מתחת למכסה המנוע

פרוטוקול Arpokrat
פרטיות באמצעות ארכיטקטורה.

Arpokrat Messenger בנוי על גבי SimpleX — רשת ההודעות ללא מזהי משתמש. בלי חשבונות, בלי מדריך מרכזי, בלי מטא-דאטה למסור. הנה בדיוק איך זה עובד.

שרת שלא יודע כלום לא יכול לחשוף כלום. הממסרים של Arpokrat בנויים להיות עיוורים — בכוונה תחילה.

פרוטוקול פתוח

בנוי על גבי SimpleX

Arpokrat Messenger לא ממציאה קריפטוגרפיה סודית משלה — היא בנויה על גבי SimpleX , רשת ההודעות הראשונה ללא מזהי משתמש.

SimpleX הוא פרוטוקול הודעות פתוח שהמפרט וקוד המקור שלו ציבוריים וניתנים לבדיקה עצמאית. הארכיטקטורה בעמוד זה — ללא מזהי משתמש, תורים חד-כיווניים, ממסרים עיוורים — היא עיצוב של SimpleX, ו-Arpokrat מפעילה ממסרים משלה מעליו.

אבטחה שאי אפשר לבדוק היא לא אבטחה. בנייה על פרוטוקול פתוח משמעה שניתן לבדוק את טענות הפרטיות הללו מול מפרט ציבורי, ולא לקבל אותן על בסיס אמון בלבד.

ללא מזהים

אתם מפתח, לא חשבון

רוב אפליקציות ההודעות מזהות אתכם לפי מספר טלפון או חשבון. Arpokrat לא מזהה אתכם בכלל.

באפליקציות הודעות רגילות, יש לכם מזהה משתמש קבוע — לרוב מספר הטלפון שלכם. גם כאשר תוכן ההודעה מוצפן, השרת עדיין ממפה בין השולח למקבל ובונה בשקט גרף חברתי של מי מדבר עם מי.

Arpokrat מבטלת את מושג מזהה המשתמש לחלוטין. אין חשבון ואין כתובת קבועה — אתם קיימים רק כמערכת מפתחות קריפטוגרפיים המאוחסנים במכשיר שלכם. כדי להגיע אליכם, מישהו זקוק לקישור הזמנה חד-פעמי שבחרתם לשתף.

נתיבים מפוצלים

שני ממסרים, נתיב אחד מפוצל

במקום לנתב שיחה שלמה דרך שרת אחד, כל כיוון עובר דרך ממסר שונה.

כשאתם שולחים הודעה למישהו, אתם מפילים חבילת נתונים מוצפנת לתוך תור אנונימי שהמקבל הקים ורק הוא עוקב אחריו. התשובות שלו חוזרות דרך תור נפרד על ממסר שונה.

מכיוון שקטע השליחה וקטע התשובה נמצאים על שרתים שונים, אף ממסר בודד לעולם לא רואה את שני הקצוות של השיחה.

איך Arpokrat מפצלת שיחה בין שני ממסרים עיווריםהודעות השולח עוברות דרך תור שליחה על Relay A אל המקבל. תשובות המקבל חוזרות דרך תור תשובה נפרד על Relay B. מכיוון שכל ממסר נושא רק קטע אחד מהשיחה, אף ממסר בודד לעולם לא רואה את שני הצדדים.שולחמקבלRelay Aתור שליחהRelay Bתור תשובה
ממסרים עיוורים

שרתים שנבנו לא לדעת כלום

שרתים מסורתיים הם “חכמים” — הם יודעים מי אתם ומנתבים לפי מסד נתונים. הממסרים של Arpokrat הם ההפך המכוון.

ממסר עיוור הוא תיבת מסירה חשאית. הוא מקבל חבילת נתונים מוצפנת, מחזיק אותה בתור, ומוסר אותה כשבעל התור אוסף אותה. הוא לא יודע מי הפקיד את החבילה, או מי ייקח אותה.

פוסט-קוונטי

הצפנה עם אופק קוונטי

מעבר להצפנת קצה-לקצה של SimpleX, חילופי המפתחות מוסיפים הגנה פוסט-קוונטית.

קריפטוגרפיית המפתח הציבורי של היום מסתמכת על מתמטיקה שמחשב קוונטי גדול מספיק עשוי בסופו של דבר לפרוץ. חילופי מפתחות פוסט-קוונטיים מוסיפים שכבה שנייה שנועדה לעמוד בפני סוג התקיפה הזה, ופועלת לצד ההצפנה הקלאסית הקיימת ולא במקומה. חילופי המפתחות הללו משתמשים ב-Streamlined NTRU Prime — בחירה מכוונת על פני Kyber המתוקנן על ידי NIST, שממנו נמנעו מהנדסי SimpleX בשל חששות קריפטוגרפיים ספציפיים שהועלו במהלך תהליך הסטנדרטיזציה שלו.

אנחנו נוקטים בגישה מדודה בכוונה בנושא זה: קריפטוגרפיה פוסט-קוונטית היא ההגנה המומלצת הנוכחית, לא ערובה קבועה. היא מעלה משמעותית את הרף כיום, עם נתיב שדרוג ברור ככל שהתקנים מתפתחים.

המשחק הארוך

למה זה חשוב: Harvest Now, Decrypt Later

ההשקעה בפוסט-קוונטיות עונה על איום קונקרטי וקיים כיום — לא היפותטי.

יריב בעל משאבים רבים יכול להקליט תעבורה מוצפנת כבר היום ופשוט לאחסן אותה, בהמתנה ליום שבו מחשוב קוונטי יוכל לפרוץ את ההצפנה. כל דבר שנקלט היום עשוי להיות מפוענח שנים לאחר מכן. חוקרי אבטחה מכנים זאת “Harvest Now, Decrypt Later”.

עיצוב מינימלי מבחינת מטא-דאטה מסייע גם כאן: ככל שזרם שנקלט חושף פחות על מי שמדבר, כך עותק מאוחסן שלו הופך לפחות בעל ערך — עוד לפני שבכלל מתייחסים לתוכן.

התועלת

מה זה קונה לכם

ארכיטקטורה היא מושג מופשט. הנה מה זה אומר בפועל.

ללא גרף חברתי

בהיעדר חשבונות משתמש, פשוט אין מפה של מי אנשי הקשר שלכם. נתוני הגרף לא קיימים כדי שיוכלו להיתפס או לדלוף.

ללא יעד לספאם

אין לכם כתובת קבועה שספאמרים יכולים לפגוע בה. כדי להגיע אליכם נדרש קישור הזמנה חד-פעמי שבחרתם למסור.

זהות מתוחמת

השתמשו בשם תצוגה שונה ובממסרים שונים עבור כל איש קשר, כך שחיי העבודה וחיי הפרטיות שלכם לא ניתנים לקישור.

תקשרו ללא עקבות

ללא חשבון, ללא מספר טלפון, ללא שובל מטא-דאטה. צרו את המפתחות שלכם והתחילו לדבר.

גלו את Arpokrat Messenger