<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Metadane on Arpokrat</title>
    <link>https://arpokrat.com/pl/blog/tags/metadata/</link>
    <description>Recent content in Metadane on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>pl</language><lastBuildDate>Thu, 10 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/pl/blog/tags/metadata/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Porównanie komunikatorów szyfrowanych 2026: szyfrowanie już nie wystarcza</title>
      <link>https://arpokrat.com/pl/blog/encrypted-messaging-apps-comparison-2026/</link>
      <pubDate>Thu, 10 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/encrypted-messaging-apps-comparison-2026/</guid>
      <description>&lt;p&gt;Otwórz WhatsAppa, Telegrama, Signala, Messengera, Google Messages. Wszystkie te aplikacje wyświetlają dziś gdzieś w swoim interfejsie tę samą obietnicę: szyfrowanie end-to-end. Formuła stała się standardowym argumentem handlowym, dokładnie tak jak „bez zobowiązań&amp;quot; u operatora komórkowego. Nie różnicuje już niczego, właśnie dlatego, że stała się prawdziwa niemal wszędzie.&lt;/p&gt;
&lt;p&gt;A jednak te aplikacje nie są do siebie w niczym podobne. Jedna żąda twojego numeru telefonu i przekazuje wymiarowi sprawiedliwości listę osób, które mają cię w swojej książce adresowej. Druga dosłownie nie wie o tobie nic, nawet tego, że istnieje konto. Pomiędzy nimi kilkanaście projektów dokonuje bardzo różnych wyborów i żaden nie tłumaczy ich jasno na swojej stronie głównej.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Szyfrowanie end-to-end&lt;/strong&gt; oznacza, że treść twoich wiadomości jest nieczytelna dla pośrednika, który je przenosi. To ważne osiągnięcie i byłoby absurdem je pomniejszać. Nie mówi ono jednak nic o tym, czego ten sam pośrednik dowiaduje się poza treścią: że pisałeś, do kogo, o której godzinie, z jakiego adresu IP, jak często, w jakich grupach, z jakim numerem telefonu powiązanym z twoją tożsamością cywilną.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Szyfrowanie chroni to, co mówisz. Nie chroni faktu, że to powiedziałeś, ani do kogo, ani kiedy, ani skąd.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ten artykuł nie ustala rankingu. Nie istnieje najlepszy komunikator w sensie absolutnym, ponieważ nie istnieje przeciwnik ogólny. To, co proponuje ten materiał, to najpierw siatka siedmiu kryteriów pozwalająca ocenić dowolną aplikację, w tym te, które jeszcze nie powstały, następnie uczciwa karta każdej z czternastu wybranych aplikacji, a na koniec rekomendacje według profilu zagrożenia. Każda karta zawiera rubrykę poświęconą temu, czego aplikacja nie chroni, bez wyjątku, łącznie z naszą.&lt;/p&gt;
&lt;h2 id=&#34;spis-treści&#34;&gt;Spis treści&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#criteres&#34;&gt;Siedem kryteriów, które zastępują szyfrowanie&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#critere-chiffrement&#34;&gt;Szyfrowanie end-to-end, zdobycz, która już nie różnicuje&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-metadonnees&#34;&gt;Metadane, czyli to, co usługa wie bez czytania twoich wiadomości&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-identifiant&#34;&gt;Wymagany identyfikator, numer, adres albo nic&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-audit&#34;&gt;Otwarty kod i niezależny audyt, dwa pojęcia, które trzeba przestać mylić&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-juridiction&#34;&gt;Jurysdykcja i CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-perennite&#34;&gt;Trwałość projektu, kryterium, na które nikt nie patrzy&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-pratique&#34;&gt;Praktyczność, pełnoprawne kryterium bezpieczeństwa&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#grand-public&#34;&gt;Komunikatory masowe&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#whatsapp&#34;&gt;WhatsApp&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#telegram&#34;&gt;Telegram&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#standard&#34;&gt;Standard faktyczny&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#signal&#34;&gt;Signal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#molly&#34;&gt;Molly&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-numero&#34;&gt;Komunikatory bez numeru telefonu&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#session&#34;&gt;Session&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#threema&#34;&gt;Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#wire&#34;&gt;Wire&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#element-matrix&#34;&gt;Element i protokół Matrix&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-identifiant&#34;&gt;Komunikatory bez żadnego identyfikatora&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#simplex&#34;&gt;SimpleX Chat&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#arpokrat&#34;&gt;Arpokrat Messenger&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#briar&#34;&gt;Briar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#cwtch&#34;&gt;Cwtch&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#convergence&#34;&gt;Konwergencja roku 2026, komunikator staje się portfelem&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#radar&#34;&gt;Radar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#zerion&#34;&gt;Zerion&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#tableau&#34;&gt;Tabela zbiorcza&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#profils&#34;&gt;Jaki komunikator do jakiego profilu&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#choix-arpokrat&#34;&gt;Co wybraliśmy w Arpokrat i dlaczego&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#conclusion&#34;&gt;Podsumowanie&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sources&#34;&gt;Źródła&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;criteres&#34;&gt;Siedem kryteriów, które zastępują szyfrowanie&lt;/h2&gt;
&lt;p&gt;Ta sekcja jest najważniejsza w całym artykule. Jeśli masz przeczytać tylko jedną, przeczytaj tę: pozwoli ci samodzielnie ocenić dowolny komunikator, w tym te, które ukażą się po publikacji tego tekstu.&lt;/p&gt;
&lt;h3 id=&#34;critere-chiffrement&#34;&gt;Szyfrowanie end-to-end, zdobycz, która już nie różnicuje&lt;/h3&gt;
&lt;p&gt;Protokół Signal, opublikowany w 2013 roku i od tego czasu formalnie analizowany przez badaczy kryptografii, stał się standardem faktycznym. WhatsApp używa go od 2016 roku, Google Messages go używa, Messenger go używa. Debata kryptograficzna jest w dużej mierze zamknięta, gdy chodzi o treść rozmów jeden na jeden.&lt;/p&gt;
&lt;p&gt;Pytania, które pozostają użyteczne, nie dotyczą już obecności szyfrowania, lecz jego trybu. Czy jest włączone domyślnie, czy trzeba o nie poprosić? Czy obejmuje grupy, czy tylko wymianę we dwoje? Czy obejmuje kopie zapasowe, czy też trafiają one jawnie do Google i Apple? Czy istnieje &lt;strong&gt;forward secrecy&lt;/strong&gt;, czyli regularna rotacja kluczy gwarantująca, że skompromitowanie klucza dzisiaj nie daje dostępu do wczorajszych wiadomości?&lt;/p&gt;
&lt;p&gt;Te pytania wciąż różnicują. Obecność słowa „szyfrowany&amp;quot; na stronie marketingowej nie.&lt;/p&gt;
&lt;h3 id=&#34;critere-metadonnees&#34;&gt;Metadane, czyli to, co usługa wie bez czytania twoich wiadomości&lt;/h3&gt;
&lt;p&gt;W maju 2014 roku, podczas publicznej debaty na Uniwersytecie Johnsa Hopkinsa z prawnikiem Davidem Cole&amp;rsquo;em, były dyrektor NSA i CIA Michael Hayden wypowiedział zdanie, które stało się słynne. Cole zacytował właśnie byłego radcę prawnego NSA Stewarta Bakera, według którego „metadane mówią ci absolutnie wszystko o czyimś życiu, a jeśli masz ich dość dużo, treść nie jest ci właściwie potrzebna&amp;quot;. Hayden odpowiedział, przytakując: „Zabijamy ludzi na podstawie metadanych.&amp;quot; Natychmiast dodał, że nie tak działały amerykańskie programy zbierania danych wewnątrz kraju, i to uściślenie trzeba przytoczyć dla uczciwości. Nie zmienia ono rzeczy najważniejszej: najwyższy rangą przedstawiciel amerykańskiego wywiadu publicznie potwierdził, że metadane wystarczają do decyzji o zabiciu człowieka.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Metadana&lt;/strong&gt; w komunikatorze to wszystko, co nie jest treścią: kto pisze do kogo, o której godzinie, z jakiego adresu IP, jak często, w jakich grupach, przy jakim rozmiarze pliku. Odtworzenie związku między dziennikarzem a źródłem nie wymaga czytania ich korespondencji. Wystarczy stwierdzić, że zaczęli do siebie pisać trzy dni przed publikacją śledztwa. To samo rozumowanie dotyczy adwokata i jego klienta, lekarza i pacjenta, pracownika i związku zawodowego, dwojga ludzi, którzy nie chcą, by ich relacja była znana.&lt;/p&gt;
&lt;p&gt;Usługa może więc być nienaganna, gdy chodzi o szyfrowanie treści, i całkowicie przejrzysta co do reszty. To wręcz sytuacja najczęstsza. Opisaliśmy gdzie indziej, jak to samo rozumowanie stosuje się do innych biernych sygnałów codzienności, zwłaszcza w naszym artykule o &lt;a href=&#34;https://arpokrat.com/pl/blog/how-your-phone-tracks-your-location/&#34;&gt;stałej geolokalizacji telefonu&lt;/a&gt; oraz w naszej analizie systemu &lt;a href=&#34;https://arpokrat.com/pl/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace firmy Leonardo&lt;/a&gt;, który odtwarza trasy i relacje wyłącznie na podstawie identyfikatorów Bluetooth przechwyconych mimochodem.&lt;/p&gt;
&lt;p&gt;Dobre pytanie do zadania każdemu dostawcy: co zostanie na waszych serwerach, jeśli sędzia zajmie je jutro rano?&lt;/p&gt;
&lt;h3 id=&#34;critere-identifiant&#34;&gt;Wymagany identyfikator, numer, adres albo nic&lt;/h3&gt;
&lt;p&gt;To kryterium najbardziej konkretne i najbardziej niedoceniane. Współistnieją trzy modele.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Numer telefonu.&lt;/strong&gt; W większości krajów jest powiązany z dokumentem tożsamości. Jest unikalny, trwały i już figuruje w książkach adresowych setek osób. Wymagać numeru to wiązać każde konto z tożsamością cywilną i czynić trywialnym odkrycie grafu społecznego: wystarczy porównać książki adresowe. Numer jest też dobrze znanym słabym punktem uwierzytelniania, jak pokazaliśmy w naszym artykule o &lt;a href=&#34;https://arpokrat.com/pl/blog/2fa-sms-vs-yubikey-hardware-keys/&#34;&gt;uwierzytelnianiu dwuskładnikowym przez SMS&lt;/a&gt;: udany SIM swap nie kradnie tylko kodu, kradnie tożsamość w komunikatorze.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Adres e-mail albo losowy identyfikator.&lt;/strong&gt; Lepiej, bo adres jednorazowy kosztuje kilka sekund, a losowy identyfikator nic nie mówi. Pozostaje jednak trwałym identyfikatorem po stronie serwera, a więc punktem zaczepienia do korelowania sesji w czasie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Żadnego identyfikatora.&lt;/strong&gt; To model najnowszy i najrzadszy. Nie ma w ogóle konta, katalogu, stałego adresu. Istniejesz jako zestaw kluczy kryptograficznych na swoim urządzeniu, a kontakt nawiązuje się przez jednorazowy link z zaproszeniem. Nic do wpisania, nic do wycieku, nic do skorelowania.&lt;/p&gt;
