<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>מערכות הפעלה on Arpokrat</title>
    <link>https://arpokrat.com/he/blog/tags/operating-systems/</link>
    <description>Recent content in מערכות הפעלה on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>he</language><lastBuildDate>Mon, 10 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/he/blog/tags/operating-systems/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>ארנק קר: המדריך המלא, מפיסת נייר ועד מולטיסיג על Qubes OS</title>
      <link>https://arpokrat.com/he/blog/how-to-build-a-cold-wallet/</link>
      <pubDate>Mon, 10 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/he/blog/how-to-build-a-cold-wallet/</guid>
      <description>&lt;p&gt;בשנת 2023 פירקו חוקרי קספרסקי ארנק חומרה מסוג Trezor שנרכש בזירת מסחר מקוונת בעלת מראה אמין. המכשיר היה זהה חזותית למקור, כולל האריזה, ופעל כרגיל. הוא הציג רצף מילים להעתקה, בדיוק כמו מכשיר אמיתי. אלא שהרצף הזה לא הוגרל בידי המכשיר: התוקף בחר אותו מראש, ונותר לו רק להמתין שהקורבן יפקיד שם את כספו. &lt;a href=&#34;https://www.kaspersky.com/blog/fake-trezor-hardware-crypto-wallet/48155/&#34;&gt;הניתוח המלא פורסם בבלוג של קספרסקי&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;הסיפור הזה מסכם את כל הנושא. הקורבן קנה את המוצר הנכון, מהמותג הנכון, מתוך כוונות נכונות. מה שנכשל לא היה החומרה אלא הנוהל שסביבה.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;ארנק קר אינו חפץ שקונים. הוא נוהל שמיישמים, והחומרה היא רק חלק אחד ממנו.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;לפניכם חמש רמות אבטחה, מהפשוטה ביותר עד התובענית ביותר. כל אחת שמישה כמות שהיא. בכל שלב אותה שאלה: מפני מה הרמה הקודמת לא הגנה, והאם הסיכון הזה באמת נוגע לכם?&lt;/p&gt;
&lt;h2 id=&#34;מהו-ארנק-קר-בלי-זרגון&#34;&gt;מהו ארנק קר, בלי ז&amp;rsquo;רגון&lt;/h2&gt;
&lt;p&gt;מטבע קריפטו אינו מאוחסן לא בטלפון שלכם ולא במחשב שלכם. הוא רשום בפנקס ציבורי, ה&lt;strong&gt;בלוקצ&amp;rsquo;יין&lt;/strong&gt;, המשוכפל על פני אלפי מכונות. הפנקס הזה משייך סכום כסף ל&lt;strong&gt;כתובת&lt;/strong&gt;, מחרוזת ארוכה של תווים הממלאת תפקיד של מספר חשבון ציבורי.&lt;/p&gt;
&lt;p&gt;כדי להזיז את הכסף הזה צריך להוכיח שאתם הבעלים. ההוכחה נובעת מסוד שרק אתם מחזיקים בו: ה&lt;strong&gt;מפתח הפרטי&lt;/strong&gt;. לעולם לא שולחים אותו לשום מקום. משתמשים בו כדי להטביע &lt;strong&gt;חתימה&lt;/strong&gt; קריפטוגרפית על הוראת התשלום, והרשת מוודאת שהחתימה אכן תואמת את הכתובת הנדונה.&lt;/p&gt;
&lt;p&gt;כל האבטחה נשענת אפוא על נקודה אחת: מי ראה את המפתח הפרטי.&lt;/p&gt;
&lt;p&gt;בבורסת מסחר זה לא אתם. הפלטפורמה מחזיקה במפתחות, אתם מחזיקים בשורה במסד הנתונים שלה. אם היא תפשוט רגל, אם ייפרצו אליה, אם רגולטור יקפיא את החשבונות, השורה הזאת כבר לא שווה הרבה. זו משמעות האמירה שמתגלגלת כבר עשור: לא המפתחות שלך, לא הכסף שלך.&lt;/p&gt;
&lt;p&gt;באפליקציית ארנק בטלפון המפתח אכן שלכם, אבל הוא נוצר על מכשיר המחובר לאינטרנט והוא חי על המכשיר הזה. טלפון מודרני מריץ עשרות אלפי שורות קוד שאיש לא ביקר אותן, והוא נותר חשוף לפרצות שגם היצרן שלו עצמו אינו מכיר. המפתח בטוח שם כל עוד שום דבר אינו משתבש.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ארנק קר&lt;/strong&gt;, מילולית ארנק קר, הופך את ההיגיון. המפתח הפרטי נוצר על מכשיר שאינו מחובר לאינטרנט, והוא לעולם אינו עוזב את המכשיר הזה. מה שנע הלוך ושוב הן אך ורק עסקאות שממתינות לחתימה, שנכנסות, ועסקאות חתומות, שיוצאות. תוקף שישתלט לחלוטין על המחשב המחובר שלכם יראה עסקאות חולפות, אך לעולם לא את המפתח שחותם עליהן.&lt;/p&gt;
&lt;p&gt;זו ההבחנה היחידה שחשובה. כל השאר עניינו להקשות יותר ויותר על עקיפתה.&lt;/p&gt;
&lt;h2 id=&#34;ארנק-חם-או-ארנק-קר-ההבדל&#34;&gt;ארנק חם או ארנק קר, ההבדל&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;ארנק חם&lt;/strong&gt; הוא ארנק שהמפתח הפרטי שלו נוצר או נשמר על מכשיר המחובר לאינטרנט, מה שחושף אותו באופן קבוע להתקפה מרחוק. ארנק קר יוצר את המפתח במנותק וחותם במנותק, כך שהמפתח הפרטי לעולם אינו נוגע במכשיר מחובר. הבלבול הנפוץ ביותר נוגע לתפקידה של מערכת ההפעלה: טלפון עם אפליקציה כמו MetaMask נשאר ארנק חם, גם על מערכת מוקשחת ומעודכנת לחלוטין. מה שקובע אינו האבטחה הכללית של המכשיר, אלא נוכחות של חיבור רשת ברגע המדויק שבו המפתח משמש לחתימה. הקשחת מכשיר מחובר מפחיתה את ההסתברות לפריצה, אך אינה משנה את הקטגוריה שאליה הארנק שייך.&lt;/p&gt;
&lt;h2 id=&#34;מה-מלמדת-אותנו-פרשת-coldcard-של-2026&#34;&gt;מה מלמדת אותנו פרשת Coldcard של 2026&lt;/h2&gt;
&lt;p&gt;לפני שנרד לשלבים דרושה הבהרה, והאקטואליה האחרונה הופכת אותה לבלתי נמנעת.&lt;/p&gt;
&lt;p&gt;בסוף יולי 2026 חשפה היצרנית Coinkite שפגם שהוכנס לקושחת ה-Coldcard שלה במרץ 2021 השפיע על יצירתם של חלק מהסידים. לא היה מדובר במנגנון גיבוי מכוון: תקלת שילוב במעבר לספריית הצפנה חדשה גרמה לכך שמאקרו שאמור היה לנטרל את מחולל התוכנה החלופי לא הביא לתוצאה המצופה, וכך מחולל החומרה המתוכנן נעקף בפועל לטובת מחולל התוכנה הגנרי של הפלטפורמה, שהוא צפוי מראש. הביטויים שנוצרו נראו אקראיים לחלוטין, אך האנטרופיה האמיתית שלהם ירדה, על פי ההערכות הראשוניות שפרסמה Coinkite, לכ-40 סיביות בדגמי Mk2 ו-Mk3 ולכ-72 סיביות ב-Mk4, Mk5 ו-Q, במקום 128 הסיביות המתוכננות. &lt;a href=&#34;https://blog.coinkite.com/entropy-technical-backgrounder/&#34;&gt;המסמך הטכני שפרסמה Coinkite&lt;/a&gt; מפרט את המנגנון במדויק.&lt;/p&gt;
&lt;p&gt;החל מ-30 ביולי 2026, בארבעה גלים, רוקנו התוקפים כ-1,816 ביטקוין שהיו פרוסים על פני יותר מ-5,200 כתובות, על פי &lt;a href=&#34;https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack&#34;&gt;הניתוח של TRM Labs&lt;/a&gt;. בשום שלב הם לא נזקקו לגישה למכשירי הקורבנות, לא פיזית ולא מרחוק. הם פשוט חישבו מחדש מפתחות פרטיים שנעשו חלשים מספיק כדי לאתרם בכוח גס.&lt;/p&gt;
