תשובות ישירות על ArpokratOS, Arpokrat Messenger, רשת הממסרים, ומה הדברים באמת עולים.
שלוש רמות, פילוסופיה אחת. פרטיות לא אמורה לדרוש מודל איומים, אבל הכלים שמגנים עליה עדיין יכולים להיות מותאמים לאחד כזה.
Hardened מעדיפה בידוד על פני אינטגרציה. אם אתם צריכים את המערכת של Google Play, אפליקציות חברתיות נפוצות או גיבויים בענן, ייתכן ש-Essential — או מכשיר אחר לגמרי — ישרתו אתכם טוב יותר. איזו רמה מתאימה לאיזה מצב מפורט בעמוד למי אנחנו בונים
Arpokrat היא חברה פרטית שבסיסה בצוג, שווייץ. אנחנו ממומנים באופן עצמאי, לא לוקחים כסף מחברות הטכנולוגיה הגדולות ולא מפעילים עסק פרסום. כל מוצר שאנחנו משחררים מבקש את המידע המינימלי שהוא יכול לתפקד איתו, כי נתונים שמעולם לא אספנו הם נתונים שלעולם לא נוכל לאבד, למכור או להיאלץ למסור.
ההיגיון שמאחורי זה מפורט בעמוד הפילוסופיה שלנו
הגאוגרפיה היא חלק ממודל האבטחה. שווייץ מציעה:
מה ששווייץ אינה היא מדינה בלי אכיפת חוק, ואיננו טוענים אחרת: יש בה משטר יירוט חוקי כמו בכל תחום שיפוט אחר. בדיוק בגלל זה אנחנו מפרסמים warrant canary חתום
כי ברירת המחדל של האינטרנט רצה על מעקב. רוב השירותים ה״חינמיים״ משולמים בנתונים התנהגותיים — מיקום, אנשי קשר, שיחות, הרגלים — שנאספים כדי לבנות מהם פרופיל ולמכור אותו הלאה.
אנחנו חושבים שפרטיות צריכה להיות מצב ברירת המחדל של מכשיר, ולא הגדרה שצריך לחפש. Arpokrat קיימת כדי שתוכלו לתקשר בלי שייבנה עליכם פרופיל.
לא — ואתם לא אמורים להיות צריכים. ״תבטחו בנו״ אינה תכונת אבטחה. Arpokrat בנויה כארכיטקטורת אפס-אמון: המערכת מתוכננת כך שאיננו יכולים לקרוא את ההודעות שלכם או להגיע למפתחות שלכם, מה שלא היינו רוצים.
במקומות שבהם אתם לא צריכים להאמין לנו על המילה, אל תאמינו. הפרוטוקול פומבי ומתועד בעמוד הפרוטוקול
גם ה-warrant canary שלנו חתום ב-PGP, כך שתוכלו לבדוק את היושרה התפעולית שלנו בעצמכם
אפשר לאסור על שירות מבחינה חוקית לספר לכם שהוא קיבל צו ממשלתי חשאי — אבל אי אפשר לכפות עליו להמשיך לפרסם הצהרה חתומה שלפיה מעולם לא קיבל צו כזה. לכן אנחנו מפרסמים הצהרה כזאת, חתומה ב-PGP ומתוארכת, וחותמים עליה מחדש בתוך חלון של 60 יום.
כך ההיעדרות הופכת לאות. אם עמוד הקנרית יוסר אי פעם, לא יעודכן עד המועד האחרון, או אם חתימת ה-PGP תיכשל באימות, עליכם להניח ש-Arpokrat נפרצה.
ההצהרה הנוכחית, הפקודות לבדיקתה וטביעת האצבע של המפתח נמצאות בעמוד ה-warrant canary
ארבעה דברים שאתם יכולים לבדוק בלי לבקש מאיתנו כלום:
הצליבו את טביעת האצבע מול מקור שאינו האתר הזה. טביעת אצבע שראיתם רק כאן לא מוכיחה עלינו כלום.
כן. הלקוחות של Arpokrat הם קוד פתוח לחלוטין ומורשים תחת AGPLv3. כל אחד יכול לבדוק בדיוק מה האפליקציה עושה — אין קופסאות שחורות, אין טלמטריה נסתרת ואין דלתות אחוריות שצריך לקבל באמונה.
