסרת לרשויות המשפט את רשימת האנשים ששמרו אתכם באנשי הקשר שלהם. אחרת אינה יודעת עליכם דבר, פשוטו כמשמעו, אפילו לא שקיים חשבון. בין השתיים, כחמישה עשר פרויקטים עושים בחירות שונות מאוד, ואף אחד מהם אינו מסביר אותן בבירור בעמוד הבית שלו.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;הצפנה מקצה לקצה&lt;/strong&gt; פירושה שתוכן ההודעות שלכם אינו קריא למתווך שמעביר אותן. זהו הישג חשוב, ויהיה זה מגוחך להמעיט בערכו. אבל הוא אינו אומר דבר על מה שאותו מתווך עצמו לומד מחוץ לתוכן: שכתבתם, למי, באיזו שעה, מאיזו כתובת IP, באיזו תדירות, באילו קבוצות, ועם איזה מספר טלפון הקשור לזהותכם האזרחית.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;ההצפנה מגינה על מה שאמרתם. היא אינה מגינה על עצם העובדה שאמרתם, ולא על למי, ולא על מתי, ולא על מהיכן.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;המאמר הזה אינו קובע דירוג. אין אפליקציית מסרים טובה ביותר במובן המוחלט, משום שאין יריב כללי. מה שהמסמך הזה מציע הוא קודם כול מסגרת של שבעה קריטריונים שמאפשרת לשפוט כל אפליקציה, גם כאלה שעדיין אינן קיימות; לאחר מכן כרטיס הוגן לכל אחת מארבע עשרה האפליקציות שנבחרו; ולבסוף המלצות לפי פרופיל האיום. בכל כרטיס יש מדור המוקדש למה שהאפליקציה אינה מגינה עליו, בלי יוצא מן הכלל, כולל שלנו.&lt;/p&gt;
&lt;h2 id=&#34;תוכן-העניינים&#34;&gt;תוכן העניינים&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#criteres&#34;&gt;שבעת הקריטריונים שבאים במקום ההצפנה&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#critere-chiffrement&#34;&gt;הצפנה מקצה לקצה, הישג שכבר אינו מבחין&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-metadonnees&#34;&gt;מטא-דאטה, כלומר מה שהשירות יודע בלי לקרוא את ההודעות שלכם&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-identifiant&#34;&gt;המזהה הנדרש: מספר, כתובת, או כלום&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-audit&#34;&gt;קוד פתוח וביקורת עצמאית, שני מושגים שיש להפסיק לבלבל ביניהם&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-juridiction&#34;&gt;תחום השיפוט וה-CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-perennite&#34;&gt;המשכיות הפרויקט, הקריטריון שאיש אינו מסתכל עליו&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-pratique&#34;&gt;הנוחות המעשית, קריטריון אבטחה לכל דבר&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#grand-public&#34;&gt;אפליקציות המסרים לקהל הרחב&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#whatsapp&#34;&gt;WhatsApp&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#telegram&#34;&gt;Telegram&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#standard&#34;&gt;התקן שנוצר בפועל&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#signal&#34;&gt;Signal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#molly&#34;&gt;Molly&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-numero&#34;&gt;אפליקציות מסרים בלי מספר טלפון&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#session&#34;&gt;Session&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#threema&#34;&gt;Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#wire&#34;&gt;Wire&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#element-matrix&#34;&gt;Element ופרוטוקול Matrix&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-identifiant&#34;&gt;אפליקציות מסרים בלי שום מזהה&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#simplex&#34;&gt;SimpleX Chat&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#arpokrat&#34;&gt;Arpokrat Messenger&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#briar&#34;&gt;Briar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#cwtch&#34;&gt;Cwtch&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#convergence&#34;&gt;ההתכנסות של 2026: אפליקציית המסרים הופכת לארנק&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#radar&#34;&gt;Radar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#zerion&#34;&gt;Zerion&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#tableau&#34;&gt;טבלת סיכום&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#profils&#34;&gt;איזו אפליקציה לאיזה פרופיל&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#choix-arpokrat&#34;&gt;מה בחרנו ב-Arpokrat ולמה&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#conclusion&#34;&gt;סיכום&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sources&#34;&gt;מקורות&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;criteres&#34;&gt;שבעת הקריטריונים שבאים במקום ההצפנה&lt;/h2&gt;
&lt;p&gt;זהו החלק החשוב ביותר במאמר. אם תקראו רק חלק אחד, קראו את זה: הוא יאפשר לכם לשפוט בעצמכם כל אפליקציית מסרים, כולל כאלה שייצאו אחרי פרסום הטקסט הזה.&lt;/p&gt;
&lt;h3 id=&#34;critere-chiffrement&#34;&gt;הצפנה מקצה לקצה, הישג שכבר אינו מבחין&lt;/h3&gt;
&lt;p&gt;פרוטוקול Signal, שפורסם ב-2013 ומאז נותח פורמלית בידי חוקרי הצפנה, הפך לתקן שנוצר בפועל. WhatsApp משתמש בו מאז 2016, Google Messages משתמש בו, Messenger משתמש בו. הוויכוח ההצפני על תוכן שיחות בין שניים סגור ברובו.&lt;/p&gt;
&lt;p&gt;השאלות שנותרו מועילות אינן עוד אם יש הצפנה, אלא כיצד היא מיושמת. האם היא פעילה כברירת מחדל או שצריך לבקש אותה? האם היא מכסה קבוצות או רק חילופי דברים בין שניים? האם היא מכסה גיבויים, או שאלה יוצאים גלויים אל Google ואל Apple? האם קיימת &lt;strong&gt;סודיות קדימה&lt;/strong&gt;, כלומר החלפה סדירה של מפתחות שמבטיחה שפריצת מפתח היום לא תפתח גישה להודעות של אתמול?&lt;/p&gt;
&lt;p&gt;השאלות האלה עדיין מבחינות. הופעת המילה «מוצפן» בעמוד שיווקי אינה מבחינה.&lt;/p&gt;
&lt;h3 id=&#34;critere-metadonnees&#34;&gt;מטא-דאטה, כלומר מה שהשירות יודע בלי לקרוא את ההודעות שלכם&lt;/h3&gt;
&lt;p&gt;במאי 2014, בדיון פומבי באוניברסיטת ג&amp;rsquo;ונס הופקינס מול המשפטן דיוויד קול, אמר מייקל היידן, לשעבר ראש ה-NSA וה-CIA, משפט שנעשה מפורסם. קול ציטט אז את היועץ המשפטי לשעבר של ה-NSA, סטיוארט בייקר, שלפיו «מטא-דאטה מספר לך ממש הכול על חייו של אדם, ואם יש לך מספיק ממנו, אתה לא באמת זקוק לתוכן». היידן ענה בהסכמה: «אנחנו הורגים אנשים על סמך מטא-דאטה.» הוא הוסיף מיד שלא זה מה שעשו תוכניות האיסוף האמריקאיות בתוך המדינה, והבהרה זו צריכה להימסר למען ההגינות. היא אינה משנה את העיקר: הבכיר ביותר בקהילת המודיעין האמריקאית אישר בפומבי שמטא-דאטה מספיקה להחלטות קטלניות.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מטא-דאטה&lt;/strong&gt;, באפליקציית מסרים, היא כל מה שאינו התוכן: מי כותב למי, באיזו שעה, מאיזו כתובת IP, באיזו תדירות, באילו קבוצות, בְּאיזה גודל קובץ. כדי לשחזר קשר בין עיתונאי למקור אין צורך לקרוא את התכתובת ביניהם. די לראות שהם החלו לכתוב זה לזה שלושה ימים לפני פרסום תחקיר. אותו היגיון חל על עורך דין ולקוחו, על רופא ומטופלו, על עובד ואיגוד מקצועי, ועל שני אנשים שאינם רוצים שיֵדעו על הקשר ביניהם.&lt;/p&gt;
&lt;p&gt;לכן שירות יכול להיות ללא רבב בהצפנת התוכן ושקוף לחלוטין בכל השאר. זהו אפילו המצב הנפוץ ביותר. פירטנו במקום אחר כיצד אותו היגיון חל על אותות סבילים אחרים של חיי היום-יום, ובייחוד במאמר שלנו על &lt;a href=&#34;https://arpokrat.com/he/blog/how-your-phone-tracks-your-location/&#34;&gt;מעקב המיקום התמידי של הטלפון&lt;/a&gt; ובניתוח שלנו למערכת &lt;a href=&#34;https://arpokrat.com/he/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace של Leonardo&lt;/a&gt;, שמשחזרת מסלולים וקשרים מתוך מזהי בלוטות&amp;rsquo; שנקלטו אגב הליכה בלבד.&lt;/p&gt;
&lt;p&gt;שאלה טובה להציג לכל ספק: מה יישאר על השרתים שלכם אם שופט יתפוס אותם מחר בבוקר?&lt;/p&gt;
&lt;h3 id=&#34;critere-identifiant&#34;&gt;המזהה הנדרש: מספר, כתובת, או כלום&lt;/h3&gt;
&lt;p&gt;זהו הקריטריון המוחשי ביותר והמזולזל ביותר. שלושה דגמים מתקיימים זה לצד זה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מספר הטלפון.&lt;/strong&gt; ברוב המדינות הוא קשור לתעודת זהות. הוא ייחודי, מתמיד, וכבר נמצא באנשי הקשר של מאות אנשים. לדרוש מספר פירושו לקשור כל חשבון לזהות אזרחית ולהפוך את גילוי הגרף החברתי לעניין של מה בכך: די להשוות בין רשימות אנשי קשר. המספר הוא גם נקודת התורפה הידועה של האימות, כפי שהראינו במאמרנו על &lt;a href=&#34;https://arpokrat.com/he/blog/2fa-sms-vs-yubikey-hardware-keys/&#34;&gt;אימות דו-שלבי בהודעות SMS&lt;/a&gt;: החלפת SIM מוצלחת אינה גונבת רק קוד, היא גונבת זהות באפליקציית מסרים.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;כתובת דוא&amp;quot;ל או מזהה אקראי.&lt;/strong&gt; טוב יותר, משום שכתובת חד-פעמית עולה כמה שניות ומזהה אקראי אינו אומר דבר. ובכל זאת הוא נשאר מזהה מתמיד בצד השרת, כלומר נקודת אחיזה לקישור בין הפעלות לאורך זמן.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;בלי שום מזהה.&lt;/strong&gt; זהו הדגם החדש ביותר והנדיר ביותר. אין חשבון כלל, אין מדריך, אין כתובת קבועה. אתם קיימים כאוסף מפתחות הצפנה במכשיר שלכם, ומגיעים אליכם דרך קישור הזמנה חד-פעמי. אין מה למלא, אין מה שידלוף, אין מה לקשר.&lt;/p&gt;
&lt;h3 id=&#34;critere-audit&#34;&gt;קוד פתוח וביקורת עצמאית, שני מושגים שיש להפסיק לבלבל ביניהם&lt;/h3&gt;
&lt;p&gt;אלה שני דברים שונים ויש להפסיק להציג אותם יחד.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;קוד פתוח&lt;/strong&gt; פירושו שהקוד ניתן לקריאה. זהו תנאי הכרחי לאמון, לא הוכחה לאבטחה. איש אינו קורא את הקוד, אלא במקרה. פרצות חמורות שרדו שנים בפרויקטים חופשיים שזוכים לתשומת לב רבה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ביקורת עצמאית&lt;/strong&gt; פירושה שצד שלישי שקיבל תשלום כדי לחפש פרצות אכן חיפש, ופרסם את מה שמצא. זה חזק לאין שיעור, ונדיר לאין שיעור, משום שזה יקר.&lt;/p&gt;
&lt;p&gt;לאחר מכן יש להבחין בין שני סוגי ביקורת. &lt;strong&gt;סקירת תכן הצפני&lt;/strong&gt; בוחנת אם הפרוטוקול מחושב היטב על הנייר. &lt;strong&gt;ביקורת מימוש&lt;/strong&gt; בוחנת אם הקוד באמת עושה את מה שהפרוטוקול טוען. שניהם מועילים, הם אינם מוכיחים את אותו דבר, ופרויקט יכול להחזיק את הראשון בלי השני.&lt;/p&gt;
&lt;p&gt;המקרה של Threema ממחיש היטב את התועלת שבגישה הזאת. ב-2022 מצאו שלושה חוקרים מ-ETH ציריך שבע התקפות על הפרוטוקול שלה, בשלושה מודלי איום שונים, ומסרו אותן לחברה. Threema השיבה בפרוטוקול חדש, Ibex, שפורסם בסוף נובמבר 2022. אפליקציה סגורה ולא מבוקרת לא הייתה חווה את הפרק הזה כלל, וזה לא היה אומר שהיא בטוחה יותר.&lt;/p&gt;
&lt;h3 id=&#34;critere-juridiction&#34;&gt;תחום השיפוט וה-CLOUD Act&lt;/h3&gt;
&lt;p&gt;מקום ההתאגדות של חברה קובע אילו ממשלות יכולות לכפות עליה. זהו קריטריון משפטי, לא טכני, והוא מכריע.&lt;/p&gt;
&lt;p&gt;ה-&lt;strong&gt;CLOUD Act&lt;/strong&gt;, שנחקק בארצות הברית ב-2018, מכריע בשאלה שהעלתה פרשת מיקרוסופט אירלנד: האם חברה אמריקאית רשאית לסרב למסור דואר אלקטרוני השמור על שרת אירי? תשובת המחוקק היא לא. הטקסט מחייב ספקים הכפופים לשיפוט אמריקאי למסור את הנתונים שבשליטתם, בלי קשר למקום האחסון. שרת בפרנקפורט שמפעילה חברה אמריקאית נשאר בהישג ידה של דרישה אמריקאית. הספק רשאי להתנגד אם הדרישה מתנגשת עם דין זר, אבל התנגדות היא הליך, לא מגן.&lt;/p&gt;
&lt;p&gt;המסקנה המעשית פשוטה: אחסון באירופה אינו מספיק אם חברת האחסון, חברת האם או חברת האחזקות כפופות לדין האמריקאי. השאלה שיש לשאול אינה «היכן נמצאים השרתים שלכם» אלא «מי יכול לכפות עליכם מבחינה משפטית, ועל סמך מה».&lt;/p&gt;
&lt;p&gt;יש להוסיף שתי הסתייגויות. ראשית, תחום שיפוט מגן אינו מועיל אם השירות מחזיק בכל זאת נתונים שניתן לנצל: ההגנה הטובה ביותר נשארת שלא יהיה מה למסור. שנית, תחום שיפוט עוין אינו גוזר דין על שירות שמבחינה מבנית אינו יודע דבר. Signal הוא אמריקאי ומעולם לא הצליח למסור דבר מלבד שתי חותמות זמן.&lt;/p&gt;
&lt;h3 id=&#34;critere-perennite&#34;&gt;המשכיות הפרויקט, הקריטריון שאיש אינו מסתכל עליו&lt;/h3&gt;
&lt;p&gt;אפליקציית מסרים מתוכננת היטב שנעלמת בתוך שמונה עשר חודשים משאירה אתכם עם רשימת אנשי קשר חסרת תועלת, ולעתים קרובות עם היסטוריה אבודה. הקריטריון הזה אינו מופיע לעולם בהשוואות. שנת 2026 הפכה אותו לבלתי נמנע.&lt;/p&gt;
