Risposte chiare su ArpokratOS, Arpokrat Messenger, la rete di relay e quanto costano davvero le cose.
Tre livelli, una sola filosofia. La privacy non dovrebbe richiedere un modello di minaccia, ma gli strumenti che la proteggono possono comunque essere commisurati a uno.
Hardened mette l’isolamento davanti all’integrazione. Se ti servono l’ecosistema Google Play, i social più diffusi o i backup nel cloud, Essential — o un dispositivo del tutto diverso — potrebbe servirti meglio. Quale livello si adatta a quale situazione è spiegato nella pagina per chi è pensato Arpokrat
Arpokrat è un’azienda privata con sede a Zugo, in Svizzera. Siamo finanziati in modo indipendente, non prendiamo denaro dalle Big Tech e non gestiamo alcuna attività pubblicitaria. Ogni prodotto che pubblichiamo chiede il minimo di informazioni con cui può funzionare, perché i dati che non raccogliamo mai sono dati che non possiamo mai perdere, vendere o essere costretti a consegnare.
Il ragionamento dietro questa scelta è esposto nella nostra pagina filosofia
La geografia fa parte del modello di sicurezza. La Svizzera offre:
Quello che la Svizzera non è, è un Paese senza forze dell’ordine, e non sosteniamo il contrario: ha un regime di intercettazione legale come qualsiasi altra giurisdizione. È esattamente per questo che pubblichiamo un warrant canary firmato
Perché l’internet predefinito funziona sulla sorveglianza. La maggior parte dei servizi «gratuiti» si paga con i dati comportamentali — posizione, contatti, conversazioni, abitudini — raccolti per essere profilati e rivenduti.
Pensiamo che la privacy debba essere lo stato predefinito di un dispositivo, anziché un’impostazione da andare a cercare. Arpokrat esiste perché tu possa comunicare senza essere profilato.
No — e non dovresti doverlo fare. «Fidatevi di noi» non è una proprietà di sicurezza. Arpokrat è costruito come un’architettura zero-trust: il sistema è progettato in modo che non possiamo leggere i tuoi messaggi né raggiungere le tue chiavi, qualunque cosa volessimo.
Dove non devi crederci sulla parola, non farlo. Il protocollo è pubblico e documentato nella pagina Protocollo
Anche il nostro warrant canary è firmato con PGP, così puoi verificare tu stesso la nostra integrità operativa
A un servizio può essere legalmente vietato dirti che ha ricevuto un ordine governativo segreto — ma non può essere obbligato a continuare a pubblicare una dichiarazione firmata secondo cui non l’ha mai ricevuto. Perciò ne pubblichiamo una, firmata con PGP e datata, e la rifirmiamo entro una finestra di 60 giorni.
Questo rende l’assenza il segnale. Se la pagina del canary venisse rimossa, non fosse aggiornata entro la scadenza, oppure se la firma PGP non superasse la verifica, devi presumere che Arpokrat sia stata compromessa.
La dichiarazione attuale, i comandi per controllarla e l’impronta della chiave sono nella pagina del warrant canary
Quattro cose che puoi controllare senza chiedere nulla a noi:
Confronta l’impronta con una fonte diversa da questo sito. Un’impronta che hai visto soltanto qui non dimostra nulla su di noi.
Sì. I client di Arpokrat sono completamente open source e rilasciati sotto licenza AGPLv3. Chiunque può verificare esattamente cosa fa l’app — nessuna scatola nera, nessuna telemetria nascosta e nessuna backdoor da accettare sulla fiducia.
ArpokratOS è un fork di GrapheneOS, l’Android blindato ampiamente considerato lo standard di riferimento per la privacy mobile. Ne ereditiamo anni di revisioni di sicurezza invece di partire da zero, poi aggiungiamo ciò che manca: un messenger integrato, Tor a livello di sistema e il blocco delle radio a livello di kernel. GrapheneOS è open source, e anche le aggiunte specifiche di Arpokrat sono open source. Non pretendiamo di blindare più di lui — gli diamo credito.
Arpokrat Messenger è costruito su un protocollo di messaggistica aperto la cui specifica e il cui codice sorgente sono pubblici e verificabili in modo indipendente: SimpleX
I nostri repository sono su github.com/Arpokrat
Nessun cookie di tracciamento, nessuna analitica, nessuna ad tech, nessuno script di terze parti. Qui non c’è alcun banner dei cookie perché non c’è nulla per cui chiederti il consenso.
Un’unica eccezione funzionale, dichiarata con precisione anziché in termini assoluti: aprendo la nostra pagina Contatti viene impostato un cookie di sessione strettamente necessario che contiene il token CSRF a protezione del modulo contro gli invii falsificati. Non identifica nessuno, non alimenta alcuna analitica ed è esente dall’obbligo di consenso — motivo per cui continua a non esserci alcun banner. Allo stesso modo il widget di swap conserva una piccola quantità di stato nella session storage del tuo browser, così che un preventivo sopravviva a un ricaricamento; non lascia mai il tuo dispositivo.