ArpokratOS היא ענף (fork) של GrapheneOS, ה-Android המוקשח הנחשב בעיני רבים לסטנדרט הזהב של פרטיות ניידת. אנחנו יורשים שנים של בדיקות אבטחה במקום להתחיל מאפס, ואז מוסיפים את מה שחסר בה: אפליקציית התכתבות מובנית, Tor מערכתי, ונטרול רדיו ברמת הליבה. GrapheneOS היא קוד פתוח, וגם התוספות הייחודיות של Arpokrat הן קוד פתוח. איננו טוענים שהקשחנו יותר ממנה — אנחנו זוקפים לזכותה.
Arpokrat Messenger בנוי על פרוטוקול הודעות פתוח שהמפרט וקוד המקור שלו ציבוריים וניתנים לבדיקה עצמאית: SimpleX
המאגרים שלנו נמצאים ב-github.com/Arpokrat
אין עוגיות מעקב, אין אנליטיקה, אין טכנולוגיית פרסום ואין סקריפטים של צד שלישי. אין כאן באנר עוגיות כי אין שום דבר שנצטרך לבקש עליו את הסכמתכם.
חריג פונקציונלי אחד, מנוסח בדיוק ולא כאמירה מוחלטת: פתיחת עמוד יצירת הקשר שלנו מציבה עוגיית הפעלה הכרחית בהחלט, שנושאת את אסימון ה-CSRF המגן על הטופס מפני שליחות מזויפות. היא לא מזהה אף אחד, לא מזינה שום אנליטיקה, והיא פטורה מדרישות הסכמה — ולכן עדיין אין באנר. גם רכיב ההחלפה שומר מעט מצב באחסון ההפעלה (session storage) של הדפדפן שלכם, כדי שהצעת מחיר תשרוד רענון; הוא לעולם לא עוזב את המכשיר שלכם.
לא. אנחנו מספקים את התוכנה (ArpokratOS); אתם מספקים את החומרה — Google Pixel שאתם קונים בעצמכם. זו בחירה מכוונת.
אם היינו שולחים לכם טלפון בדואר, אפשר היה ליירט אותו ולחבל בו בדרך. קניית Pixel אטום מקומית וצריבה שלו בעצמכם סוגרת את הפער הזה בצד שלנו. זה לא יכול לערוב לשרשרת האספקה של חומרת Google עצמה; זה רק מוציא את Arpokrat משרשרת המשמורת. ההיגיון המלא נמצא בעמוד ArpokratOS
הכול מסתכם במשפט אחד: איננו יכולים לדלוף את מה שאיננו אוספים.
השימוש באפליקציות שלנו לא דורש שום מידע אישי. רכישת ArpokratOS דורשת שם, כתובת אימייל ומדינת מגורים, לצורך עיבוד התשלום בלבד. הודעות הממתינות למסירה מתקיימות רק ב-RAM נדיף על הממסרים שלנו, לעולם לא על דיסק, כשה-swap מושבת כך שהמערכת אינה יכולה להעביר את הזיכרון הזה לאחסון.
הנוסח המשפטי המלא נמצא במדיניות הפרטיות שלנו
התשתית שמאחורי הטענה הזאת מתועדת בעמוד התשתית
כן — Arpokrat Enterprise זמינה עכשיו. היא מכסה פריסה מותאמת אישית של מכשירים מוקשחים ותשתית תקשורת בניהול עצמי לארגונים בעלי דרישות אבטחה מוגברות, כולל ממשל עדכונים מתואם על פני צי מכשירים וממסרים פרטיים. התקשרויות מתחילות מ-10 מכשירים.
ההיקף, מודל ההתקשרות ואיך מתחילים נמצאים בעמוד Enterprise
השתמשו בביטוי סיסמה ולא ב-PIN, וכוונו ל-16 תווים לפחות — אורך ברירת המחדל של מחולל הסיסמאות שלנו
ל-PIN בן ארבע ספרות יש עשרת אלפים ערכים אפשריים, והוא אינו הגנה רצינית מול מי שמחזיק את המכשיר. האורך חשוב יותר מסימנים אקזוטיים: ביטוי סיסמה ארוך שמורכב ממילים רגילות קל יותר לזכור וקשה הרבה יותר לניחוש ממחרוזת קצרה של תווים מעורבים.
זה תלוי אם אתם משתמשים בכרטיס SIM, וההבחנה הזאת חשובה — ולכן הנה היא במלואה.
כלומר: עם SIM מוכנס לשיחות ול-SMS, אתם ניתנים לאיתור ברמת הרשת, בדיוק כמו בכל טלפון אחר. אם זה חלק ממודל האיומים שלכם, הפעילו את המכשיר בלי SIM, על Wi-Fi בלבד, ותקשרו דרך Arpokrat Messenger
דרך האוויר. ArpokratOS מקבלת עדכוני OTA (over-the-air) על המכשיר עצמו — אתם לא צריכים מחשב או צריבה מחדש כדי להישאר מעודכנים. הרישיון החד-פעמי שלכם כולל עדכונים לכל החיים למכשיר הזה.