&lt;p&gt;באפריל 2026 הודיעה Session Technology Foundation בפומבי שגייסה תרומות בסך כ-65,000 דולר בלבד, שהיא זקוקה לכמיליון דולר בשנה כדי לפעול, ושהכסף שלה לא יחזיק מעמד מעבר ליולי. כל העובדים פוטרו והפיתוח נעצר. ל-Session יש יותר ממיליון משתמשים פעילים בחודש. ביוני הודיעה הקרן שהפרויקט ניצל בזכות תרומות של אלפי משתמשים, ברובן סכומים קטנים, ושהוא יוצא לדרך מחדש עם צוות של שלושה מפתחים בהובלת אדריכל התוכנה Jason Rhinelander.&lt;/p&gt;
&lt;p&gt;שלושה שבועות אחר כך, ב-9 ביולי 2026, פרסם פרויקט Briar הודעה דומה: לאחר ששקל להיסגר, הוא עובר למצב תחזוקה, כלומר תיקוני אבטחה ותקלות בלבד, בלי פיתוח יכולות חדשות, בהיעדר מימון בר קיימא.&lt;/p&gt;
&lt;p&gt;שני פרויקטים סמליים, שני מודלים כלכליים שונים, אותה שנה, אותו מבוי סתום. לכן השאלה שיש לשאול לפני שמאמצים אפליקציית מסרים הפכה להיות: מי משלם, כמה, ולכמה זמן? קרן שחיה מתרומות, חברה שמוכרת רישיונות, פרויקט אקדמי מסובסד ותוכנה קהילתית של מתנדבים אינם בעלי אותה תוחלת חיים, ולזה אין דבר וחצי דבר עם איכות ההצפנה שלהם.&lt;/p&gt;
&lt;h3 id=&#34;critere-pratique&#34;&gt;הנוחות המעשית, קריטריון אבטחה לכל דבר&lt;/h3&gt;
&lt;p&gt;הקריטריון האחרון הזה זוכה לא פעם ליחס מזלזל מצד הטהרנים. זו טעות.&lt;/p&gt;
&lt;p&gt;אפליקציית מסרים שבני שיחכם מסרבים להתקין אינה מגינה על איש, משום שהשיחה תתקיים במקום אחר, בגלוי. אפליקציה שההתראות שלה אינן מגיעות מחזירה את משתמשיה ל-WhatsApp כשצריך לדבר בדחיפות. אפליקציה שדורשת ששני הצדדים יהיו מחוברים באותו רגע אינה מתאימה להתכתבות רגילה בין שני אזורי זמן.&lt;/p&gt;
&lt;p&gt;האבטחה האמיתית של מערכת היא אבטחת השימוש האמיתי בה, לא זו שבדף המפרט. דגם קצת פחות טהור שאנשי הקשר שלכם באמת משתמשים בו מגן יותר מדגם מושלם שרק אתם משתמשים בו.&lt;/p&gt;
&lt;h2 id=&#34;grand-public&#34;&gt;אפליקציות המסרים לקהל הרחב&lt;/h2&gt;
&lt;h3 id=&#34;whatsapp&#34;&gt;WhatsApp&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://www.whatsapp.com&#34;&gt;WhatsApp&lt;/a&gt; היא אפליקציית המסרים הנפוצה בעולם. היא שייכת ל-Meta, היא חינמית, והמודל הכלכלי שלה נשען על מערכת הפרסום של הקבוצה ועל שירותים לעסקים.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא באמת מגינה.&lt;/strong&gt; על תוכן ההודעות, בפרוטוקול Signal, מאז 2016. המימוש הזה רציני וצריך לומר זאת בבירור: את תוכן השיחות שלכם ב-WhatsApp אין ל-Meta יכולת לקרוא. קיימים גיבויים מוצפנים מקצה לקצה וכדאי להפעיל אותם, שכן הם אינם מופעלים כברירת מחדל. האפליקציה אמינה מאוד, זמינה בכל מקום, ואנשי הקשר שלכם כבר מחזיקים בה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא אינה מגינה.&lt;/strong&gt; על כל השאר. בעקבות דרישה פשוטה Meta מוסרת את פרטי המנוי: שם החשבון, תאריך היצירה, ההתחברות האחרונה, כתובת IP, כתובת דוא&amp;quot;ל. בעקבות צו חיפוש החברה מספקת את רשימת אנשי הקשר של האדם שבמוקד, וגם את רשימת משתמשי WhatsApp האחרים ששמרו אותו אצלם. במילים אחרות, הגרף החברתי ניתן למסירה לשני הכיוונים. המטא-דאטה הנשמרת כוללת חותמות זמן, מזהי שולח ונמען, מצבי מסירה, הרכב קבוצות והשינויים בו. לפי מסמך של ה-FBI שנחשף לציבור, במסגרת מעקב בזמן אמת WhatsApp מסוגלת להפיק מטא-דאטה מסוימת על משתמש שבמוקד כל חמש עשרה דקות. לבסוף, מספר הטלפון הוא חובה, ו-Meta כפופה ל-CLOUD Act.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי היא מיועדת.&lt;/strong&gt; לכולם, כערוץ תקשורת רגיל שבו מקבלים על עצמנו שגרף הקשרים ידוע ל-Meta וניתן למסירה לרשות שיפוטית.&lt;/p&gt;
&lt;h3 id=&#34;telegram&#34;&gt;Telegram&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://telegram.org&#34;&gt;Telegram&lt;/a&gt; משויכת לא פעם לאפליקציות המסרים המאובטחות. זו אי-הבנה שכדאי להסיר בלי תוקפנות, משום ש-Telegram מצטיינת במה שהיא באמת עושה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא באמת מגינה.&lt;/strong&gt; על שום דבר מעבר לשירות מקוון רגיל, בשימוש היומיומי. השיחות הרגילות, הנקראות צ&amp;rsquo;אטים בענן, מוצפנות בין הלקוח לשרת, ואז נשמרות מוצפנות בצד Telegram, שבידה האמצעים לקרוא אותן. הצפנה מקצה לקצה קיימת רק ב&lt;strong&gt;צ&amp;rsquo;אטים הסודיים&lt;/strong&gt;, שאינם מופעלים כברירת מחדל, מוגבלים לשיחות בין שניים, נשארים קשורים למכשיר המקורי ואינם מסתנכרנים. לעומת זאת, מה ש-Telegram עושה מצוין הוא קבוצות ענק, ערוצי שידור, שיתוף קבצים גדולים ונוכחות בכמה מכשירים. זו רשת פרסום מרשימה, וכך יש לשפוט אותה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא אינה מגינה.&lt;/strong&gt; על תוכן השיחות הרגילות מול החברה, על מספר הטלפון, על כתובת ה-IP. עמדת החברה השתנתה בספטמבר 2024, לאחר מעצרו של פאבל דורוב בצרפת: Telegram מוסרת מאז מספרים וכתובות IP של משתמשים שדוּוח עליהם, בתגובה לבקשות חוקיות תקפות, בעוד ההתחייבות הקודמת הגבילה מסירות כאלה לתיקי טרור. הנתונים שפורסמו לשנת 2024 משקפים את שינוי סדר הגודל: כ-900 בקשות שנענו בארצות הברית בעניין 2,253 משתמשים, 14,641 בהודו בעניין 23,535 משתמשים, ו-142 בבריטניה. הקבוצה רשומה בנוסף באיי הבתולה הבריטיים ומנוהלת מדובאי, ואטימות המבנה הזה היא כשלעצמה נתון לניתוח.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי היא מיועדת.&lt;/strong&gt; להפצה פומבית, לקהילות רחבות, למעקב אחר חדשות. לא לשיחה שצריכה להישאר חסויה מול החברה.&lt;/p&gt;
&lt;h2 id=&#34;standard&#34;&gt;התקן שנוצר בפועל&lt;/h2&gt;
&lt;h3 id=&#34;signal&#34;&gt;Signal&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://signal.org&#34;&gt;Signal&lt;/a&gt; היא אמת המידה, והמאמר הזה מתייחס אליה ככזאת. היא מוצאת לאור בידי Signal Foundation, עמותה אמריקאית ללא כוונת רווח הממומנת מתרומות ומהקצבה ראשונית של Brian Acton.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא באמת מגינה.&lt;/strong&gt; על התוכן, בפרוטוקול שהיא עצמה המציאה והפך לאמת מידה בתעשייה. אבל בעיקר, וזה מה שמייחד אותה, על כל השאר: איתור אנשי קשר חסוי, שולח חתום, צמצום שיטתי של הנתונים הנשמרים. ההוכחה אינה הצהרתית אלא שיפוטית. Signal מפרסמת את תשובותיה לדרישות בעמוד ייעודי, והתשובות האלה דומות זו לזו: הארגון יכול לספק רק את חותמת הזמן של יצירת החשבון ואת תאריך ההתחברות האחרונה. בתיק שהובא בפני בית המשפט של מחוז קולומביה נדרשו פרטי מנוי עבור שלושים ושבעה מספרי טלפון. התשובה הייתה זהה. זו ההיסטוריה הפומבית היחידה של עמידה מול דרישות באיכות כזאת בכל ההשוואה, והיא שווה יותר מכל הבטחה שיווקית.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא אינה מגינה.&lt;/strong&gt; מספר הטלפון נשאר חובה בהרשמה גם ב-2026. שמות המשתמש, שהוצגו ב-2024, מאפשרים לא למסור עוד את המספר לאנשי הקשר, וזו התקדמות אמיתית, אבל הם אינם מבטלים את הדרישה בשלב יצירת החשבון. עבודות פומביות מלמדות ש-Signal בוחנת הרשמה בלי מספר, אולי בשילוב תשלום חד-פעמי כדי לרסן ניצול לרעה, אך בעת כתיבת שורות אלה היא אינה זמינה. Signal כפופה בנוסף לדין האמריקאי, ולכן ל-CLOUD Act: ההגנה אינה נובעת מתחום השיפוט אלא מכך שאין מה למסור. לבסוף, התשתית ריכוזית והמערכת סגורה בפני לקוחות צד שלישי, נקודה שנחזור אליה בהמשך.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי היא מיועדת.&lt;/strong&gt; כמעט לכולם. זהו היחס הטוב ביותר בשוק בין הגנה לבין אימוץ ממשי, וזו ההמלצה שבברירת מחדל כאשר מספר הטלפון אינו בעיה במודל האיום שלכם.&lt;/p&gt;
&lt;h3 id=&#34;molly&#34;&gt;Molly&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://molly.im&#34;&gt;Molly&lt;/a&gt; הוא נגזרת מוקשחת של Signal ל-Android. הוא אינו משנה את הפרוטוקול, את הרשת או את דגם המזהה: הוא מקשיח את הלקוח.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא באמת מגין.&lt;/strong&gt; על מה ש-Signal אינה מגינה עליו בצד המכשיר. Molly מצפין את מסד הנתונים המקומי מאחורי משפט סיסמה, מה שנועל את האפליקציה כולה, ובעת הנעילה מוחק את הזיכרון בנתונים אקראיים כדי לעמוד בפני ניתוח פורנזי לאחר תפיסה. הוא גם מאפשר לנתב את התעבורה דרך פרוקסי SOCKS או דרך Tor. גרסת Molly-FOSS מסירה את רכיביה הקנייניים של Google. כל אלה דברים שהלקוח הרשמי אינו עושה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא אינו מגין.&lt;/strong&gt; על כל מה שנוגע לשרת. Molly משתמש בשרתי Signal, ולכן דורש מספר טלפון ויורש בדיוק את אותו פרופיל מטא-דאטה ואת אותו תחום שיפוט. הוא קיים רק ב-Android. והוא פועל ברשת של Signal בזכות סובלנות הקרן, לא בזכות אישור רשמי שלה, מצב שנמשך שנים בלי תקלות.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי הוא מיועד.&lt;/strong&gt; למשתמש Signal ב-Android שמודל האיום שלו כולל תפיסה פיזית של הטלפון: עיתונאי בנסיעה, פעילה, עורך דין שחוצה גבול.&lt;/p&gt;
&lt;h2 id=&#34;sans-numero&#34;&gt;אפליקציות מסרים בלי מספר טלפון&lt;/h2&gt;
&lt;h3 id=&#34;session&#34;&gt;Session&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://getsession.org&#34;&gt;Session&lt;/a&gt; הימר הימור נועז: לבטל את המספר ואת הדוא&amp;quot;ל. בהרשמה האפליקציה מייצרת מזהה חשבון אקראי, ודבר נוסף אינו נדרש. את הפרויקט מובילה Session Technology Foundation, קרן על פי הדין השווייצרי.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא באמת מגין.&lt;/strong&gt; על הזהות בשלב ההרשמה, ועל כתובת ה-IP. ההודעות עוברות ברשת מבוזרת של צמתים בניתוב בצל, כך שאף שרת אינו יודע בעת ובעונה אחת את המקור ואת היעד. קוד הלקוחות ל-Android, ל-iOS ולשולחן העבודה עבר ביקורת שפרסמה החברה הצרפתית Quarkslab, שציינה שבע בעיות ב-Android, שבע ב-iOS ושתיים בלקוח שולחן העבודה, רובן תוקנו מאז. האפליקציה זמינה בכל הפלטפורמות ונראית כאפליקציית מסרים רגילה, וזה לא דבר של מה בכך בקטגוריה הזאת.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא אינו מגין.&lt;/strong&gt; Session הסיר את הסודיות קדימה ב-2021, בטענה לבעיות יציבות בארכיטקטורה המבוזרת שלו. בפועל, פריצת מפתח ארוך טווח חושפת הודעות מן העבר. הקרן הודיעה בדצמבר 2025 על פרוטוקול V2 שמחזיר את הסודיות קדימה ומוסיף החלפת מפתחות עמידה לקוונטים המבוססת על ML-KEM, אך הפרוטוקול הזה לא הושלם בעת הכתיבה. ומעל הכול, קריטריון ההמשכיות כבד כאן במיוחד: הפרויקט היה במרחק שבועות ספורים מסגירה ב-2026 והוא פועל כיום עם שלושה מפתחים עבור יותר ממיליון משתמשים.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי הוא מיועד.&lt;/strong&gt; למי שרוצה לוותר על מספר הטלפון בלי לשנות את הרגלי השימוש שלו, ומקבל את היעדר הסודיות קדימה בשלב הזה.&lt;/p&gt;
&lt;h3 id=&#34;threema&#34;&gt;Threema&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://threema.ch&#34;&gt;Threema&lt;/a&gt; היא חברה שווייצרית שמוכרת את האפליקציה שלה. זו השחקנית היחידה בתשלום בהשוואה הזאת, ובדיוק זה מה שהופך את המודל שלה לקריא.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא באמת מגינה.&lt;/strong&gt; על הזהות ועל תחום השיפוט. בעת ההתקנה האפליקציה מייצרת Threema ID אקראי. מספר הטלפון וכתובת הדוא&amp;quot;ל אינם חובה ומשמשים רק כדי שאנשי הקשר ימצאו אתכם, ואין דבר שמחייב להפעיל זאת. השרתים בבעלות החברה ונמצאים במרכז נתונים בעל תקן ISO 27001 בציריך, תחת הדין השווייצרי, מחוץ ל-CLOUD Act. קוד המקור מפורסם ובנייה בת שחזור זמינה ב-Android, מה שמאפשר לוודא שהאפליקציה המופצת תואמת לקוד. Threema הזמינה ביקורת לאפליקציות הניידות שלה מ-Cure53 באוקטובר 2020, ולאחר מכן לאפליקציית שולחן העבודה בינואר 2024. על פרוטוקול Ibex, שאומץ בסוף 2022, פרסמו חוקרים גרמנים ב-2023 הוכחת אבטחה פורמלית.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא אינה מגינה.&lt;/strong&gt; המחיר, כשישה יורו ברכישה חד-פעמית, הוא מכשול ממשי לאימוץ בקרב הקרובים אליכם, וזהו הבלם המעשי העיקרי. פרשת ETH ציריך מ-2022 מזכירה בנוסף שגם שחקנית רצינית עלולה להחזיק פרוטוקול פגיע שנים: שבע התקפות שנמצאו, פרוטוקול שנבנה מחדש כליל. לבסוף, מזהה Threema נשאר מזהה מתמיד בצד השרת, וזה אינו הדגם של היעדר מזהה לחלוטין.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי היא מיועדת.&lt;/strong&gt; לחברה אירופית, למשרד עורכי דין, לגוף ציבורי, או לאדם פרטי שמעדיף לשלם על מוצר על פני תלות בתרומות, ורוצה תחום שיפוט שווייצרי ברור.&lt;/p&gt;