No. Noi forniamo il software (ArpokratOS); l’hardware lo procuri tu — un Google Pixel che acquisti da solo. È una scelta deliberata.
Se ti spedissimo un telefono, potrebbe essere intercettato e manomesso durante il trasporto. Acquistare localmente un Pixel sigillato e installarlo tu stesso elimina quel rischio dalla nostra parte. Questo non può garantire la catena di fornitura hardware di Google; toglie soltanto Arpokrat dalla catena di custodia. Il ragionamento completo è nella pagina ArpokratOS
Si riduce a una frase: non possiamo far trapelare ciò che non raccogliamo.
Usare le nostre app non richiede alcuna informazione personale. Acquistare ArpokratOS richiede un nome, un indirizzo email e un Paese di residenza, unicamente per l’elaborazione del pagamento. I messaggi in attesa di consegna risiedono solo nella RAM volatile dei nostri relay, mai su disco, con lo swap disabilitato così che il sistema non possa trasferire quella memoria su archiviazione.
Il testo legale completo è nella nostra informativa sulla privacy
L’infrastruttura dietro questa affermazione è documentata nella pagina Infrastruttura
Sì — Arpokrat Enterprise è disponibile ora. Comprende il deployment su misura di dispositivi rafforzati e di infrastruttura di comunicazione self-hosted per organizzazioni con requisiti di sicurezza elevati, inclusa una governance coordinata degli aggiornamenti su tutta la flotta e relay privati. I progetti partono da 10 dispositivi.
Ambito, modello di collaborazione e come iniziare sono nella pagina Enterprise
Usa una passphrase, non un PIN, e punta ad almeno 16 caratteri — la lunghezza predefinita del nostro generatore di password
Un PIN di quattro cifre ha diecimila valori possibili e non è una difesa seria contro chi ha in mano il dispositivo. La lunghezza conta più dei simboli esotici: una passphrase lunga fatta di parole comuni è più facile da ricordare e molto più difficile da indovinare di una stringa corta con caratteri misti.
Dipende dal fatto che tu usi o meno una SIM, e la distinzione è importante — quindi eccola per intero.
Quindi: con una SIM inserita per chiamate e SMS sei localizzabile a livello di rete, esattamente come lo saresti su qualsiasi altro telefono. Se questo rientra nel tuo modello di minaccia, usa il dispositivo senza SIM, solo tramite Wi-Fi, e comunica attraverso Arpokrat Messenger
Via etere. ArpokratOS riceve aggiornamenti over-the-air (OTA) sul dispositivo stesso — non servono un computer né un nuovo flashing per restare aggiornato. La tua licenza una tantum include gli aggiornamenti a vita per quel dispositivo.
I manifest di rilascio di ArpokratOS vengono firmati su una macchina dedicata e air-gapped che non ha mai toccato internet, come descritto nella pagina Infrastruttura
Tecnicamente sì, installando direttamente un APK, l’Android Package Kit — il formato di installazione di Android. Sul dispositivo non c’è il Google Play Store.
Lo sconsigliamo: ogni app di terze parti amplia la superficie d’attacco, e molte portano con sé esattamente i tracker che il resto del sistema esiste per rimuovere.
Sì — le chiamate GSM e gli SMS standard funzionano se inserisci una SIM. Ne conseguono due cose, ed entrambe sono proprietà delle reti cellulari e non di ArpokratOS:
Per una comunicazione che evita entrambe le cose, usa Arpokrat Messenger
Non ancora, in modo nativo. ArpokratOS non include un client email integrato — ne è in sviluppo uno sicuro, che riduce al minimo i metadati, e fino ad allora il dispositivo è concentrato sulla comunicazione istantanea.
Nel frattempo puoi installare tramite APK un’app email a tua scelta, come qualsiasi altra app di terze parti. Vale la stessa avvertenza: ogni app di terze parti amplia la superficie d’attacco, e molte portano con sé esattamente i tracker che il resto del sistema esiste per rimuovere.
Su Android sì. ArpokratOS funziona solo sui Pixel, ma l’app Arpokrat Messenger gira su qualsiasi telefono Android moderno — installala dal Google Play Store oppure scarica direttamente l’APK.
La versione iOS è in arrivo, così come le versioni desktop per Windows, macOS e Linux. Lo stato attuale di ogni piattaforma è indicato nel pannello di download in fondo a questa pagina e nella pagina Messenger
La crittografia a chiave pubblica odierna si basa su calcoli matematici che un computer quantistico sufficientemente potente potrebbe un giorno violare — e un avversario può registrare oggi il traffico cifrato per decifrarlo più avanti, una minaccia nota come «Harvest Now, Decrypt Later».