&lt;p&gt;זו הנקודה שיש לזכור. הקורבנות האלה לא עשו שום טעות. סיד שמעולם לא שותף, מכשיר שמעולם לא חובר, גיבוי פיזי ללא רבב. שום דבר מכל אלה לא הועיל, משום שהפרצה שכנה ברגע יצירת המפתח, עוד לפני שהיה בכלל מה להגן עליו.&lt;/p&gt;
&lt;p&gt;הפרשה הזאת אינה פוסלת לא את חומרת Coldcard ולא את ארנקי החומרה כקטגוריה. מדובר בבאג מוגדר, שתוקן בקושחה שפורסמה כבר למחרת הגל הראשון, והמעבר לסיד חדש נותר הכרחי מכיוון שעדכון אינו מתקן מפתח שכבר נוצר. אך היא מאירה גבול שתקף לכל מה שיבוא להלן: חמשת השלבים במאמר הזה מסבירים כיצד להגן על מפתח לאחר שהוא קיים, ואף אחד מהם אינו מבטיח כשלעצמו שהוא נוצר כראוי מלכתחילה. בזה בדיוק היתרון של פתרונות פתוחים כמו SeedSigner, המתואר בהמשך, שקוד היצירה שלו פומבי וכל אחד יכול לאמת אותו, בעוד קושחה סגורה יכולה להסתיר פגם חמש שנים.&lt;/p&gt;
&lt;h2 id=&#34;שלב-1-ביטוי-הסיד-על-נייר&#34;&gt;שלב 1: ביטוי הסיד על נייר&lt;/h2&gt;
&lt;p&gt;לזכור מפתח פרטי הוא בלתי אפשרי לאדם. התקן &lt;a href=&#34;https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki&#34;&gt;BIP39&lt;/a&gt;, שאומץ כמעט בכל הארנקים, עוקף את הבעיה.&lt;/p&gt;
&lt;p&gt;הארנק מגריל מספר אקראי גדול מאוד, ואז מתרגם אותו לרשימת מילים רגילות שנשלפות ממילון קבוע בן 2048 מילים: זהו &lt;strong&gt;ביטוי הסיד&lt;/strong&gt;, או ביטוי השחזור. שתים עשרה מילים שקולות ל-128 סיביות של אקראיות, עשרים וארבע מילים ל-256 סיביות. מן הביטוי הזה גוזר הארנק מחדש, מתמטית, את כל המפתחות הפרטיים שלכם ואת כל הכתובות שלכם.&lt;/p&gt;
&lt;p&gt;המסקנה המרכזית: הביטוי הוא הארנק. אם המכשיר שלכם יישרף, תקלידו את המילים בכל ארנק תואם אחר ותמצאו את הכסף כפי שהיה. אם מישהו יקרא את המילים האלה, הוא לא יזדקק לשום דבר נוסף. לא למכשיר שלכם ולא לקוד ה-PIN.&lt;/p&gt;
&lt;p&gt;מה שהופך את הביטוי לבלתי ניתן לניחוש היא כמות האקראיות שהוא מכיל, לא אורכו הנראה לעין. אותו היגיון כמו בסיסמה, שפירטנו במאמר שלנו על &lt;a href=&#34;https://arpokrat.com/he/blog/password-entropy-shannon-security/&#34;&gt;אנטרופיה והמדע שמאחורי האבטחה שלכם&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;בפועל, אתם רושמים את המילים בכתב יד, לפי הסדר וממוספרות, על מצע שאינו עובר דרך שום מכשיר. לעולם לא תצלום, לא צילום מסך, לא קובץ טקסט, לא מנהל סיסמאות מסונכרן, ולא מייל לעצמכם. כל דבר שנוגע בשירות מקוון מוציא את הביטוי מן התחום המנותק, ואז הארנק הקר כבר אינו קיים.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מפני מה השלב הזה אינו מגן.&lt;/strong&gt; נייר נשרף, אינו עומד בנזקי מים, דוהה, הולך לאיבוד. מי שפותח את המגירה הלא נכונה יקרא אותו תוך שניות. ובעיקר, הוא מהווה &lt;strong&gt;נקודת כשל יחידה&lt;/strong&gt;, ביטוי שיחזור לאורך כל המאמר הזה: רכיב בודד שאובדנו או פריצתו די בהם כדי ליטול את הכול.&lt;/p&gt;
&lt;p&gt;השיפור המיידי אינו יקר: לחרוט את הביטוי על &lt;strong&gt;גיבוי מתכתי&lt;/strong&gt;, לוח פלדת אל-חלד עם אותיות מוטבעות או אריחים מוכנסים, ש-&lt;a href=&#34;https://cryptosteel.com/&#34;&gt;Cryptosteel&lt;/a&gt; ו-Billfodl הן הדוגמאות המוכרות ביותר לו. פלדה שורדת שריפה ביתית והצפה. זה פותר את ההשמדה בשוגג, לא את הגניבה.&lt;/p&gt;
&lt;h2 id=&#34;שלב-2-ארנק-החומרה-המסחרי&#34;&gt;שלב 2: ארנק החומרה המסחרי&lt;/h2&gt;
&lt;p&gt;שלב 1 מניח שיצרתם את ביטוי הסיד היכן שהוא. אם עשיתם זאת באפליקציה בטלפון לפני שהעתקתם אותו, הביטוי שלכם התקיים על מכשיר מחובר, והנייר רק גיבה סוד שכבר נחשף.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ארנק החומרה&lt;/strong&gt; פותר את הבעיה מן השורש. זהו מכשיר קטן ייעודי, בלי דפדפן ובלי אפליקציות צד שלישי, שכל תפקידו הוא ליצור את ביטוי הסיד, לשמור אותו בשבב מאובטח ולחתום על עסקאות. הוא מתחבר למחשב שלכם, אך המפתח לעולם אינו יוצא מן השבב. המחשב שולח עסקה לחתימה, המכשיר מציג את הסכום ואת כתובת היעד על המסך שלו עצמו, אתם מאשרים בלחיצת כפתור, והוא מחזיר חתימה.&lt;/p&gt;
&lt;p&gt;המסך הזה הוא הנקודה המהותית, ולעיתים קרובות מבינים אותו לא נכון. אם תוכנה זדונית במחשב שלכם מחליפה את כתובת היעד ברגע השליחה, מסך המכשיר יציג את היעד האמיתי, זה של התוקף. זו נקודת האימות העצמאית האחרונה שלכם. חייבים לקרוא אותה, בכל פעם.&lt;/p&gt;
&lt;p&gt;הדגמים המובילים הם &lt;a href=&#34;https://www.ledger.com/&#34;&gt;Ledger&lt;/a&gt;, &lt;a href=&#34;https://trezor.io/&#34;&gt;Trezor&lt;/a&gt; ו-&lt;a href=&#34;https://coldcard.com/&#34;&gt;Coldcard&lt;/a&gt;, האחרון מתמחה בביטקוין.&lt;/p&gt;
&lt;h3 id=&#34;ערנות-למקור&#34;&gt;ערנות למקור&lt;/h3&gt;
&lt;p&gt;כאן אנו חוזרים לארנק המזויף מפתיחת המאמר.&lt;/p&gt;
&lt;p&gt;קנו אך ורק ישירות מאתר היצרן, או מקמעונאי שהוא מפרסם רשמית. לעולם לא בזירת מסחר כללית, לעולם לא יד שנייה, לעולם לא מכשיר שקיבלתם במתנה. בין היציאה מהמפעל ובין ידיכם, מתווך יכול לפתוח מכשיר, להחליף את תוכנו ולסגור אותו בחזרה בצורה נקייה. עם הקבלה, בדקו את החותם ואת היעדר סימני פתיחה, לפי נוהל האימות שהיצרן מפרסם.&lt;/p&gt;
&lt;p&gt;זכרו בעיקר את הכלל שמנטרל לבדו את ההתקפה הנפוצה ביותר: ארנק חומרה חדש חייב לגרום לכם ליצור ביטוי סיד, ואסור לו לעולם לספק לכם ביטוי מוכן. מכשיר שמגיע עם ביטוי שכבר כתוב בקופסה, או שמבקש מכם להזין ביטוי שסופק, הוא מכשיר פרוץ. ללא יוצא מן הכלל.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מפני מה השלב הזה אינו מגן.&lt;/strong&gt; אתם סומכים כעת על יצרן בכל הנוגע לאיכות מחולל האקראיות שלו ולשלמות הקושחה שלו, כלומר התוכנה המוטבעת במכשיר. הקושחה הזאת קניינית בדרך כלל, לפחות בחלקה, ולכן בלתי ניתנת לאימות מצדכם. אמון סביר, מוצדק עבור הרוב המכריע של האנשים, אבל אמון בכל זאת. וביטוי הסיד נותר נקודת כשל יחידה.&lt;/p&gt;
&lt;h2 id=&#34;שלב-3-מחשב-ייעודי-מנותק-רשת&#34;&gt;שלב 3: מחשב ייעודי מנותק רשת&lt;/h2&gt;