&lt;h3 id=&#34;critere-audit&#34;&gt;Otwarty kod i niezależny audyt, dwa pojęcia, które trzeba przestać mylić&lt;/h3&gt;
&lt;p&gt;To dwie różne rzeczy i trzeba przestać przedstawiać je razem.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Otwarty kod&lt;/strong&gt; oznacza, że kod jest czytelny. To warunek konieczny zaufania, nie dowód bezpieczeństwa. Nikt nie czyta kodu, chyba że przypadkiem. Poważne luki przetrwały latami w bardzo obserwowanych projektach wolnego oprogramowania.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Niezależny audyt&lt;/strong&gt; oznacza, że osoba trzecia opłacona po to, by szukać luk, szukała ich i opublikowała to, co znalazła. To nieskończenie mocniejsze i nieskończenie rzadsze, ponieważ kosztuje.&lt;/p&gt;
&lt;p&gt;Następnie trzeba odróżnić dwa rodzaje audytu. &lt;strong&gt;Przegląd projektu kryptograficznego&lt;/strong&gt; bada, czy protokół jest dobrze pomyślany na papierze. &lt;strong&gt;Audyt implementacji&lt;/strong&gt; bada, czy kod rzeczywiście robi to, co protokół deklaruje. Oba są przydatne, nie dowodzą tego samego, a projekt może mieć pierwszy bez drugiego.&lt;/p&gt;
&lt;p&gt;Przypadek Threemy doskonale ilustruje wartość takiego podejścia. W 2022 roku trzej badacze z ETH w Zurychu znaleźli siedem ataków na jej protokół, w trzech różnych modelach zagrożenia, i przekazali je producentowi. Threema odpowiedziała nowym protokołem, Ibex, opublikowanym pod koniec listopada 2022 roku. Aplikacja zamknięta i nieaudytowana nigdy nie doświadczyłaby tego epizodu, co wcale nie znaczyłoby, że jest bezpieczniejsza.&lt;/p&gt;
&lt;h3 id=&#34;critere-juridiction&#34;&gt;Jurysdykcja i CLOUD Act&lt;/h3&gt;
&lt;p&gt;Miejsce siedziby przedsiębiorstwa określa, które rządy mogą je zmusić. To kryterium prawne, nie techniczne, i jest rozstrzygające.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt;, uchwalony w Stanach Zjednoczonych w 2018 roku, rozstrzyga pytanie postawione przez sprawę Microsoft Ireland: czy amerykańska firma może odmówić wydania poczty przechowywanej na irlandzkim serwerze? Odpowiedź ustawodawcy brzmi nie. Tekst nakłada na dostawców podlegających jurysdykcji amerykańskiej obowiązek przekazania danych, które kontrolują, niezależnie od miejsca przechowywania. Serwer we Frankfurcie prowadzony przez spółkę amerykańską pozostaje w zasięgu amerykańskiego żądania. Dostawca może wnieść sprzeciw, jeśli żądanie koliduje z prawem obcym, ale sprzeciw to procedura, nie tarcza.&lt;/p&gt;
&lt;p&gt;Konsekwencja praktyczna jest prosta: hosting w Europie nie wystarczy, jeśli hostingodawca, spółka matka lub holding podlegają prawu amerykańskiemu. Pytanie, które należy zadać, brzmi nie „gdzie są wasze serwery&amp;quot;, lecz „kto może was prawnie zmusić i na jakiej podstawie&amp;quot;.&lt;/p&gt;
&lt;p&gt;Trzeba dodać dwa zastrzeżenia. Po pierwsze, ochronna jurysdykcja nie służy niczemu, jeśli usługa mimo wszystko przechowuje dane nadające się do wykorzystania: najlepszą obroną pozostaje nie mieć nic do wydania. Po drugie, wroga jurysdykcja nie przekreśla usługi, która strukturalnie nic nie wie. Signal jest amerykański i nigdy nie mógł wydać niczego poza dwoma znacznikami czasu.&lt;/p&gt;
&lt;h3 id=&#34;critere-perennite&#34;&gt;Trwałość projektu, kryterium, na które nikt nie patrzy&lt;/h3&gt;
&lt;p&gt;Bardzo dobrze zaprojektowany komunikator, który znika w ciągu osiemnastu miesięcy, zostawia cię z bezużyteczną książką adresową i, często, utraconą historią. To kryterium nigdy nie pojawia się w porównaniach. Rok 2026 uczynił je nie do pominięcia.&lt;/p&gt;
&lt;p&gt;W kwietniu 2026 roku Session Technology Foundation ogłosiła publicznie, że zebrała jedynie około 65 000 dolarów darowizn, że potrzebuje mniej więcej miliona dolarów rocznie, by funkcjonować, i że jej środki nie wystarczą poza lipiec. Wszyscy pracownicy zostali zwolnieni, a prace rozwojowe stanęły. Session ma ponad milion aktywnych użytkowników miesięcznie. W czerwcu fundacja ogłosiła, że projekt uratowały darowizny tysięcy użytkowników, w większości drobne kwoty, i że rusza on ponownie z zespołem trzech programistów kierowanym przez architekta oprogramowania Jasona Rhinelandera.&lt;/p&gt;
&lt;p&gt;Trzy tygodnie później, 9 lipca 2026 roku, projekt Briar opublikował podobny komunikat: po rozważeniu zamknięcia przechodzi w tryb utrzymania, to znaczy wyłącznie poprawki bezpieczeństwa i błędów, bez rozwoju nowych funkcji, z braku trwałego finansowania.&lt;/p&gt;
&lt;p&gt;Dwa sztandarowe projekty, dwa różne modele ekonomiczne, ten sam rok, ten sam ślepy zaułek. Pytanie, które trzeba sobie zadać przed wyborem komunikatora, brzmi więc dziś: kto płaci, ile i przez jaki czas? Fundacja żyjąca z darowizn, firma sprzedająca licencje, dotowany projekt uniwersytecki i oprogramowanie tworzone społecznie przez wolontariuszy nie mają tej samej oczekiwanej długości życia, a nie ma to nic wspólnego z jakością ich kryptografii.&lt;/p&gt;
&lt;h3 id=&#34;critere-pratique&#34;&gt;Praktyczność, pełnoprawne kryterium bezpieczeństwa&lt;/h3&gt;
&lt;p&gt;To ostatnie kryterium bywa traktowane przez purystów z pogardą. To błąd.&lt;/p&gt;
&lt;p&gt;Komunikator, którego twoi rozmówcy odmawiają zainstalowania, nie chroni nikogo, bo rozmowa odbędzie się gdzie indziej, jawnie. Komunikator, którego powiadomienia nie docierają, popycha użytkowników z powrotem na WhatsAppa przy pilnych sprawach. Komunikator wymagający, by obie osoby były połączone w tej samej chwili, nie nadaje się do zwykłej korespondencji między dwiema strefami czasowymi.&lt;/p&gt;
&lt;p&gt;Rzeczywiste bezpieczeństwo systemu to bezpieczeństwo jego rzeczywistego użycia, a nie jego karty katalogowej. Model odrobinę mniej czysty, z którego twoje kontakty faktycznie korzystają, chroni bardziej niż model doskonały, którego używasz tylko ty.&lt;/p&gt;
&lt;h2 id=&#34;grand-public&#34;&gt;Komunikatory masowe&lt;/h2&gt;
&lt;h3 id=&#34;whatsapp&#34;&gt;WhatsApp&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://www.whatsapp.com&#34;&gt;WhatsApp&lt;/a&gt; to najczęściej używany komunikator na świecie. Należy do Meta, jest darmowy, a jego model ekonomiczny opiera się na ekosystemie reklamowym grupy i na usługach dla firm.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; Treść wiadomości, z protokołem Signal, od 2016 roku. Ta implementacja jest poważna i trzeba to powiedzieć jasno: treść twoich rozmów na WhatsAppie nie jest czytelna dla Meta. Kopie zapasowe szyfrowane end-to-end istnieją i warto je włączyć, bo domyślnie włączone nie są. Aplikacja jest wyjątkowo niezawodna, dostępna wszędzie, a twoje kontakty już ją mają.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Całej reszty. Na zwykłe żądanie Meta przekazuje dane abonenta: nazwę konta, datę utworzenia, ostatnie połączenie, adres IP, adres e-mail. Na nakaz przeszukania firma dostarcza książkę adresową osoby objętej postępowaniem, a także listę innych użytkowników WhatsAppa, którzy mają tę osobę w swoich kontaktach. Innymi słowy, graf społeczny jest do wydania w obie strony. Przechowywane metadane obejmują znaczniki czasu, identyfikatory nadawcy i odbiorcy, statusy doręczenia, skład grup i jego zmiany. Według upublicznionego dokumentu FBI WhatsApp jest w stanie wytwarzać określone metadane wskazanego użytkownika co piętnaście minut w ramach nadzoru w czasie rzeczywistym. Wreszcie numer telefonu jest obowiązkowy, a Meta podlega CLOUD Act.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla wszystkich, jako zwykły kanał komunikacji, przy którym akceptuje się, że graf relacji jest znany Meta i może zostać przekazany organowi wymiaru sprawiedliwości.&lt;/p&gt;
&lt;h3 id=&#34;telegram&#34;&gt;Telegram&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://telegram.org&#34;&gt;Telegram&lt;/a&gt; bywa zaliczany do komunikatorów bezpiecznych. To nieporozumienie, które trzeba wyjaśnić bez agresji, bo Telegram jest znakomity w tym, co robi naprawdę.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; W codziennym użyciu nic ponad to, co klasyczna usługa internetowa. Zwykłe rozmowy, zwane czatami w chmurze, są szyfrowane między klientem a serwerem, a następnie przechowywane w postaci zaszyfrowanej po stronie Telegrama, który dysponuje środkami, by je odczytać. Szyfrowanie end-to-end jest dostępne wyłącznie w &lt;strong&gt;czatach tajnych&lt;/strong&gt;, które nie są włączone domyślnie, ograniczają się do wymiany we dwoje, pozostają związane z urządzeniem źródłowym i nie synchronizują się. To, co Telegram robi znakomicie, to za to grupa masowa, kanał nadawczy, udostępnianie dużych plików i obecność na wielu urządzeniach. To znakomita sieć publikacyjna i tak należy ją oceniać.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Treści zwykłych rozmów wobec producenta, numeru telefonu, adresu IP. Stanowisko firmy zmieniło się we wrześniu 2024 roku, po zatrzymaniu Pawła Durowa we Francji: Telegram przekazuje odtąd numery i adresy IP zgłoszonych użytkowników w odpowiedzi na ważne żądania prawne, podczas gdy wcześniejsze zobowiązanie ograniczało takie przekazania do spraw terrorystycznych. Liczby opublikowane za 2024 rok oddają zmianę skali: około 900 żądań spełnionych w Stanach Zjednoczonych wobec 2253 użytkowników, 14 641 w Indiach wobec 23 535 użytkowników, 142 w Wielkiej Brytanii. Grupa jest ponadto zarejestrowana na Brytyjskich Wyspach Dziewiczych i kierowana z Dubaju, a nieprzejrzystość tej struktury sama w sobie jest danymi do analizy.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Do publicznego rozpowszechniania, dla szerokich społeczności, do śledzenia informacji. Nie do rozmowy, która ma pozostać poufna wobec producenta.&lt;/p&gt;
&lt;h2 id=&#34;standard&#34;&gt;Standard faktyczny&lt;/h2&gt;
&lt;h3 id=&#34;signal&#34;&gt;Signal&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://signal.org&#34;&gt;Signal&lt;/a&gt; jest punktem odniesienia i ten artykuł traktuje go jako taki. Wydaje go Signal Foundation, amerykańska organizacja non profit finansowana z darowizn i z początkowej dotacji Briana Actona.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; Treść, protokołem, który sam wymyślił i który służy branży za wzorzec. Ale przede wszystkim, i to go wyróżnia, resztę: poufne odkrywanie kontaktów, zapieczętowanego nadawcę, systematyczną minimalizację przechowywanych danych. Dowód nie jest deklaratywny, jest sądowy. Signal publikuje swoje odpowiedzi na żądania na osobnej stronie i te odpowiedzi są do siebie podobne: organizacja może dostarczyć jedynie znacznik czasu utworzenia konta i datę ostatniego połączenia. W sprawie przed sądem Dystryktu Kolumbii wymiar sprawiedliwości zażądał danych abonenckich dla trzydziestu siedmiu numerów telefonów. Odpowiedź była ta sama. To jedyna publiczna historia oporu wobec żądań tej jakości w całym tym porównaniu i jest warta więcej niż jakakolwiek obietnica marketingowa.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Numer telefonu pozostaje w 2026 roku obowiązkowy przy rejestracji. Nazwy użytkownika, wprowadzone w 2024 roku, pozwalają nie podawać numeru swoim kontaktom, co jest realnym postępem, ale nie znoszą wymogu przy zakładaniu konta. Publiczne prace wskazują, że Signal bada rejestrację bez numeru, być może opartą na jednorazowej opłacie ograniczającej nadużycia, lecz w chwili pisania tych słów nie jest ona dostępna. Signal podlega ponadto prawu amerykańskiemu, a więc CLOUD Act: ochrona nie wynika z jurysdykcji, wynika z tego, że nie ma czego wydać. Wreszcie infrastruktura jest scentralizowana, a ekosystem zamknięty dla klientów firm trzecich, do czego wracamy dalej.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla właściwie każdego. To najlepszy na rynku stosunek ochrony do rzeczywistego rozpowszechnienia i domyślna rekomendacja, gdy numer telefonu nie stanowi problemu w twoim modelu zagrożenia.&lt;/p&gt;
