Arpokrat is juridisch gevestigd in Zwitserland en draait zijn relaynetwerk over onafhankelijke rechtsgebieden, op hardware die is gebouwd om fysieke compromittering te weerstaan — niet alleen aanvallen op afstand. Deze pagina laat zien hoe het is gebouwd, zodat je ons niet zomaar op ons woord hoeft te geloven.
Onze servers zijn bewust dom ontworpen. Ze weten nooit wie met wie praat — en vergeten de rest.
De infrastructuur van Arpokrat draait op geen enkel groot Amerikaans cloudplatform — niet op Amazon Web Services, Google Cloud, Microsoft Azure of Cloudflare — en evenmin op andere. Dat is een bewuste architectuurkeuze met een concreet juridisch gevolg: een Amerikaans CLOUD Act-bevel werkt door een in de VS gevestigde aanbieder te dwingen gegevens die hij beheert te overhandigen, en Arpokrat draait geen enkele infrastructuur bij die aanbieders waar zo’n bevel bij zou kunnen komen. Deze vier zijn simpelweg de bekendste voorbeelden — dezelfde redenering sluit elke aanbieder onder Amerikaanse jurisdictie uit.
Nieuw met de CLOUD Act?
Waar een bedrijf gevestigd is, bepaalt welke overheden het kunnen dwingen. Wij kozen bewust voor Zwitserland.
Onze juridische entiteit is gevestigd in Zug, onder hetzelfde Crypto Valley-kader dat van het kanton een thuis maakte voor cryptografische en gedecentraliseerde projecten. Onze publieke webservers draaien in Genève, in Tier III+, ISO-gecertificeerde datacenters, en vallen onder de strikte Zwitserse Federale wet op de gegevensbescherming (FADP).
Versleuteling beschermt gegevens onderweg. Maar een relay is een fysieke machine in een rack — dus ontwerpen we ook voor de dag dat iemand er fysiek toegang toe krijgt.
Berichten die op bezorging wachten, staan alleen in vluchtig RAM, nooit op schijf. Swap is uitgeschakeld, zodat het systeem dat geheugen niet naar opslag kan wegschrijven — en dat is wat ‘alleen RAM’ daadwerkelijk waarmaakt.
Omdat lopende gegevens alleen in RAM staan, wist het onderbreken van de stroom ze onmiddellijk. Een relay die na uitschakeling wordt onderzocht, bevat geen berichtinhoud op schijf.
Beheertoegang is beperkt tot twee personen — redundantie als er één niet beschikbaar is, zonder het aanvalsoppervlak te vergroten.
Release-manifesten voor ArpokratOS, de Messenger en de webinstaller worden ondertekend op een speciale, air-gapped Qubes OS-machine die nooit met internet in aanraking is geweest — en dat ook nooit zal zijn. De ondertekeningssleutels bereiken nooit een apparaat met netwerkverbinding.
Relays in landen met privacywetgeving, onafhankelijk van grote surveillance-allianties — geen enkel rechtsgebied heeft het netwerk in handen.
Dit is de diepere naslag achter wat de Messenger-pagina samenvat.
Onze warrant canary wordt met vaste regelmaat bijgewerkt en PGP-ondertekend. Zolang die blijft verschijnen, hebben we geen geheim bevel ontvangen waarover we je niet mochten vertellen.
Bekijk de warrant canary Lees de codeElke canary-vermelding is PGP-ondertekend — je kunt de handtekening zelf verifiëren.
Zie wat dit betekent voor je berichten op de Messenger-pagina
.
Beheer je de communicatie voor een organisatie? Ontdek Enterprise
.