&lt;p&gt;אם אינכם רוצים לסמוך על שום יצרן, נותרת האפשרות לעשות הכול בעצמכם על חומרה גנרית, עם תוכנות פתוחות ומבוקרות. זהו העיקרון של מכונה &lt;strong&gt;מנותקת רשת&lt;/strong&gt;, מילולית מופרדת בשכבת אוויר: מחשב שמעולם לא חובר לרשת ולעולם לא יחובר.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;קחו מכונה המוקדשת לשימוש היחיד הזה. מחשב נייד ישן מספיק, ודגם ללא שבב אלחוטי מובנה הוא האידיאלי.&lt;/li&gt;
&lt;li&gt;התקינו מחדש מערכת נקייה, למשל הפצת לינוקס נפוצה, מתוך דמות שאימתתם את טביעת האצבע הקריפטוגרפית שלה.&lt;/li&gt;
&lt;li&gt;נטרלו את הרשת ברמה הנמוכה ביותר האפשרית. הסרה פיזית של כרטיס ה-Wi-Fi, שהוא לרוב כרטיס קטן התקוע מתחת למכסה, עדיפה על ניטרולו בהגדרות. לעולם אל תחברו כבל רשת. ניטרול תוכנתי יכול להתבטל בידי תוכנה, ורכיב שאיננו קיים אינו יכול לבטל דבר.&lt;/li&gt;
&lt;li&gt;התקינו ארנק תוכנה מוביל, &lt;a href=&#34;https://sparrowwallet.com/&#34;&gt;Sparrow&lt;/a&gt; או &lt;a href=&#34;https://electrum.org/&#34;&gt;Electrum&lt;/a&gt;, על ידי העברת קובץ ההתקנה בהתקן USB ואימות חתימתו.&lt;/li&gt;
&lt;li&gt;צרו את ביטוי הסיד על המכונה הזאת, במנותק, וגבו אותו לפי שלב 1.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;כדי להוציא כסף, התהליך עובר דרך פורמט תקני, ה-&lt;strong&gt;PSBT&lt;/strong&gt; (Partially Signed Bitcoin Transaction), עסקה חתומה חלקית. זהו קובץ המכיל את כל פרטי העסקה, למעט החתימה. במחשב המחובר אתם מכינים את העסקה ומייצאים את הקובץ הזה. אתם מעבירים אותו למכונה המנותקת בהתקן USB או בקוד QR המוצג על המסך ונקרא במצלמה. המכונה המנותקת חותמת עליו, אתם מחזירים את הקובץ החתום באותה דרך, והמחשב המחובר משדר אותו לרשת.&lt;/p&gt;
&lt;p&gt;הערוץ היחיד בין שני העולמות הוא קובץ שאתם נושאים ביד. זה איטי, ובזה בדיוק היתרון.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מפני מה השלב הזה אינו מגן.&lt;/strong&gt; התקן ה-USB הופך לנקודת התורפה שלכם: זהו מצע פעיל, המסוגל להכניס קוד. מלבד זאת, המערכת המנותקת נותרת מערכת הפעלה כללית, רחבה וקשה לביקורת. גם המשמעת חשובה: הפיתוי לחבר את כבל הרשת &amp;ldquo;רק פעם אחת&amp;rdquo; לצורך עדכון מבטל את כל המערך במכה אחת.&lt;/p&gt;
&lt;h2 id=&#34;שלב-4-החותם-בקוד-פתוח-מתוצרת-עצמית-seedsigner&#34;&gt;שלב 4: החותם בקוד פתוח מתוצרת עצמית, SeedSigner&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://seedsigner.com/&#34;&gt;SeedSigner&lt;/a&gt; דוחף את היגיון שלב 3 עד קצהו: מכשיר מינימלי, שאתם בונים בעצמכם, שהתנהגותו ניתנת לאימות, ושאינו שומר דבר.&lt;/p&gt;
&lt;p&gt;הרכיב המרכזי הוא &lt;strong&gt;Raspberry Pi Zero בגרסה 1.3&lt;/strong&gt;. הדיוק הזה אינו פרט שולי, הוא לב העניין. ל-Pi Zero 1.3 אין Wi-Fi ואין בלוטות&amp;rsquo; ברמת החומרה: שבבי הרדיו כלל אינם נמצאים על הלוח. זה לא Raspberry Pi 5, לא Pi Zero W ולא Pi Zero 2, שלכולם יש קישוריות אלחוטית. התיעוד הרשמי מפורש, גרסה 1.3 היא זו שמציעה את הערובה הטובה ביותר לבידוד רשתי.&lt;/p&gt;
&lt;p&gt;ההבדל מול ניטרול תוכנתי הוא יסודי. Wi-Fi שנוטרל בהגדרה נשען על הבטחה של תוכנה שתוכנה אחרת יכולה להפר. שבב שמעולם לא הולחם ללוח אינו יכול להיות מופעל מחדש בידי שום קוד, שום פרצה ושום עדכון ממולכד. אתם כבר לא סומכים על תצורה, אתם מאשרים היעדר פיזי.&lt;/p&gt;
&lt;p&gt;השאר מסתכם בשלושה חלקים: מסך WaveShare בגודל 1.3 אינץ&amp;rsquo; ברזולוציית 240 על 240 פיקסלים עם הכפתורים שלו, מודול מצלמה תואם ל-Pi Zero, וכרטיס microSD. פחות מ-50 דולר של רכיבים, בלי הלחמה כלל.&lt;/p&gt;
&lt;p&gt;כל התקשורת עוברת דרך קודי QR, בשני הכיוונים. הארנק המחובר, Sparrow למשל, מציג את ה-PSBT כקוד QR, מונפש אם העסקה גדולה. מצלמת ה-SeedSigner קוראת אותו. המכשיר מציג את פרטי העסקה על המסך שלו, אתם מאשרים, הוא חותם, ואז מציג בתורו את העסקה החתומה כקוד QR, שאתם מצלמים במצלמת הרשת של המחשב המחובר. שום כבל נתונים, שום התקן USB, שום רשת. האור הוא הערוץ היחיד.&lt;/p&gt;
&lt;p&gt;המכשיר גם &lt;strong&gt;חסר מצב&lt;/strong&gt;. הוא לעולם אינו מאחסן את המפתח באופן קבוע: ביטוי הסיד מוזן בתחילת כל הפעלה, חי אך ורק בזיכרון הפעיל במהלך השימוש, ונעלם בכיבוי. כרטיס ה-microSD מכיל רק את התוכנה. תוקף שגונב את ה-SeedSigner שלכם כשהוא כבוי גונב רק Raspberry Pi בחמישה עשר אירו.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;המחיר של הפתיחוּת.&lt;/strong&gt; כבר אין יצרן שצריך לסמוך עליו, אך גם אין יצרן שיערוב למשהו. לפני שאתם צורבים את התוכנה לכרטיס ה-microSD, עליכם לאמת בעצמכם את מקוריותה. הפרויקט מפרסם ב&lt;a href=&#34;https://github.com/SeedSigner/seedsigner/releases&#34;&gt;עמוד הגרסאות שלו ב-GitHub&lt;/a&gt; את קובץ הדמות בליווי מניפסט וחתימה על אותו מניפסט. האימות משלב חתימת GPG, שמוכיחה שהפרסום אכן בא מן המפתחים, ובדיקת טביעת אצבע SHA256, שמוכיחה שהקובץ לא שונה מאז. יש לבצע אותו עוד לפני עיגון הדמות, משום שמערכות מסוימות משנות אותה בעת הפתיחה וגורמות לבדיקה להיכשל. אם היא נכשלת, לא צורבים.&lt;/p&gt;
&lt;p&gt;מגבלה תפקודית שראוי לציין: SeedSigner הוא פרויקט ביטקוין, הוא אינו מכסה שרשראות אחרות.&lt;/p&gt;
&lt;h2 id=&#34;שלב-5-מכונת-ה-vault-תחת-qubes-os&#34;&gt;שלב 5: מכונת ה-Vault תחת Qubes OS&lt;/h2&gt;
&lt;p&gt;שלב 3 מפריד שני עולמות בכבל מנותק. זו ערובה שאתם מתחזקים ידנית, יום אחר יום, והיא נשענת על המשמעת שלכם.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://www.qubes-os.org/&#34;&gt;Qubes OS&lt;/a&gt; מציע דבר אחר: הפרדה שנכפית על ידי ארכיטקטורת המערכת. Qubes מחלק את הפעילויות שלכם למכונות וירטואליות נפרדות, הקרויות qubes, המבודדות באמצעות מנהל וירטואליזציה. מיקמנו אותו מול שאר המערכות ב&lt;a href=&#34;https://arpokrat.com/he/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;השוואת מערכות ההפעלה מוכוונות האבטחה&lt;/a&gt; שלנו.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מכונת Vault&lt;/strong&gt; נוצרת ללא שום ממשק רשת. זו אינה הגדרה קוסמטית: למכונה הווירטואלית אין כרטיס רשת וירטואלי כלל, אין מנהל התקן, אין מחסנית, אין מה להפעיל. אין לה שום אמצעי פיזי לשדר חבילת נתונים, ויהיה הקוד שרץ בתוכה אשר יהיה. היא זו שמחזיקה בביטוי הסיד ומריצה את Sparrow במנותק.&lt;/p&gt;