מניפסטים של גרסאות עבור ArpokratOS נחתמים על מכונה ייעודית ומנותקת רשת שמעולם לא נגעה באינטרנט, כמתואר בעמוד התשתית
טכנית כן, על ידי התקנה ישירה של APK (Android Package Kit — פורמט ההתקנה של Android). אין Google Play Store במכשיר.
אנחנו ממליצים שלא: כל אפליקציה חיצונית מרחיבה את משטח התקיפה, ורבות מהן נושאות בדיוק את רכיבי המעקב שכל שאר המערכת קיימת כדי להסיר.
כן — שיחות GSM ו-SMS רגילות עובדות אם תכניסו כרטיס SIM. שני דברים נובעים מכך, ושניהם תכונות של רשתות סלולריות ולא של ArpokratOS:
לתקשורת שנמנעת משני אלה, השתמשו ב-Arpokrat Messenger
עדיין לא, באופן מובנה. ArpokratOS אינה כוללת לקוח דואר אלקטרוני מובנה — לקוח מאובטח שממזער מטא-נתונים נמצא בפיתוח, ועד אז המכשיר מתמקד בתקשורת מיידית.
בינתיים, אתם יכולים להתקין אפליקציית דואר לבחירתכם דרך APK, בדיוק כמו כל אפליקציה חיצונית אחרת. אותה אזהרה חלה: כל אפליקציה חיצונית מרחיבה את משטח התקיפה, ורבות מהן נושאות בדיוק את רכיבי המעקב שכל שאר המערכת קיימת כדי להסיר.
ב-Android, כן. ArpokratOS פועלת על Pixel בלבד, אבל אפליקציית Arpokrat Messenger רצה על כל טלפון Android מודרני — התקינו אותה מ-Google Play Store, או הורידו את ה-APK ישירות.
iOS מגיע בקרוב, וכך גם גרסאות שולחן העבודה ל-Windows, ל-macOS ול-Linux. הסטטוס הנוכחי של כל פלטפורמה מוצג בלוח ההורדה בתחתית העמוד הזה, וגם בעמוד ה-Messenger
קריפטוגרפיית המפתח הציבורי של היום מסתמכת על מתמטיקה שמחשב קוונטי גדול מספיק עשוי בסופו של דבר לפרוץ — ויריב יכול להקליט תעבורה מוצפנת כבר עכשיו כדי לפענח אותה מאוחר יותר, איום המוכר בשם “Harvest Now, Decrypt Later”.
חילופי המפתחות של Arpokrat Messenger מוסיפים שכבה פוסט-קוונטית לצד ההצפנה הקלאסית שכבר בשימוש, ולא במקומה. חילופי המפתחות האלה משתמשים באלגוריתם Streamlined NTRU Prime — בחירה מכוונת על פני Kyber המתוקנן על ידי NIST, שממנו נמנעו מהנדסי SimpleX בשל חששות קריפטוגרפיים ספציפיים שהועלו במהלך תהליך הסטנדרטיזציה שלו.
אנחנו מכוונים כאן לניסוח מדוד: קריפטוגרפיה פוסט-קוונטית היא ההגנה הטובה ביותר הקיימת היום, לא ערובה קבועה. היא מעלה את הרף משמעותית כבר עכשיו, עם מסלול שדרוג ברור ככל שהתקנים מתפתחים. ההסבר המלא נמצא בעמוד הפרוטוקול
כמה שהפרוטוקול מאפשר, וזה מעט מאוד. Arpokrat Messenger בנוי על SimpleX, שאין בו מזהי משתמש כלל — בלי מספרי טלפון, בלי כתובות אימייל, ואפילו בלי מזהי משתמש אקראיים.
ממסר רואה מטען מוצפן מגיע לתור אנונימי ונאסף ממנו מאוחר יותר, בלי ששום דבר יקשור אף אחד משני האירועים לאדם. כל ממסר נושא רק רגל אחת של נתיב שפוצל בכוונה, ולכן אף שרת בודד אינו מחזיק את שני החצאים הדרושים כדי לחבר בין שני צדדים. איך זה עובד בפירוט מופיע בעמוד הפרוטוקול
כן. Arpokrat Swap הוא מצרף ללא משמורת: הוא מציג הצעות חיות מספקים עצמאיים, שכל אחת מדורגת מ-A עד D לפי כמות אימות הזהות שהיא דורשת, וההחלפה מתבצעת ישירות ביניכם לבין הספק שבחרתם. הכספים שלכם לעולם אינם עוברים דרך התשתית שלנו.