&lt;h3 id=&#34;molly&#34;&gt;Molly&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://molly.im&#34;&gt;Molly&lt;/a&gt; to utwardzony fork Signala na Androida. Nie zmienia ani protokołu, ani sieci, ani modelu identyfikatora: utwardza klienta.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; To, czego Signal nie chroni po stronie urządzenia. Molly szyfruje lokalną bazę danych za hasłem-frazą, co blokuje całą aplikację, i przy blokadzie nadpisuje pamięć operacyjną danymi losowymi, by oprzeć się analizie śledczej po zatrzymaniu urządzenia. Pozwala też kierować ruch przez serwer pośredniczący SOCKS lub przez Tor. Wariant Molly-FOSS usuwa własnościowe komponenty Google. Tego wszystkiego oficjalny klient nie robi.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Wszystkiego, co dotyczy serwera. Molly korzysta z serwerów Signala, wymaga więc numeru telefonu i dziedziczy dokładnie ten sam profil metadanych i tę samą jurysdykcję. Istnieje wyłącznie na Androida. I działa w sieci Signala dzięki tolerancji fundacji, a nie jej formalnej zgodzie, co od lat obywa się bez incydentów.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla użytkownika Signala na Androidzie, którego model zagrożenia obejmuje fizyczne zajęcie telefonu: dziennikarz w podróży, aktywistka, adwokat przekraczający granicę.&lt;/p&gt;
&lt;h2 id=&#34;sans-numero&#34;&gt;Komunikatory bez numeru telefonu&lt;/h2&gt;
&lt;h3 id=&#34;session&#34;&gt;Session&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://getsession.org&#34;&gt;Session&lt;/a&gt; postawił na radykalne rozwiązanie: znieść numer i e-mail. Przy rejestracji aplikacja generuje losowy identyfikator konta i o nic więcej nie pyta. Projekt prowadzi Session Technology Foundation, fundacja prawa szwajcarskiego.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; Tożsamość przy rejestracji i adres IP. Wiadomości przechodzą przez zdecentralizowaną sieć węzłów z trasowaniem cebulowym, tak że żaden serwer nie zna jednocześnie źródła i celu. Kod klientów na Androida, iOS i komputery był przedmiotem audytu opublikowanego przez francuską firmę Quarkslab, która wskazała siedem problemów na Androidzie, siedem na iOS i dwa w kliencie komputerowym, w większości od tego czasu naprawionych. Aplikacja jest dostępna na wszystkich platformach i wygląda jak zwykły komunikator, co w tej kategorii nie jest drobiazgiem.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Session usunął forward secrecy w 2021 roku, powołując się na problemy ze stabilnością swojej zdecentralizowanej architektury. Konkretnie skompromitowanie klucza długoterminowego odsłania wiadomości z przeszłości. Fundacja ogłosiła w grudniu 2025 roku protokół V2 przywracający forward secrecy i dodający postkwantową wymianę kluczy opartą na ML-KEM, ale protokół ten nie był ukończony w chwili pisania. A przede wszystkim ciąży tu kryterium trwałości: projekt był w 2026 roku o kilka tygodni od zamknięcia i działa obecnie z trzema programistami przy ponad milionie użytkowników.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla tych, którzy chcą obejść się bez numeru telefonu, nie zmieniając swoich nawyków, i akceptują obecny brak forward secrecy.&lt;/p&gt;
&lt;h3 id=&#34;threema&#34;&gt;Threema&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://threema.ch&#34;&gt;Threema&lt;/a&gt; to szwajcarska firma, która sprzedaje swoją aplikację. To jedyny płatny podmiot w tym porównaniu i właśnie to czyni jej model czytelnym.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; Tożsamość i jurysdykcję. Przy instalacji aplikacja generuje losowy Threema ID. Numer telefonu i adres e-mail są opcjonalne i służą wyłącznie temu, by kontakty mogły cię odnaleźć, do czego nic nie zmusza. Serwery należą do firmy i znajdują się w centrum danych z certyfikatem ISO 27001 w Zurychu, pod prawem szwajcarskim, poza zasięgiem CLOUD Act. Kod źródłowy jest opublikowany, a powtarzalne kompilacje są dostępne na Androidzie, co pozwala sprawdzić, czy rozpowszechniana aplikacja odpowiada kodowi. Threema zleciła audyt swoich aplikacji mobilnych firmie Cure53 w październiku 2020 roku, a następnie aplikacji komputerowej w styczniu 2024 roku. Protokół Ibex, przyjęty pod koniec 2022 roku, był przedmiotem formalnego dowodu bezpieczeństwa opublikowanego przez niemieckich badaczy w 2023 roku.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Cena, około sześciu euro przy zakupie jednorazowym, to realna przeszkoda w przyjęciu jej przez twoich bliskich i główny praktyczny hamulec. Epizod ETH w Zurychu z 2022 roku przypomina ponadto, że nawet poważny podmiot może latami mieć podatny protokół: siedem znalezionych ataków, protokół przebudowany od zera. Wreszcie identyfikator Threema pozostaje trwałym identyfikatorem po stronie serwera, co nie jest modelem bez żadnego identyfikatora.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczona.&lt;/strong&gt; Dla europejskiej firmy, kancelarii, administracji albo osoby prywatnej, która woli zapłacić za produkt niż zależeć od darowizn i chce jasnej jurysdykcji szwajcarskiej.&lt;/p&gt;
&lt;h3 id=&#34;wire&#34;&gt;Wire&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://wire.com&#34;&gt;Wire&lt;/a&gt; mocno zmienił swoją naturę. Powstał jako komunikator masowy, po czym przestawił się na organizacje, firmy i sektor publiczny.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; Treść, protokołem Proteus, a następnie MLS, standardem komunikacji grupowej IETF, którego Wire był jednym z pierwszych poważnych wdrożeniowców. Rejestracja odbywa się przez e-mail, co pozwala uniknąć numeru telefonu. Audyty są publiczne: Kudelski Security i X41 D-Sec opublikowały przegląd implementacji protokołu w 2017 roku, a następnie audyty aplikacyjne klientów iOS, Android i webowego w 2018 roku.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Metadanych, które Wire przechowuje jawnie po stronie serwera, czego producent nigdy nie ukrywał i co bywa regularnie krytykowane. Struktura prawna jest również złożona: działalność operacyjna podlega Wire Swiss GmbH w Szwajcarii, holding grupy ma siedzibę w Berlinie, a producent twierdzi, że ponad 90 % kapitału należy do europejskich inwestorów instytucjonalnych, lecz w 2019 roku utworzono podmiot amerykański w Delaware. Tę złożoność warto zrozumieć przed wyborem Wire do zastosowań wrażliwych.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla organizacji, która potrzebuje zgodnej z przepisami szyfrowanej współpracy, ze wsparciem komercyjnym i scentralizowaną administracją, bardziej niż dla osoby poszukującej anonimowości.&lt;/p&gt;
&lt;h3 id=&#34;element-matrix&#34;&gt;Element i protokół Matrix&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://element.io&#34;&gt;Element&lt;/a&gt; to główny klient &lt;strong&gt;Matrixa&lt;/strong&gt;, otwartego i federacyjnego protokołu. Model różni się od wszystkich pozostałych w tym porównaniu: każdy może utrzymywać własny serwer, a serwery komunikują się ze sobą tak jak serwery poczty elektronicznej.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; Autonomię. Organizacja może utrzymywać swój serwer, kontrolować swoją infrastrukturę, nie zależeć od żadnego producenta i pozostać osiągalna z reszty sieci. To jedyny model w tym porównaniu, który daje takie połączenie, i właśnie dlatego wybrało go kilka europejskich administracji. Szyfrowanie end-to-end wiadomości jest wdrożone.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Metadanych, i to strukturalnie. Administrator twojego serwera widzi, kto z kim rozmawia, kiedy i w jakich pokojach. Metadane pokoju, nazwa, temat i inne zdarzenia stanu, są przechowywane jawnie na serwerze. Element pracuje nad szyfrowaniem tych zdarzeń stanu, ale we wrześniu 2025 roku funkcja była wciąż eksperymentalna i zarezerwowana dla opcji laboratoryjnych. Federacja pogłębia problem: historia pokoju jest replikowana na serwerach uczestniczących, które ją przechowują. Producent sprzedaje zresztą bramę służącą do filtrowania federacji, by ograniczyć te wycieki, co jest pouczającym przyznaniem.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla organizacji, która chce suwerenności nad swoją infrastrukturą i której przeciwnikiem nie jest jej własny administrator systemu. Nie dla osoby, która chce ukryć swoje relacje.&lt;/p&gt;
&lt;h2 id=&#34;sans-identifiant&#34;&gt;Komunikatory bez żadnego identyfikatora&lt;/h2&gt;
&lt;p&gt;To kategoria najnowsza. Zasada nie polega na ukryciu identyfikatora, lecz na nietworzeniu go.&lt;/p&gt;
&lt;h3 id=&#34;simplex&#34;&gt;SimpleX Chat&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://simplex.chat&#34;&gt;SimpleX Chat&lt;/a&gt; to pierwsza sieć komunikacyjna bez identyfikatora użytkownika, także losowego. To realny postęp koncepcyjny i tak należy go przedstawiać.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; Graf społeczny, z samej konstrukcji. Nie ma konta, katalogu, stałego adresu. Każda rozmowa opiera się na kolejkach jednokierunkowych umieszczonych na różnych przekaźnikach: to, co wysyłasz, przechodzi przez kolejkę na jednym przekaźniku, odpowiedzi wracają inną kolejką na innym przekaźniku, tak że żaden przekaźnik nie widzi obu końców. Przekaźniki są ślepe, nie znają ani nadawcy, ani odbiorcy. Projekt opublikował dwa niezależne audyty wykonane przez Trail of Bits: ocenę bezpieczeństwa implementacji w listopadzie 2022 roku, a następnie przegląd projektu kryptograficznego protokołów w październiku 2024 roku, obejmujący formalną weryfikację protokołu negocjacji kolejek i kończący się trzema problemami o średniej wadze i jednym o niskiej, wszystkimi trudnymi do wykorzystania. Protokół dodaje warstwę postkwantową do podwójnej zapadki. Przekaźniki można utrzymywać samodzielnie, klienci istnieją na Androida, iOS i komputery, a producent, SimpleX Chat Ltd, to brytyjska spółka zarejestrowana od października 2021 roku.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Dwie rzeczy zasługują na wypowiedzenie. Po pierwsze hosting domyślny: przekaźniki prowadzone przez projekt działają u jednego dostawcy, Linode, spółki zależnej amerykańskiego Akamai, w jego europejskich centrach danych w Londynie, Frankfurcie i Sztokholmie. Użytkownik, który nie włącza Tora i nie zmienia przekaźników, zależy więc od infrastruktury prowadzonej przez spółkę amerykańską, co przywraca CLOUD Act do obrazu. Temat jest publicznie udokumentowany w repozytorium projektu. Po drugie, doświadczenie użytkownika pozostaje wymagające: nawiązanie połączenia wymaga wymiany linku lub kodu QR, niezawodność powiadomień na iOS była długo słabym punktem, a skalowanie dużych grup wciąż jest placem budowy. Finansowanie opiera się wreszcie odtąd na finansowaniu społecznościowym udziałowym uruchomionym w sierpniu 2026 roku.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla tych, którzy chcą modelu bez identyfikatora z najlepszym dostępnym dziś poziomem weryfikacji zewnętrznej i akceptują bardziej techniczną obsługę.&lt;/p&gt;