Lo scambio di chiavi di Arpokrat Messenger aggiunge un livello post-quantistico accanto alla crittografia classica già in uso, anziché sostituirla. Questo scambio di chiavi utilizza Streamlined NTRU Prime — una scelta deliberata rispetto al Kyber, standardizzato dal NIST, che gli ingegneri di SimpleX hanno evitato a causa di specifiche preoccupazioni crittografiche sollevate durante la sua standardizzazione.
Siamo deliberatamente misurati su questo punto: la crittografia post-quantistica è l’attuale difesa di riferimento, non una garanzia permanente. Alza notevolmente l’asticella oggi, con un chiaro percorso di aggiornamento man mano che gli standard evolvono. La spiegazione completa è nella pagina Protocollo
Il minimo che il protocollo consente. Arpokrat Messenger è costruito su SimpleX, che non ha alcun identificatore utente — nessun numero di telefono, nessun indirizzo email, nemmeno ID utente casuali.
Un relay vede arrivare un payload cifrato in una coda anonima e poi vederlo ritirare, senza nulla che colleghi l’uno o l’altro evento a una persona. Ogni relay trasporta solo un tratto di un percorso volutamente suddiviso, così nessun singolo server detiene entrambe le metà necessarie per collegare le due parti. Come funziona nel dettaglio è nella pagina Protocollo
Sì. Arpokrat Swap è un aggregatore non custodiale: mostra offerte in tempo reale di provider indipendenti, ciascuna valutata da A a D in base a quanta verifica dell’identità richiede, e lo scambio avviene direttamente tra te e il provider che scegli. I tuoi fondi non toccano mai la nostra infrastruttura.
È integrato nell’app Messenger e funziona anche nel tuo browser su Arpokrat Swap
Non ad Arpokrat. Non c’è alcun account, alcun controllo dei documenti e nulla da verificare da parte nostra.
I provider di swap sono aziende indipendenti con politiche proprie, ed è per questo che ogni offerta porta un punteggio KYC da A (nessun KYC) a D (KYC richiesto), mostrato prima che tu ti impegni. Il compromesso tra prezzo e privacy lo scegli tu per ogni scambio.
Arpokrat applica l’1,5% sugli scambi. È l’unica commissione che applichiamo: non c’è alcuna commissione sui trasferimenti da wallet a wallet, nessun canone di account e nessun abbonamento.
L’importo indicato prima che tu confermi uno scambio comprende già le commissioni di rete e del provider, quindi la cifra mostrata è la cifra che ricevi. L'1,5% è ciò che finanzia l’ecosistema Arpokrat — infrastruttura, sviluppo delle app e ArpokratOS — inclusa l’app Messenger gratuita.
Come vengono confrontate le offerte fianco a fianco: Arpokrat Swap
Invece di instradare ogni conversazione attraverso i server di una sola azienda, Arpokrat gestisce relay ciechi in cinque giurisdizioni indipendenti.
I relay sono gestiti da Arpokrat, e non sosteniamo il contrario. Ciò che è distribuito è l’esposizione legale — la procedura di nessuna singola giurisdizione raggiunge l’intera rete. La mappa è nella pagina Infrastruttura
Un relay cieco è un dead-drop. Riceve un pacchetto sigillato crittograficamente, lo mette in una coda anonima temporanea e lo consegna quando il proprietario della coda lo ritira.
L’architettura è documentata per intero nella pagina Protocollo
Ognuna ha un quadro di protezione dei dati che si applica a noi e nessun obbligo generalizzato di conservazione dei dati per i servizi di transito o di relay. Malesia e Mauritius sono esterne alle alleanze di intelligence dei «14 Eyes»; la Svizzera è fuori dall’UE e dallo SEE e stabilisce le proprie regole; il quadro IMMI dell’Islanda è concepito per proteggere le fonti e la libertà di espressione; la Law 81 di Panama è giuridicamente indipendente sia dai quadri normativi statunitensi sia da quelli europei.
Il senso di questa distribuzione è la diversità giuridica: la procedura di nessun singolo governo raggiunge tutti i relay. Il ragionamento Paese per Paese è nella pagina Infrastruttura
I nostri relay non registrano le connessioni. Il logging a livello di daemon è disabilitato e i messaggi in attesa risiedono nella RAM e vengono eliminati una volta consegnati, quindi non esiste alcuna cronologia di instradamento né alcun registro delle connessioni da conservare, produrre o perdere.