&lt;p&gt;מכונה וירטואלית שנייה, מחוברת הפעם, מריצה את Sparrow במצב צפייה בלבד, עם המפתחות הציבוריים בלבד. היא רואה את היתרה ואת ההיסטוריה, יודעת לבנות עסקאות, אך אינה מסוגלת לחתום על אף אחת מהן.&lt;/p&gt;
&lt;p&gt;ההעברה נעשית אך ורק באמצעות קובץ, עם הכלי הפנימי &lt;code&gt;qvm-copy&lt;/code&gt;. ה-PSBT הלא חתום יוצא מן המכונה המחוברת אל ה-Vault, ה-Vault חותם עליו, והקובץ החתום חוזר באותו מנגנון. שום רשת משותפת, שום תיקייה משותפת, שום לוח גזירים אוטומטי.&lt;/p&gt;
&lt;p&gt;שני דברים הופכים אותו לעדיף על מחשב מבודד פשוט. ראשית, הבידוד כבר אינו תלוי בכם: במכונה מנותקת רשת קלאסית, הניתוק הוא תכונה של ההתנהגות שלכם, והוא מחזיק מעמד כל עוד איש אינו מחבר כבל. תחת Qubes, הבידוד נאכף בידי מנהל הווירטואליזציה, מתחת למכונה הווירטואלית, מחוץ להישג ידו של כל מה שרץ בפנים. תוכנה זדונית שתשיג הרשאות מלאות בתוך ה-Vault עדיין לא תמצא שום חומרת רשת להפעיל. שנית, ההפיכוּת: qubes נשענים על תבניות, ואם אתם חושדים בפריצה, אתם משמידים את המכונה ויוצרים אותה מחדש נקייה תוך דקות. במחשב ייעודי, אותו ספק מחייב התקנה מחדש מלאה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;מפני מה השלב הזה אינו מגן.&lt;/strong&gt; זהו המערך החסין ביותר ברשימה הזאת, והוא משמר בדיוק את החולשה של הראשון: עדיין יש ביטוי סיד אחד ויחיד. שריפה שתשמיד את הגיבוי שלכם, כפייה פיזית שתופעל עליכם, טעות בתפעול, והכול אבוד או הכול נלקח. הבידוד התוכנתי, מושלם ככל שיהיה, אינו משנה בכך דבר.&lt;/p&gt;
&lt;h2 id=&#34;מולטיסיג-לשנות-את-טבע-הבעיה&#34;&gt;מולטיסיג: לשנות את טבע הבעיה&lt;/h2&gt;
&lt;p&gt;חמשת השלבים הקודמים משפרים כולם את אותו דבר, את ההגנה על סוד יחיד. &lt;strong&gt;מולטיסיג&lt;/strong&gt;, או חתימה מרובה, מציב שאלה אחרת: ומה אם נחדל מלהחזיק סוד יחיד?&lt;/p&gt;
&lt;p&gt;העיקרון כתוב בכללי הרשת עצמם. במקום לקשור את הכסף למפתח אחד, קושרים אותו לקבוצת מפתחות, עם סף. ב-&lt;strong&gt;2 מתוך 3&lt;/strong&gt; קיימים שלושה מפתחות ודרושים שניים כדי להוציא. ב-&lt;strong&gt;3 מתוך 5&lt;/strong&gt; קיימים חמישה מפתחות, ודרושים שלושה. כל מפתח נוצר באופן עצמאי, על מכשיר אחר, רצוי מסוג אחר, ונשמר במקום אחר: Coldcard אצלכם בבית, SeedSigner אצל אדם קרוב שאתם סומכים עליו, מפתח בכספת בנקאית.&lt;/p&gt;
&lt;p&gt;מה שזה משנה ברור. פורץ שמוצא גיבוי אחד אינו משיג דבר. שריפה שמשמידה מקום אחד אינה משמידה את כספכם, ואתם משחזרים אותו עם המפתחות הנותרים. פגם שמתגלה אצל יצרן אחד אינו מספיק, שכן המפתחות האחרים שלכם באו ממקום אחר. אדם שמאיים עליכם פיזית נתקל בעובדה שאינכם יכולים, לבדכם ובאותו רגע, לספק את מבוקשו.&lt;/p&gt;
&lt;p&gt;נקודת הכשל היחידה נעלמת בשני הכיוונים בו זמנית, מול אובדן ומול גניבה. אף אחד מן השלבים הקודמים אינו משיג את התוצאה הזאת, לרבות מערך ה-Qubes.&lt;/p&gt;
&lt;p&gt;המחיר הוא מורכבות תפעולית. יש לגבות לא רק את הסידים, אלא גם את &lt;strong&gt;מתאר הארנק&lt;/strong&gt;, קובץ המתאר את מבנה המערך ואת המפתחות הציבוריים המרכיבים אותו. בלעדיו, אחזור הכסף נעשה קשה מאוד גם עם מספר הסידים הנדרש. מולטיסיג מתועד גרוע מסוכן יותר מארנק חומרה פשוט שאתם שולטים בו היטב.&lt;/p&gt;
&lt;h2 id=&#34;הכללים-שתקפים-בכל-השלבים&#34;&gt;הכללים שתקפים בכל השלבים&lt;/h2&gt;
&lt;p&gt;החומרה תופסת את רוב הדיונים, בעוד ההפסדים האמיתיים מגיעים לרוב ממקום אחר.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;פזרו את הגיבויים שלכם גיאוגרפית.&lt;/strong&gt; שני עותקים של אותו סיד בשתי מגירות באותו בית הם עותק אחד בלבד מול שריפה או נזקי מים. הסיכון אינו רק גניבה. הפרידו בין המקומות, תוך שאתם זוכרים שכל עותק נוסף משפר את עמידותכם בפני אובדן ומחליש את עמידותכם בפני גניבה. זהו איזון, לא הגדרה אופטימלית.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;בדקו בסכום קטן.&lt;/strong&gt; שלחו שווה ערך של כמה אירו, ודאו את הקבלה, ואז מחקו את הארנק ושחזרו אותו במלואו מן הגיבוי שלכם. קבלה שעובדת אינה מוכיחה דבר על השחזור, והשחזור הוא זה שיציל אתכם יום אחד. מילה שהועתקה שגוי, סדר שהתהפך, גיבוי חלקי: כל אלה מתגלים רק ברגע הזה, ועדיף לגלות אותם כשעל הכף מונחים עשרה אירו.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;שמרו על דיסקרטיות.&lt;/strong&gt; לאבטחה הטכנית אין שום השפעה על הנדסה חברתית ולא על גניבה פיזית ממוקדת. אל תזכירו בפומבי שאתם מחזיקים מטבעות קריפטו, לא ברשתות החברתיות, לא במסעדה ולא בפני מכרים רחוקים. המערך הטוב בעולם אינו מגן על מי שידוע שיש אצלו מה לקחת.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;היערכו להעברה.&lt;/strong&gt; זו הנקודה המוזנחת ביותר, והיא בלתי הפיכה. ארנק קר מאובטח היטב תוכנן כך שאיש מלבדכם לא יגיע אליו. במקרה של מוות או אובדן כשירות, התכונה הזאת מתהפכת נגד יורשיכם והכסף אובד לצמיתות. יש כמה דרכים: תיעוד מוצפן שמופקד בידי צד שלישי אמין או אצל נוטריון, מערך מולטיסיג הכולל מפתח שמחזיק בו יורש, או מנגנון מסוג dead man switch שמשחרר מידע בהיעדר סימני חיים. לכל אחת מהן השלכות משפטיות ומיסויות המשתנות ממדינה למדינה. תעדו את הכוונה הטכנית, ותנו לאיש מקצוע משפטי למסגר את היישום.&lt;/p&gt;
&lt;h2 id=&#34;מה-זה-אומר-על-הגישה-של-arpokrat&#34;&gt;מה זה אומר על הגישה של Arpokrat&lt;/h2&gt;
&lt;p&gt;החוט שעובר בחמשת השלבים האלה אינו התחכום ההולך וגדל. הוא הצמצום ההדרגתי של מספר הגורמים שאתם נאלצים לתת בהם אמון בלי יכולת לאמת. בורסת המסחר דורשת אמון מלא. ארנק החומרה מצמצם אותו ליצרן אחד. ה-SeedSigner מחליף אותו באימות שאתם מבצעים בעצמכם. מערך ה-Qubes מעביר את הערובה מן ההתנהגות אל הארכיטקטורה. המולטיסיג נוטל אותה מכל רכיב הנלקח בפני עצמו.&lt;/p&gt;