&lt;h3 id=&#34;arpokrat&#34;&gt;Arpokrat Messenger&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/messenger&#34;&gt;Arpokrat Messenger&lt;/a&gt; to nasz produkt, a ta karta stosuje tę samą siatkę co pozostałe. Trzeba zacząć od powiedzenia tego wprost: &lt;strong&gt;Arpokrat Messenger jest forkiem SimpleX&lt;/strong&gt;. Opisana wyżej architektura, brak identyfikatorów, kolejki jednokierunkowe, ślepe przekaźniki, nie jest nasza, jest SimpleX. Nie twierdzimy, że ulepszyliśmy ją kryptograficznie, oddajemy jej autorstwo, dokładnie tak, jak wyraźnie czyni to &lt;a href=&#34;https://arpokrat.com/pl/protocol/&#34;&gt;nasza strona o protokole&lt;/a&gt;. To samo stanowisko zajmujemy wobec GrapheneOS w przypadku ArpokratOS.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; To, co chroni SimpleX, plus szereg decyzji eksploatacyjnych i produktowych. Prowadzone przez nas przekaźniki są rozmieszczone w pięciu jurysdykcjach dobranych ze względu na ich prawo: Szwajcarii, Islandii, Panamie, Malezji i na Mauritiusie, żadna nie jest amerykańska, a infrastruktura nie opiera się na żadnym amerykańskim hiperskalerze, ani Amazon Web Services, ani Google Cloud, ani Microsoft Azure, ani Cloudflare. Wiadomości oczekujące żyją wyłącznie w pamięci operacyjnej, pamięć wymiany jest wyłączona, przerwa w zasilaniu kasuje wszystko, a manifesty publikacyjne są podpisywane na maszynie Qubes OS odciętej od sieci. Tor włącza się jednym przyciskiem, bez aplikacji zewnętrznej, i pozostaje domyślnie wyłączony. Tryb incognito przypisuje inny profil do każdego kontaktu, wraz z nazwą wyświetlaną i przekaźnikiem, co uniemożliwia powiązanie życia zawodowego z prywatnym. Przekaźniki może utrzymywać samodzielnie każdy, bo oprogramowanie jest otwarte. Klienci są publikowani na licencji AGPLv3. Portfel niepowierniczy obsługuje Bitcoina, Ethereum, Monero, Polygon, Solanę i Trona, a klucze nigdy nie opuszczają urządzenia; obsługa Zcash jest zapowiedziana, lecz do dziś niedostępna. Wbudowany Swap to agregator porównujący oferty niezależnych dostawców i oceniający każdego w skali od A do D według wymaganego poziomu weryfikacji tożsamości, od A dla braku KYC do D dla KYC obowiązkowego, przy czym środki przechodzą bezpośrednio między użytkownikiem a wybranym dostawcą. Wedle naszej wiedzy żaden inny komunikator nie oferuje takiej oceny. Producentem jest wreszcie możliwy do zidentyfikowania podmiot komercyjny, Arpokrat GmbH, z siedzibą w Zug w Szwajcarii, z publicznym adresem pocztowym, warrant canary podpisanym w PGP, odnawianym w oknie ważności sześćdziesięciu dni, i zobowiązaniem do odpowiedzi wsparcia w ciągu 24 godzin. Aplikacja jest darmowa, bez reklam.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; I tu trzeba być precyzyjnym, bo to jedyny sposób, by zachować wiarygodność co do reszty.&lt;/p&gt;
&lt;p&gt;Arpokrat Messenger nie dysponuje do dziś &lt;strong&gt;żadnym niezależnym audytem kryptograficznym opublikowanym pod jego nazwą&lt;/strong&gt;. SimpleX ma dwa. Protokół leżący u podstaw jest więc audytowany, nasza implementacja i nasza eksploatacja nie są, a to nie to samo, jak wyjaśniono wyżej w tym artykule.&lt;/p&gt;
&lt;p&gt;Arpokrat nie ma &lt;strong&gt;żadnej publicznej historii oporu wobec żądań sądowych&lt;/strong&gt;. Signal ma taką, weryfikowalną, rozłożoną na lata. Warrant canary to poważne zobowiązanie, ale nie precedens sądowy.&lt;/p&gt;
&lt;p&gt;Aplikacja istnieje dziś wyłącznie na &lt;strong&gt;Androida&lt;/strong&gt;. Wersje na iOS, Linuksa, macOS i Windows są zapowiedziane, nie są dostępne. Dla tych, którzy piszą z użytkownikami iPhone&amp;rsquo;a, to przeszkoda natychmiastowa i nie da się jej obejść.&lt;/p&gt;
&lt;p&gt;Sieć jest wreszcie młoda i mała. Liczba użytkowników nie stanowi o bezpieczeństwie, ale stanowi o dostępności twoich korespondentów, a to kryterium uzasadnione, którego sami broniliśmy wyżej.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla tych, którzy chcą architektury bez identyfikatora, nie rezygnując z codziennej wygody, i wolą możliwy do zidentyfikowania podmiot komercyjny od projektu społecznościowego, którego finansowanie może się urwać. Pozycja, której bronimy, to nie „najbardziej prywatny&amp;quot;, jest węższa i uczciwsza: najbardziej użyteczny spośród architektur bez identyfikatora, z modelem asynchronicznym, którego architektury peer-to-peer nie oferują, z ekosystemem i wsparciem komercyjnym.&lt;/p&gt;
&lt;h3 id=&#34;briar&#34;&gt;Briar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://briarproject.org&#34;&gt;Briar&lt;/a&gt; to prawdopodobnie najbardziej bezkompromisowy projekt na tej liście. Nie ma tu w ogóle serwera: wiadomości przechodzą bezpośrednio z jednego urządzenia na drugie przez Tor, a w braku połączenia przez Wi-Fi lub Bluetooth między urządzeniami w pobliżu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; Wszystko, co zależy od infrastruktury, skoro jej nie ma. Nie ma czego zająć, nie ma czego żądać, nie ma operatora, którego można zmusić. Tryb sieci kratowej offline działa naprawdę przy odcięciu internetu, co czyni Briara narzędziem odniesienia na czas blackoutów i manifestacji. Kod został zaudytowany przez Cure53 w marcu 2017 roku, z dwunastoma wskazanymi i naprawionymi problemami. Projekt jest wolny, a jego koncepcja stanowi wzorzec. Briar Mailbox, osobna aplikacja instalowana na zapasowym urządzeniu z Androidem pozostawionym włączonym, pozwala odbierać wiadomości, gdy główny telefon jest offline, co częściowo odpowiada na główne ograniczenie modelu peer-to-peer.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Wygody użytkowania, a odtąd i kierunku samego projektu. Zużycie baterii jest wysokie, praca w tle na Androidzie nieregularna, brakuje kopii zapasowej konta i załączników, a dodanie kontaktu jest mozolne. Nie ma wersji na iOS. Wersja komputerowa pozostaje w fazie beta, ostatnia to 0.6.5-beta opublikowana 20 lutego 2026 roku. A przede wszystkim ogłoszenie z 9 lipca 2026 roku przenosi projekt w tryb utrzymania: poprawki bezpieczeństwa i błędów, bez rozwoju funkcji. Projekt precyzuje, że plotki o całkowitym zamknięciu są nieaktualne, ale ambicja jest wyraźnie zawieszona.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla strefy odcięcia internetu, manifestacji, kontekstu cenzury albo małej grupy, która akceptuje ograniczenie w zamian za całkowity brak infrastruktury.&lt;/p&gt;
&lt;h3 id=&#34;cwtch&#34;&gt;Cwtch&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://cwtch.im&#34;&gt;Cwtch&lt;/a&gt; jest rozwijany przez Open Privacy Research Society, kanadyjskie stowarzyszenie non profit z siedzibą w Vancouver. Projekt jawnie celuje w komunikację grupową odporną na metadane.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Co naprawdę chroni.&lt;/strong&gt; Metadane, także w grupie, co jest problemem trudnym. Połączenia przechodzą przez usługi onion Tor v3, a serwery przekazujące rozmowy grupowe są z założenia projektowane jako niezaufane: nie mają się niczego dowiedzieć. Wersja 1.13, opublikowana we wrześniu 2023 roku, zamknęła długą fazę alfa i beta, a projekt kontynuowano do wersji 1.15.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Czego nie chroni.&lt;/strong&gt; Trwałości, po raz kolejny. Organizacja żyje zasadniczo z darowizn indywidualnych i wielokrotnie powtarzała to publicznie. Nie ma wersji na iOS. Tempo rozwoju jest tempem małego zespołu, a ekosystem użytkowników bardzo wąski. Nie znaleźliśmy opublikowanego audytu zewnętrznego równoważnego audytom SimpleX czy Briara.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla kogo jest przeznaczony.&lt;/strong&gt; Dla grupy aktywistycznej lub badawczej, która potrzebuje rozmów zbiorowych odpornych na metadane i której członkowie czują się swobodnie technicznie.&lt;/p&gt;
&lt;h2 id=&#34;convergence&#34;&gt;Konwergencja roku 2026, komunikator staje się portfelem&lt;/h2&gt;
&lt;p&gt;Oto najciekawsza obserwacja tego roku i, wedle naszej wiedzy, nikt jeszcze nie sformułował jej w ten sposób.&lt;/p&gt;
&lt;p&gt;W 2026 roku trzy forki trzech różnych protokołów, rozwijane przez trzy niepowiązane ze sobą zespoły, miały tę samą intuicję w tym samym momencie: zintegrować portfel niepowierniczy z szyfrowanym komunikatorem. Radar to fork Signala z Bitcoinem na Lightningu. Zerion to pochodna Briara z Bitcoinem i Monero. Arpokrat Messenger to fork SimpleX z portfelem wielołańcuchowym i agregatorem swapów.&lt;/p&gt;
&lt;p&gt;Trzy przeciwstawne podstawy techniczne, jeden i ten sam wniosek. To nie przypadek, to znak, że dwie potrzeby traktowane dotąd osobno schodzą się ze sobą. Wysłanie pieniędzy i wysłanie wiadomości stawiają ten sam problem: pośrednika, który zna oba końce. Odpowiedź zbudowana dla wiadomości, szyfrowanie treści i minimalizacja metadanych, to dokładnie to, czego szukają użytkownicy kryptowalut. A komunikator to jedyne miejsce, w którym już się zna swojego odbiorcę.&lt;/p&gt;
&lt;p&gt;Trzy podejścia są jednak bardzo różne, a porównanie jest pouczające.&lt;/p&gt;
&lt;h3 id=&#34;radar&#34;&gt;Radar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://radar.chat&#34;&gt;Radar&lt;/a&gt; został uruchomiony 7 lipca 2026 roku przez zespół Cake Wallet, pod odrębnym podmiotem, Radar Chat, Inc., kierowanym przez jego założyciela Vikranta Sharmę. To fork Signala, darmowy, o otwartym kodzie, dostępny na iOS i Androida. Portfel jest niepowierniczy, z dwunastowyrazową frazą odzyskiwania i szyfrowanymi kopiami zapasowymi. Warstwa płatnicza zasługuje na doprecyzowanie, bo źródła nie mówią tego samego. Strona Radara opisuje portfel Bitcoin oparty na sieci Lightning, przypisuje każdemu kontu adres Lightning i nie wspomina o niczym więcej. Kilka artykułów z lipca 2026 roku wskazuje natomiast, że leżący u podstaw mechanizm opiera się na Spark, sieci Bitcoin warstwy 2 zintegrowanej przez SDK Breez, przy czym przelew między dwoma użytkownikami Radara rozlicza się wtedy ze Sparka na Sparka w mniej niż sekundę. Obie wersje się nie wykluczają, ponieważ dokumentacja Breez opisuje SDK obsługujące Spark i Lightning razem, wraz z adresami Lightning i fakturami bolt11. Wobec braku publicznego potwierdzenia ze strony samego producenta trzymamy się tego, co da się zweryfikować na jego własnej stronie: niepowiernicze płatności Bitcoin osiągalne przez sieć Lightning.&lt;/p&gt;
