Vertrouwen, geverifieerd

Infrastructuur die je kunt verifiëren
Geworteld in Zwitserland. Wereldwijd gespreid.

Arpokrat is juridisch gevestigd in Zwitserland en draait zijn relaynetwerk over onafhankelijke rechtsgebieden, op hardware die is gebouwd om fysieke compromittering te weerstaan — niet alleen aanvallen op afstand. Deze pagina laat zien hoe het is gebouwd, zodat je ons niet zomaar op ons woord hoeft te geloven.

Onze servers zijn bewust dom ontworpen. Ze weten nooit wie met wie praat — en vergeten de rest.

  • NietAmazon Web Services
  • NietGoogle Cloud
  • NietMicrosoft Azure
  • NietCloudflare
  • NietOther US-Based Providers
Onafhankelijk door ontwerp

Onafhankelijk van de Amerikaanse hyperscalers

De infrastructuur van Arpokrat draait op geen enkel groot Amerikaans cloudplatform — niet op Amazon Web Services, Google Cloud, Microsoft Azure of Cloudflare — en evenmin op andere. Dat is een bewuste architectuurkeuze met een concreet juridisch gevolg: een Amerikaans CLOUD Act-bevel werkt door een in de VS gevestigde aanbieder te dwingen gegevens die hij beheert te overhandigen, en Arpokrat draait geen enkele infrastructuur bij die aanbieders waar zo’n bevel bij zou kunnen komen. Deze vier zijn simpelweg de bekendste voorbeelden — dezelfde redenering sluit elke aanbieder onder Amerikaanse jurisdictie uit.

Nieuw met de CLOUD Act?

De Zwitserse kern

Gevestigd en gehost in Zwitserland

Waar een bedrijf gevestigd is, bepaalt welke overheden het kunnen dwingen. Wij kozen bewust voor Zwitserland.

Onze juridische entiteit is gevestigd in Zug, onder hetzelfde Crypto Valley-kader dat van het kanton een thuis maakte voor cryptografische en gedecentraliseerde projecten. Onze publieke webservers draaien in Genève, in Tier III+, ISO-gecertificeerde datacenters, en vallen onder de strikte Zwitserse Federale wet op de gegevensbescherming (FADP).

Wapen van Zwitserland
Hardware & beheer

Gehard tegen fysieke toegang

Versleuteling beschermt gegevens onderweg. Maar een relay is een fysieke machine in een rack — dus ontwerpen we ook voor de dag dat iemand er fysiek toegang toe krijgt.

Alleen RAM, geen swap

Berichten die op bezorging wachten, staan alleen in vluchtig RAM, nooit op schijf. Swap is uitgeschakeld, zodat het systeem dat geheugen niet naar opslag kan wegschrijven — en dat is wat ‘alleen RAM’ daadwerkelijk waarmaakt.

Wissen bij uitschakelen

Omdat lopende gegevens alleen in RAM staan, wist het onderbreken van de stroom ze onmiddellijk. Een relay die na uitschakeling wordt onderzocht, bevat geen berichtinhoud op schijf.

Minimale toegang

Beheertoegang is beperkt tot twee personen — redundantie als er één niet beschikbaar is, zonder het aanvalsoppervlak te vergroten.

Offline ondertekend, air-gapped

Release-manifesten voor ArpokratOS, de Messenger en de webinstaller worden ondertekend op een speciale, air-gapped Qubes OS-machine die nooit met internet in aanraking is geweest — en dat ook nooit zal zijn. De ondertekeningssleutels bereiken nooit een apparaat met netwerkverbinding.

Relaynetwerk

Vijf rechtsgebieden, gekozen om hun wetgeving

Relays in landen met privacywetgeving, onafhankelijk van grote surveillance-allianties — geen enkel rechtsgebied heeft het netwerk in handen.

Dit is de diepere naslag achter wat de Messenger-pagina samenvat.

Vlag van Zwitserland Zwitserland
Vlag van IJsland IJsland
Vlag van Panama Panama
Vlag van Maleisië Maleisië
Vlag van Mauritius Mauritius

Verifieer het zelf

Onze warrant canary wordt met vaste regelmaat bijgewerkt en PGP-ondertekend. Zolang die blijft verschijnen, hebben we geen geheim bevel ontvangen waarover we je niet mochten vertellen.

Bekijk de warrant canary Lees de code

Elke canary-vermelding is PGP-ondertekend — je kunt de handtekening zelf verifiëren.