הוא מובנה באפליקציית ה-Messenger וגם רץ בדפדפן שלכם ב-Arpokrat Swap
לא ל-Arpokrat. אין חשבון, אין בדיקת זהות, ואין לנו מה לאמת.
ספקי ההחלפה הם עסקים עצמאיים עם מדיניות משלהם, ולכן כל הצעה נושאת דירוג KYC מ-A (ללא KYC) עד D (KYC נדרש), המוצג לפני שתתחייבו. אתם בוחרים את הפשרה בין מחיר לפרטיות בכל עסקה.
Arpokrat גובה 1.5% על החלפות. זו העמלה היחידה שאנחנו גובים: אין עמלה על העברות מארנק לארנק, אין דמי חשבון ואין מנוי.
הסכום שמוצג לכם לפני אישור החלפה כבר כולל את עמלות הרשת והספק, כך שהמספר שמוצג הוא המספר שתקבלו. ה-1.5% הם מה שמממן את המערכת של Arpokrat — תשתית, פיתוח אפליקציות ו-ArpokratOS — כולל אפליקציית ה-Messenger החינמית.
איך משווים הצעות זו לצד זו: Arpokrat Swap
במקום לנתב כל שיחה דרך השרתים של חברה אחת, Arpokrat מפעילה ממסרים עיוורים בחמישה תחומי שיפוט עצמאיים.
הממסרים מופעלים על ידי Arpokrat, ואיננו טוענים אחרת. מה שמבוזר הוא החשיפה המשפטית — הליך של אף תחום שיפוט בודד אינו מגיע לכל הרשת. המפה נמצאת בעמוד התשתית
ממסר עיוור הוא תיבת מסירה חשאית. הוא מקבל חבילת נתונים אטומה קריפטוגרפית, מניח אותה בתור אנונימי זמני, ומוסר אותה כשבעל התור אוסף אותה.
הארכיטקטורה מתועדת במלואה בעמוד הפרוטוקול
לכל אחת מהן מסגרת הגנת נתונים שחלה עלינו ואין בה חובת שמירת נתונים גורפת עבור שירותי מעבר או ממסר. מלזיה ומאוריציוס נמצאות מחוץ לבריתות המודיעין ״14 Eyes״; שווייץ נמצאת מחוץ ל-EU ול-EEA וקובעת את הכללים שלה בעצמה; מסגרת ה-IMMI של איסלנד נכתבה כדי להגן על מקורות ועל חופש הביטוי; ה-Law 81 של פנמה עצמאי משפטית הן ממסגרות ארצות הברית והן ממסגרות ה-EU.
כל הרעיון בפיזור הזה הוא גיוון משפטי: הליך של אף ממשלה בודדת אינו מגיע לכל ממסר. ההיגיון לכל מדינה נמצא בעמוד התשתית
הממסרים שלנו אינם מתעדים חיבורים. תיעוד ברמת הדימון מושבת, והודעות ממתינות מתקיימות ב-RAM ומנוקות ברגע שנמסרו, ולכן אין היסטוריית ניתוב או רישום חיבורים שאפשר לשמור, להפיק או לאבד.
חריג מדויק אחד בצד האתר, כי אמירה מוחלטת שאי אפשר לבדוק שווה פחות מטענה מתוחמת שאפשר: טופס יצירת הקשר ורכיב ההחלפה משתמשים בכתובת ה-IP שלכם באופן חולף, כדי לאכוף מגבלות קצב ולחסום שימוש לרעה. המונה חי באחסון בן חלוף מבוסס זיכרון, לעולם אינו נכתב ליומן, ונמחק בהפעלה מחדש. בכתובת נעשה שימוש, היא אינה נשמרת. ההצהרה המלאה נמצאת במדיניות הפרטיות שלנו
כן, ויש שני מסלולים.
תוכנת הממסרים של Arpokrat היא קוד פתוח וחינמית לאירוח עצמי. אם אתם מעדיפים לא להסתמך על שלנו, הפעילו ממסר משלכם — חברו אותו לרשת ונתבו את התעבורה שלכם דרך תשתית שרק אתם שולטים בה. מדריך הקמה יפורסם בבלוג שלנו בקרוב.