&lt;p&gt;זה ההיגיון שמנחה את תכנון המוצרים שלנו. ערובה שנשענת על הבטחה אינה ערובה, היא התחייבות. ערובה מבנית מחזיקה מעמד גם כשמי שבנה אותה משנה את דעתו או מקבל צו. שירות שאינו מחזיק במפתחות שלכם אינו יכול למסור אותם, ויהיה הלחץ אשר יהיה: זהו העיקרון שבבסיס &lt;a href=&#34;https://arpokrat.com/he/blog/arpokrat-swap-privacy-crypto-exchange/&#34;&gt;Arpokrat Swap&lt;/a&gt;. השאלה אף נעשית מוחשית יותר ככל שהמסגרת הרגולטורית מתפתחת, כפי שמראה הניתוח שלנו על &lt;a href=&#34;https://arpokrat.com/he/blog/monero-zcash-banned-eu-amlr-2027/&#34;&gt;ההגבלות האירופיות על מונרו וזיקאש המתוכננות ל-2027&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;סיכום&#34;&gt;סיכום&lt;/h2&gt;
&lt;p&gt;אין דבר כזה רמת אבטחה טובה באופן כללי. יש רמה שמידתית למה שאתם מחזיקים ולמי שעשוי באופן סביר לכוון אליכם.&lt;/p&gt;
&lt;p&gt;כמה מאות אירו על ארנק חומרה שנקנה מן היצרן, עם סיד חרוט על מתכת ומאוחסן מחוץ לביתכם, מהווים תצורה רצינית לחלוטין. היא מציבה אתכם כבר מעל הרוב המכריע של מחזיקי הקריפטו ומגנה עליכם מפני התרחישים שגורמים באמת להפסדים. איש אינו זקוק למולטיסיג על Qubes בשביל זה. המערך המורכב מוצדק כשהסכום יהפוך התקפה ממוקדת לכדאית, או כשמצבכם מושך תשומת לב מיוחדת.&lt;/p&gt;
&lt;p&gt;השאלה הנכונה אינה אפוא עד היכן לטפס, אלא איזו מן ההנחות הנוכחיות שלכם היא השברירית ביותר. עבור רוב האנשים זו אינה החומרה: זהו גיבוי יחיד שמאוחסן במקום אחד, שחזור שמעולם לא נבדק, או העברה שמעולם לא נשקלה. תיקון שלוש הנקודות האלה אינו עולה דבר, והן שוקלות יותר מן המעבר משלב אחד למשנהו.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>איזה מערכת הפעלה לאבטחה ופרטיות? Windows, macOS, Linux, Tails, Whonix ו-Qubes OS בהשוואה</title>
      <link>https://arpokrat.com/he/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/he/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;בחירת מערכת הפעלה אינה רק עניין של העדפת ממשק משתמש או תאימות תוכנה. היא גם, ויותר ויותר, החלטה של אבטחה ופרטיות. כל מערכת הפעלה אוספת נתונים בצורה שונה, חושפת משטחי תקיפה שונים, ומעניקה לגמרי רמות שונות של שליטה למשתמש. השוואה זו מנתחת את המערכות העיקריות בשוק אך ורק מזווית זו — מהנפוצות ביותר ועד המתמחות ביותר.&lt;/p&gt;
&lt;h2 id=&#34;הקריטריון-המרכזי-מי-שולט-במערכת-שלכם&#34;&gt;הקריטריון המרכזי: מי שולט במערכת שלכם?&lt;/h2&gt;
&lt;p&gt;לפני שנכנסים לפרטי כל מערכת הפעלה, עיקרון מבני: אבטחתה של מערכת הפעלה תלויה ביסודה במי מחזיק בקוד שלה ובאילו החלטות ארכיטקטוניות נלקחו בשלב התכנון. מערכת הפעלה קניינית בקוד סגור (Windows, macOS) מאצילה אמון זה לחברה המפתחת. מערכת הפעלה בקוד פתוח מאצילה את האמון לקהילה שמבצעת ביקורת על הקוד. מערכת הפעלה שתוכננה לאבטחה מדורגת (Qubes OS) יוצאת מהנחה שאף רכיב במערכת אינו ראוי לאמון מלא.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;איסוף-נתונים-וטלמטריה&#34;&gt;איסוף נתונים וטלמטריה&lt;/h3&gt;
&lt;p&gt;Windows 11 היא מערכת ההפעלה לשולחן העבודה הנפוצה ביותר בעולם, וגם אחת מאלו שאוספות הכי הרבה נתונים כברירת מחדל. Microsoft מחלקת את הטלמטריה שלה לשתי קטגוריות רשמיות:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;נתונים נדרשים&lt;/strong&gt; (לא ניתנים לביטול בגרסאות Home ו-Pro): תצורת חומרה, מזהי מכשיר, דוחות שגיאות ויציבות, נתוני עדכוני תוכנה ומנהלי התקנים. נתונים אלו מועברים ל-Microsoft ללא קשר להעדפות המשתמש.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;נתונים אופציונליים&lt;/strong&gt;: דפוסי שימוש, אינטראקציות עם יישומים, נתוני התאמה אישית. ניתנים לביטול בהגדרות, אך מופעלים מחדש אוטומטית בעדכונים עיקריים מסוימים.&lt;/p&gt;
&lt;p&gt;Windows 11 24H2 הציג מספר שכבות איסוף חדשות הקשורות לבינה מלאכותית:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;: צילום מסך כל חמש שניות ליצירת ציר זמן שניתן לחיפוש של כל מה שעשיתם במחשב. ניתן לביטול, אך מופעל כברירת מחדל ומקושר לזכויות גישה שניתן להרחיבן על ידי יישומים אחרים&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;: כל בקשה מועברת לשרתי Microsoft, כולל צילומי מסך, טקסט שנבחר והקשר של היישומים הפתוחים&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender Cloud Protection&lt;/strong&gt;: שולח גיבובי קבצים חשודים ונתונים התנהגותיים לענן Microsoft לניתוח&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;המסקנה שתועדה על ידי מקורות טכניים עצמאיים רבים היא חד-משמעית: אי אפשר לבטל לחלוטין את הטלמטריה של Windows 11 בגרסאות Home ו-Pro. הדרך היחידה לכך היא שימוש בגרסת Enterprise או Education, יישום מדיניות קבוצתית ספציפית, או שימוש בכלי צד שלישי כגון O&amp;amp;O ShutUp10++ או WPD, עם הסיכונים לאי-יציבות שעלולים לנבוע מכך.&lt;/p&gt;
&lt;h3 id=&#34;משטח-תקיפה-ואבטחה&#34;&gt;משטח תקיפה ואבטחה&lt;/h3&gt;
&lt;p&gt;Windows 11 הוא יעד עצום הרוב המכריע של התוכנות הזדוניות, תוכנות כופר והניצולים הזמינים בעולם, ביחס לנתח השוק שלו. Microsoft הציגה מנגנוני אבטחה משמעותיים (TPM 2.0 חובה, Secure Boot, VBS, Credential Guard), אך אלה פועלים במודל מונוליתי: פריצה לגרעין המערכת או לשירות מערכת בעל הרשאות משפיעה על כל הסביבה כולה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;פסיקת אבטחה/פרטיות:&lt;/strong&gt; המערכת החשופה ביותר בהשוואה, טלמטריה שלא ניתן לבטל כולה, מודל אמון שמאוצל לחלוטין ל-Microsoft ולסמכות השיפוט האמריקאית.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;איסוף-נתונים-וטלמטריה-1&#34;&gt;איסוף נתונים וטלמטריה&lt;/h3&gt;
&lt;p&gt;Apple בנתה חלק מתדמיתה השיווקית סביב הפרטיות. המציאות הטכנית מורכבת יותר.&lt;/p&gt;