Un’unica eccezione precisa sul lato sito web, perché un’affermazione assoluta che non è verificabile vale meno di un’affermazione circoscritta che lo è: il modulo di contatto e il widget di swap usano il tuo indirizzo IP in modo transitorio, per applicare limiti di frequenza e bloccare gli abusi. Il contatore risiede in un’archiviazione effimera in memoria, non viene mai scritto in un log e viene azzerato al riavvio. L’indirizzo viene usato, non conservato. La dichiarazione completa è nella nostra informativa sulla privacy
Sì, e ci sono due strade.
Il software relay di Arpokrat è open source e gratuito da auto-ospitare. Se preferisci non affidarti al nostro, gestisci il tuo — collegalo alla rete e instrada il tuo traffico attraverso un’infrastruttura che solo tu controlli. Una guida alla configurazione arriverà presto sul nostro blog.
Le organizzazioni che hanno bisogno di relay dedicati e gestiti all’interno della propria infrastruttura possono invece farseli distribuire nell’ambito di un progetto Enterprise. Ambito e processo sono nella pagina Enterprise
Enterprise è un deployment su misura anziché un prodotto che si acquista dalla pagina. Ogni progetto è dimensionato sul tuo ambiente, sul tuo modello di minaccia e sui tuoi obblighi di conformità, e parte da 10 dispositivi.
L’ambito completo è nella pagina Enterprise
Sì. Prima di qualsiasi impegno completo è possibile organizzare un pilota ridotto o un proof-of-concept, disponibile su richiesta. Raccontaci i requisiti della tua organizzazione e definiremo un deployment su misura; tutte le richieste sono gestite in modo riservato.
Avvia la conversazione dalla pagina Enterprise
Sì — il deployment white-label fa parte dell’offerta Enterprise. Puoi applicare la tua identità visiva, la tua denominazione e la tua lingua in-app sia al sistema operativo sia al messenger, abilitare o limitare le funzionalità in base a ruolo e ambiente, e distribuire l’app tramite un tuo canale gestito anziché uno store pubblico.
Cosa può essere rimarchiato e cosa resta fisso è indicato nella pagina Enterprise
Una risposta entro 12 ore, 24/7/365 — più breve dell’impegno di risposta entro 24 ore che accompagna una licenza ArpokratOS consumer, e inclusa in ogni progetto enterprise.
Un team dedicato gestisce rollout, hardening e onboarding, poi resta al tuo fianco per tutta la durata del deployment: aggiornamenti coordinati e verificati su tutta la flotta, secondo una pianificazione adatta alle tue operazioni, e lo stesso team disponibile per gli incidenti di sicurezza per tutto il tempo. La descrizione completa è nella pagina Enterprise
La licenza e ciò che include sono descritte nella pagina ArpokratOS
Per acquistarne una: pagina di acquisto
Oggi: Bitcoin (BTC) e Monero (XMR). I pagamenti passano attraverso la nostra infrastruttura auto-ospitata, senza alcun intermediario finanziario tra te e noi.
Carta e bonifico bancario sono in arrivo. Non sono ancora disponibili, e preferiamo dirlo piuttosto che pubblicizzare un metodo di pagamento che alla cassa non puoi davvero usare. Se nel frattempo la tua organizzazione ha bisogno di acquistare senza criptovalute, contatta il nostro team
Se sei alle prime armi con le cripto, un’opzione svizzera regolamentata è Mt Pelerin
Permette acquisti tramite bonifico bancario senza verifica dell’identità al di sotto di una soglia giornaliera stabilita — circa 1.000 CHF al momento in cui scriviamo — e con carta, con una verifica minima, al di sopra di quella. Soglie e regole cambiano, quindi controlla le loro condizioni attuali prima di farci affidamento. Questa è un’indicazione, non una consulenza finanziaria.
Una risposta entro 24 ore, 24/7/365. Il supporto commerciale è incluso con una licenza ArpokratOS Hardened — non un forum della comunità. Non c’è nemmeno un sistema di ticket né un account: le risposte arrivano via email, da una persona.
I progetti enterprise prevedono un impegno più breve — una finestra di risposta di 12 ore — descritto nella pagina Enterprise
Sì — entro 14 giorni, a condizione che la licenza non sia mai stata usata.
Una licenza è rimborsabile per 14 giorni dall’acquisto, a una sola condizione: non deve mai essere stata legata a un dispositivo. Il legame si crea la prima volta che una chiave di licenza viene usata per fare il flashing di un telefono — è questo che rende la licenza valida per quel dispositivo, e non si può annullare.
Quindi una chiave acquistata per errore e mai usata può essere rimborsata. Una licenza già usata per fare il flashing di un Pixel, no.
Per richiederlo, contatta il nostro team
Se qui non hai trovato la risposta, chiedicelo direttamente. Non c’è un sistema di ticket né un account — le risposte arrivano via email, da una persona.
Contatta il supportoNon sai quale prodotto fa per te? Scopri per chi è pensato Arpokrat →
Stai verificando la nostra integrità operativa? Leggi il Warrant Canary →