ארגונים שזקוקים לממסרים ייעודיים ומנוהלים בתוך התשתית שלהם יכולים לקבל אותם כחלק מהתקשרות ארגונית במקום. ההיקף והתהליך נמצאים בעמוד Enterprise
Enterprise היא פריסה מותאמת אישית ולא מוצר שקונים מהעמוד. כל התקשרות מותאמת לסביבה שלכם, למודל האיומים שלכם ולחובות הרגולציה שלכם, ומתחילה מ-10 מכשירים.
ההיקף המלא נמצא בעמוד Enterprise
כן. ניתן לארגן פיילוט קטן יותר או הוכחת היתכנות לפני כל התחייבות מלאה — זמין לפי בקשה. ספרו לנו על הדרישות של הארגון שלכם ואנו נתאים לכם פריסה בהתאם; כל הפניות מטופלות בסודיות.
התחילו את השיחה מעמוד Enterprise
כן — פריסה במיתוג לבן היא חלק מההצעה הארגונית. אתם יכולים להחיל את הזהות החזותית, השמות והשפה בתוך האפליקציה שלכם על פני מערכת ההפעלה והמסנג’ר, לאפשר או להגביל יכולות לפי תפקיד וסביבה, ולספק את האפליקציה דרך ערוץ מנוהל משלכם במקום חנות אפליקציות ציבורית.
מה ניתן למתג מחדש ומה נשאר קבוע מפורט בעמוד Enterprise
מענה תוך 12 שעות, 24/7/365 — קצר יותר מההתחייבות למענה תוך פחות מ-24 שעות שמגיעה עם רישיון ArpokratOS צרכני, וכלול בכל התקשרות ארגונית.
צוות ייעודי מטפל בהטמעה, בהקשחה ובקליטה, ואז נשאר לאורך כל חיי הפריסה: עדכונים מתואמים ומאומתים על פני הצי שלכם, בלוח זמנים שמתאים לתפעול שלכם, ואותו צוות זמין לאירועי אבטחה לאורך כל הדרך. התיאור המלא נמצא בעמוד Enterprise
הרישיון ומה שהוא כולל מפורטים בעמוד ArpokratOS
לרכישה: עמוד הרכישה
היום: Bitcoin (BTC) ו-Monero (XMR). התשלומים עוברים דרך תשתית בניהול עצמי משלנו, בלי מתווך פיננסי ביניכם לבינינו.
כרטיס אשראי והעברה בנקאית יגיעו בקרוב. הם עדיין לא זמינים, ואנחנו מעדיפים לומר זאת מאשר לפרסם אמצעי תשלום שאי אפשר באמת להשתמש בו בקופה. אם הארגון שלכם צריך לרכוש בלי קריפטו בינתיים, צרו קשר עם הצוות שלנו
אם אתם חדשים בקריפטו, אפשרות שווייצרית מפוקחת אחת היא Mt Pelerin
היא מאפשרת רכישות בהעברה בנקאית ללא אימות זהות מתחת לסף יומי מוגדר — סביב CHF 1,000 נכון לכתיבת שורות אלה — ובכרטיס עם אימות מינימלי מעל לסף הזה. ספים וכללים משתנים, אז בדקו את התנאים העדכניים שלהם לפני שתסתמכו עליהם. זו הפניה, לא ייעוץ פיננסי.
מענה תוך 24 שעות, 24/7/365. תמיכה מסחרית כלולה ברישיון ArpokratOS Hardened — לא פורום קהילתי. אין גם מערכת פניות ואין חשבון: התשובות מגיעות בדוא״ל, מאדם.
התקשרויות ארגוניות נושאות התחייבות קצרה יותר — חלון מענה של 12 שעות — המתוארת בעמוד Enterprise
כן — תוך 14 יום, בתנאי שהרישיון מעולם לא היה בשימוש.
רישיון ניתן להחזר במשך 14 יום מהרכישה, בתנאי אחד: הוא מעולם לא נקשר למכשיר. הקשירה מתרחשת בפעם הראשונה שמפתח רישיון משמש לצריבת טלפון — זה מה שהופך את הרישיון לתקף עבור אותו מכשיר, ואי אפשר לבטל זאת.
כך שמפתח שנרכש בטעות ומעולם לא היה בשימוש ניתן להחזר. רישיון ששימש כבר לצריבת Pixel אינו ניתן להחזר.
כדי לבקש החזר, צרו קשר איתנו
אם משהו כאן לא ענה עליהן, שאלו אותנו ישירות. אין מערכת פניות ואין חשבון — התשובות מגיעות בדוא״ל, מאדם.
צרו קשר עם התמיכהלא בטוחים איזה מוצר מתאים לכם? ראו למי אנחנו בונים →
רוצים לבדוק את היושרה התפעולית שלנו? קראו את ה-Warrant Canary →