&lt;p&gt;Najbardziej uderzający wybór leży gdzie indziej. Radar nie jest osobną siecią: łączysz się z nim swoim &lt;strong&gt;istniejącym kontem Signal&lt;/strong&gt;, a kontakty, rozmowy, grupy i nazwa użytkownika idą za tobą. To przewaga konkurencyjna Radara i zarazem jego główne pytanie otwarte.&lt;/p&gt;
&lt;p&gt;Ta interoperacyjność oznacza bowiem, że Radar dziedziczy model Signala w całości: numer telefonu pozostaje identyfikatorem, kod PIN Signala rządzi odzyskiwaniem konta, a więc domyślnie dostępem do kluczy portfela, które Radar szyfruje w koncie Signal, a wykorzystywana infrastruktura należy do Signal Foundation i podlega jurysdykcji amerykańskiej.&lt;/p&gt;
&lt;p&gt;Następnie trzeba postawić pytanie o trwałość tej konstrukcji, nie twierdząc niczego jako faktu. Signal historycznie odmawiał, by klienci firm trzecich korzystali z jego serwerów: w 2016 roku porzucono projekt LibreSignal po tym, jak Moxie Marlinspike dał do zrozumienia, że nie życzy sobie, by fork używał ani nazwy, ani serwerów Signala, i wykluczył ponadto wszelką przyszłą federację. Fundacja zachowuje techniczną możliwość zablokowania klienta firmy trzeciej po jego podpisie. Do dziś tego nie zrobiła, a Molly używa sieci od lat bez incydentu, na który to precedens zespół Radara wprost się powołuje. Radar wpłaca zresztą miesięczną składkę na rzecz Signal Foundation i zamierza ją zwiększać wraz ze swoim wzrostem. Nic nie wskazuje więc, że Radar zostanie zablokowany. Ale produkt, którego dostęp do sieci zależy od trwającej tolerancji osoby trzeciej, niesie ryzyko strukturalne, którego nie niesie ani SimpleX, ani Briar, i użytkownik zasługuje na to, by wiedzieć o tym, zanim umieści tam środki.&lt;/p&gt;
&lt;h3 id=&#34;zerion&#34;&gt;Zerion&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://zerion.chat&#34;&gt;Zerion&lt;/a&gt; to pochodna Briara, zbudowana na protokole transportowym Bramble, opublikowana na GPL v3; projekt wyraźnie zaznacza, że nie jest ani powiązany z projektem Briar, ani przez niego zatwierdzony. Istnieje wyłącznie na Androida.&lt;/p&gt;
&lt;p&gt;Trzeba oddać mu sprawiedliwość, bo kilka rzeczy robi wybitnie dobrze. Cały ruch przechodzi przez Tor, bez wyjątku: twoje urządzenie buduje obwód o trzech skokach, urządzenie twojego korespondenta buduje kolejny, a oba spotykają się na przekaźniku spotkaniowym, czyli sześć skoków łącznie i żadnego ujawnienia adresu IP. Każda wiadomość jest chroniona postkwantową wymianą kluczy opartą na ML-KEM-768. Wersja 3.0 dodała sieć kratową offline przez Bluetooth, przekazującą wiadomości indywidualne i grupowe przez sąsiednie telefony, przy czym każdy przekaźnik przenosi wyłącznie materiał zaszyfrowany, a także opcjonalny transport I2P. Tryb utwardzony odmawia uruchomienia na urządzeniu skompromitowanym, pod debuggerem lub z frameworkami przechwytującymi. Od wersji 3.0.4 zaszyfrowany sejf może zawierać niepowiernicze portfele Bitcoina i Monero, których klucze są generowane na urządzeniu, chronione własnym hasłem, z powtarzalnymi kompilacjami z zamrożonych źródeł i opublikowanymi odciskami.&lt;/p&gt;
&lt;p&gt;Ograniczenie jest strukturalne i projekt go nie ukrywa: jego dokumentacja stwierdza czarno na białym, że wiadomość zostaje doręczona tylko wtedy, gdy oba urządzenia są online i połączone z Torem, i że żaden serwer nie przechowuje jej w międzyczasie na długie okresy offline. Innymi słowy nie istnieje odpowiednik Briar Mailbox. To rozstrzygający punkt techniczny i to on oddziela model peer-to-peer od modelu &lt;strong&gt;store and forward&lt;/strong&gt;, w którym ślepy przekaźnik przechowuje zaszyfrowaną wiadomość, dopóki odbiorca po nią nie przyjdzie. Dla zwykłej korespondencji między dwiema osobami, które nie są połączone w tym samym czasie, różnica nie jest teoretyczna, rozstrzyga o użyteczności.&lt;/p&gt;
&lt;p&gt;Drugie pytanie pozostaje otwarte i formułujemy je jako pytanie, skoro nie znaleźliśmy żadnego publicznego pomiaru: jaka jest rzeczywista jakość połączeń audio i wideo peer-to-peer na architekturze o sześciu skokach Tora? Zapowiedziane wybory techniczne są poważne, Opus, H.264, szyfrowanie AES-256-GCM i ramki wypełniane, a połączenia są domyślnie wyłączone. Ale Tor nie jest zaprojektowany pod niskie opóźnienia i wobec braku opublikowanych pomiarów ani producent, ani my nie możemy twierdzić, że doświadczenie jest porównywalne z klasycznym połączeniem.&lt;/p&gt;
&lt;p&gt;Wreszcie nie znaleźliśmy opublikowanego niezależnego audytu dla Zeriona.&lt;/p&gt;
&lt;p&gt;Zestawione ze sobą, trzy podejścia rysują trzy wyraźne kompromisy. Radar wybiera natychmiastowe rozpowszechnienie kosztem zależności od osoby trzeciej i utrzymania numeru telefonu. Zerion wybiera maksimum odporności sieciowej kosztem doręczalności i dostępności na iPhonie. Arpokrat wybiera model asynchroniczny i rozproszenie jurysdykcyjne kosztem historii i audytu, których jeszcze nie ma. Żaden z tych trzech kompromisów nie jest absurdalny i żaden nie jest darmowy.&lt;/p&gt;
&lt;h2 id=&#34;tableau&#34;&gt;Tabela zbiorcza&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Aplikacja&lt;/th&gt;
					&lt;th&gt;Wymagany identyfikator&lt;/th&gt;
					&lt;th&gt;Jurysdykcja i hosting&lt;/th&gt;
					&lt;th&gt;Metadane po stronie serwera&lt;/th&gt;
					&lt;th&gt;Opublikowany audyt zewnętrzny&lt;/th&gt;
					&lt;th&gt;Doręczanie offline&lt;/th&gt;
					&lt;th&gt;Kod&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;WhatsApp&lt;/td&gt;
					&lt;td&gt;Numer telefonu&lt;/td&gt;
					&lt;td&gt;Stany Zjednoczone (Meta), CLOUD Act&lt;/td&gt;
					&lt;td&gt;Rozległe, graf kontaktów do wydania na nakaz&lt;/td&gt;
					&lt;td&gt;Nie dla usługi&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Klient zamknięty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Telegram&lt;/td&gt;
					&lt;td&gt;Numer telefonu&lt;/td&gt;
					&lt;td&gt;Brytyjskie Wyspy Dziewicze, kierownictwo w Dubaju&lt;/td&gt;
					&lt;td&gt;Rozległe, czaty w chmurze czytelne dla producenta&lt;/td&gt;
					&lt;td&gt;Nie&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Klient otwarty, serwer zamknięty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Signal&lt;/td&gt;
					&lt;td&gt;Numer telefonu&lt;/td&gt;
					&lt;td&gt;Stany Zjednoczone, CLOUD Act&lt;/td&gt;
					&lt;td&gt;Dwa znaczniki czasu, publiczna historia sądowa&lt;/td&gt;
					&lt;td&gt;Protokół przeanalizowany formalnie&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Otwarty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Molly&lt;/td&gt;
					&lt;td&gt;Numer (konto Signal)&lt;/td&gt;
					&lt;td&gt;Serwery Signala, Stany Zjednoczone&lt;/td&gt;
					&lt;td&gt;Identyczne jak Signal&lt;/td&gt;
					&lt;td&gt;Odziedziczony po Signalu&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Otwarty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Session&lt;/td&gt;
					&lt;td&gt;Brak, identyfikator losowy&lt;/td&gt;
					&lt;td&gt;Szwajcaria, zdecentralizowana sieć węzłów&lt;/td&gt;
					&lt;td&gt;Minimalne, do dziś bez forward secrecy&lt;/td&gt;
					&lt;td&gt;Tak, Quarkslab&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Otwarty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Threema&lt;/td&gt;
					&lt;td&gt;Brak, Threema ID&lt;/td&gt;
					&lt;td&gt;Szwajcaria, serwery w Zurychu&lt;/td&gt;
					&lt;td&gt;Minimalne&lt;/td&gt;
					&lt;td&gt;Tak, Cure53 i ETH w Zurychu&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Otwarty, płatny&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Wire&lt;/td&gt;
					&lt;td&gt;E-mail lub numer&lt;/td&gt;
					&lt;td&gt;Szwajcaria i Niemcy, podmiot amerykański w Delaware&lt;/td&gt;
					&lt;td&gt;Przechowywane jawnie&lt;/td&gt;
					&lt;td&gt;Tak, Kudelski i X41&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Otwarty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Element / Matrix&lt;/td&gt;
					&lt;td&gt;Zależnie od serwera, często e-mail&lt;/td&gt;
					&lt;td&gt;Twojego hostingodawcy&lt;/td&gt;
					&lt;td&gt;Widoczne dla serwera, stan pokoi jawny&lt;/td&gt;
					&lt;td&gt;Audyty opublikowane dla protokołu&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Otwarty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SimpleX Chat&lt;/td&gt;
					&lt;td&gt;Brak, bez identyfikatora&lt;/td&gt;
					&lt;td&gt;Wielka Brytania, przekaźniki domyślne u Linode i Akamai&lt;/td&gt;
					&lt;td&gt;Brak możliwości korelacji przez pojedynczy przekaźnik&lt;/td&gt;
					&lt;td&gt;Tak, dwa audyty Trail of Bits&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Otwarty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Arpokrat Messenger&lt;/td&gt;
					&lt;td&gt;Brak, bez identyfikatora&lt;/td&gt;
					&lt;td&gt;Szwajcaria (Zug), przekaźniki w pięciu jurysdykcjach spoza USA&lt;/td&gt;
					&lt;td&gt;Ślepe przekaźniki, wyłącznie pamięć operacyjna&lt;/td&gt;
					&lt;td&gt;Do dziś nie&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Otwarty, AGPLv3&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Briar&lt;/td&gt;
					&lt;td&gt;Brak, bez identyfikatora&lt;/td&gt;
					&lt;td&gt;Żadna, bez serwera&lt;/td&gt;
					&lt;td&gt;Żadne, nie ma czego zająć&lt;/td&gt;
					&lt;td&gt;Tak, Cure53 w 2017&lt;/td&gt;
					&lt;td&gt;Przez Briar Mailbox&lt;/td&gt;
					&lt;td&gt;Otwarty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Cwtch&lt;/td&gt;
					&lt;td&gt;Brak, bez identyfikatora&lt;/td&gt;
					&lt;td&gt;Kanada dla stowarzyszenia, serwery niezaufane z założenia&lt;/td&gt;
					&lt;td&gt;Odporność na metadane grupowe&lt;/td&gt;
					&lt;td&gt;Nie stwierdzono&lt;/td&gt;
					&lt;td&gt;Częściowe&lt;/td&gt;
					&lt;td&gt;Otwarty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Radar&lt;/td&gt;
					&lt;td&gt;Numer (konto Signal)&lt;/td&gt;
					&lt;td&gt;Serwery Signala, Stany Zjednoczone&lt;/td&gt;
					&lt;td&gt;Identyczne jak Signal&lt;/td&gt;
					&lt;td&gt;Nie stwierdzono&lt;/td&gt;
					&lt;td&gt;Tak&lt;/td&gt;
					&lt;td&gt;Otwarty&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Zerion&lt;/td&gt;
					&lt;td&gt;Brak, bez identyfikatora&lt;/td&gt;
					&lt;td&gt;Żadna, bez serwera&lt;/td&gt;
					&lt;td&gt;Żadne, wszystko idzie przez Tor&lt;/td&gt;
					&lt;td&gt;Nie stwierdzono&lt;/td&gt;
					&lt;td&gt;Nie, oba urządzenia muszą być online&lt;/td&gt;
					&lt;td&gt;Otwarty, GPL v3&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&#34;profils&#34;&gt;Jaki komunikator do jakiego profilu&lt;/h2&gt;