&lt;h3 id=&#34;wire&#34;&gt;Wire&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://wire.com&#34;&gt;Wire&lt;/a&gt; שינתה את אופייה מאוד. היא נולדה כאפליקציית מסרים לקהל הרחב ומיצבה את עצמה מחדש מול ארגונים, חברות והמגזר הציבורי.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא באמת מגינה.&lt;/strong&gt; על התוכן, בפרוטוקול Proteus ולאחר מכן ב-MLS, תקן ההודעות הקבוצתיות של ה-IETF, ש-Wire הייתה בין המיישמות הרציניות הראשונות שלו. ההרשמה נעשית בדוא&amp;quot;ל, מה שמייתר את מספר הטלפון. הביקורות פומביות: Kudelski Security ו-X41 D-Sec פרסמו ב-2017 סקירה של מימוש הפרוטוקול, ולאחר מכן ב-2018 ביקורות יישומיות ללקוחות iOS, Android והאינטרנט.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא אינה מגינה.&lt;/strong&gt; על המטא-דאטה, ש-Wire שומרת בגלוי בצד השרת, נקודה שהחברה מעולם לא הסתירה ושספגה ביקורת דרך קבע. גם המבנה המשפטי מורכב: הפעילות כפופה ל-Wire Swiss GmbH בשווייץ, חברת האחזקות של הקבוצה יושבת בברלין, והחברה מצהירה שיותר מ-90 % מההון מוחזק בידי משקיעים מוסדיים אירופיים, אך ב-2019 הוקמה ישות אמריקאית בדלאוור. כדאי להבין את המורכבות הזאת לפני שבוחרים ב-Wire לשימוש רגיש.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי היא מיועדת.&lt;/strong&gt; לארגון שזקוק לשיתוף פעולה מוצפן ותואם רגולציה, עם תמיכה מסחרית וניהול מרכזי, יותר מאשר לאדם שמחפש אלמוניות.&lt;/p&gt;
&lt;h3 id=&#34;element-matrix&#34;&gt;Element ופרוטוקול Matrix&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://element.io&#34;&gt;Element&lt;/a&gt; הוא הלקוח המרכזי של &lt;strong&gt;Matrix&lt;/strong&gt;, פרוטוקול פתוח ומאוגד. הדגם שונה מכל האחרים בהשוואה הזאת: כל אחד יכול להריץ שרת משלו, והשרתים מתקשרים ביניהם כפי שעושים שרתי דואר אלקטרוני.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא באמת מגין.&lt;/strong&gt; על העצמאות. ארגון יכול להריץ את השרת שלו, לשלוט בתשתית שלו, לא להיות תלוי בשום חברה, ועדיין להישאר נגיש משאר הרשת. זהו הדגם היחיד בהשוואה שמציע את השילוב הזה, וזו הסיבה שכמה רשויות אירופיות בחרו בו. ההצפנה מקצה לקצה של ההודעות מיושמת.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא אינו מגין.&lt;/strong&gt; על המטא-דאטה, וזה עניין מבני. מנהל השרת שלכם רואה מי מדבר עם מי, מתי, ובאילו חדרים. המטא-דאטה של החדר, כלומר השם, הנושא ושאר אירועי המצב, נשמרת בגלוי בשרת. Element עובדת על הצפנת אירועי המצב האלה, אך בספטמבר 2025 היכולת עדיין הייתה ניסיונית ושמורה לאפשרויות מעבדה. האיגוד מחריף את הבעיה: ההיסטוריה של חדר משוכפלת אצל השרתים המשתתפים, והם שומרים אותה. החברה אף משווקת שער שנועד לסנן את האיגוד כדי להגביל דליפות אלה, וזו הודאה מועילה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי הוא מיועד.&lt;/strong&gt; לארגון שרוצה ריבונות על התשתית שלו ושהיריב שלו אינו מנהל המערכות שלו עצמו. לא לאדם שמבקש להסתיר את קשריו.&lt;/p&gt;
&lt;h2 id=&#34;sans-identifiant&#34;&gt;אפליקציות מסרים בלי שום מזהה&lt;/h2&gt;
&lt;p&gt;זו הקטגוריה החדשה ביותר. העיקרון אינו להסתיר מזהה אלא לא ליצור מזהה כלל.&lt;/p&gt;
&lt;h3 id=&#34;simplex&#34;&gt;SimpleX Chat&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://simplex.chat&#34;&gt;SimpleX Chat&lt;/a&gt; היא רשת המסרים הראשונה בלי מזהה משתמש, גם לא אקראי. זו התקדמות רעיונית אמיתית וכך יש להציג אותה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא באמת מגינה.&lt;/strong&gt; על הגרף החברתי, מעצם הבנייה. אין חשבון, אין מדריך, אין כתובת קבועה. כל שיחה נשענת על תורים חד-כיווניים המתארחים בממסרים שונים: מה שאתם שולחים עובר דרך תור בממסר אחד, התשובות חוזרות דרך תור אחר בממסר אחר, כך שאף ממסר אינו רואה את שני הקצוות. הממסרים עיוורים, אינם מכירים לא את השולח ולא את הנמען. הפרויקט פרסם שתי ביקורות עצמאיות שביצעה Trail of Bits: הערכת אבטחה של המימוש בנובמבר 2022, ולאחר מכן סקירת התכן ההצפני של הפרוטוקולים באוקטובר 2024, שכללה אימות פורמלי של פרוטוקול המשא ומתן על התורים והסיקה שלוש בעיות בחומרה בינונית ואחת בחומרה נמוכה, כולן קשות לניצול. הפרוטוקול מוסיף שכבה עמידה לקוונטים על גבי המחגר הכפול. אפשר להריץ ממסרים בעצמכם, יש לקוחות ל-Android, ל-iOS ולשולחן העבודה, והחברה, SimpleX Chat Ltd, היא חברה בריטית הרשומה מאז אוקטובר 2021.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה היא אינה מגינה.&lt;/strong&gt; שני דברים ראויים להיאמר. ראשית, האחסון שבברירת מחדל: הממסרים שהפרויקט מפעיל רצים אצל ספק יחיד, Linode, חברת בת של Akamai האמריקאית, במרכזי הנתונים האירופיים שלה בלונדון, פרנקפורט ושטוקהולם. משתמש שאינו מפעיל את Tor ואינו מחליף ממסרים תלוי אפוא בתשתית שמפעילה חברה אמריקאית, וזה מחזיר את ה-CLOUD Act לתמונה. הנושא מתועד בפומבי במאגר של הפרויקט. שנית, חוויית השימוש עדיין תובענית: יצירת חיבור מחייבת החלפת קישור או קוד QR, אמינות ההתראות ב-iOS הייתה זמן רב נקודת חולשה, והגדלת הקנה מידה של קבוצות גדולות עודנה אתר בנייה. המימון, לבסוף, נשען מעתה על גיוס המונים הוני שהושק באוגוסט 2026.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי היא מיועדת.&lt;/strong&gt; למי שרוצה את הדגם ללא מזהה עם רמת האימות החיצוני הטובה ביותר הזמינה כיום, ומקבל שימוש טכני יותר.&lt;/p&gt;
&lt;h3 id=&#34;arpokrat&#34;&gt;Arpokrat Messenger&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/messenger&#34;&gt;Arpokrat Messenger&lt;/a&gt; הוא המוצר שלנו, והכרטיס הזה מיישם את אותה מסגרת כמו האחרים. יש להתחיל ולומר זאת בלי עקיפות: &lt;strong&gt;Arpokrat Messenger הוא נגזרת של SimpleX&lt;/strong&gt;. הארכיטקטורה שתוארה למעלה, כלומר היעדר מזהים, תורים חד-כיווניים וממסרים עיוורים, אינה שלנו, היא של SimpleX. איננו טוענים ששיפרנו אותה מבחינה הצפנית; אנו זוקפים אותה לזכותה, בדיוק כפי ש&lt;a href=&#34;https://arpokrat.com/he/protocol/&#34;&gt;עמוד הפרוטוקול שלנו&lt;/a&gt; עושה במפורש. זו אותה עמדה שאנו מחזיקים בה בעניין ArpokratOS מול GrapheneOS.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא באמת מגין.&lt;/strong&gt; על מה ש-SimpleX מגינה עליו, ובנוסף על שורה של בחירות תפעוליות ומוצריות. הממסרים שאנו מפעילים פרושים בחמישה תחומי שיפוט שנבחרו בשל הדין שבהם: שווייץ, איסלנד, פנמה, מלזיה ומאוריציוס, ואף אחד מהם אינו אמריקאי; התשתית אינה נשענת על אף ענן אמריקאי ענק, לא Amazon Web Services, לא Google Cloud, לא Microsoft Azure ולא Cloudflare. הודעות ממתינות חיות רק בזיכרון, קובץ ההחלפה מושבת, הפסקת חשמל מוחקת הכול, ומצייני ההפצה נחתמים על מכונת Qubes OS המנותקת מהרשת. Tor מופעל בלחיצת כפתור אחת, בלי אפליקציה חיצונית, ונשאר כבוי כברירת מחדל. מצב הגלישה הנסתרת מקצה פרופיל שונה לכל איש קשר, כולל שם התצוגה והממסר, וכך אי אפשר לקשור בין חיים מקצועיים לחיים פרטיים. כל אחד יכול להריץ ממסרים בעצמו, שכן התוכנה פתוחה. הלקוחות מתפרסמים ברישיון AGPLv3. הארנק הלא-משמורני מטפל ב-Bitcoin, ב-Ethereum, ב-Monero, ב-Polygon, ב-Solana וב-Tron, והמפתחות אינם עוזבים את המכשיר לעולם; התמיכה ב-Zcash הוכרזה אך אינה זמינה עד היום. ה-Swap המובנה הוא מצרף שמשווה הצעות של ספקים עצמאיים ומדרג כל אחד מהם מ-A עד D לפי רמת אימות הזהות הנדרשת, מ-A להיעדר KYC ועד D ל-KYC חובה, בעוד הכספים עוברים ישירות בין המשתמש לספק שנבחר. למיטב ידיעתנו, אף אפליקציית מסרים אחרת אינה מציעה דירוג כזה. לבסוף, החברה היא ישות מסחרית מזוהה, Arpokrat GmbH, הרשומה בצוג שבשווייץ, עם כתובת דואר פומבית, warrant canary חתום ב-PGP ומתחדש בחלון תוקף של שישים יום, והתחייבות למענה תמיכה בתוך 24 שעות. האפליקציה חינמית, בלי פרסומות.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא אינו מגין.&lt;/strong&gt; וכאן צריך לדייק, משום שזו הדרך היחידה להיות אמינים בכל השאר.&lt;/p&gt;
&lt;p&gt;ל-Arpokrat Messenger אין עד היום &lt;strong&gt;שום ביקורת הצפנית עצמאית שפורסמה על שמו&lt;/strong&gt;. ל-SimpleX יש שתיים. כלומר הפרוטוקול שבבסיס עבר ביקורת, בעוד המימוש והתפעול שלנו לא, וזה אינו אותו דבר, כפי שהוסבר למעלה במאמר הזה.&lt;/p&gt;
&lt;p&gt;ל-Arpokrat אין &lt;strong&gt;שום היסטוריה פומבית של עמידה מול דרישות שיפוטיות&lt;/strong&gt;. ל-Signal יש כזאת, ניתנת לאימות, פרוסה על פני שנים. warrant canary הוא התחייבות רצינית, אבל אינו תקדים משפטי.&lt;/p&gt;
&lt;p&gt;האפליקציה קיימת היום רק ב-&lt;strong&gt;Android&lt;/strong&gt;. גרסאות iOS, Linux, macOS ו-Windows הוכרזו אך אינן זמינות. למי שמתכתב עם משתמשי iPhone זהו מכשול מיידי ואין דרך לעקוף אותו.&lt;/p&gt;
&lt;p&gt;לבסוף, הרשת עדיין צעירה וקטנה. מספר המשתמשים אינו יוצר אבטחה, אבל הוא יוצר את זמינות בני שיחכם, וזהו קריטריון לגיטימי שאנו עצמנו הגנו עליו למעלה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי הוא מיועד.&lt;/strong&gt; למי שרוצה ארכיטקטורה בלי מזהה בלי לוותר על נוחות השימוש היומיומית, ומעדיף ישות מסחרית מזוהה על פני פרויקט קהילתי שהמימון שלו עלול להיפסק. העמדה שאנו מחזיקים בה אינה «הפרטית ביותר», אלא צרה יותר וישרה יותר: השימושית ביותר מבין הארכיטקטורות ללא מזהה, עם מודל א-סינכרוני שארכיטקטורות עמית לעמית אינן מציעות, עם מערכת אקולוגית ותמיכה מסחרית.&lt;/p&gt;
&lt;h3 id=&#34;briar&#34;&gt;Briar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://briarproject.org&#34;&gt;Briar&lt;/a&gt; הוא כנראה הפרויקט הבלתי מתפשר ביותר ברשימה. אין בו שרת כלל: ההודעות עוברות ישירות ממכשיר למכשיר דרך Tor, ובהיעדר חיבור, ב-Wi-Fi או בבלוטות&amp;rsquo; בין מכשירים קרובים.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא באמת מגין.&lt;/strong&gt; על כל מה שתלוי בתשתית, שכן אין תשתית. אין מה לתפוס, אין ממה לדרוש, אין מפעיל שאפשר לכפות עליו. מצב הרשת המקומית הלא מקוונת עובד באמת בעת ניתוק אינטרנט, וזה הופך את Briar לכלי המוביל להפסקות רשת ולהפגנות. הקוד עבר ביקורת של Cure53 במרץ 2017, ובה שתים עשרה בעיות שאותרו ותוקנו. הפרויקט חופשי והתכן שלו נחשב סמכותי. Briar Mailbox, אפליקציה נפרדת שמתקינים על מכשיר Android נוסף שנשאר דלוק, מאפשרת לקבל הודעות בזמן שהטלפון הראשי מנותק, וזו מענה חלקי למגבלה העיקרית של דגם עמית לעמית.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא אינו מגין.&lt;/strong&gt; על נוחות השימוש, ומעתה גם על מסלול הפרויקט עצמו. צריכת הסוללה גבוהה, הפעולה ברקע ב-Android אינה סדירה, חסרים גיבוי חשבון וקבצים מצורפים, והוספת איש קשר מייגעת. אין גרסת iOS. גרסת שולחן העבודה עדיין בבטא, האחרונה 0.6.5-beta שיצאה ב-20 בפברואר 2026. ומעל הכול, ההודעה מ-9 ביולי 2026 מעבירה את הפרויקט למצב תחזוקה: תיקוני אבטחה ותקלות, בלי פיתוח יכולות. הפרויקט מבהיר שהשמועות על סגירה מלאה מיושנות, אך השאיפה מושהית בבירור.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי הוא מיועד.&lt;/strong&gt; לאזור שבו האינטרנט מנותק, להפגנה, להקשר של צנזורה, או לקבוצה קטנה שמקבלת את המגבלה בתמורה להיעדר תשתית מוחלט.&lt;/p&gt;
&lt;h3 id=&#34;cwtch&#34;&gt;Cwtch&lt;/h3&gt;
&lt;p&gt;את &lt;a href=&#34;https://cwtch.im&#34;&gt;Cwtch&lt;/a&gt; מפתחת Open Privacy Research Society, עמותה קנדית ללא כוונת רווח שמקומה בוונקובר. הפרויקט מכוון במפורש למסרים קבוצתיים עמידים בפני מטא-דאטה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא באמת מגין.&lt;/strong&gt; על המטא-דאטה, גם בקבוצה, וזו הבעיה הקשה. החיבורים עוברים בשירותי onion של Tor v3, והשרתים שמעבירים שיחות קבוצתיות מתוכננים להיות בלתי מהימנים מעיקרון: אסור להם ללמוד דבר. גרסה 1.13, שיצאה בספטמבר 2023, סימנה את סוף שלב האלפא והבטא הארוך, והפרויקט המשיך עד 1.15.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;על מה הוא אינו מגין.&lt;/strong&gt; על ההמשכיות, שוב. הארגון חי בעיקרו מתרומות של יחידים וחזר על כך בפומבי לא פעם. אין גרסת iOS. קצב הפיתוח הוא קצב של צוות קטן, ומערכת המשתמשים מצומצמת מאוד. לא מצאנו ביקורת חיצונית שפורסמה, שוות ערך לאלה של SimpleX או Briar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי הוא מיועד.&lt;/strong&gt; לקבוצת פעילים או לקבוצת מחקר שזקוקה לשיחות קבוצתיות עמידות בפני מטא-דאטה ושחבריה בקיאים מבחינה טכנית.&lt;/p&gt;
&lt;h2 id=&#34;convergence&#34;&gt;ההתכנסות של 2026: אפליקציית המסרים הופכת לארנק&lt;/h2&gt;
&lt;p&gt;הנה התובנה המעניינת ביותר של השנה, ולמיטב ידיעתנו איש עדיין לא ניסח אותה כך.&lt;/p&gt;
&lt;p&gt;ב-2026, שלוש נגזרות של שלושה פרוטוקולים שונים, שפותחו בידי שלושה צוותים בלי קשר ביניהם, הגיעו לאותה תובנה באותו רגע: לשלב ארנק לא-משמורני באפליקציית מסרים מוצפנת. Radar היא נגזרת של Signal עם Bitcoin על גבי Lightning. Zerion היא נגזרת של Briar עם Bitcoin ו-Monero. Arpokrat Messenger הוא נגזרת של SimpleX עם ארנק רב-שרשראות ומצרף החלפות.&lt;/p&gt;