&lt;p&gt;macOS אוספת הרבה פחות נתונים מ-Windows כברירת מחדל, אך האיסוף עדיין קיים ובחלקו אינו ניתן לביטול:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper ואימות OCSP&lt;/strong&gt;: בכל פתיחת יישום, macOS מבצעת בדיקה מקוונת מול שרתי Apple לאישור שהיישום לא בוטל. בקשה זו מעבירה מידע על היישום שנפתח וכתובת ה-IP של המכשיר. אין הגדרה מובנית שמאפשרת לבטל בדיקות אלו מבלי לשבור את שרשרת האבטחה&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;אנליטיקת macOS&lt;/strong&gt;: איסוף נתוני שימוש במערכת, ניתן לביטול בהגדרות מערכת &amp;gt; פרטיות &amp;gt; ניתוח&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;טלמטריית יישומי Apple&lt;/strong&gt;: Maps, Siri, App Store ושאר יישומי Apple המובנים שומרים כל אחד על איסוף עצמאי שלו, עם מזהים מתחלפים, ללא קשר להגדרת אנליטיקת המערכת&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;לעומק רב יותר, מומחי אבטחה ממליצים על שימוש בחומת אש יישומית (Little Snitch או LuLu, בקוד פתוח וחינמית) לניטור וחסימת חיבורים יוצאים יישום לפי יישום.&lt;/p&gt;
&lt;h3 id=&#34;משטח-תקיפה-ואבטחה-1&#34;&gt;משטח תקיפה ואבטחה&lt;/h3&gt;
&lt;p&gt;macOS נהנית ממספר מנגנוני אבטחה חזקים: System Integrity Protection (SIP) שמגן על קבצי מערכת בגישת קריאה בלבד, Kernel Integrity Protection ברמת חומרה בשבבי Apple Silicon, ארגז חול ליישומי App Store, ו-Secure Enclave במכשירים חדשים. הקשר עם Apple ID הוא וקטור האיסוף העיקרי של נתונים אישיים.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;פסיקת אבטחה/פרטיות:&lt;/strong&gt; טוב יותר מ-Windows בטלמטריית ברירת המחדל, אך עדיין כפוף לבדיקות OCSP שלא ניתן לבטל, לסמכות השיפוט האמריקאית ולמודל הסגור של Apple. קשה לביקורת עצמאית.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux-הפצות-כלליות&#34;&gt;Linux (הפצות כלליות)&lt;/h2&gt;
&lt;p&gt;Linux אינה מערכת הפעלה יחידה אלא גרעין שעליו בנויות הפצות שונות מאוד. מבחינת אבטחה ופרטיות, הן חולקות בסיס משותף אך נבדלות במספר היבטים.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt; היא ההפצה הפופולרית ביותר למתחילים. ב-2012 היא עוררה מחלוקת בשליחת חיפושים מקומיים לשרתי Amazon, התנהגות שהוסרה מאז. Ubuntu שומרת על איסוף נתוני שימוש משלה (whoopsie, ubuntu-report), הניתן לביטול, ומשלבת היטב את מאגרי ה-Snap הנשלטים על ידי Canonical Ltd.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt; היא הבסיס שעליו נבנתה Ubuntu, ללא השכבות שהוסיפה Canonical. מנוהלת על ידי פרויקט קהילתי ללא מטרות רווח, עם מחויבות קפדנית לתוכנה חופשית, היא אינה אוספת טלמטריה כלשהי כברירת מחדל. מדיניות העדכונים השמרנית שלה עדיפה בדרך כלל מבחינת משטח תקיפה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt;, בחסות Red Hat (חברת בת של IBM), מודרנית מבחינה טכנית עם מחזור עדכונים מהיר. ללא טלמטריה כברירת מחדל, אך הקשר עם Red Hat/IBM מציג תלות תאגידית ראויה לציון.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt;, נגזרת מ-Ubuntu, מיועדת למשתמשים הבאים מ-Windows. היא הסירה את הרכיבים השנויים במחלוקת של Ubuntu (Snap נעדר כברירת מחדל) ואינה מציגה טלמטריה משלה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt; מיועדת למשתמשים מתקדמים בפילוסופיה מינימליסטית: המשתמש מתקין רק את מה שהוא צריך. ללא טלמטריה, עדכונים שוטפים (rolling release), חופש מלא להתאמה אישית.&lt;/p&gt;
&lt;h3 id=&#34;מה-שמביאה-linux-ביסודה&#34;&gt;מה שמביאה Linux ביסודה&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;קוד מקור פתוח וניתן לביקורת&lt;/strong&gt;: כל חוקר אבטחה יכול לבדוק את קוד הגרעין והרכיבים הראשיים&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;היעדר טלמטריה כפויה&lt;/strong&gt;: אף הפצה מרכזית אינה כופה איסוף נתונים שלא ניתן לביטול&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;מודל הרשאות קפדני יותר&lt;/strong&gt; כברירת מחדל: שימוש בחשבון root נפרד מהפעולות היומיומיות&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;משטח תקיפה מצומצם&lt;/strong&gt;: Linux ממוקדת פחות על ידי תוכנות זדוניות המוניות&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;פסיקת אבטחה/פרטיות:&lt;/strong&gt; עדיפה בהרבה על Windows ו-macOS בכל הנוגע לאיסוף נתונים. אף הפצה כללית אינה מגנה מפני פריצה ליישום שמתפשטת לכל המערכת.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;פילוסופיה-אמנזיה-כהגנה&#34;&gt;פילוסופיה: אמנזיה כהגנה&lt;/h3&gt;
&lt;p&gt;Tails, ראשי תיבות של &lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt;, היא מערכת הפעלה מבוססת Debian שהתמזגה עם Tor Project ב-2024. הפילוסופיה שלה שונה באופן קיצוני מכל שאר מערכות ההפעלה: במקום לנסות לאבטח סביבה מתמשכת, היא מוחקת כל התמדה כברירת מחדל. &lt;strong&gt;Tails קיימת רק לאורך משך הפעלה אחת.&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;ארכיטקטורה-טכנית&#34;&gt;ארכיטקטורה טכנית&lt;/h3&gt;
&lt;p&gt;Tails פועלת לחלוטין מכונן USB (לפחות 8 GB) ורצה כולה בזיכרון RAM. כשמכבים אותה, לא נשאר כל עקב על המחשב המארח: לא קבצים זמניים, לא היסטוריה, לא אישורים, לא עקבות פורנזיות בדיסק הקשיח של המחשב בשימוש. לא משנה אם המחשב פרוץ ברמת התוכנה: Tails לעולם אינה כותבת על הדיסק שלו.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tor כברירת מחדל וללא יוצא מן הכלל&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;כל תעבורת הרשת של Tails מנותבת באופן שיטתי דרך רשת Tor. אם יישום מנסה ליצור חיבור ישיר עוקף Tor, Tails חוסמת אותו. לא ניתן להשתמש ב-Tails לגלישה ללא Tor, אפילו בטעות.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;אחסון מתמשך מוצפן (אופציונלי)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;כברירת מחדל, Tails שוכחת הכל עם כל כיבוי. למשתמשים הזקוקים לשמור נתונים מסוימים בין הפעלות, Tails מציעה &lt;strong&gt;Persistent Storage&lt;/strong&gt;: אמצעי אחסון מוצפן (LUKS) שנוצר בכונן ה-USB עצמו, מוגן על ידי ביטוי סיסמה. המשתמש בוחר בדיוק מה מאוחסן שם: קבצים מסוימים, תצורות יישומים, מפתחות PGP וכדומה. אחסון מתמשך זה אינו משנה את אופייה האמנזי של Tails ביחס למחשב המארח — הוא משפיע רק על מה שנשמר בכונן ה-USB בין שתי הפעלות.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;כלים מותקנים מראש&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails מגיעה עם מגוון כלים מוגדרים מראש: Tor Browser, לקוח דואר אלקטרוני מוצפן, כלי הצפנת קבצים (Kleopatra/GnuPG), לקוחות הודעות מאובטחות, ו-LibreOffice לעבודת משרד. אין צורך להתקין תוכנה נוספת לשימוש שוטף ברמת אבטחה גבוהה.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;הערה טכנית 2026:&lt;/strong&gt; Tails 7.7 הוסיפה התראה לאישורי Secure Boot מיושנים, שכן מפתחות Microsoft משנת 2011 מתחילים לפוג ביוני 2026. משתמשים שה-firmware UEFI שלהם אינו מעודכן עלולים שלא להצליח להפעיל את Tails על מחשבים מסוימים.&lt;/p&gt;