&lt;p&gt;Nie ma zwycięzcy, są sytuacje.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla rodziny i bliskich.&lt;/strong&gt; Signal, bez wahania. To jedyny wybór łączący poważną ochronę z realną szansą, że twoi rozmówcy go zainstalują. Jeśli przeszkadza ci numer telefonu, włącz nazwę użytkownika, by go nie podawać. Jeśli twoi bliscy absolutnie nie chcą się ruszyć, włącz przynajmniej kopie zapasowe szyfrowane end-to-end na WhatsAppie: to nie ta sama ochrona, ale realny i darmowy postęp.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla dziennikarza ze źródłami.&lt;/strong&gt; Problemem nie jest treść, lecz powiązanie. Architektura bez identyfikatora jest tu jedyną spójną odpowiedzią: SimpleX Chat albo Arpokrat Messenger, z włączonym Torem i innym profilem dla każdego źródła. Jeśli twoje źródło używa już Signala i odmawia instalowania czegokolwiek innego, użyj Signala zamiast niczego, z dedykowanym numerem, który cię nie identyfikuje, i Molly na Androidzie, by chronić samo urządzenie na wypadek zajęcia.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla członka zarządu lub radcy prawnego.&lt;/strong&gt; Kryterium dominującym jest jurysdykcja, nie anonimowość. Threema dla kancelarii lub małej struktury, z jasnym rozliczeniem i szwajcarskimi serwerami. Element utrzymywany samodzielnie dla organizacji, która ma zespół techniczny i chce suwerenności nad swoją infrastrukturą, pamiętając, że administrator serwera widzi metadane. Wire dla organizacji, która chce komercyjnego produktu do współpracy, po zbadaniu jej struktury właścicielskiej.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla strefy odcięcia internetu lub cenzury.&lt;/strong&gt; Briar, bo tryb kratowy przez Bluetooth i Wi-Fi działa całkiem bez infrastruktury, i Zerion z tych samych powodów, z nowszą siecią kratową offline. To dwie jedyne realne odpowiedzi, gdy przeciwnikiem jest sama sieć. Przewidź Briar Mailbox, jeśli twoja korespondencja ma przetrwać dłuższe okresy offline.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla tych, którzy na co dzień obracają kryptowalutami.&lt;/strong&gt; To jedyny profil, dla którego konwergencja roku 2026 coś zmienia. Radar, jeśli twoje użycie to Bitcoin, a twoja sieć kontaktów już jest na Signalu, przy akceptacji zależności od infrastruktury Signala i numeru telefonu. Zerion, jeśli chcesz Bitcoina i Monero z maksimum odporności sieciowej, a twoi korespondenci są na Androidzie i często online. Arpokrat Messenger, jeśli chcesz wielu łańcuchów, dostępności asynchronicznej i możliwości porównywania dostawców swapów według ich wymogu KYC.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Dla tych, którzy chcą maksimum bez kompromisu w użytkowaniu.&lt;/strong&gt; Ta kategoria nie istnieje i taki jest uczciwy wniosek z tego porównania. Maksimum teoretyczne to Briar albo Zerion, a płaci się za nie doręczalnością, baterią i brakiem iPhone&amp;rsquo;a. Najkorzystniejszy dziś kompromis, jeśli twoi korespondenci są na Androidzie, to architektura bez identyfikatora w trybie store and forward, SimpleX Chat albo Arpokrat Messenger, z włączonym Torem. Jeśli musisz uwzględnić użytkowników iPhone&amp;rsquo;a, SimpleX Chat jest dziś jedynym z tej rodziny, który pokrywa obie platformy. Arpokrat Messenger, dostępny na Androida, jest w trakcie prac nad iOS i platformami komputerowymi, bez ogłoszonej daty dostępności.&lt;/p&gt;
&lt;h2 id=&#34;choix-arpokrat&#34;&gt;Co wybraliśmy w Arpokrat i dlaczego&lt;/h2&gt;
&lt;p&gt;Ta sekcja nie jest argumentarium, jest wyjaśnieniem kompromisów, w tym tych, których nie zawarliśmy.&lt;/p&gt;
&lt;p&gt;Wyszliśmy od SimpleX, zamiast pisać własny protokół. Powód jest prosty: protokół bezpiecznej komunikacji ma wartość dopiero wtedy, gdy został sprawdzony, a protokół nowy z definicji nie ma za sobą żadnego sprawdzenia. SimpleX ma publiczną specyfikację, publiczny kod i dwa audyty Trail of Bits. Wymyślenie własnej kryptografii pozwoliłoby nam zrobić lepszą stronę marketingową i gorszy komunikator.&lt;/p&gt;
&lt;p&gt;Wybraliśmy model store and forward zamiast peer-to-peer. To jawny kompromis wobec maksimum teoretycznego. Ślepy przekaźnik przechowujący zaszyfrowaną wiadomość aż do jej odebrania to jeden element infrastruktury więcej, a więc jedna powierzchnia więcej. W zamian wiadomość wyrusza, gdy ją piszesz, i dociera, gdy twój korespondent się połączy, co jest warunkiem normalnej korespondencji. Kryterium praktyczności, bronione na początku tego artykułu, nie jest ozdobnikiem: zastosowaliśmy je do siebie samych.&lt;/p&gt;
&lt;p&gt;Rozmieściliśmy przekaźniki w pięciu jurysdykcjach poza Stanami Zjednoczonymi i wykluczyliśmy amerykańskich hiperskalerów, nie dla pozy, lecz dlatego, że CLOUD Act działa, zmuszając amerykańskiego dostawcę co do danych, które ten kontroluje. Ślepy przekaźnik, który nic nie przechowuje na dysku, ma niewiele do wydania; ślepy przekaźnik, którego żaden amerykański nakaz nie może dosięgnąć, ma jeszcze mniej. Oba środki się sumują, żaden nie zastępuje drugiego.&lt;/p&gt;
&lt;p&gt;Zintegrowaliśmy portfel i agregator swapów, bo ta sama osoba, która nie chce, by pośrednik znał jej rozmówców, zazwyczaj nie chce też, by pośrednik znał jej transakcje. Ocena dostawców swapów od A do D według ich wymogu weryfikacji tożsamości wynika z tej samej logiki: nie decydujemy za użytkownika, jaki poziom poufności chce opłacić, dajemy mu informację, by mógł to rozważyć.&lt;/p&gt;
&lt;p&gt;To, czego jeszcze nie zrobiliśmy, zasługuje wreszcie na wymienienie w tej samej sekcji. Nie mamy niezależnego audytu opublikowanego pod naszą nazwą. Nie mamy historii opublikowanych żądań sądowych, mamy tylko warrant canary. Nie jesteśmy jeszcze na iOS. Te trzy braki są realne, są udokumentowane w naszej karcie wyżej i żadnego nie da się nadrobić komunikatem prasowym.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Podsumowanie&lt;/h2&gt;
&lt;p&gt;Właściwe pytanie nie brzmi „który komunikator jest najlepszy&amp;quot;. Nie ma odpowiedzi, bo jest źle postawione. Właściwe pytanie brzmi: przed kim się bronisz?&lt;/p&gt;
&lt;p&gt;Przed reklamodawcą, który chce sprofilować twoje zainteresowania, wystarczy właściwie każda aplikacja z tego porównania. Przed przemocowym partnerem, który ma dostęp do twojego telefonu, liczy się blokada lokalna i czyszczenie pamięci, a Molly odpowiada lepiej niż Threema. Przed żądaniem sądowym w twoim kraju liczy się jurysdykcja i to, co usługa przechowuje. Przed przeciwnikiem, który chce ustalić, że z kimś rozmawiałeś, jedyną odpowiedzią jest architektura, która tej informacji nie tworzy. A przed przeciwnikiem zdolnym odciąć sieć jedyną odpowiedzią jest nie zależeć od niej.&lt;/p&gt;
&lt;p&gt;Żadna aplikacja nie odpowiada na wszystkie te zagrożenia naraz, a te, które tak twierdzą, w pierwszej kolejności zasługują na twoją nieufność. Rok 2026 pokazał, że szyfrowanie stało się częścią łatwą. Trudne pozostają metadane, jurysdykcja i zdolność projektu do tego, by istnieć jeszcze za dwa lata. Session był o kilka tygodni od zniknięcia, Briar ograniczył swoje ambicje, a te dwa wydarzenia mówią o rzeczywistym stanie branży więcej niż jakiekolwiek porównanie prymitywów kryptograficznych.&lt;/p&gt;
&lt;p&gt;Wybieraj więc zależnie od swojego przeciwnika, nie zależnie od rankingu. I pamiętaj, że najlepsze narzędzie świata nic nie jest warte, jeśli rozmowa skończy się gdzie indziej, bo twój rozmówca nie zechciał go zainstalować.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Źródła&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://signal.org/bigbrother/district-of-columbia/&#34;&gt;Signal, Government Requests, District of Columbia&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/10311/michael-hayden-kill-people-based-metadata/&#34;&gt;Just Security, Michael Hayden, We Kill People Based on Metadata&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.congress.gov/crs-product/R45173&#34;&gt;Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cyberinsider.com/session-avoids-shutdown-as-community-donations-save-the-project/&#34;&gt;CyberInsider, Session avoids shutdown as community donations save the project&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/news/2026-maintenance-mode/&#34;&gt;Briar, Briar is in maintenance mode&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20241014-simplex-network-v6-1-security-review-better-calls-user-experience.html&#34;&gt;SimpleX, Cryptographic design review by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20221108-simplex-chat-v4.2-security-audit-new-website.html&#34;&gt;SimpleX, Security assessment by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://getsession.org/blog/session-code-audit&#34;&gt;Session, Code audit published by Quarkslab&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.privacyguides.org/news/2025/12/03/session-messenger-adds-pfs-pqe-and-other-improvements/&#34;&gt;Privacy Guides, Session messenger adds PFS, PQE and other improvements&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://inf.ethz.ch/news-and-events/spotlights/infk-news-channel/2023/01/threema.html&#34;&gt;ETH Zurich, Vulnerabilities in secure messenger Threema discovered&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.usenix.org/system/files/usenixsecurity23-paterson.pdf&#34;&gt;USENIX Security 2023, Three Lessons From Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/raw/BRP-01-report.pdf&#34;&gt;Cure53, Pentest Report Briar Project App and Protocol&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://wire.com/en/blog/independent-security-audit-2017/&#34;&gt;Wire, Independent security audit of the protocol implementation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://element.io/blog/hiding-room-metadata-from-servers/&#34;&gt;Element, Hiding room metadata from servers&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://therecord.media/telegram-shares-ip-addresses-enforcement&#34;&gt;The Record, Telegram says it will share phone numbers and IP addresses with authorities&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://freedom.press/digisec/blog/telegrams-compliance-with-data-requests-skyrockets/&#34;&gt;Freedom of the Press Foundation, Telegram&amp;rsquo;s compliance with data requests skyrockets&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/79549/we-now-know-what-information-the-fbi-can-obtain-from-encrypted-messaging-apps/&#34;&gt;Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cryptobriefing.com/radar-chat-signal-fork-bitcoin-lightning/&#34;&gt;Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://sdk-doc-spark.breez.technology/&#34;&gt;Breez, SDK Spark, documentation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://lwn.net/Articles/687294/&#34;&gt;LWN, The perils of federated protocols&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://zerion.chat/faq.html&#34;&gt;Zerion, User Guide and FAQ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>SignalTrace: Europa eksportuje nadzór, na który sama sobie nie pozwala</title>