&lt;p&gt;שלושה בסיסים טכניים מנוגדים, ואותה מסקנה. זה אינו מקרה, זה סימן ששני צרכים שטופלו בנפרד מתקרבים זה לזה. שליחת כסף ושליחת הודעה מציבות את אותה בעיה: מתווך שמכיר את שני הקצוות. התשובה שנבנתה עבור הודעות, כלומר הצפנת התוכן וצמצום המטא-דאטה, היא בדיוק זו שמשתמשי מטבעות הקריפטו מחפשים. ואפליקציית המסרים היא המקום היחיד שבו כבר מכירים את הנמען.&lt;/p&gt;
&lt;p&gt;ובכל זאת שלוש הגישות שונות מאוד, וההשוואה מאלפת.&lt;/p&gt;
&lt;h3 id=&#34;radar&#34;&gt;Radar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://radar.chat&#34;&gt;Radar&lt;/a&gt; הושקה ב-7 ביולי 2026 בידי צוות Cake Wallet, תחת ישות נפרדת, Radar Chat, Inc., בהובלת מייסדה Vikrant Sharma. זו נגזרת של Signal, חינמית, בקוד פתוח, זמינה ב-iOS וב-Android. הארנק לא-משמורני, עם משפט שחזור בן שתים עשרה מילים וגיבויים מוצפנים. שכבת התשלומים דורשת הבהרה, משום שהמקורות אינם אומרים את אותו דבר. אתר Radar מתאר ארנק Bitcoin הנשען על רשת Lightning, מקצה לכל חשבון כתובת Lightning, ואינו מזכיר דבר נוסף. לעומת זאת כמה מאמרים שהתפרסמו ביולי 2026 מציינים שהמנגנון שבבסיס נשען על Spark, רשת Bitcoin משכבה 2 המשולבת דרך Breez SDK, וכי העברה בין שני משתמשי Radar נסגרת אז מ-Spark ל-Spark בפחות משנייה. שתי הגרסאות אינן סותרות זו את זו, שכן התיעוד של Breez מתאר SDK שתומך ב-Spark וב-Lightning יחד, לרבות כתובות Lightning וחשבוניות bolt11. בהיעדר אישור פומבי מן החברה עצמה, אנו נאחזים במה שניתן לאימות באתרה שלה: תשלומי Bitcoin לא-משמורניים הנגישים דרך רשת Lightning.&lt;/p&gt;
&lt;p&gt;הבחירה הבולטת ביותר מצויה במקום אחר. Radar אינה רשת נפרדת: מתחברים אליה עם &lt;strong&gt;חשבון Signal הקיים שלכם&lt;/strong&gt;, ואנשי הקשר, השיחות, הקבוצות ושם המשתמש עוברים איתכם. זהו היתרון התחרותי של Radar, וזו גם השאלה הפתוחה המרכזית שלה.&lt;/p&gt;
&lt;p&gt;יכולת הפעולה ההדדית הזאת פירושה ש-Radar יורשת את המודל של Signal במלואו: מספר הטלפון נשאר המזהה, קוד ה-PIN של Signal שולט בשחזור החשבון ולכן, כברירת מחדל, גם בגישה למפתחות הארנק ש-Radar מצפינה בתוך חשבון Signal, והתשתית שנעשה בה שימוש היא זו של Signal Foundation, תחת שיפוט אמריקאי.&lt;/p&gt;
&lt;p&gt;בהמשך יש להציב את שאלת ההמשכיות של המבנה הזה, בלי לקבוע אותה כעובדה. Signal סירבה היסטורית שלקוחות צד שלישי ישתמשו בשרתיה: ב-2016 ננטש פרויקט LibreSignal לאחר ש-Moxie Marlinspike הודיע כי אינו רוצה שנגזרת תשתמש לא בשם Signal ולא בשרתיה, והוא אף שלל כל איגוד עתידי. הקרן שומרת על היכולת הטכנית לחסום לקוח צד שלישי לפי חתימתו. עד היום היא לא עשתה זאת, ו-Molly משתמש ברשת שנים בלי תקלות, תקדים שצוות Radar נסמך עליו במפורש. Radar אף משלמת תרומה חודשית ל-Signal Foundation ומתכננת להגדילה עם צמיחתה. לכן שום דבר אינו מלמד ש-Radar תיחסם. אבל מוצר שהגישה שלו לרשת תלויה בסובלנות מתמשכת של צד שלישי נושא סיכון מבני שלא SimpleX ולא Briar נושאים, והמשתמש ראוי שיֵדע זאת לפני שיפקיד שם כספים.&lt;/p&gt;
&lt;h3 id=&#34;zerion&#34;&gt;Zerion&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://zerion.chat&#34;&gt;Zerion&lt;/a&gt; היא נגזרת של Briar, בנויה על פרוטוקול התעבורה Bramble, מפורסמת תחת GPL v3, והפרויקט מציין בבירור שאינו מסונף לפרויקט Briar ואינו מאושר על ידו. הוא קיים רק ב-Android.&lt;/p&gt;
&lt;p&gt;יש לתת לו את המגיע לו, משום שכמה דברים הוא עושה היטב במיוחד. כל התעבורה עוברת ב-Tor, בלי יוצא מן הכלל: המכשיר שלכם בונה מעגל בן שלוש קפיצות, המכשיר של בן שיחכם בונה עוד אחד, והשניים נפגשים בממסר מפגש, כלומר שש קפיצות בסך הכול ובלי חשיפת כתובת IP. כל הודעה מוגנת בהחלפת מפתחות עמידה לקוונטים המבוססת על ML-KEM-768. גרסה 3.0 הוסיפה רשת מקומית לא מקוונת בבלוטות&amp;rsquo; שמעבירה הודעות פרטיות והודעות קבוצתיות דרך טלפונים סמוכים, כשכל ממסר נושא חומר מוצפן בלבד, וכן תעבורת I2P אופציונלית. מצב מוקשח מסרב לעלות על מכשיר שנפרץ, תחת מנפה שגיאות, או בנוכחות מסגרות התליה. מגרסה 3.0.4 כספת מוצפנת יכולה להכיל ארנקי Bitcoin ו-Monero לא-משמורניים, שמפתחותיהם נוצרים על המכשיר, מוגנים בסיסמה נפרדת משלהם, עם בנייה בת שחזור ממקורות מוקפאים וטביעות אצבע מפורסמות.&lt;/p&gt;
&lt;p&gt;המגבלה מבנית והפרויקט אינו מסתיר אותה: התיעוד שלו קובע שחור על גבי לבן שהודעה נמסרת רק כאשר שני המכשירים מקוונים ומחוברים ל-Tor, ושאין שרת ששומר אותה בינתיים לתקופות ניתוק ארוכות. במילים אחרות, אין מקבילה ל-Briar Mailbox. זו הנקודה הטכנית המכרעת, וזה מה שמפריד בין דגם עמית לעמית ובין דגם &lt;strong&gt;שמור והעבר&lt;/strong&gt; שבו ממסר עיוור שומר את ההודעה המוצפנת עד שהנמען בא ליטול אותה. עבור התכתבות רגילה בין שני אנשים שאינם מחוברים בו זמנית, ההבדל אינו תיאורטי, הוא מכריע אם אפשר להשתמש בזה.&lt;/p&gt;
&lt;p&gt;שאלה שנייה נשארת פתוחה, ואנו מנסחים אותה כשאלה משום שלא מצאנו שום מדידה פומבית: מהי איכותן האמיתית של שיחות אודיו ווידאו בין עמיתים על ארכיטקטורה של שש קפיצות Tor? הבחירות הטכניות שהוכרזו רציניות, כלומר Opus, H.264, הצפנת AES-256-GCM ומסגרות מרופדות, והשיחות כבויות כברירת מחדל. אבל Tor אינו מתוכנן להשהיה נמוכה, ובהיעדר מדידות שפורסמו לא החברה ולא אנחנו יכולים לקבוע שהחוויה דומה לשיחה רגילה.&lt;/p&gt;
&lt;p&gt;לבסוף, לא מצאנו ביקורת עצמאית שפורסמה עבור Zerion.&lt;/p&gt;
&lt;p&gt;בהשוואה, שלוש הגישות משרטטות שלושה ויתורים ברורים. Radar בוחרת באימוץ מיידי במחיר תלות בצד שלישי ושמירה על מספר הטלפון. Zerion בוחרת בעמידות רשת מרבית במחיר יכולת המסירה והיעדר נוכחות ב-iPhone. Arpokrat בוחרת במודל א-סינכרוני ובפיזור בין תחומי שיפוט במחיר היסטוריה וביקורת שעדיין אינן קיימות. אף אחד משלושת הוויתורים אינו מגוחך, ואף אחד אינו חינם.&lt;/p&gt;
&lt;h2 id=&#34;tableau&#34;&gt;טבלת סיכום&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;אפליקציה&lt;/th&gt;
					&lt;th&gt;המזהה הנדרש&lt;/th&gt;
					&lt;th&gt;תחום שיפוט ואחסון&lt;/th&gt;
					&lt;th&gt;מטא-דאטה בצד השרת&lt;/th&gt;
					&lt;th&gt;ביקורת חיצונית שפורסמה&lt;/th&gt;
					&lt;th&gt;מסירה לא מקוונת&lt;/th&gt;
					&lt;th&gt;קוד&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;WhatsApp&lt;/td&gt;
					&lt;td&gt;מספר טלפון&lt;/td&gt;
					&lt;td&gt;ארצות הברית (Meta), CLOUD Act&lt;/td&gt;
					&lt;td&gt;נרחבת, גרף אנשי הקשר נמסר בצו&lt;/td&gt;
					&lt;td&gt;לא עבור השירות&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;לקוח סגור&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Telegram&lt;/td&gt;
					&lt;td&gt;מספר טלפון&lt;/td&gt;
					&lt;td&gt;איי הבתולה הבריטיים, ניהול מדובאי&lt;/td&gt;
					&lt;td&gt;נרחבת, צ&amp;rsquo;אטים בענן קריאים לחברה&lt;/td&gt;
					&lt;td&gt;לא&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;לקוח פתוח, שרת סגור&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Signal&lt;/td&gt;
					&lt;td&gt;מספר טלפון&lt;/td&gt;
					&lt;td&gt;ארצות הברית, CLOUD Act&lt;/td&gt;
					&lt;td&gt;שתי חותמות זמן, היסטוריה שיפוטית פומבית&lt;/td&gt;
					&lt;td&gt;הפרוטוקול נותח פורמלית&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;פתוח&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Molly&lt;/td&gt;
					&lt;td&gt;מספר (חשבון Signal)&lt;/td&gt;
					&lt;td&gt;שרתי Signal, ארצות הברית&lt;/td&gt;
					&lt;td&gt;זהה ל-Signal&lt;/td&gt;
					&lt;td&gt;נורש מ-Signal&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;פתוח&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Session&lt;/td&gt;
					&lt;td&gt;אין, מזהה אקראי&lt;/td&gt;
					&lt;td&gt;שווייץ, רשת צמתים מבוזרת&lt;/td&gt;
					&lt;td&gt;מזערית, עד היום בלי סודיות קדימה&lt;/td&gt;
					&lt;td&gt;כן, Quarkslab&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;פתוח&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Threema&lt;/td&gt;
					&lt;td&gt;אין, Threema ID&lt;/td&gt;
					&lt;td&gt;שווייץ, שרתים בציריך&lt;/td&gt;
					&lt;td&gt;מזערית&lt;/td&gt;
					&lt;td&gt;כן, Cure53 ו-ETH ציריך&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;פתוח, בתשלום&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Wire&lt;/td&gt;
					&lt;td&gt;דוא&amp;quot;ל או מספר&lt;/td&gt;
					&lt;td&gt;שווייץ וגרמניה, ישות אמריקאית בדלאוור&lt;/td&gt;
					&lt;td&gt;נשמרת בגלוי&lt;/td&gt;
					&lt;td&gt;כן, Kudelski ו-X41&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;פתוח&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Element / Matrix&lt;/td&gt;
					&lt;td&gt;תלוי בשרת, לרוב דוא&amp;quot;ל&lt;/td&gt;
					&lt;td&gt;של ספק האחסון שלכם&lt;/td&gt;
					&lt;td&gt;גלויה לשרת, מצב החדרים בגלוי&lt;/td&gt;
					&lt;td&gt;פורסמו ביקורות על הפרוטוקול&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;פתוח&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SimpleX Chat&lt;/td&gt;
					&lt;td&gt;אין, בלי מזהה&lt;/td&gt;
					&lt;td&gt;בריטניה, ממסרי ברירת מחדל ב-Linode וב-Akamai&lt;/td&gt;
					&lt;td&gt;אין אפשרות קישור בממסר יחיד&lt;/td&gt;
					&lt;td&gt;כן, שתי ביקורות Trail of Bits&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;פתוח&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Arpokrat Messenger&lt;/td&gt;
					&lt;td&gt;אין, בלי מזהה&lt;/td&gt;
					&lt;td&gt;שווייץ (צוג), ממסרים בחמישה תחומי שיפוט לא אמריקאיים&lt;/td&gt;
					&lt;td&gt;ממסרים עיוורים, זיכרון בלבד&lt;/td&gt;
					&lt;td&gt;עד היום לא&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;פתוח, AGPLv3&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Briar&lt;/td&gt;
					&lt;td&gt;אין, בלי מזהה&lt;/td&gt;
					&lt;td&gt;אין, בלי שרת&lt;/td&gt;
					&lt;td&gt;אין, אין מה לתפוס&lt;/td&gt;
					&lt;td&gt;כן, Cure53 ב-2017&lt;/td&gt;
					&lt;td&gt;דרך Briar Mailbox&lt;/td&gt;
					&lt;td&gt;פתוח&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Cwtch&lt;/td&gt;
					&lt;td&gt;אין, בלי מזהה&lt;/td&gt;
					&lt;td&gt;קנדה עבור העמותה, שרתים בלתי מהימנים מעצם התכן&lt;/td&gt;
					&lt;td&gt;עמידות למטא-דאטה קבוצתית&lt;/td&gt;
					&lt;td&gt;לא אותרה&lt;/td&gt;
					&lt;td&gt;חלקית&lt;/td&gt;
					&lt;td&gt;פתוח&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Radar&lt;/td&gt;
					&lt;td&gt;מספר (חשבון Signal)&lt;/td&gt;
					&lt;td&gt;שרתי Signal, ארצות הברית&lt;/td&gt;
					&lt;td&gt;זהה ל-Signal&lt;/td&gt;
					&lt;td&gt;לא אותרה&lt;/td&gt;
					&lt;td&gt;כן&lt;/td&gt;
					&lt;td&gt;פתוח&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Zerion&lt;/td&gt;
					&lt;td&gt;אין, בלי מזהה&lt;/td&gt;
					&lt;td&gt;אין, בלי שרת&lt;/td&gt;
					&lt;td&gt;אין, הכול עובר ב-Tor&lt;/td&gt;
					&lt;td&gt;לא אותרה&lt;/td&gt;
					&lt;td&gt;לא, שני המכשירים חייבים להיות מקוונים&lt;/td&gt;
					&lt;td&gt;פתוח, GPL v3&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&#34;profils&#34;&gt;איזו אפליקציה לאיזה פרופיל&lt;/h2&gt;