&lt;h3 id=&#34;מה-tails-מגנה-עליו-ומה-לא&#34;&gt;מה Tails מגנה עליו ומה לא&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;איום&lt;/th&gt;
					&lt;th&gt;הגנת Tails&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;בדיקה פורנזית של הדיסק המארח לאחר תפיסה&lt;/td&gt;
					&lt;td&gt;מלאה: הדיסק המארח לעולם אינו נגעת&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;מעקב רשת (IP, אתרים שבוקרו)&lt;/td&gt;
					&lt;td&gt;חזקה דרך Tor, אך תלויה בחוסנה של Tor&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;תוכנה זדונית מתמשכת על המחשב המארח&lt;/td&gt;
					&lt;td&gt;עוקפת: Tails אינה משתמשת במערכת המותקנת&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;תוכנה זדונית ב-BIOS/UEFI (firmware פגום)&lt;/td&gt;
					&lt;td&gt;אפסית: Tails אינה מסוגלת להגן מפני ה-firmware של המחשב בשימוש&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;טעות אנוש (התחברות לחשבון אישי)&lt;/td&gt;
					&lt;td&gt;אפסית: אם מתחברים ל-Gmail תחת Tails, הסשן מאבד את אנונימיותו&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;פריצה לתוכנה במהלך ההפעלה&lt;/td&gt;
					&lt;td&gt;מוגבלת להפעלה הנוכחית, נמחקת עם הכיבוי&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;מגבלות-כנות&#34;&gt;מגבלות כנות&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails אינה מתאימה לשימוש יומיומי: היעדר ההתמדה מחייב הגדרה מחדש של הסביבה עם כל הפעלה&lt;/li&gt;
&lt;li&gt;תוכנה זדונית מסוג BIOS או firmware (כגון שתל ברמת UEFI) עלולה לפגוע בהפעלת Tails, מכיוון ש-Tails אינה שולטת בשכבת ה-firmware של המחשב עליו היא פועלת&lt;/li&gt;
&lt;li&gt;התחברות לחשבון אישי (דואר אלקטרוני, רשת חברתית) מבטלת את אנונימיות ההפעלה, ללא קשר ל-Tor&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;למי-מתאים&#34;&gt;למי מתאים?&lt;/h3&gt;
&lt;p&gt;עיתונאים העובדים עם מקורות דרך SecureDrop, פעילים תחת מעקב במשטרים מדכאים, כל מי שזקוק להפעלה חד-פעמית ברמת רגישות גבוהה על חומרה שאינה בשליטתם. שימש את Glenn Greenwald ו-Laura Poitras לעיבוד מסמכי Snowden, מומלץ על ידי EFF, Freedom of the Press Foundation ו-Tor Project.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;פסיקה:&lt;/strong&gt; כלי ראשון במעלה להפעלות חד-פעמיות ברמת רגישות גבוהה. לא מערכת הפעלה יומיומית ראשית.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;פילוסופיה-אנונימיות-מבנית-דרך-בידוד-רשת&#34;&gt;פילוסופיה: אנונימיות מבנית דרך בידוד רשת&lt;/h3&gt;
&lt;p&gt;Whonix עונה על שאלה שונה מ-Tails: במקום למחוק כל עקב לאחר ההפעלה, היא מבטיחה שתוכנה זדונית הפועלת בסביבת העבודה &lt;strong&gt;לא תוכל מבחינה מבנית לדעת את כתובת ה-IP האמיתית של המשתמש&lt;/strong&gt;, גם אם יש לה הרשאות root על המחשב הווירטואלי העבודתי.&lt;/p&gt;
&lt;p&gt;Whonix מבוססת Debian (דרך KickSecure, גרסה מוקשחת של Debian שפותחה על ידי אותה צוות) ופועלת בתוך hyperviseur מסוג Type 2 (VirtualBox, KVM) על כל מערכת הפעלה מארחת, או באופן ילידי ב-Qubes OS כ-Type 1.&lt;/p&gt;
&lt;h3 id=&#34;הארכיטקטורה-של-שתי-vms&#34;&gt;הארכיטקטורה של שתי VMs&lt;/h3&gt;
&lt;p&gt;העיקרון המרכזי של Whonix הוא &lt;strong&gt;הפרדה קפדנית בין שכבת הרשת לשכבת היישומים&lt;/strong&gt;, מיושמת דרך שתי מכונות וירטואליות נפרדות:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt; היא ה-VM הראשונה. היא מריצה את דמון Tor ומשמשת אך ורק כשער רשת. היא ה-VM היחידה שיש לה גישה לאינטרנט. היא אינה מכילה כל יישום משתמש. תפקידה היחיד הוא ליירט את כל תעבורת הרשת הנכנסת והיוצאת ולאלץ אותה לעבור דרך Tor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt; היא ה-VM השנייה. זוהי סביבת העבודה: דפדפן, הודעות, עיבוד קבצים, פיתוח. היא מחוברת לאינטרנט רק דרך הרשת הווירטואלית הפנימית שמצביעה ל-Whonix-Gateway. אין לה גישה ישירה לאינטרנט, ואין לה כל יכולת חיבור שתעקוף את ה-Gateway.&lt;/p&gt;
&lt;p&gt;הנה מה שקורה בעת בקשת רשת מה-Workstation:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;היישום שולח בקשת רשת&lt;/li&gt;
&lt;li&gt;ה-Workstation מעבירה אותה דרך ממשק הרשת הפנימי שלה לעבר ה-Gateway&lt;/li&gt;
&lt;li&gt;ה-Gateway יוצרת את הבקשה ומנתבת אותה מחדש דרך Tor (שלושה ממסרים עוקבים)&lt;/li&gt;
&lt;li&gt;התשובה חוזרת באותו נתיב בכיוון הפוך&lt;/li&gt;
&lt;li&gt;ה-Workstation מקבלת את התשובה מבלי שידעה אי פעם את כתובת ה-IP האמיתית של היציאה&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;הערבות הבסיסית&lt;/strong&gt;: גם אם תוכנה זדונית פורצת ל-Workstation עם הרשאות root, היא אינה יכולה לדעת את כתובת ה-IP האמיתית של המשתמש, מכיוון שה-Workstation עצמה לעולם אינה ניגשת אליה. ה-Workstation רואה רק את כתובת ה-IP הפנימית של ה-Gateway.&lt;/p&gt;