      <link>https://arpokrat.com/pl/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Szara limuzyna przejeżdża pod bramownicą autostradową z prędkością 110 km/h. Kamera zamocowana na maszcie odczytuje tablicę, oznacza ją czasem, zapisuje. Nic nowego: takie urządzenia istnieją od dwudziestu lat i są rozstawione w dziesiątkach tysięcy egzemplarzy zarówno w Ameryce Północnej, jak i w Europie.&lt;/p&gt;
&lt;p&gt;Ale jeśli ta bramownica otrzymała moduł, który włoska grupa Leonardo sprzedaje od czerwca 2026 roku, właśnie zarejestrowała coś jeszcze. iPhone&amp;rsquo;a kierowcy. Bezprzewodowe słuchawki pasażerki. Smartwatch na desce rozdzielczej. Radio samochodowe. Podłączony brelok w schowku. Czujniki ciśnienia w czterech oponach. Kartę dostępu, która została w marynarce. A jeśli z tyłu śpi pies, także jego czip identyfikacyjny.&lt;/p&gt;
&lt;p&gt;Kilkanaście identyfikatorów, tablica, pozycja, godzina. Powtórz to przy każdej bramownicy w sieci, a nie śledzisz już samochodu: śledzisz ludzi i wiesz, z kim się przemieszczają.&lt;/p&gt;
&lt;h2 id=&#34;co-urządzenie-robi-naprawdę&#34;&gt;Co urządzenie robi naprawdę&lt;/h2&gt;
&lt;p&gt;Produkt nazywa się &lt;strong&gt;SignalTrace&lt;/strong&gt;. Sprzedawany przez Leonardo US Cyber and Security Solutions, uzupełnia serię &lt;strong&gt;ELSAG&lt;/strong&gt;, jedną z najbardziej rozpowszechnionych linii automatycznych czytników tablic rejestracyjnych na rynku amerykańskim. Jego istnienie ujawnił 8 czerwca 2026 roku Joseph Cox w &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;, na podstawie karty produktu producenta.&lt;/p&gt;
&lt;p&gt;Kluczowy punkt mieści się w jednym zdaniu: &lt;strong&gt;nie chodzi o nowe kamery&lt;/strong&gt;. SignalTrace to czujnik radiowy dodawany do już zainstalowanych czytników tablic. Maszt się nie zmienia, lokalizacja się nie zmienia, sylwetka sprzętu przy drodze się nie zmienia. Zmienia się to, czego ten sprzęt słucha.&lt;/p&gt;
&lt;p&gt;Czujnik rejestruje identyfikatory rozgłaszane otwartym tekstem przez protokoły Bluetooth, Wi-Fi i RFID urządzeń znajdujących się w pojeździe. Punkt techniczny często źle rozumiany: żadne urządzenie nie jest włamywane i żadna luka nie jest wykorzystywana. Urządzenie Bluetooth lub Wi-Fi stale wysyła ramki rozgłoszeniowe, ponieważ tak zaprojektowano te protokoły. Twoje słuchawki oznajmiają swoją obecność, żeby telefon mógł je odnaleźć, a ten telefon sam odpytuje otoczenie w poszukiwaniu znanych mu sieci. Te emisje są publiczne z założenia, a każdy odbiornik w zasięgu je słyszy.&lt;/p&gt;
&lt;p&gt;Leonardo zresztą precyzuje, że system działa &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;z czytnikiem tablic lub bez niego&lt;/a&gt;, także wewnątrz budynków, i rozpoznaje pojazd, którego tablica została zasłonięta lub zdjęta.&lt;/p&gt;
&lt;p&gt;Doposażenie istniejącego sprzętu to prawdziwy temat polityczny. Instalacja nowej sieci kamer uruchamia głosowanie, debatę, czasem spór sądowy. Dodanie płytki elektronicznej do obudowy już zatwierdzonej nie uruchamia niczego. Zdolność nadzoru zmienia swoją naturę bez debaty publicznej, ponieważ materialnie nie ma nic nowego do zobaczenia.&lt;/p&gt;
&lt;h2 id=&#34;od-pojazdu-do-osoby-i-od-osoby-do-grupy&#34;&gt;Od pojazdu do osoby, i od osoby do grupy&lt;/h2&gt;
&lt;p&gt;Czytnik tablic odpowiada na jedno pytanie: gdzie był ten pojazd. SignalTrace dodaje dwa kolejne: kto w nim siedział i z kim.&lt;/p&gt;
&lt;p&gt;Leonardo tego nie ukrywa, to argument sprzedażowy. System tworzy to, co dokumentacja nazywa &lt;strong&gt;odciskiem elektronicznym&lt;/strong&gt;, zbiór identyfikatorów „często emitowanych razem&amp;quot;. Przykład producenta jest jednoznaczny: w całym mieście tylko jeden pojazd połączy iPhone&amp;rsquo;a 13rev2, radio Audi, słuchawki Bose, zegarek Garmin, lokalizator kluczy i tablicę ABC-1234.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Produkt nie ogranicza się do śledzenia pojazdów. Automatycznie wytwarza graf relacji między osobami, bez konieczności sformułowania przez kogokolwiek najmniejszego podejrzenia.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;To tutaj dokonuje się skok jakościowy. Korelując urządzenia, które regularnie podróżują razem, system mechanicznie buduje graf społeczny. Dwa telefony, które każdego ranka spotykają się w tym samym samochodzie, to wspólne dojazdy albo relacja, której żadna ze stron nie chce ujawniać. Pięćdziesiąt urządzeń zarejestrowanych w tym samym miejscu o tej samej godzinie to zgromadzenie: demonstracja, nabożeństwo, zebranie związkowe albo kolejka przed kliniką.&lt;/p&gt;
&lt;p&gt;Żaden z tych wniosków nie wymaga dostępu do treści komunikacji. Wynika z tabeli bliskości, domyślnie, dla całej poruszającej się populacji, a nie dla wskazanych celów. To odpowiedzialność zbiorowa przez skojarzenie, wytwarzana przemysłowo, przed jakimkolwiek postępowaniem. Tom Bowman, prawnik z &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, podsumowuje problem na łamach &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;: to, co czyni narzędzie użytecznym w śledzeniu prawdziwego podejrzanego, czyni je równie zdolnym do śledzenia wszystkich pozostałych kierowców, z których żaden nie zgodził się na rejestrowanie swoich urządzeń.&lt;/p&gt;
&lt;p&gt;Leonardo przeciwstawia dwa argumenty: system nie odszyfrowuje ani nie czyta treści komunikacji i sam z siebie nie identyfikuje osób. Oba twierdzenia są prawdziwe i oba są nie na temat. Poszukiwaną informacją nigdy nie była treść, tkwi ona w metadanej pozycji, bardziej wymownej niż wiadomość. Co do identyfikacji, sam producent przyznaje, że śledczy może powiązać sygnaturę elektroniczną z tablicą, a następnie dotrzeć do właściciela poprzez rejestry pojazdów.&lt;/p&gt;
&lt;h2 id=&#34;prawo-amerykańskie-napisane-do-czegoś-innego&#34;&gt;Prawo amerykańskie napisane do czegoś innego&lt;/h2&gt;
&lt;p&gt;W Stanach Zjednoczonych istnieją stanowe przepisy regulujące czytniki tablic, a niektóre są wymagające co do okresów przechowywania i celów dostępu. Ale wszystkie zredagowano wokół jednego precyzyjnego przedmiotu: &lt;strong&gt;obrazu tablicy rejestracyjnej&lt;/strong&gt;. Żaden nie przewiduje przechwytywania identyfikatorów urządzeń osobistych przez ten sam sprzęt.&lt;/p&gt;
&lt;p&gt;Ta rozbieżność nie tworzy nielegalności, lecz szarą strefę, wygodniejszą dla sprzedawcy. Służba policyjna może utrzymywać, nie kłamiąc, że jej program czytników tablic jest dozwolony i zgodny z prawem, jednocześnie zbierając odtąd w tym samym reżimie dane o całkowicie odmiennym charakterze. Leonardo dysponuje ponadto kontraktami federalnymi, ze Special Operations Command i General Services Administration, czyli ścieżką zakupową, która w dużej mierze omija zgody lokalne.&lt;/p&gt;
&lt;p&gt;Debata konstytucyjna właśnie drgnęła i trzeba tu precyzji, bo stan prawa zmienił się tego lata. W styczniu 2026 roku sąd federalny w Wirginii orzekł w sprawie &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, że miejska sieć kamer Flock &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;nie stanowi przeszukania&lt;/a&gt; w rozumieniu czwartej poprawki, ponieważ nie obejmuje całości przemieszczeń mieszkańców. Orzeczenie jest w apelacji przed Czwartym Okręgiem, gdzie przystąpiła &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Następnie, 29 czerwca 2026 roku, Sąd Najwyższy wydał wyrok &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. Stosunkiem pięć do czterech, pod piórem sędzi Kagan, orzekł, że uzyskanie przez policję danych lokalizacyjnych telefonu stanowi przeszukanie, ponieważ jednostka zachowuje uzasadnione oczekiwanie prywatności wobec tych danych, nawet gdy znajdują się u osoby trzeciej i nawet przez krótki okres. Wyrok przedłuża &lt;em&gt;Carpenter v. United States&lt;/em&gt; z 2018 roku i osłabia doktrynę osoby trzeciej, jak zauważyło &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Dokładny zasięg &lt;em&gt;Chatrie&lt;/em&gt; wobec SignalTrace nie jest rozstrzygnięty i twierdzenie inaczej byłoby nieostrożne: wyrok dotyczy danych żądanych od Google&amp;rsquo;a, a nie bezpośredniego przechwytywania przez policyjny czujnik w przestrzeni publicznej. Ustanawia jednak rozumowanie, które się liczy, mianowicie że wrażliwość danej lokalizacyjnej nie zależy od tego, kto ją posiada.&lt;/p&gt;
&lt;h2 id=&#34;kwestia-europejska-która-jest-kwestią-prawdziwą&#34;&gt;Kwestia europejska, która jest kwestią prawdziwą&lt;/h2&gt;
&lt;p&gt;Tu sprawa staje się niewygodna dla Europy. Leonardo nie jest dostawcą amerykańskim, lecz włoską grupą notowaną w Mediolanie, której pierwszym akcjonariuszem jest włoskie Ministerstwo Gospodarki i Finansów, z około 30 % kapitału i prawem wskazania większości rady dyrektorów. Państwo włoskie nie jest biernym akcjonariuszem tego produktu.&lt;/p&gt;
&lt;h3 id=&#34;najpierw-punkt-techniczny&#34;&gt;Najpierw punkt techniczny&lt;/h3&gt;
&lt;p&gt;W prawie europejskim identyfikator urządzenia jest daną osobową. To nie opinia doktrynalna, lecz utrwalone stanowisko organów. CNIL wyraźnie traktuje adres MAC jako taki w swojej doktrynie dotyczącej &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;systemów pomiaru natężenia ruchu&lt;/a&gt; i dopuszcza ich zbieranie w przestrzeni publicznej tylko pod ścisłymi warunkami: anonimizacja w ciągu kilku minut z wysokim wskaźnikiem kolizji między osobami albo wiarygodna pseudonimizacja z następującym po niej zniszczeniem w ciągu dwudziestu czterech godzin, w przeciwnym razie zgoda staje się obowiązkowa. Ta sama doktryna precyzuje, że zachęcanie ludzi do wyłączenia Wi-Fi nie jest dopuszczalną formą sprzeciwu.&lt;/p&gt;
&lt;p&gt;Trybunał Sprawiedliwości Unii Europejskiej sprecyzował 4 września 2025 roku w sprawie &lt;em&gt;EIOD przeciwko SRB&lt;/em&gt; (C-413/23 P), że osobowy charakter danej spseudonimizowanej ocenia się z uwzględnieniem rozsądnie możliwych do uruchomienia środków ponownej identyfikacji. Tymczasem tutaj posiadaczem jest organ policyjny, dysponujący rejestrami pojazdów. Środki ponownej identyfikacji nie są hipotetyczne, są w sąsiednim pokoju.&lt;/p&gt;
&lt;h3 id=&#34;niuans-który-zmienia-wszystko&#34;&gt;Niuans, który zmienia wszystko&lt;/h3&gt;
&lt;p&gt;Byłoby fałszem napisać, że SignalTrace „byłby nielegalny w Europie&amp;quot;, i czytelnik prawnik zauważyłby to natychmiast. Przetwarzanie prowadzone przez właściwy organ do celów zapobiegania przestępczości i jej ścigania nie podlega RODO. Podlega &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;dyrektywie (UE) 2016/680&lt;/a&gt;, zwanej dyrektywą policyjną, transponowanej odrębnie przez każde państwo członkowskie, we Francji w tytule III ustawy o ochronie danych. &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; przypomina, że ten reżim jest autonomiczny, z własnymi podstawami legalności i własnymi prawami.&lt;/p&gt;
&lt;p&gt;Właściwe pytanie nie dotyczy zatem abstrakcyjnej legalności, lecz warunków. W tym reżimie takie urządzenie zakładałoby wyraźną krajową podstawę prawną, określone cele, wykazaną niezbędność, ograniczony okres przechowywania, ocenę skutków i niezależną kontrolę. We Francji czytniki tablic są uregulowane właśnie tak: artykuły L233-1 i L233-1-1 kodeksu bezpieczeństwa wewnętrznego ustanawiają zamkniętą listę przestępstw otwierających drogę do ich użycia, a okres przechowywania pozostaje jednym z najkrótszych w Unii, co do zasady piętnaście dni, nawet jeśli senacki projekt ustawy próbuje go wydłużyć.&lt;/p&gt;