&lt;p&gt;אין מנצח, יש מצבים.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למשפחה ולקרובים.&lt;/strong&gt; Signal, בלי היסוס. זו הבחירה היחידה שמשלבת הגנה רצינית עם סיכוי אמיתי שבני שיחכם יתקינו אותה. אם מספר הטלפון מפריע לכם, הפעילו שם משתמש כדי לא למסור אותו. אם הקרובים אליכם מסרבים בכל תוקף לזוז, הפעילו לפחות גיבויים מוצפנים מקצה לקצה ב-WhatsApp: זו אינה אותה הגנה, אבל זו התקדמות אמיתית וחינמית.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;לעיתונאי שיש לו מקורות.&lt;/strong&gt; הבעיה אינה התוכן אלא הקשר. ארכיטקטורה בלי מזהה היא כאן התשובה העקבית היחידה: SimpleX Chat או Arpokrat Messenger, עם Tor מופעל ופרופיל שונה לכל מקור. אם המקור שלכם כבר משתמש ב-Signal ומסרב להתקין דבר אחר, השתמשו ב-Signal ולא בכלום, עם מספר ייעודי שאינו מזהה אתכם, ועם Molly ב-Android כדי להגן על המכשיר עצמו במקרה של תפיסה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למנהל או ליועץ משפטי.&lt;/strong&gt; הקריטריון המכריע הוא תחום השיפוט, לא האלמוניות. Threema למשרד או למבנה קטן, עם חיוב ברור ושרתים בשווייץ. Element בהרצה עצמית לארגון שיש לו צוות טכני ורוצה ריבונות על התשתית שלו, מתוך זכירה שמנהל השרת רואה את המטא-דאטה. Wire לארגון שרוצה מוצר מסחרי לשיתוף פעולה, אחרי שבחן את מבנה הבעלות שלו.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;לאזור של ניתוק אינטרנט או צנזורה.&lt;/strong&gt; Briar, משום שמצב הרשת המקומית בבלוטות&amp;rsquo; וב-Wi-Fi עובד בלי שום תשתית, ו-Zerion מאותן סיבות עם רשת מקומית לא מקוונת חדשה יותר. אלה שתי התשובות האמיתיות היחידות כשהרשת עצמה היא היריב. תכננו גם את Briar Mailbox אם ההתכתבות שלכם צריכה לשרוד תקופות ניתוק ארוכות.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי שמתעסק בקריפטו מדי יום.&lt;/strong&gt; זהו הפרופיל היחיד שעבורו ההתכנסות של 2026 משנה משהו. Radar אם השימוש שלכם הוא Bitcoin והמעגל שלכם כבר ב-Signal, מתוך קבלת התלות בתשתית של Signal ומספר הטלפון. Zerion אם אתם רוצים Bitcoin ו-Monero עם עמידות רשת מרבית, ובני שיחכם ב-Android ולעתים קרובות מקוונים. Arpokrat Messenger אם אתם רוצים כמה שרשראות, זמינות א-סינכרונית, ואפשרות להשוות ספקי החלפה לפי דרישות ה-KYC שלהם.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;למי שרוצה את המרב בלי ויתור על נוחות.&lt;/strong&gt; הקטגוריה הזאת אינה קיימת, וזו המסקנה הישרה של ההשוואה. המרב התיאורטי הוא Briar או Zerion, ומחירו יכולת מסירה, סוללה, והיעדר iPhone. הוויתור הנוח ביותר היום, אם בני שיחכם ב-Android, הוא ארכיטקטורה בלי מזהה במצב שמור והעבר, כלומר SimpleX Chat או Arpokrat Messenger, עם Tor מופעל. אם עליכם לכלול משתמשי iPhone, SimpleX Chat היא היום היחידה במשפחה הזאת שמכסה את שתי הפלטפורמות. Arpokrat Messenger, הזמין ב-Android, נמצא בפיתוח ל-iOS ולפלטפורמות שולחן העבודה, בלי תאריך זמינות מוכרז.&lt;/p&gt;
&lt;h2 id=&#34;choix-arpokrat&#34;&gt;מה בחרנו ב-Arpokrat ולמה&lt;/h2&gt;
&lt;p&gt;החלק הזה אינו טיעון שיווקי, אלא הסבר על ויתורים, כולל אלה שלא עשינו.&lt;/p&gt;
&lt;p&gt;יצאנו מ-SimpleX במקום לכתוב פרוטוקול משלנו. הסיבה פשוטה: לפרוטוקול מסרים מאובטח יש ערך רק לאחר שנבדק, ולפרוטוקול חדש אין בהגדרה שום בדיקה מאחוריו. ל-SimpleX יש מפרט פומבי, קוד פומבי ושתי ביקורות של Trail of Bits. המצאת הצפנה משלנו הייתה מעניקה לנו עמוד שיווק טוב יותר ואפליקציית מסרים גרועה יותר.&lt;/p&gt;
&lt;p&gt;בחרנו במודל שמור והעבר במקום בעמית לעמית. זהו ויתור מפורש כנגד המרב התיאורטי. ממסר עיוור ששומר הודעה מוצפנת עד שנאספת הוא פריט תשתית נוסף, ולכן משטח נוסף. בתמורה, הודעה יוצאת כשאתם כותבים אותה ומגיעה כשבן שיחכם מתחבר, וזה התנאי להתכתבות רגילה. הקריטריון של הנוחות המעשית, שעליו הגנו בפתח המאמר, אינו קישוט לשוני: החלנו אותו על עצמנו.&lt;/p&gt;
&lt;p&gt;פרשנו את הממסרים בחמישה תחומי שיפוט מחוץ לארצות הברית והוצאנו מהמשוואה את ענקי הענן האמריקאיים, לא מתוך תנוחה אלא משום שה-CLOUD Act פועל בכך שהוא כופה על ספק אמריקאי בנוגע לנתונים שבשליטתו. לממסר עיוור שאינו שומר דבר בכונן יש מעט מאוד למסור; לממסר עיוור שאף צו אמריקאי אינו מגיע אליו יש עוד פחות. שני האמצעים מצטברים, ואף אחד אינו מחליף את האחר.&lt;/p&gt;
&lt;p&gt;שילבנו ארנק ומצרף החלפות משום שאותו אדם שמסרב שמתווך יכיר את בני שיחו, מסרב בדרך כלל גם שמתווך יכיר את עסקאותיו. דירוג ספקי ההחלפה מ-A עד D לפי דרישות אימות הזהות נובע מאותו היגיון: איננו מחליטים במקום המשתמש איזו רמת חיסיון הוא מוכן לשלם עליה, אנחנו נותנים לו את המידע כדי שישקול בעצמו.&lt;/p&gt;
&lt;p&gt;לבסוף, מה שעדיין לא עשינו ראוי להיאמר באותו חלק. אין לנו ביקורת עצמאית שפורסמה על שמנו. אין לנו היסטוריה של דרישות שיפוטיות שפורסמו, רק warrant canary. עדיין איננו ב-iOS. שלושת הפערים האלה אמיתיים, הם מתועדים בכרטיס שלנו למעלה, ואף אחד מהם אינו נסגר בהודעה לעיתונות.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;סיכום&lt;/h2&gt;
&lt;p&gt;השאלה הנכונה אינה «איזו אפליקציית מסרים היא הטובה ביותר». אין לה תשובה, משום שהיא מנוסחת לא נכון. השאלה הנכונה היא: מפני מי אתם מגנים על עצמכם?&lt;/p&gt;
&lt;p&gt;מפני מפרסם שרוצה למפות את תחומי העניין שלכם, כמעט כל האפליקציות בהשוואה הזאת יספיקו. מפני בן זוג אלים שיש לו גישה לטלפון שלכם, השאלה היא נעילה מקומית ומחיקת זיכרון, ו-Molly עונה טוב יותר מ-Threema. מפני דרישה שיפוטית בארצכם, השאלה היא תחום השיפוט ומה שהשירות מחזיק. מפני יריב שמבקש לקבוע שדיברתם עם מישהו, התשובה היחידה היא ארכיטקטורה שאינה יוצרת את המידע הזה מלכתחילה. ומפני יריב שמסוגל לנתק את הרשת, התשובה היחידה היא לא להיות תלויים בה.&lt;/p&gt;
&lt;p&gt;אף אפליקציה אינה עונה על כל האיומים האלה בבת אחת, ואלה שטוענות כך ראויות לחשדכם ראשונות. מה שהוכיחה 2026 הוא שההצפנה הפכה לחלק הקל. מה שנשאר קשה הוא המטא-דאטה, תחום השיפוט, והיכולת של פרויקט להתקיים גם בעוד שנתיים. Session היה במרחק שבועות ספורים מהיעלמות, Briar צמצם את שאיפותיו, ושני האירועים האלה אומרים על מצבו האמיתי של התחום יותר מכל השוואה בין פרימיטיבים הצפניים.&lt;/p&gt;
&lt;p&gt;לכן בחרו לפי היריב שלכם, לא לפי דירוג. וזכרו שהכלי הטוב בעולם אינו שווה דבר אם השיחה נגמרת במקום אחר משום שבן שיחכם לא הסכים להתקין אותו.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;מקורות&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://signal.org/bigbrother/district-of-columbia/&#34;&gt;Signal, Government Requests, District of Columbia&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/10311/michael-hayden-kill-people-based-metadata/&#34;&gt;Just Security, Michael Hayden, We Kill People Based on Metadata&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.congress.gov/crs-product/R45173&#34;&gt;Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cyberinsider.com/session-avoids-shutdown-as-community-donations-save-the-project/&#34;&gt;CyberInsider, Session avoids shutdown as community donations save the project&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/news/2026-maintenance-mode/&#34;&gt;Briar, Briar is in maintenance mode&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20241014-simplex-network-v6-1-security-review-better-calls-user-experience.html&#34;&gt;SimpleX, Cryptographic design review by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20221108-simplex-chat-v4.2-security-audit-new-website.html&#34;&gt;SimpleX, Security assessment by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://getsession.org/blog/session-code-audit&#34;&gt;Session, Code audit published by Quarkslab&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.privacyguides.org/news/2025/12/03/session-messenger-adds-pfs-pqe-and-other-improvements/&#34;&gt;Privacy Guides, Session messenger adds PFS, PQE and other improvements&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://inf.ethz.ch/news-and-events/spotlights/infk-news-channel/2023/01/threema.html&#34;&gt;ETH Zurich, Vulnerabilities in secure messenger Threema discovered&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.usenix.org/system/files/usenixsecurity23-paterson.pdf&#34;&gt;USENIX Security 2023, Three Lessons From Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/raw/BRP-01-report.pdf&#34;&gt;Cure53, Pentest Report Briar Project App and Protocol&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://wire.com/en/blog/independent-security-audit-2017/&#34;&gt;Wire, Independent security audit of the protocol implementation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://element.io/blog/hiding-room-metadata-from-servers/&#34;&gt;Element, Hiding room metadata from servers&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://therecord.media/telegram-shares-ip-addresses-enforcement&#34;&gt;The Record, Telegram says it will share phone numbers and IP addresses with authorities&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://freedom.press/digisec/blog/telegrams-compliance-with-data-requests-skyrockets/&#34;&gt;Freedom of the Press Foundation, Telegram&amp;rsquo;s compliance with data requests skyrockets&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/79549/we-now-know-what-information-the-fbi-can-obtain-from-encrypted-messaging-apps/&#34;&gt;Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cryptobriefing.com/radar-chat-signal-fork-bitcoin-lightning/&#34;&gt;Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://sdk-doc-spark.breez.technology/&#34;&gt;Breez, SDK Spark, documentation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://lwn.net/Articles/687294/&#34;&gt;LWN, The perils of federated protocols&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://zerion.chat/faq.html&#34;&gt;Zerion, User Guide and FAQ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>סיגנל‌טרייס: אירופה מייצאת את המעקב שאינה מתירה לעצמה</title>
      <link>https://arpokrat.com/he/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/he/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;מכונית סדאן אפורה חולפת מתחת לגשר סימון בכביש מהיר במהירות 110 קמ״ש. המצלמה המקובעת לתורן קוראת את הלוחית, מחתימה אותה בזמן, שומרת אותה. אין בכך חידוש: המתקן הזה קיים כבר עשרים שנה, פרוס בעשרות אלפי עותקים בצפון אמריקה כמו באירופה.&lt;/p&gt;
&lt;p&gt;אבל אם הגשר הזה קיבל את היחידה שקבוצת לאונרדו האיטלקית משווקת מיוני 2026, הוא הרגע רשם עוד משהו. את האייפון של הנהג. את האוזניות האלחוטיות של הנוסעת. את השעון החכם על לוח המחוונים. את מערכת השמע. את מחזיק המפתחות המחובר בתא הכפפות. את חיישני הלחץ של ארבעת הצמיגים. את תג הכניסה שנשאר בז׳קט. ואם כלב ישן מאחור, גם את שבב הזיהוי שלו.&lt;/p&gt;
&lt;p&gt;תריסר מזהים, לוחית אחת, מיקום אחד, שעה אחת. חזרו על כך בכל גשר ברשת ואתם כבר לא עוקבים אחרי מכונית: אתם עוקבים אחרי אנשים, ואתם יודעים עם מי הם נעים.&lt;/p&gt;
&lt;h2 id=&#34;מה-המתקן-עושה-באמת&#34;&gt;מה המתקן עושה באמת&lt;/h2&gt;
&lt;p&gt;שם המוצר &lt;strong&gt;SignalTrace&lt;/strong&gt;. הוא נמכר על ידי Leonardo US Cyber and Security Solutions ומשלים את סדרת &lt;strong&gt;ELSAG&lt;/strong&gt;, אחד מקווי קוראי לוחיות הרישוי האוטומטיים הנפוצים ביותר בשוק האמריקאי. על קיומו נחשף ב-8 ביוני 2026 על ידי ג׳וזף קוקס ב&lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;, מתוך דף מוצר של היצרן.&lt;/p&gt;
&lt;p&gt;הנקודה המכרעת נכנסת למשפט אחד: &lt;strong&gt;אין מדובר במצלמות חדשות&lt;/strong&gt;. SignalTrace הוא חיישן רדיו שמתווסף לקוראי לוחיות שכבר מותקנים. התורן אינו משתנה, המיקום אינו משתנה, מתאר הציוד בצד הדרך אינו משתנה. מה שמשתנה הוא למה הציוד מאזין.&lt;/p&gt;
&lt;p&gt;החיישן רושם את המזהים שמשודרים בגלוי על ידי פרוטוקולי הבלוטות׳, ה-Wi-Fi וה-RFID של המכשירים שברכב. נקודה טכנית שלרוב מובנת לא נכון: אף מכשיר אינו נפרץ ואף חולשה אינה מנוצלת. מכשיר בלוטות׳ או Wi-Fi משדר ברציפות מסגרות גילוי, משום שכך תוכננו הפרוטוקולים. האוזניות שלכם מכריזות על נוכחותן כדי שהטלפון ימצא אותן, והטלפון עצמו תוהה אל האוויר שסביבו בחיפוש אחר הרשתות שהוא מכיר. שידורים אלה פומביים מעצם בנייתם, וכל מקלט בטווח שומע אותם.&lt;/p&gt;
&lt;p&gt;לאונרדו אף מציינת שהמערכת פועלת &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;עם קורא לוחיות או בלעדיו&lt;/a&gt;, לרבות בתוך מבנים, ומזהה רכב שלוחיתו הוסתרה או הוסרה.&lt;/p&gt;
&lt;p&gt;השדרוג של ציוד קיים הוא הסוגיה הפוליטית האמיתית. התקנת רשת מצלמות חדשה מחייבת הצבעה, דיון, לעתים התדיינות משפטית. הוספת כרטיס אלקטרוני לתוך מארז שכבר אושר אינה מחייבת דבר. יכולת המעקב משנה את טיבה בלי דיון ציבורי, משום שמבחינה חומרית אין שום דבר חדש לראות.&lt;/p&gt;
&lt;h2 id=&#34;מהרכב-אל-האדם-ומהאדם-אל-הקבוצה&#34;&gt;מהרכב אל האדם, ומהאדם אל הקבוצה&lt;/h2&gt;
&lt;p&gt;קורא לוחיות עונה על שאלה אחת: היכן היה הרכב הזה. SignalTrace מוסיף שתיים: מי היה בו, ועם מי.&lt;/p&gt;
&lt;p&gt;לאונרדו אינה מסתירה זאת, זו טענת המכירה. המערכת יוצרת את מה שהתיעוד מכנה &lt;strong&gt;טביעת אצבע אלקטרונית&lt;/strong&gt;, אוסף של מזהים ש״משודרים לעתים קרובות יחד״. הדוגמה של היצרן מפורשת: בעיר שלמה, רק רכב אחד יצרף אייפון 13rev2, מערכת שמע של אאודי, אוזניות Bose, שעון Garmin, איתרן מפתחות והלוחית ABC-1234.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;המוצר אינו מסתפק במעקב אחרי כלי רכב. הוא מייצר אוטומטית גרף של קשרים בין אנשים, בלי שאיש נדרש לנסח ולו את החשד הקל ביותר.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;כאן מתרחשת הקפיצה האיכותית. באמצעות מתאם בין מכשירים שנוסעים יחד באופן סדיר, המערכת בונה מכנית גרף חברתי. שני טלפונים שנפגשים כל בוקר באותה מכונית הם נסיעה משותפת, או קשר ששני הצדדים אינם מעוניינים לפרסם. חמישים מכשירים שנקלטים באותו מקום ובאותה שעה הם התכנסות: הפגנה, תפילה, ישיבת ועד עובדים או תור לפני מרפאה.&lt;/p&gt;