&lt;h3 id=&#34;מנגנוני-אבטחה-נוספים&#34;&gt;מנגנוני אבטחה נוספים&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;בידוד זרמים (Stream isolation)&lt;/strong&gt;: Whonix משתמשת במעגלי Tor נפרדים עבור יישומים שונים (הדפדפן אינו משתמש באותו מעגל כמו לקוח הדואר האלקטרוני וכו&amp;rsquo;), מה שמונע מתאם תעבורה בין פעילויות שונות.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;אקראיות שעון ההפעלה (Boot clock randomization)&lt;/strong&gt;: שעון המערכת של ה-Workstation מוטה מעט באקראי עם כל הפעלה כדי למנוע התקפות תזמון המבוססות על שעת המערכת המדויקת.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;: Whonix משתמשת בדמון סנכרון זמן משלה (sdwdate) שמאחזר את השעה דרך Tor משרתי onion, במקום NTP קלאסי שעלול לדלף את כתובת ה-IP.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;: פרופילי AppArmor מקשיחים את ארגז החול של יישומים קריטיים כגון Tor Browser ברמת המערכת.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;VMs חד-פעמיות&lt;/strong&gt;: Whonix תומכת ב-Workstations חד-פעמיות (&lt;em&gt;Whonix-Workstation DispVM&lt;/em&gt; ב-Qubes-Whonix) למשימות חד-פעמיות ללא התמדה, בדומה לגישת Tails אך בסביבה שיש לה התמדה אחרת.&lt;/p&gt;
&lt;h3 id=&#34;שלושת-מצבי-הפרסום&#34;&gt;שלושת מצבי הפרסום&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Whonix על VirtualBox או KVM (Type 2)&lt;/strong&gt;: המצב הנגיש ביותר. שתי ה-VMs פועלות על מערכת הפעלה מארחת קיימת (Windows, Linux, macOS). נוח, אך מציג שכבת אמון נוספת במערכת ההפעלה המארחת: אם המארח נפרץ, הגנת Whonix עלולה להיעקף.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix (Type 1, מומלץ)&lt;/strong&gt;: Whonix משולבת באופן ילידי ב-Qubes OS כתבניות (templates). ה-Gateway הופכת ל-ProxyVM (sys-whonix) וה-Workstation ל-AppQube (anon-whonix). זוהי התצורה החזקה ביותר שכן הבידוד מסתמך על hyperviseur Xen bare-metal ולא על hyperviseur Type 2 הפועל על מערכת הפעלה מארחת שעלולה להיות פגיעה. זוהי הקומבינציה המומלצת על ידי שני הפרויקטים.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;בידוד פיזי (מצב מתקדם)&lt;/strong&gt;: ה-Gateway וה-Workstation פועלות על שתי מכונות פיזיות נפרדות, מחוברות בכבל Ethernet. ל-Workstation אין כרטיס רשת מלבד זה המחובר ל-Gateway. מצב זה מצמצם דרסטית את בסיס האמון אך מצריך שתי מכונות ייעודיות.&lt;/p&gt;
&lt;h3 id=&#34;מה-whonix-מגנה-עליו-ומה-לא&#34;&gt;מה Whonix מגנה עליו ומה לא&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;איום&lt;/th&gt;
					&lt;th&gt;הגנת Whonix&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;דליפת כתובת IP מה-Workstation&lt;/td&gt;
					&lt;td&gt;בלתי אפשרי מבחינה מבנית לפי הארכיטקטורה&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;דליפות DNS&lt;/td&gt;
					&lt;td&gt;בלתי אפשרי: כל ה-DNS עובר דרך Tor דרך ה-Gateway&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
</description>
    </item>
    <item>
      <title>פצצת הזמן: אסוף עכשיו, פענח מאוחר יותר והצורך באפס ידיעה</title>
      <link>https://arpokrat.com/he/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/he/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;התלות של ממשלות אירופה בתשתית ענן אמריקאית מציבה יותר מסתם בעיית יירוט מיידית. האיום ההרסני ביותר לעשורים הבאים הוא אסטרטגיית &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;אסוף עכשיו, פענח מאוחר יותר&amp;rdquo;&lt;/a&gt;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;זו לא חדירה חזיתית, אלא גניבה שקטה. סוכנויות מודיעין מיירטות ומאחסנות היום כמויות עצומות של נתונים מוצפנים, פשוט כי עלות האחסון הפכה לאפסית.&lt;/p&gt;
&lt;p&gt;הם ממתינים לרגע שבו קפיצות טכנולוגיות יהפכו את מפתחות ההצפנה הנוכחיים למיושנים. סוד מדינה שמוגן ב-2026 עלול להפוך לספר פתוח בעוד חמש עשרה שנים.&lt;/p&gt;
&lt;h2 id=&#34;אחריות-רטרואקטיבית-וסיכון-טמפורלי&#34;&gt;אחריות רטרואקטיבית וסיכון טמפורלי&lt;/h2&gt;
&lt;p&gt;מודל ה-HNDL מציג מושג חדש: נזק משפטי מושהה. עם האיסוף המאסיבי של נתונים לפענוח עתידי, סודיות הופכת למשתנה תלוי זמן.&lt;/p&gt;
&lt;p&gt;מודל ה-HNDL מגדיר שסודיות נכשלת בהכרח כאשר תוחלת החיים הנדרשת של הסוד עולה על אופק הפענוח של היריב.&lt;/p&gt;
&lt;p&gt;אם מדינה אינה מבטיחה ריבונות מוחלטת של תשתית החומרה שלה, היא למעשה מוותרת על הסודיות לטווח ארוך של אזרחיה.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;היירוט של היום הוא הפריצה של מחר. הפיכת התלות בענן לחוב של ביטחון לאומי היא הימור שאי אפשר להחזיר.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;האנטיתזה-של-arpokrat-חוסר-אפשרות-משפטית-באמצעות-קוד&#34;&gt;האנטיתזה של Arpokrat: חוסר אפשרות משפטית באמצעות קוד&lt;/h2&gt;
&lt;p&gt;בתגובה לפגיעות זו, התעשייה יוצרת &lt;a href=&#34;https://arpokrat.com/he/&#34;&gt;אקולוגיות ריבונות דיגיטלית רדיקליות&lt;/a&gt;. מודל Arpokrat פועל ברשת מבוזרת, המוגנת על ידי &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;חוק הגנת הנתונים השוויצרי המחמיר (FADP)&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;ההיגיון המרכזי הוא פרטיות על ידי תכנון. על ידי הסרת הצורך במספר טלפון, המשתמש הופך למפתח קריפטוגרפי פשוט.&lt;/p&gt;
&lt;p&gt;מבחינה חוקית, אם &lt;a href=&#34;https://arpokrat.com/he/infrastructure&#34;&gt;הארכיטקטורה מבוססת על אפס ידיעה (Zero-Knowledge)&lt;/a&gt;, החברה ניצבת בפני חוסר אפשרות טכנית לציית לצווים זרים.&lt;/p&gt;
&lt;p&gt;זהו אמצעי הגנה מתמטי ומשפטי בלתי ניתן לעצירה: &lt;strong&gt;מה שאין ברשותך אי אפשר לחשוף.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;מעבר-להצפנה-פיחות-ערך-נתוני-המטרה&#34;&gt;מעבר להצפנה: פיחות ערך נתוני המטרה&lt;/h2&gt;
&lt;p&gt;התשובה האמיתית ב-&lt;a href=&#34;https://arpokrat.com/he/messenger&#34;&gt;אפליקציית Arpokrat&lt;/a&gt; אינה להמר על מתמטיקה נצחית, אלא &lt;strong&gt;להפחית את ערך הנתונים עצמם&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;ללא מטא-דאטה מרכזי לקשר הודעה לאדם פיזי, התוכן המוצפן מאבד את ערכו האסטרטגי כי לא ניתן לייחס אותו.&lt;/p&gt;
&lt;p&gt;עם זאת, התוכנה לבדה אינה יכולה לעשות דבר אם החומרה בוגדת בה.&lt;/p&gt;
&lt;p&gt;ביטחון במאה ה-21 דורש את עצמאות המכונה. פריסת &lt;a href=&#34;https://arpokrat.com/he/os&#34;&gt;מערכת הפעלה ריבונית ללא גוגל&lt;/a&gt; הפכה לדרישת הישרדות מוחלטת לכל מי שמטפל בסודות מדינה.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>