Fiducia, verificata

Un’infrastruttura che puoi verificare
Radici svizzere. Distribuzione globale.

Arpokrat ha domicilio legale in Svizzera e gestisce la propria rete di relay in giurisdizioni indipendenti, su hardware progettato per resistere alla compromissione fisica — non solo agli attacchi da remoto. Questa pagina mostra come è costruita, così non dovrai fidarti sulla parola.

I nostri server sono volutamente ottusi. Non sanno mai chi parla con chi — e dimenticano il resto.

  • NessunAmazon Web Services
  • NessunGoogle Cloud
  • NessunMicrosoft Azure
  • NessunCloudflare
  • NessunOther US-Based Providers
Indipendenza per progettazione

Indipendenti dagli hyperscaler statunitensi

L’infrastruttura di Arpokrat non gira su nessuna delle principali piattaforme cloud statunitensi — né Amazon Web Services, né Google Cloud, né Microsoft Azure, né Cloudflare — o altre. È una scelta architetturale deliberata con una precisa conseguenza legale: un ordine ai sensi del CLOUD Act statunitense funziona obbligando un provider con sede negli USA a consegnare i dati che controlla, e Arpokrat non gestisce alcuna infrastruttura su tali provider che un simile ordine possa raggiungere. Questi quattro sono semplicemente gli esempi più noti — lo stesso ragionamento esclude qualunque provider soggetto alla giurisdizione statunitense.

Non conosci il CLOUD Act?

Il nucleo svizzero

Domiciliata e ospitata in Svizzera

Il luogo in cui ha sede un’azienda decide quali governi possono costringerla. Abbiamo scelto la Svizzera deliberatamente.

La nostra entità legale ha sede a Zugo, nell’ambito dello stesso quadro della Crypto Valley che ha reso il cantone una casa per i progetti crittografici e decentralizzati. I nostri server web pubblici operano a Ginevra, in data center Tier III+ e certificati ISO, e ricadono sotto la severa Legge federale svizzera sulla protezione dei dati (FADP).

Stemma della Svizzera
Hardware e operatività

Rafforzato contro l’accesso fisico

La crittografia protegge i dati in transito. Ma un relay è una macchina fisica in un rack — perciò progettiamo anche per il giorno in cui qualcuno ne ottiene l’accesso fisico.

Solo RAM, nessuno swap

I messaggi in attesa di consegna risiedono solo nella RAM volatile, mai su disco. Lo swap è disabilitato, così il sistema non può trasferire quella memoria su archiviazione — ed è ciò che rende il «solo RAM» davvero effettivo.

Cancellazione allo spegnimento

Poiché i dati in sospeso risiedono solo nella RAM, togliere l’alimentazione li cancella all’istante. Un relay esaminato dopo lo spegnimento non contiene alcun contenuto dei messaggi su disco.

Accesso minimo

L’accesso amministrativo è limitato a due persone — una ridondanza se una non è disponibile, senza ampliare la superficie d’attacco.

Firmato offline, air-gapped

I manifest di rilascio di ArpokratOS, del Messenger e dell’installer web vengono firmati su una macchina Qubes OS dedicata e air-gapped che non ha mai toccato internet — e mai lo farà. Le chiavi di firma non raggiungono mai un dispositivo connesso in rete.

Rete di relay

Cinque giurisdizioni, scelte per la loro legge

Relay in Paesi con leggi sulla privacy, indipendenti dalle principali alleanze di sorveglianza — nessuna singola giurisdizione controlla la rete.

Questo è il riferimento più approfondito dietro ciò che la pagina Messenger riassume.

Bandiera della Svizzera Svizzera
Bandiera dell'Islanda Islanda
Bandiera di Panama Panama
Bandiera della Malesia Malesia
Bandiera di Mauritius Mauritius

Verificalo tu stesso

Il nostro warrant canary viene aggiornato e firmato con PGP a cadenza regolare. Finché continua ad apparire, non abbiamo ricevuto alcun ordine segreto di cui non potessimo informarti.

Consulta il Warrant Canary Leggi il codice

Ogni voce del canary è firmata con PGP — puoi verificare tu stesso la firma.