&lt;p&gt;אף אחת מהמסקנות הללו אינה דורשת גישה לתוכן של תקשורת. היא נגזרת מטבלת קרבה, כברירת מחדל, על כלל האוכלוסייה הנעה ולא על יעדים שהוגדרו. זו אשמה מכוח היכרות, המיוצרת בקנה מידה תעשייתי, לפני כל חקירה. טום באומן, משפטן ב&lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, מסכם את הבעיה בעמודי &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;: מה שהופך את הכלי למועיל למעקב אחרי חשוד אמיתי הופך אותו מסוגל באותה מידה לעקוב אחרי כל שאר הנהגים, שאיש מהם לא הסכים לכך שמכשיריו יירשמו.&lt;/p&gt;
&lt;p&gt;לאונרדו משיבה בשתי טענות: המערכת אינה מפענחת ואינה קוראת את תוכן התקשורת, והיא אינה מזהה אנשים מעצמה. שתי הקביעות מדויקות, ושתיהן חורגות מהעניין. המידע המבוקש מעולם לא היה התוכן, הוא נמצא במטא-נתון המיקום, החושפני יותר ממסר. באשר לזיהוי, היצרן עצמו מודה שחוקר יכול לקשור חתימה אלקטרונית ללוחית, ומשם להגיע לבעלים דרך מרשמי הרישוי.&lt;/p&gt;
&lt;h2 id=&#34;דין-אמריקאי-שנכתב-לדבר-אחר&#34;&gt;דין אמריקאי שנכתב לדבר אחר&lt;/h2&gt;
&lt;p&gt;בארצות הברית קיימים חוקי מדינה המסדירים את קוראי הלוחיות, וחלקם תובעניים באשר לתקופות שמירה ולמטרות גישה. אבל כולם נוסחו סביב מושא מוגדר אחד: &lt;strong&gt;תמונת לוחית הרישוי&lt;/strong&gt;. אף אחד מהם אינו צופה קליטה של מזהי מכשירים אישיים על ידי אותו ציוד עצמו.&lt;/p&gt;
&lt;p&gt;הפער הזה אינו יוצר אי-חוקיות אלא אזור אפור, נוח יותר למוכר. משטרה יכולה לטעון, בלי לשקר, שתוכנית קוראי הלוחיות שלה מאושרת ותקינה, בעודה אוספת מעתה תחת אותו משטר נתונים בעלי טיב שונה לחלוטין. לאונרדו גם מחזיקה בחוזים פדרליים, מול פיקוד המבצעים המיוחדים ומול מינהל השירותים הכלליים, כלומר נתיב רכש העוקף במידה רבה את האישורים המקומיים.&lt;/p&gt;
&lt;p&gt;הדיון החוקתי, מצדו, זז זה עתה, ויש להקפיד כאן על דיוק משום שמצב הדין השתנה בקיץ הזה. בינואר 2026 קבע בית משפט פדרלי בווירג׳יניה, בעניין &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, שרשת מצלמות Flock של העיר &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;אינה מהווה חיפוש&lt;/a&gt; במובן התיקון הרביעי, משום שאינה מכסה את מלוא תנועותיהם של התושבים. ההחלטה נמצאת בערעור בפני המחוז הרביעי, שם התייצב ה&lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;לאחר מכן, ב-29 ביוני 2026, נתן בית המשפט העליון את פסק הדין &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. ברוב של חמישה מול ארבעה, מפי השופטת קייגן, נקבע שהשגת נתוני המיקום של טלפון בידי המשטרה מהווה חיפוש, שכן אדם שומר על ציפייה סבירה לפרטיות בנתונים אלה גם כשהם מוחזקים בידי צד שלישי וגם לתקופה קצרה. פסק הדין ממשיך את &lt;em&gt;Carpenter v. United States&lt;/em&gt; משנת 2018 ומחליש את דוקטרינת הצד השלישי, כפי שציין ה&lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;היקפו המדויק של &lt;em&gt;Chatrie&lt;/em&gt; לגבי SignalTrace לא הוכרע, ויהיה זה פזיז לטעון אחרת: פסק הדין עוסק בנתונים שנדרשו מגוגל, לא בקליטה ישירה של חיישן משטרתי במרחב הציבורי. אבל הוא מבסס את ההיגיון שחשוב, דהיינו שרגישותו של נתון מיקום אינה תלויה במי שמחזיק בו.&lt;/p&gt;
&lt;h2 id=&#34;השאלה-האירופית-שהיא-השאלה-האמיתית&#34;&gt;השאלה האירופית, שהיא השאלה האמיתית&lt;/h2&gt;
&lt;p&gt;כאן התיק נעשה לא נוח לאירופה. לאונרדו אינה ספקית אמריקאית אלא קבוצה איטלקית הנסחרת במילאנו, שבעלת המניות הראשונה בה היא משרד הכלכלה והאוצר האיטלקי, בשיעור של כ-30 % מההון, ובידה הכוח למנות את רוב הדירקטוריון. המדינה האיטלקית אינה בעלת מניות פסיבית במוצר הזה.&lt;/p&gt;
&lt;h3 id=&#34;ראשית-הנקודה-הטכנית&#34;&gt;ראשית הנקודה הטכנית&lt;/h3&gt;
&lt;p&gt;בדין האירופי, מזהה של מכשיר הוא נתון אישי. אין זו דעה תיאורטית אלא עמדתן העקבית של הרשויות. ה-CNIL מתייחסת במפורש לכתובת ה-MAC ככזו בהנחיותיה בנוגע ל&lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;מערכות מדידת תנועת קהל&lt;/a&gt;, ומתירה את איסופן במרחב הציבורי רק בתנאים צרים: אנונימיזציה בתוך דקות ספורות עם שיעור התנגשות גבוה בין פרטים, או פסאודונימיזציה אמינה ולאחריה השמדה בתוך עשרים וארבע שעות, שאחרת ההסכמה נעשית חובה. אותן הנחיות מבהירות שהזמנת אנשים לכבות את ה-Wi-Fi אינה דרך התנגדות קבילה.&lt;/p&gt;
&lt;p&gt;בית הדין של האיחוד האירופי הבהיר ב-4 בספטמבר 2025, בעניין &lt;em&gt;EDPS נגד SRB&lt;/em&gt; (C-413/23 P), שאופיו האישי של נתון מפוסאודן נבחן לאור אמצעי הזיהוי מחדש שניתן לגייס באופן סביר. והנה כאן המחזיק הוא רשות משטרתית, שבידיה מרשמי הרישוי. אמצעי הזיהוי מחדש אינם היפותטיים, הם בחדר הסמוך.&lt;/p&gt;
&lt;h3 id=&#34;הניואנס-שמשנה-הכול&#34;&gt;הניואנס שמשנה הכול&lt;/h3&gt;
&lt;p&gt;יהיה זה שגוי לכתוב ש-SignalTrace ״יהיה בלתי חוקי באירופה״, וקורא משפטן יבחין בכך מיד. עיבוד המתבצע בידי רשות מוסמכת לצורכי מניעה ואכיפה פלילית אינו כפוף ל-GDPR. הוא כפוף ל&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;הנחיה (האיחוד האירופי) 2016/680&lt;/a&gt;, הקרויה הנחיית המשטרה והמשפט, שכל מדינה חברה מיישמת בנפרד, ובצרפת בפרק השלישי של חוק המידע והחירויות. ה-&lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; מזכירה שמשטר זה עצמאי, עם בסיסי חוקיות משלו וזכויות משלו.&lt;/p&gt;
&lt;p&gt;השאלה הנכונה אינה אפוא שאלת החוקיות המופשטת, אלא שאלת התנאים. תחת משטר זה, מתקן כזה יחייב בסיס חוקי לאומי מפורש, מטרות מוגדרות, נחיצות מוכחת, תקופת שמירה תחומה, הערכת השפעה ופיקוח עצמאי. בצרפת, קוראי הלוחיות מוסדרים כך: סעיפים L233-1 ו-L233-1-1 לחוק הביטחון הפנים קובעים רשימה סגורה של עבירות המקנות זכות לשימוש בהם, ותקופת השמירה נותרת מהקצרות באיחוד, חמישה עשר יום ככלל, גם אם הצעת חוק של הסנאט מבקשת להאריכה.&lt;/p&gt;
&lt;p&gt;זהו ההבדל המהותי מן המצב האמריקאי. בארצות הברית החוק מסדיר מושא, הלוחית, והשתיקה באשר למזהי מכשירים כמוה כהיתר. באירופה החוק מסדיר מטרות וקטגוריות של נתונים, ושתיקה זו כמוה דווקא כאיסור, בהיעדר בסיס חוקי מפורש. החלל שנצפה מעבר לאוקיינוס אינו קיים כאן באותה צורה. לא משום שאירופה מוסרית יותר: הטכניקה המשפטית שלה הפוכה.&lt;/p&gt;
&lt;h3 id=&#34;ומה-שווה-אז-ההגנה&#34;&gt;ומה שווה אז ההגנה&lt;/h3&gt;
&lt;p&gt;נותרת השאלה שבגללה נכתב מאמר זה. מה שווה הגנה רגולטורית אירופית כאשר חברה אירופית, הנשלטת בידי מדינה חברה, מוכרת מחוץ לאירופה יכולת שלא הייתה יכולה לפרוס אצלה בלי חוק חדש?&lt;/p&gt;
&lt;p&gt;ההשגות ראויות להתייחסות רצינית. יצרן אינו אחראי למסגרת החוקית של לקוחו: על הרשויות האמריקאיות להחליט מה מותר אצלן. המוצר אינו נמכר לדיקטטורה אלא למדינת חוק בעלת בית משפט עליון פעיל, כפי ש-&lt;em&gt;Chatrie&lt;/em&gt; הזכיר זה עתה. וטענת הריבונות התעשייתית לגיטימית: אם הקבוצות האירופיות יאסרו על עצמן את השווקים האלה, ייטלו אותם ספקים ישראלים, אמריקאים או סינים, בלי שהמעקב ייסוג ולו מטר אחד, ואירופה תאבד את בסיסה הטכנולוגי.&lt;/p&gt;
&lt;p&gt;טענות אלה קבילות. הן אינן משיבות על הבעיה.&lt;/p&gt;
&lt;p&gt;ראשית, משום שהאיחוד כבר הכיר בכך שייצוא אמצעי מעקב אינו מסחר ככל מסחר. &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;תקנה (האיחוד האירופי) 2021/821&lt;/a&gt; בדבר פריטים דו-שימושיים הכניסה בסעיף 5 שלה סעיף-סל המכוון לפריטי מעקב סייבר, משום שהמחוקק הודה שכלי שחוקי לייצור עשוי להיות בלתי לגיטימי ביעדו. מגבלתו מאלפת: הוא מופעל בסיכון של דיכוי פנימי או הפרות חמורות של זכויות אדם, קטגוריות שנוסחו עבור משטרים סמכותניים. מכירה למשטרה עירונית אמריקאית אינה נכנסת בהן. הסרגל האירופי בוחן את מוסריות הלקוח, ולעולם לא את טיבה של היכולת הנמכרת.&lt;/p&gt;
&lt;p&gt;שנית, משום שמוצר כזה אינו מלאי שמחסלים, אלא יכולת שמתחזקים: היא מממנת מחקר, מכשירה מהנדסים, צוברת ידע-כיצד ויוצרת בסיס מותקן. ביום שבו פיגוע גדול ידחוף מדינה חברה לדרוש את היכולת הזו, הדיון כבר לא יעסוק בשאלה אם ראוי לבנותה. היא תתקיים, היא תהיה אירופית, היא תהיה בשלה, וספקה יהיה ציבורי בחלקו. הטענה ״אנחנו רק הולכים אחרי השוק״ נעשית אז מעגלית, שכן השוק המקומי הוכשר בידי הייצוא.&lt;/p&gt;
&lt;p&gt;זה מה ששווה הגנה רגולטורית בתרחיש הזה: היא מגינה על האירופים מפני השימושים, לא מפני עצם קיומם של האמצעים. היא מסדירה את השאלה מי רשאי ללחוץ על הכפתור, ומשאירה לתעשייה לבנות אותו, למכור אותו, לשפר אותו, ואז להמתין.&lt;/p&gt;
&lt;h2 id=&#34;מה-אפשר-לעשות-בלי-לספר-לעצמנו-סיפורים&#34;&gt;מה אפשר לעשות, בלי לספר לעצמנו סיפורים&lt;/h2&gt;
&lt;p&gt;התשובה הראשונה שעולה תמיד היא אקראיות כתובת ה-MAC. היא ראויה לבחינה כנה, לא קידום ולא זלזול. היא אמיתית והיא עובדת.&lt;/p&gt;
&lt;p&gt;אנדרואיד מגרסה 10 ו-iOS מגרסה 14 מבצעים כברירת מחדל אקראיות של כתובת ה-MAC המשמשת ב-Wi-Fi, עם כתובת נפרדת לכל רשת. ב-Bluetooth Low Energy מכשירים מודרניים משדרים כתובות פרטיות הניתנות לפענוח, המשתנות מעת לעת וניתנות לקישור למכשיר האמיתי רק בידי צד המחזיק במפתח הפענוח.&lt;/p&gt;
&lt;p&gt;מגבלותיה אמיתיות באותה מידה.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;הצימוד פותח את הדלת מחדש.&lt;/strong&gt; מפתח הפענוח מועבר בעת הצימוד. מכשיר שכבר צומד, או שאושר במפורש, מוצא מחדש את הזהות היציבה שמאחורי הכתובת המתחלפת. המנגנון תוכנן בדיוק לשם כך.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;הרבה חפצים אינם מבצעים אקראיות כלל.&lt;/strong&gt; חיישני לחץ אוויר בצמיגים, תגי RFID, שבבי זיהוי לבעלי חיים, מערכות שמע לרכב ואביזרים זולים משדרים מזהים קבועים. דף המוצר של לאונרדו מזכיר בדיוק את הקטגוריות האלה, וזה אינו מקרי.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;את האקראיות אפשר לכבות.&lt;/strong&gt; היא מנוטרלת רשת אחר רשת, ולעתים קרובות היא כבויה מטעמי נוחות, לצורך סינון MAC בנתב ביתי או מכוח מדיניות ארגונית.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;הקבוצה שורדת את חילופי המזהים.&lt;/strong&gt; זו הנקודה הפחות אינטואיטיבית והחשובה ביותר. SignalTrace אינו מחפש מזהה, הוא מחפש אוסף של מכשירים הנוסעים יחד. אם חבר אחד בקבוצה משדר מזהה יציב, האוסף כולו נותר בר-שיוך, יהיה אשר יהיה המשמעת של האחרים.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;האמצעי היעיל ביותר נותר המשעמם ביותר: לא לשדר. משמעות הדבר היא לכבות בלוטות׳ ו-Wi-Fi ברמת המערכת, בהגדרות, ולא מלוח הקיצורים. ההבחנה אינה קוסמטית, פירטנו אותה במאמרנו על &lt;a href=&#34;https://arpokrat.com/he/blog/how-your-phone-tracks-your-location/&#34;&gt;האיכון המתמיד של הטלפון&lt;/a&gt;: ברוב מערכות הצריכה, הכפתור בלוח המהיר מנתק את הצימוד הנראה אך משאיר את מחסנית התוכנה חיה, וניתוחי הקרבה נמשכים. אותו מאמר תיאר את סריקת הבלוטות׳ כווקטור תיאורטי. SignalTrace הוא המוצר המסחרי שלה, מקוטלג וניתן לאספקה.&lt;/p&gt;
&lt;p&gt;יש להישאר כנים לגבי התוצאה: אמצעים אלה מצמצמים את משטח החשיפה, אינם מבטלים אותו. רכב נותר לוחית, ולוחית נותרת קריאה. הדרך היחידה לא לשדר דבר היא לא לשאת דבר, וזו אינה מדיניות ציבורית.&lt;/p&gt;
&lt;h2 id=&#34;מה-זה-אומר-על-בחירות-התכן-שלנו&#34;&gt;מה זה אומר על בחירות התכן שלנו&lt;/h2&gt;
&lt;p&gt;ב-Arpokrat, ההיגיון הזה בדיוק הוא שהוביל אותנו לטפל בבלוטות׳ ברמת ה-Core של ArpokratOS ולא ברמת ההגדרות. מתג בממשק הוא העדפת משתמש: עדכון, יישום מערכת או שירות מיקום יכולים לעקוף אותו או להפעילו מחדש, בלי שהמשתמש יידע. מחסנית שאיננה אינה מופעלת מחדש.&lt;/p&gt;
&lt;p&gt;מול קליטה כמו זו של SignalTrace, ברור שאין בכך כדי להפוך מכשיר לבלתי ניתן לגילוי, ואיננו טוענים זאת: טלפון נותר ברשת סלולרית, והחפצים האחרים ברכב משדרים על חשבון עצמם. מה שזה מבטיח הוא שווקטור שידור מסוים נעדר מעצם הבנייה במקום להיות מכובה מכוח אמון. זו התזה שהצגנו בעניין &lt;a href=&#34;https://arpokrat.com/he/blog/5g-location-data-privacy-law/&#34;&gt;ה-5G וטעות המיקוד של הדין&lt;/a&gt;: ההגנה המשפטית מתרכזת בגישה לנתונים בעוד שהיא צריכה לעסוק בעצם קיומה של התשתית המייצרת אותם. SignalTrace הוא ההמחשה לכך, אלא שהתשתית הזו נבנית באירופה.&lt;/p&gt;
&lt;h2 id=&#34;סיכום&#34;&gt;סיכום&lt;/h2&gt;
&lt;p&gt;הדבר המדהים ביותר בתיק הזה אינו היכולת הטכנית, שחוקרים מתארים כבר שנים. זו שיטת הפריסה.&lt;/p&gt;
&lt;p&gt;לא תהיה רשת מצלמות חדשה לחנוך, לא תהיה החלטה עירונית לתקוף, לא יהיה מכרז ציבורי שניתן לזהותו כשינוי מהותי. יהיו יחידות שיתווספו לתרנים קיימים, תחת חוזים קיימים, בתוכניות שכבר אושרו. ביום שבו הדיון הציבורי ייפתח, התשתית תהיה מותקנת, מופחתת ומשולבת בהליכי החקירה. הדיון יעסוק אז בתנאי הגישה למאגר שכבר קיים, ולעולם לא בשאלה אם היה ראוי להקימו.&lt;/p&gt;
&lt;p&gt;זהו הסדר הרגיל של הדברים בענייני מעקב, והוא אינו מקרי. נותר לדעת אם אירופה סבורה שיש לה מה לומר כאשר התעשיינים שלה עצמה, בגיבוי מדינותיה שלה, בונים את התשתית הזו עבור אחרים. הדין האירופי ארגן בקפידה את התשובה לשאלה מי רשאי לעיין בנתונים האלה אצלנו. הוא מעולם לא שאל מי רשאי לייצר את המכונה.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>איתור מיקום תמידי: כך הטלפון עוקב אחריכם גם כשאתם בטוחים שמנעתם זאת</title>
      <link>https://arpokrat.com/he/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/he/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;בשנת 2024 שני חוקרים מאוניברסיטת מרילנד תשאלו שוב ושוב את שירות מיקום ה-Wi-Fi של אפל, בלי שום הרשאה מיוחדת ובלי חומרה ייעודית, ובתוך שנה שחזרו את המיקום המדויק של יותר משני מיליארד נקודות גישה אלחוטיות ברחבי העולם. המאמר שלהם, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, מראה מה המפה הזו מאפשרת: לעקוב אחר ציוד שנכנס לאוקראינה ויוצא ממנה, לצפות בתנועת האוכלוסייה לאחר השרפות במאווי, לאתר אדם דרך הנתב הביתי שלו.&lt;/p&gt;
&lt;p&gt;באף אחד מהמכשירים האלה לא הופעל GPS. המיקום הגיע ממקום אחר.&lt;/p&gt;
&lt;p&gt;זהו הנקודה העיוורת הנפוצה ביותר בכל הנוגע לפרטיות בנייד: האמונה שקיים מתג מיקום, ושברגע שהוא כבוי הטלפון מפסיק לדעת היכן הוא נמצא. האמונה הזו שגויה בשבעה מישורים שונים.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;מיקום אינו תכונה שהטלפון שלכם מפעיל. הוא תכונה של עצם היותו טלפון.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;ה-gps-או-הערוץ-הפחות-בעייתי&#34;&gt;ה-GPS, או הערוץ הפחות בעייתי&lt;/h2&gt;
&lt;p&gt;המנגנון היחיד שכולם יודעים לנקוב בשמו הוא גם זה שאמור להדאיג אתכם הכי מעט.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt;, המונח הכולל שמאגד את ה-GPS האמריקאי, גלילאו, גלונאס ובאידו, פועל בהאזנה. הלוויינים משדרים ברציפות אותות עם חותמת זמן, המקלט קולט כמה מהם ומחשב את מיקומו מהפרשי זמני ההגעה. דיוק מקובל בשטח פתוח: שלושה עד חמישה מטרים, ולעיתים קרובות עשרות מטרים בעיר, שם החזיתות מחזירות את האותות.&lt;/p&gt;
&lt;p&gt;הנקודה המכרעת היא שהחישוב הזה &lt;strong&gt;סביל&lt;/strong&gt;. הטלפון אינו משדר דבר לעבר הלוויינים, ואף מפעיל לווייני אינו יודע על קיומכם. אילו היה מדובר ב-GNSS בלבד, כיבוי ה-GPS היה מספיק.&lt;/p&gt;
&lt;p&gt;ובכל זאת יש ניואנס. כדי לזרז את החישוב הראשון, טלפונים משתמשים ב-&lt;strong&gt;A-GPS&lt;/strong&gt;: הם מורידים משרת את נתוני מסלולי הלוויינים, באמצעות פרוטוקול &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. כדי לקבל את הנתונים הנכונים, הטלפון מוסר לאותו שרת את מזהה תא הרשת שאליו הוא מחובר. ה-GNSS הטהור אינו מסגיר אתכם, אבל המאיץ שהורכב עליו כן.&lt;/p&gt;
&lt;h2 id=&#34;הרשת-הסלולרית-מה-שהמפעיל-יודע-מעצם-המבנה&#34;&gt;הרשת הסלולרית: מה שהמפעיל יודע מעצם המבנה&lt;/h2&gt;
&lt;p&gt;כדי ששיחה תוכל להגיע אליכם, הרשת חייבת לדעת באיזה אזור אתם נמצאים. זו אינה אפשרות שניתן להפעיל, אלא תנאי לעצם קיומו של השירות. הטלפון שלכם מדווח על עצמו ברציפות לאנטנה הקרובה ביותר, והרישום הזה מותיר עקבות אצל המפעיל. בלי שום אפליקציה מותקנת, בלי שום הרשאה שניתנה: כרטיס SIM פעיל מספיק.&lt;/p&gt;
&lt;p&gt;הדיוק תלוי בשיטה:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;מזהה תא בלבד&lt;/strong&gt;: מ-200 מטר באזור עירוני צפוף ועד יותר מ-30 קילומטרים באזור כפרי, שם אנטנה אחת מכסה רדיוס רחב מאוד.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cell ID מועשר&lt;/strong&gt;, שמוסיף את מגזר האנטנה (רוב האתרים מחולקים לשלושה מגזרים של 120 מעלות) ואת עוצמת האות: מ-100 מטר עד כמה קילומטרים.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, שמודד את זמן ההלוך ושוב בין הטלפון לאנטנה: בסדר גודל של 550 מטר ב-GSM, וכ-78 מטר ב-LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ריבוי מדידות&lt;/strong&gt; משלוש אנטנות ומעלה: 50 עד 300 מטר ב-LTE עירוני.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; משנה את סדר הגודל משתי סיבות מצטברות. ראשית הצפיפות: תאי 5G מכסים רדיוסים קצרים בהרבה, ולכן עצם ההתחברות היא כבר מידע מדויק. שנית התקינה: החל מ-Release 16 משלב ה-3GPP אותות מיקום מובנים. היעדים המסחריים מכוונים לפחות מ-3 מטרים בתוך מבנים ולפחות מ-10 מטרים בחוץ עבור 80 % מהמכשירים, ו-&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; יורד עד רמת הסנטימטר בחלק מהשימושים התעשייתיים.&lt;/p&gt;
&lt;p&gt;וכך התשתית שמחברת אתכם הופכת למערכת מיקום באיכות דומה ל-GPS, בלי שהפעלתם דבר. הנתונים האלה נשמרים לפי כללים לאומיים ונגישים לרשויות בהליכים משתנים. זה אותו ויכוח יסודי שנדון בהקשר של &lt;a href=&#34;https://arpokrat.com/he/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;תחולת הדין על נתונים מאוחסנים&lt;/a&gt;: הגנה טכנית והגנה משפטית אינן חופפות.&lt;/p&gt;
&lt;h2 id=&#34;ה-wi-fi-מפת-עולם-עשויה-כתובות-חומרה&#34;&gt;ה-Wi-Fi: מפת עולם עשויה כתובות חומרה&lt;/h2&gt;
&lt;p&gt;כל נקודת גישה אלחוטית משדרת ברציפות מזהה חומרה ייחודי, ה-&lt;strong&gt;BSSID&lt;/strong&gt;. המזהים האלה קבועים ויציבים גיאוגרפית: נתב ביתי נשאר שנים באותו מקום.&lt;/p&gt;
&lt;p&gt;אפל, גוגל וכמה שחקנים מתמחים מתחזקים מאגרים שמשייכים לכל BSSID קואורדינטות, ואלה נבנים בידי הטלפונים של המשתמשים שלהם עצמם, שמדווחים את רשימת הנקודות הנראות יחד עם מיקום GNSS. לאחר מכן הפעולה מתהפכת: טלפון שרואה ארבע נקודות מוכרות כבר אינו זקוק ולו ללוויין אחד. באזור עירוני צפוף הדיוק מגיע בדרך כלל לכמה עשרות מטרים, ויורד מתחת לכך בתוך מבנים.&lt;/p&gt;
&lt;p&gt;שתי תכונות מקשות על נטרול המנגנון הזה. ראשית, הטלפון &lt;strong&gt;סורק גם כאשר ה-Wi-Fi נראה מכובה&lt;/strong&gt;: החל מאנדרואיד 4.3 המערכת שומרת על סריקה מחזורית שנועדה לשפר את איתור המיקום, ללא תלות במתג שבלוח ההגדרות המהיר. ההתנהגות הזו תלויה בהגדרה נפרדת, קבורה עמוק בשירותי המיקום, שכמעט אף משתמש מעולם לא פתח.&lt;/p&gt;
&lt;p&gt;שנית, אפשר לתשאל את המאגר מבחוץ. זהו הפרצה שריי ולוין ניצלו: ממשקי המיקום מחזירים לא רק את המיקום המבוקש אלא גם את מיקומן של נקודות סמוכות, מה שמאפשר לקצור את המפה בלי להתקרב פיזית לאותם מקומות אף פעם.&lt;/p&gt;
&lt;h2 id=&#34;בלוטות-ו-ble-מאותרים-בידי-הטלפונים-של-אחרים&#34;&gt;בלוטות&amp;rsquo; ו-BLE: מאותרים בידי הטלפונים של אחרים&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; מוסיף שכבת קרבה, בטווח של כמה מטרים עד כמה עשרות מטרים, כלומר ברזולוציה עדינה בהרבה מזו של הרשת הסלולרית. שני שימושים מתקיימים זה לצד זה. &lt;strong&gt;משדרי איתור מסחריים&lt;/strong&gt;, הפרוסים בחנויות, בשדות תעופה או בקניונים, משדרים מזהה שאפליקציות בטלפון מזהות, וכך מתגלה לפני איזה מדף עצרתם ולכמה זמן. ולצידם &lt;strong&gt;רשתות איתור שיתופיות&lt;/strong&gt;, שה-Find My של אפל הוא המודל שלהן, ומאז אומץ גם בידי גוגל וסמסונג.&lt;/p&gt;
&lt;p&gt;המנגנון השני הופך הנחה סמויה. הניתוח המכונן &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, שפורסם בקובץ המאמרים של PETS 2021 בידי חוקרים מהאוניברסיטה הטכנית של דרמשטדט, שחזר את הפרוטוקול של אפל בהנדסה לאחור. מכשיר לא מקוון משדר אות BLE, כל מכשיר אפל בקרבת מקום קולט אותו, מצרף לו את מיקומו שלו ומעביר אותו מוצפן לשרתי אפל, בלי ידיעתו של המחזיק בו ובלי ידיעתו של המחזיק במכשיר המאותר.&lt;/p&gt;
&lt;p&gt;התוצאה מבנית: מכשיר בלי כרטיס SIM, בלי Wi-Fi, בלי שום חיבור רשת נשאר בר-איתור, ובלבד שאדם זר יחלוף בקרבתו עם טלפון בכיס. הבידוד שלכם כבר אינו תלוי בהגדרות שלכם, אלא בהגדרות של העוברים ושבים.&lt;/p&gt;
&lt;h2 id=&#34;חיישני-התמד-לאתר-בלי-הרשאת-מיקום&#34;&gt;חיישני התמד: לאתר בלי הרשאת מיקום&lt;/h2&gt;
&lt;p&gt;טלפון מכיל מד תאוצה, ג&amp;rsquo;ירוסקופ, מגנטומטר ולעיתים קרובות גם ברומטר. החיישנים האלה משתייכים לקטגוריית הרשאות נפרדת מזו של המיקום: אפליקציה יכולה לקרוא אותם בלי שביקשה מעולם לדעת היכן אתם.&lt;/p&gt;
&lt;p&gt;חוקרים מפרינסטון הוכיחו זאת באמצעות &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. האפליקציה שלהם יוצאת מכתובת ה-IP ומאזור הזמן לקבלת מיקום גס, ואז קוראת את החיישנים: מד התאוצה מספק את פרופיל ההאצה והבלימה, הג&amp;rsquo;ירוסקופ את רצף הפניות, המגנטומטר את הכיוון, והברומטר את שינויי הגובה. רשת נוירונים מזהה את אמצעי התחבורה, הליכה, רכב, רכבת או מטוס, והמסלול מוצמד לנתונים ציבוריים של מיפוי, טופוגרפיה ומזג אוויר. התוצאה: מסלול בדיוק דומה ל-GPS, בלי הרשאת מיקום. לשיטה יש מגבלות, שהמחברים מתעדים, שכן היא נכשלת באזורים ללא כבישים ומידרדרת בתוכניות רשת אחידות, שבהן מסלולים רבים מייצרים אותה חתימה. היא נותרת ההוכחה לכך שהרשאה שנדחתה אינה דלת סגורה.&lt;/p&gt;
&lt;p&gt;הברומטר מוסיף גם את הממד שה-GNSS מתקשה איתו, הממד האנכי. הדרישות האמריקאיות לשיחות חירום מחייבות דיוק ברמת הקומה של פלוס מינוס 3 מטרים ב-80 % מהשיחות מתוך מבנים. לדעת באיזו קומה נמצא אדם הוא דבר שונה במהותו מלדעת באיזה מקבץ בניינים הוא נמצא.&lt;/p&gt;
&lt;h2 id=&#34;שוק-הנתונים-הערוץ-הבנאלי-מכולם&#34;&gt;שוק הנתונים: הערוץ הבנאלי מכולם&lt;/h2&gt;
&lt;p&gt;המנגנונים הקודמים מתארים כיצד מחושב מיקום. נותר לדעת לאן הוא הולך, ושם מוכרע עיקר הסיכון היומיומי.&lt;/p&gt;
&lt;p&gt;אלפי אפליקציות משלבות &lt;strong&gt;ערכות פיתוח פרסומיות (SDK)&lt;/strong&gt;, רכיבי תוכנה של צד שלישי שמפתח מוסיף כדי להפיק הכנסה מעבודתו או למדוד את קהלו. הרכיבים האלה יורשים את הרשאות האפליקציה המארחת: אפליקציית מזג אוויר שזקוקה למיקומכם מסיבה לגיטימית מעבירה אותו לגורמים ששמם מעולם לא נקרא בעיניכם. לכך מתווספים &lt;strong&gt;זרמי מכרזי הפרסום&lt;/strong&gt;, שבהם המיקום המשוער שלכם מופץ לעשרות קונים פוטנציאליים בכל הצגה של באנר, כולל לאלה שאינם קונים דבר ומסתפקים בהאזנה.&lt;/p&gt;
&lt;p&gt;חומר הגלם הזה מזין תעשייה שלמה. ארגון Electronic Frontier Foundation תיעד את המקרה של &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, שטענה למיליארדי נקודות נתונים על יותר מ-250 מיליון מכשירים, שנמכרו למשטרות מקומיות בארצות הברית. בריאן קרבס תיאר את &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, מוצר שמאפשר לשרטט מצולע על מפה ולצפות בהיסטוריית המכשירים שנכנסו לאזור ויצאו ממנו.&lt;/p&gt;
&lt;p&gt;הערוץ הזה אינו דורש שום הישג טכני, אלא רק שמישהו יסכים לשלם. המחיר צנוע.&lt;/p&gt;
&lt;h2 id=&#34;מלכודות-imsi-איתור-פעיל&#34;&gt;מלכודות IMSI: איתור פעיל&lt;/h2&gt;
&lt;p&gt;המנגנונים שנסקרו עד כה מנצלים תפקוד תקין. קיים גם איתור פעיל, שמבצע צד שלישי המתערב ברשת.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מלכודת IMSI&lt;/strong&gt;, או סימולטור תא, היא ציוד שמתחזה לאנטנה לגיטימית. טלפונים בטווח מתחברים אליה, וחושפים בכך את מזהה המנוי שלהם ואת נוכחותם בתחום מצומצם.&lt;/p&gt;
&lt;p&gt;ה-5G היה אמור לסגור את הדלת הזו, בהחליפו את המזהה הקבוע הגלוי במזהה מוצפן, ה-SUCI. הסגירה חלקית. העבודות שהוצגו תחת הכותרת &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; מתעדות התקפות קישור שמאפשרות לקשור מחדש הפעלות חרף ההצפנה. ובעיקר, ההגנה קורסת כליל אם התוקף מאלץ את המכשיר לרדת לדור קודם, ובמיוחד ל-2G, שהאימות בו חד-כיווני. טלפון 5G נותר פגיע להתקפה שתוכננה עבור רשת משנות התשעים, משום שהוא עדיין מסכים לרדת אליה.&lt;/p&gt;
&lt;h2 id=&#34;אמצעי-הנגד-ויעילותם-האמיתית&#34;&gt;אמצעי הנגד ויעילותם האמיתית&lt;/h2&gt;
&lt;p&gt;כל אחד מהאמצעים שלהלן עושה משהו. אף אחד מהם אינו עושה הכול, והפער בין מה שהם עושים ובין מה שמייחסים להם הוא שמייצר את ההחלטות הגרועות.&lt;/p&gt;
&lt;h3 id=&#34;מצב-טיסה&#34;&gt;מצב טיסה&lt;/h3&gt;
&lt;p&gt;מצב טיסה מנתק את השידור של המודם הסלולרי, של ה-Wi-Fi ושל הבלוטות&amp;rsquo;. זו השפעה אמיתית, וזו התוצאה הטובה ביותר תמורת מאמץ כה קטן.&lt;/p&gt;
&lt;p&gt;מה שהוא אינו עושה: הוא אינו עוצר את חיישני ההתמד, אינו מוחק מיקומים ששמורים כבר במטמון ושייצאו עם החיבור מחדש, ובמרבית המכשירים הוא מאפשר להפעיל מחדש את ה-Wi-Fi או את הבלוטות&amp;rsquo; בנפרד בלי לצאת ממנו. ולבסוף, זהו מצב תוכנתי ולא ניתוק חשמל: אמינותו תלויה בשלמות המערכת שאוכפת אותו.&lt;/p&gt;
&lt;p&gt;פרט שממעיטים בערכו: ההתנתקות מהרשת וההתחברות מחדש אליה הן כשלעצמן אירועים עם חותמת זמן אצל המפעיל. טלפון שנעלם ב-21:00 בתא אחד ומופיע מחדש ב-23:00 בתא אחר ייצר מידע, לא שתיקה.&lt;/p&gt;
&lt;h3 id=&#34;אקראיות-של-כתובת-mac&#34;&gt;אקראיות של כתובת MAC&lt;/h3&gt;
&lt;p&gt;מערכות ניידות משדרות היום כתובות MAC אקראיות בעת סריקות, כדי למנוע מעקב ממקום למקום. הכוונה טובה, התוצאה חלקית. העבודות המכוננות, ובהן &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, מראות שתוכן מסגרות הגילוי מספיק פעמים רבות כדי לזהות מחדש את המכשיר: מספר רכיבי המידע, ערכיהם וסדרם יוצרים טביעת אצבע. לכך נוספים מספרי הרצף, שהם עולים ולכן ניתנים לשרשור, והחתימה הזמנית הייחודית לכל דגם. מחקרים מסוימים מדווחים על מעקב נכון אחר מחצית המכשירים במשך עשרים דקות לפחות.&lt;/p&gt;
&lt;p&gt;ולבסוף מגבלה עקרונית: האקראיות נוגעת רק לשלב הגילוי. ברגע שאתם מתחברים לרשת, הכתובת שבשימוש יציבה עבור אותה רשת, מעצם התכנון, כדי שהחיבור יעבוד. בית הקפה שאליו אתם הולכים כל בוקר מזהה אתכם.&lt;/p&gt;
&lt;h3 id=&#34;לכבות-באמת-את-הסריקות&#34;&gt;לכבות באמת את הסריקות&lt;/h3&gt;
&lt;p&gt;זו ההגדרה המשתלמת ביותר וגם המוזנחת ביותר. באנדרואיד, חיפוש Wi-Fi וחיפוש בלוטות&amp;rsquo; הם שתי אפשרויות נפרדות, הממוקמות בשירותי המיקום, ובלתי תלויות במתגים של הלוח המהיר. כל עוד הן פעילות, כיבוי ה-Wi-Fi מהלוח אינו מספיק: הסריקה נמשכת.&lt;/p&gt;
&lt;p&gt;כיבוין מסלק שכבת איסוף שלמה, בלי מחיר אחר מלבד חישוב מיקום ראשון איטי מעט יותר. עבור רוב הקוראים, זה היחס הטוב ביותר בין המאמץ שהושקע לתוצאה שהושגה.&lt;/p&gt;
&lt;h3 id=&#34;הרשאות-אפליקציות&#34;&gt;הרשאות אפליקציות&lt;/h3&gt;
&lt;p&gt;שלילת הרשאת המיקום מאפליקציות שברור שאינן זקוקות לה נותרת מועילה, והמערכות העדכניות מציעות שלוש דרגות: אישור חד-פעמי, אישור המוגבל לשימוש פעיל, ו&lt;strong&gt;מיקום מקורב&lt;/strong&gt;, שמעביר רק אזור בסדר גודל של קילומטר.&lt;/p&gt;
&lt;p&gt;לעומת זאת, זה אינו מגן מפני ערכות SDK שמתארחות באפליקציה שיש לה סיבה לגיטימית לגשת למיקומכם, ולא מפני חיישני ההתמד, ולא מפני שכבות הרשת, שאינן עוברות דרך שום הרשאה.&lt;/p&gt;
&lt;h3 id=&#34;ממה-ה-vpn-אינו-מגן&#34;&gt;ממה ה-VPN אינו מגן&lt;/h3&gt;
&lt;p&gt;נקודה שראוי להבהיר, משום שהאמונה ההפוכה נפוצה מאוד: &lt;strong&gt;VPN אינו מסתיר את מיקומכם&lt;/strong&gt;. הוא מסתיר את כתובת ה-IP הציבורית שלכם, ולכן מטעה את איתור המיקום לפי IP, שהוא ממילא המנגנון הגס ביותר ברשימה.&lt;/p&gt;
&lt;p&gt;VPN אינו נוגע לא במקלט ה-GNSS, לא בסריקת ה-Wi-Fi, לא בבלוטות&amp;rsquo; ולא בחיישנים. הוא אינו משנה דבר במה שהמפעיל שלכם יודע, שכן המנהרה המוצפנת עוברת דרך האנטנות שלו וההתחברות לתא נשארת גלויה לו. הוא אינו מונע מאפליקציה בעלת הרשאת מיקום לשדר קואורדינטות מדויקות בתוך המנהרה. ה-VPN מגן על התוכן ועל היעד של התקשורת שלכם ברשת שאינה אמינה, וזה כבר הרבה. המיקום אינו בתחום אחריותו.&lt;/p&gt;
&lt;h3 id=&#34;המגבלות-הפיזיות&#34;&gt;המגבלות הפיזיות&lt;/h3&gt;
&lt;p&gt;נרתיק פאראדיי עובד במובן המילולי: הוא חוסם שידור וקליטה. גם הוצאת הסוללה, במקומות שבהם הדבר עדיין אפשרי. מכשיר ייעודי, או פשוט להשאיר את הטלפון במקום אחר, נותר האמצעי החסין ביותר.&lt;/p&gt;
&lt;p&gt;לפתרונות האלה יש חיסרון משותף שיש להביט בו בפנים: הם מייצרים חריגה. טלפון ששותק שעתיים בכל יום שלישי בערב אומר משהו. מול יריב שמנתח דפוסים במקום מיקומים רגעיים, ההיעדרות עצמה היא נתון.&lt;/p&gt;
&lt;h3 id=&#34;שלושה-יריבים-שלוש-אסטרטגיות&#34;&gt;שלושה יריבים, שלוש אסטרטגיות&lt;/h3&gt;
&lt;p&gt;זו ההבחנה החשובה ביותר במאמר הזה, וזו שקוראים עליה הכי פחות.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מול מפרסם או סוחר נתונים&lt;/strong&gt;, אפשר לנצח בקרב. משמעת בהרשאות, כיבוי הסריקות, מערכת בלי שירותי מיקום קנייניים, איפוס מזהה הפרסום: כל אלה יחד מפחיתים מאוד את הנפח הנאסף. היריב הזה מחפש נפח בזול, לא את המקרה הפרטי שלכם.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מול המפעיל שלכם&lt;/strong&gt;, שום תצורה אינה מספיקה. איתור סלולרי הוא תנאי לשירות. המשתנים האמיתיים היחידים הם משפטיים, כלומר מה שהחוק מתיר לשמור ולהעביר, וחומריים: איזה מכשיר, איזה כרטיס SIM, על שם מי, ומופעל היכן.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מול יריב מדינתי ממוקד&lt;/strong&gt;, ההיגיון משתנה שוב, שכן הוא משלב גישה חוקית לנתוני המפעיל, איתור פעיל באמצעות סימולטור תא, דרישות מהפלטפורמות ובמידת הצורך גם פריצה למכשיר עצמו. אמצעי נגד תוכנתיים מצמצמים את המשטח, אבל המטרה הריאלית אינה היעלמות: היא לדעת בדיוק מה נותר חשוף.&lt;/p&gt;
&lt;h2 id=&#34;הגישה-של-arpokratos&#34;&gt;הגישה של ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/he/os/&#34;&gt;ArpokratOS&lt;/a&gt; משיב לנוף הזה בבחירה שנגזרת מההבחנה שלעיל: מה שצריך לנטרל מנוטרל ברמת המערכת, לא בתפריט.&lt;/p&gt;
&lt;p&gt;בכל הנוגע ל-&lt;strong&gt;GNSS&lt;/strong&gt;, מנהל ההתקן החומרתי מוסר. המכשיר מתנהג כאילו השבב אינו קיים, הן עבור האפליקציות והן עבור המערכת עצמה. ההבדל ממתג בהגדרות אינו קוסמטי. מתג הוא מדיניות: אוכפת אותו שכבה שרכיב בעל הרשאות מספיקות יכול לעקוף, שעדכון יכול להפעיל מחדש, ושמערכת שנפרצה יכולה להתעלם ממנה. הסרת נתיב הקוד מבטלת את השאלה, שכן כבר אין מה להפעיל.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;הבלוטות&amp;rsquo;&lt;/strong&gt; מטופל ברמת ה-Core, באותו היגיון. בלוטות&amp;rsquo; שכובה בהגדרות משאיר בפועל במכשירים רבים את מחסנית התוכנה חיה, כדי להזין שירותי קרבה ורשתות איתור שיתופיות. כשהוא נעדר ברמת המערכת, הוא אינו יכול לתקשר עם משדר בחנות, אינו יכול להשתתף ברשת מסוג Find My, ואינו יכול לשמש משטח תקיפה ללא אינטראקציה.&lt;/p&gt;
&lt;p&gt;צריך לומר בבירור מה זה אינו עושה. &lt;strong&gt;ArpokratOS אינו הופך טלפון לבלתי ניתן לגילוי.&lt;/strong&gt; כל עוד כרטיס SIM פעיל, המפעיל יודע לאיזה תא אתם מחוברים, ושום מערכת הפעלה אינה משנה זאת, גם לא כשכל התעבורה מנותבת דרך Tor. הניתוב מגן על התוכן ועל היעד, לא על הגאומטריה של הרדיו. מי שמבטיח חוסר נראות מוכר סיפור.&lt;/p&gt;
&lt;p&gt;מה שארכיטקטורה כזו מספקת צנוע יותר: סילוק שכבות היישום והקרבה, שדרכן עובר הרוב המכריע של האיסוף בפועל, ומודל איומים מפורש לגבי מה שנותר. זהו אותו היגיון שהוחל על בחירת מערכת שולחנית, שפורט אצלנו ב&lt;a href=&#34;https://arpokrat.com/he/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;השוואת מערכות ההפעלה&lt;/a&gt;: השאלה המועילה אינה אם כלי מגן, אלא ממה הוא מגן ובאיזה מחיר.&lt;/p&gt;
&lt;h2 id=&#34;סיכום&#34;&gt;סיכום&lt;/h2&gt;
&lt;p&gt;המאמר הזה אינו מספק שיטה להיעלם. השיטה הזו אינה קיימת, והטקסטים שמתיימרים לטעון אחרת מייצרים בעיקר ביטחון כוזב, מסוכן יותר מהיעדר הגנה משום שהוא גורם לאנשים ליטול סיכונים.&lt;/p&gt;
&lt;p&gt;המטרה הייתה להחליף שאלה בינארית, האם אפשר לאתר אותי או לא, בשאלה מועילה: על ידי מי, באיזה דיוק, במחיר איזה מאמץ מצידם, והאם זה משנה לי. התשובה שונה עבור עיתונאי שמגן על מקור, עבור מנהל שנוסע לתחום שיפוט רגיש, עבור עורך דין שפגישותיו חושפות אסטרטגיה, או עבור אדם פרטי שמתעצבן על כך שמפרסם מכיר את הרגליו.&lt;/p&gt;
&lt;p&gt;מה שראוי לתשומת לב אינו דווקא ביצועיו של כל אחד מהמנגנונים האלה בנפרד, אלא העובדה שהם חופפים זה לזה. מיקום בדיוק של חמישים מטר אינו מעניין במיוחד. מיקום בדיוק של חמישים מטר, בכל רבע שעה, במשך שנתיים, משרטט מגורים, מקום עבודה, אמונה דתית, מצב בריאותי, רומן, מקור עיתונאי. נתון המיקום הוא המטא-נתון שהופך את כל השאר לקריאים, ומשום כך הוא שווה כסף רב.&lt;/p&gt;
&lt;h2 id=&#34;מקורות&#34;&gt;מקורות&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>אשליית הריבונות: פרשת Olvid ומלכודת חוק ה-CLOUD</title>
      <link>https://arpokrat.com/he/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/he/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;ההכרזה הדהדה כ&amp;rsquo;קריאת עצמאות&amp;rsquo; אמיתית במסדרונות פריז: ראש הממשלה הורתה לממשלה לנטוש את WhatsApp ו-Signal לטובת Olvid, אפליקציית הודעות שהוצגה כ&amp;rsquo;מקומית&amp;rsquo;. המטרה המוצהרת הייתה ברורה: להגן על סודות מדינה מידן הארוכה של סוכנויות מודיעין זרות.&lt;/p&gt;
&lt;p&gt;אולם, אירוניה מרה התבררה במהרה: לבה של Olvid - תשתית השרתים שלה - פועם בתוך Amazon Web Services (AWS), ענקית אמריקאית.&lt;/p&gt;
&lt;p&gt;עבור הציבור הרחב, זו נראית כסוגיית אחסון טכנית פשוטה. אבל עבור &lt;a href=&#34;https://arpokrat.com/he/infrastructure&#34;&gt;ארכיטקטים של אבטחת סייבר ריבונית&lt;/a&gt; ואלו העוקבים אחר הגיאופוליטיקה של הנתונים, מדובר בפגיעות פוליטית מהמעלה הראשונה.&lt;/p&gt;
&lt;h2 id=&#34;חוץ-טריטוריאליות-וסכסוך-ריבונויות&#34;&gt;חוץ-טריטוריאליות וסכסוך ריבונויות&lt;/h2&gt;
&lt;p&gt;בהסתמכותה על התשתית של אמזון, Olvid נכנסת אוטומטית למסלול של &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;חוק ה-CLOUD&lt;/a&gt; האמריקאי.&lt;/p&gt;
&lt;p&gt;הניתוח המשפטי של מקרה זה חושף תרחיש של חוסר ביטחון תחומי שעצם אימוצה של &amp;lsquo;אפליקציה&amp;rsquo; לאומית אינו פותר כלל. נקודת המפנה טמונה במושג &amp;lsquo;שליטה&amp;rsquo; לעומת &amp;lsquo;מיקום&amp;rsquo;.&lt;/p&gt;
&lt;p&gt;חוק ה-CLOUD שינה באופן רדיקלי את הפרדיגמה המשפטית בקובעו כי המיקום הפיזי של השרת אינו משנה. חובת שיתוף הפעולה של ספק השירות (כאן, AWS) נובעת אך ורק מהזיקה השיפוטית שלו לארצות הברית. כך, וושינגטון יכולה לדרוש נתונים מחברות תחת תחום שיפוטה, גם כאשר נתונים אלו מאוחסנים פיזית על אדמת אירופה.&lt;/p&gt;
&lt;p&gt;מבחינה חוקית, זה יוצר עימות חזיתי עם התקנה הכללית להגנה על נתונים (GDPR). בית הדין לצדק של האיחוד האירופי (באמצעות &lt;a href=&#34;https://wikipedia.org/wiki/Max_Schrems&#34;&gt;פסקי הדין המפורסמים שרמס I ו-II&lt;/a&gt;) כבר קבע שחוקי המעקב האמריקאיים אינם מציעים רמת הגנה שוות ערך לזו של אירופה.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;ריבונות דיגיטלית אינה תכונה של תוכנה, אלא מאפיין של שלמות שרשרת המשמורת.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;רוח-הרפאים-של-fisa-וההבטחה-הכוזבת-של-ההצפנה&#34;&gt;רוח הרפאים של FISA וההבטחה הכוזבת של ההצפנה&lt;/h2&gt;
&lt;p&gt;גרוע מכך, תלות זו בתשתית אמריקאית מציבה נתונים אלה בצל &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;חוק מעקב המודיעין הזר (FISA)&lt;/a&gt;, המאשר מעקב אלקטרוני למטרות &amp;lsquo;מודיעין זר&amp;rsquo; המכוון ליעדים מחוץ לארה&amp;quot;ב.&lt;/p&gt;
&lt;p&gt;מול איומים אלו, Olvid טוענת שההצפנה מקצה לקצה שלה מהווה מגן מספק. מנקודת המבט של הנדסת פרטיות, הגנה זו חלקית באופן מסוכן.&lt;/p&gt;
&lt;p&gt;הדחייה האחרונה של &amp;lsquo;דלתות אחוריות&amp;rsquo; על ידי האסיפה הלאומית הצרפתית מראה התנגדות חקיקתית לפגיעות על ידי תכנון. ועדיין, גם אם תוכן ההודעה מוצפן, התשתית הריכוזית של AWS חושפת &lt;strong&gt;מטא-דאטה&lt;/strong&gt;. לדעת &lt;em&gt;מי&lt;/em&gt; מדבר עם &lt;em&gt;מי&lt;/em&gt;, &lt;em&gt;מתי&lt;/em&gt;, &lt;em&gt;באיזו תדירות&lt;/em&gt; ו&lt;em&gt;מאיפה&lt;/em&gt; זה לרוב בעל ערך רב יותר עבור מודיעין זר מאשר תוכן ההודעה עצמו.&lt;/p&gt;
&lt;p&gt;ההצפנה מגנה על הטקסט, אך השרת הריכוזי בוגד ברשת אנשי הקשר.&lt;/p&gt;
&lt;h2 id=&#34;הסכנה-האמיתית-עוד-לפנינו&#34;&gt;הסכנה האמיתית עוד לפנינו&lt;/h2&gt;
&lt;p&gt;כל עוד התשתית האירופית תהיה תלויה בישויות הכפופות לחוקים חוץ-טריטוריאליים, הביטחון המשפטי של התקשורת שלנו יישאר זמני ואשלייתי גרידא.&lt;/p&gt;
&lt;p&gt;ביטחון לאומי במאה ה-21 דורש הרבה יותר מכוונות חקיקה טובות או מגני תוכנה שטחיים: הוא דורש &lt;a href=&#34;https://arpokrat.com/he/os&#34;&gt;עצמאות תשתית וחומרה מוחלטת&lt;/a&gt;. מכיוון שבעוד שיירוט המטא-דאטה והחבילות המוצפנות נראה בלתי מזיק היום, הוא למעשה מזין את האיום ההרסני ביותר של העשור הבא: אסטרטגיית &lt;em&gt;&amp;ldquo;אסוף עכשיו, פענח מאוחר יותר&amp;rdquo;&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;סוד מדינה שיורט היום אינו אלא פצצת זמן מתמטית.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(קראו את המשך הניתוח שלנו בחלק 2: &lt;a href=&#34;https://arpokrat.com/he/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;פצצת הזמן והצורך באפס ידיעה&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>