&lt;p&gt;To zasadnicza różnica wobec sytuacji amerykańskiej. W Stanach Zjednoczonych prawo reguluje przedmiot, tablicę, a milczenie o identyfikatorach urządzeń oznacza przyzwolenie. W Europie prawo reguluje cele i kategorie danych, a to milczenie oznacza raczej zakaz, wobec braku wyraźnej podstawy prawnej. Luka stwierdzona za oceanem nie istnieje tutaj w tej samej formie. Nie dlatego, że Europa jest cnotliwsza: jej technika prawna jest odwrotna.&lt;/p&gt;
&lt;h3 id=&#34;ile-zatem-warta-jest-ochrona&#34;&gt;Ile zatem warta jest ochrona&lt;/h3&gt;
&lt;p&gt;Pozostaje pytanie, o które chodzi w tym artykule. Ile warta jest europejska ochrona regulacyjna, gdy europejskie przedsiębiorstwo, kontrolowane przez państwo członkowskie, sprzedaje poza Europą zdolność, której u siebie nie mogłoby wdrożyć bez nowej ustawy?&lt;/p&gt;
&lt;p&gt;Zastrzeżenia zasługują na poważne potraktowanie. Przemysłowiec nie odpowiada za ramy prawne swojego klienta: to władze amerykańskie decydują, co dopuszczają u siebie. Produkt nie jest sprzedawany dyktaturze, lecz państwu prawa z aktywnym sądem najwyższym, o czym właśnie przypomniało &lt;em&gt;Chatrie&lt;/em&gt;. A argument suwerenności przemysłowej jest zasadny: jeśli grupy europejskie zamkną sobie te rynki, zajmą je dostawcy izraelscy, amerykańscy lub chińscy, bez cofnięcia się nadzoru choćby o metr, a Europa straci przy tym swoją bazę technologiczną.&lt;/p&gt;
&lt;p&gt;Te argumenty są dopuszczalne. Nie odpowiadają na problem.&lt;/p&gt;
&lt;p&gt;Po pierwsze dlatego, że Unia już uznała, iż eksport środków nadzoru nie jest handlem jak każdy inny. &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;Rozporządzenie (UE) 2021/821&lt;/a&gt; w sprawie produktów podwójnego zastosowania wprowadziło w artykule 5 klauzulę zbiorczą obejmującą produkty cyberinwigilacji, ponieważ prawodawca przyznał, że narzędzie legalne w produkcji może być nieprawowite w miejscu przeznaczenia. Jego ograniczenie jest pouczające: uruchamia się wobec ryzyka represji wewnętrznych lub poważnych naruszeń praw człowieka, kategorii pomyślanych dla reżimów autorytarnych. Sprzedaż amerykańskiej policji miejskiej się w nich nie mieści. Europejska siatka bada moralność klienta, nigdy naturę sprzedawanej zdolności.&lt;/p&gt;
&lt;p&gt;Po drugie dlatego, że taki produkt nie jest zapasem do wyprzedania, lecz zdolnością, którą się utrzymuje: finansuje badania, kształci inżynierów, gromadzi know-how i tworzy bazę zainstalowaną. W dniu, w którym poważny zamach skłoni państwo członkowskie do zażądania tej zdolności, debata nie będzie już dotyczyć zasadności jej budowy. Ona będzie istnieć, będzie europejska, będzie dojrzała, a jej dostawca będzie częściowo publiczny. Argument „tylko podążamy za rynkiem&amp;quot; staje się wtedy okrężny, ponieważ rynek krajowy zostanie przygotowany przez eksport.&lt;/p&gt;
&lt;p&gt;Oto ile warta jest ochrona regulacyjna w tym scenariuszu: chroni Europejczyków przed zastosowaniami, nie przed istnieniem środków. Rozstrzyga kwestię, kto ma prawo nacisnąć przycisk, i zostawia przemysłowi budowanie go, sprzedawanie, ulepszanie, a potem czekanie.&lt;/p&gt;
&lt;h2 id=&#34;co-można-zrobić-bez-opowiadania-sobie-bajek&#34;&gt;Co można zrobić, bez opowiadania sobie bajek&lt;/h2&gt;
&lt;p&gt;Pierwszą przywoływaną odpowiedzią jest zawsze losowanie adresu MAC. Zasługuje na uczciwą ocenę, ani promocję, ani deprecjację. Jest realne i działa.&lt;/p&gt;
&lt;p&gt;Android od wersji 10 i iOS od wersji 14 domyślnie losują adres MAC używany w Wi-Fi, z odrębnym adresem dla każdej sieci. W Bluetooth Low Energy nowoczesne urządzenia rozgłaszają rozwiązywalne adresy prywatne, które zmieniają się okresowo i mogą zostać powiązane z rzeczywistym urządzeniem tylko przez rozmówcę posiadającego klucz rozwiązywania.&lt;/p&gt;
&lt;p&gt;Jego ograniczenia są równie realne.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Parowanie znów otwiera drzwi.&lt;/strong&gt; Klucz rozwiązywania jest przekazywany podczas parowania. Urządzenie już sparowane lub wyraźnie zatwierdzone odnajduje stałą tożsamość za rotującym adresem. Mechanizm jest do tego stworzony.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Wiele przedmiotów nie losuje niczego.&lt;/strong&gt; Czujniki ciśnienia w oponach, karty RFID, czipy identyfikacyjne zwierząt, radia samochodowe i tanie peryferia emitują stałe identyfikatory. Karta produktu Leonardo wymienia dokładnie te kategorie, co nie jest przypadkiem.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Losowanie da się wyłączyć.&lt;/strong&gt; Wyłącza się je sieć po sieci i często jest wyłączone dla wygody, na potrzeby filtrowania MAC na domowym routerze albo z powodu polityki firmowej.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Grupa przeżywa rotację identyfikatorów.&lt;/strong&gt; To punkt najmniej intuicyjny i najważniejszy. SignalTrace nie szuka identyfikatora, szuka zbioru urządzeń podróżujących razem. Jeśli choć jeden członek grupy emituje stały identyfikator, cały zbiór pozostaje przypisywalny, niezależnie od dyscypliny pozostałych.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Najskuteczniejszy środek pozostaje najnudniejszy: nie emitować. Zakłada to wyłączenie Bluetooth i Wi-Fi na poziomie systemu, w ustawieniach, a nie z panelu skrótów. Rozróżnienie nie jest kosmetyczne, opisaliśmy je szczegółowo w naszym artykule o &lt;a href=&#34;https://arpokrat.com/pl/blog/how-your-phone-tracks-your-location/&#34;&gt;nieustannej geolokalizacji telefonu&lt;/a&gt;: w większości systemów konsumenckich przycisk w panelu szybkiego dostępu przerywa widoczne parowanie, ale pozostawia stos programowy przy życiu, a analizy bliskości trwają dalej. Tamten artykuł opisywał skanowanie Bluetooth jako wektor teoretyczny. SignalTrace jest jego produktem komercyjnym, skatalogowanym i gotowym do dostawy.&lt;/p&gt;
&lt;p&gt;Trzeba pozostać uczciwym co do rezultatu: te środki zmniejszają powierzchnię ekspozycji, nie znoszą jej. Pojazd pozostaje tablicą, a tablica pozostaje czytelna. Jedynym sposobem, by nic nie emitować, jest nic nie nosić, co nie jest polityką publiczną.&lt;/p&gt;
&lt;h2 id=&#34;co-to-mówi-o-naszych-wyborach-projektowych&#34;&gt;Co to mówi o naszych wyborach projektowych&lt;/h2&gt;
&lt;p&gt;W Arpokrat to właśnie to rozumowanie skłoniło nas do obsługi Bluetooth na poziomie Core systemu ArpokratOS, a nie na poziomie ustawień. Przełącznik w interfejsie to preferencja użytkownika: aktualizacja, aplikacja systemowa albo usługa lokalizacji mogą ją obejść lub ponownie włączyć, bez wiedzy użytkownika. Nieobecny stos nie da się ponownie włączyć.&lt;/p&gt;
&lt;p&gt;Wobec przechwytywania takiego jak SignalTrace nie czyni to oczywiście urządzenia niewykrywalnym i nie twierdzimy tego: telefon pozostaje w sieci komórkowej, a pozostałe przedmioty w pojeździe emitują na własny rachunek. Gwarantuje to natomiast, że konkretny wektor emisji jest nieobecny z założenia, zamiast być wyłączony na zaufanie. To teza, której broniliśmy w tekście o &lt;a href=&#34;https://arpokrat.com/pl/blog/5g-location-data-privacy-law/&#34;&gt;5G i błędzie celu w prawie&lt;/a&gt;: ochrona prawna skupia się na dostępie do danych, podczas gdy powinna dotyczyć samego istnienia infrastruktury, która je wytwarza. SignalTrace jest tego ilustracją, z tą różnicą, że ta infrastruktura powstaje w Europie.&lt;/p&gt;
&lt;h2 id=&#34;wnioski&#34;&gt;Wnioski&lt;/h2&gt;
&lt;p&gt;Najbardziej uderzające w tej sprawie nie jest możliwość techniczna, którą badacze opisywali od lat. To metoda wdrożenia.&lt;/p&gt;
&lt;p&gt;Nie będzie nowej sieci kamer do zainaugurowania, żadnej uchwały gminnej do zaskarżenia, żadnego przetargu publicznego rozpoznawalnego jako zmiana natury. Będą moduły dodane do istniejących masztów, w ramach istniejących umów, w programach już dopuszczonych. W dniu, w którym otworzy się debata publiczna, infrastruktura będzie zainstalowana, zamortyzowana i wbudowana w procedury śledcze. Debata będzie wtedy dotyczyć warunków dostępu do bazy, która istnieje, nigdy zasadności jej utworzenia.&lt;/p&gt;
&lt;p&gt;Taki jest zwykły porządek rzeczy w kwestii nadzoru i nie jest on przypadkowy. Pozostaje ustalić, czy Europa uważa, że ma coś do powiedzenia, gdy jej właśni przemysłowcy, wsparci przez jej własne państwa, budują tę infrastrukturę dla innych. Prawo europejskie starannie zorganizowało odpowiedź na pytanie, kto może u nas przeglądać te dane. Nigdy nie postawiło pytania, kto ma prawo zbudować maszynę.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Stała geolokalizacja: jak telefon śledzi cię nawet wtedy, gdy myślisz, że mu to uniemożliwiłeś</title>
      <link>https://arpokrat.com/pl/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;W 2024 roku dwaj badacze z Uniwersytetu Maryland wielokrotnie odpytywali usługę pozycjonowania Wi-Fi firmy Apple, bez żadnych szczególnych uprawnień ani specjalistycznego sprzętu, i w ciągu roku odtworzyli dokładne położenie ponad dwóch miliardów punktów dostępowych Wi-Fi na świecie. Ich praca &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; pokazuje, co taka mapa umożliwia: śledzenie sprzętu wjeżdżającego na Ukrainę i z niej wyjeżdżającego, obserwowanie przemieszczeń ludności po pożarach na Maui, namierzenie konkretnej osoby przez jej domowy router.&lt;/p&gt;
&lt;p&gt;W żadnym z tych urządzeń nie był włączony GPS. Pozycja pochodziła skądinąd.&lt;/p&gt;
&lt;p&gt;To najczęstszy martwy punkt w kwestii prywatności mobilnej: przekonanie, że istnieje przełącznik lokalizacji i że po jego wyłączeniu telefon przestaje wiedzieć, gdzie się znajduje. To przekonanie jest fałszywe na siedmiu różnych poziomach.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Lokalizacja nie jest funkcją, którą telefon włącza. Jest właściwością tego, czym telefon jest.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-czyli-najmniej-problematyczny-wektor&#34;&gt;GPS, czyli najmniej problematyczny wektor&lt;/h2&gt;
&lt;p&gt;Jedyny mechanizm, który wszyscy potrafią nazwać, jest zarazem tym, który powinien niepokoić najmniej.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt;, termin zbiorczy obejmujący amerykański GPS, Galileo, GLONASS i BeiDou, działa przez nasłuch. Satelity nadają w sposób ciągły sygnały ze znacznikiem czasu, odbiornik odbiera kilka z nich i wylicza swoją pozycję na podstawie różnic czasu propagacji. Typowa dokładność w otwartym terenie: od trzech do pięciu metrów, w mieście często kilkadziesiąt metrów, bo elewacje odbijają sygnały.&lt;/p&gt;
&lt;p&gt;Rozstrzygające jest to, że obliczenie ma charakter &lt;strong&gt;pasywny&lt;/strong&gt;. Telefon nie nadaje niczego w stronę satelitów, żaden operator satelitarny nie wie, że istniejesz. Gdyby w grze był wyłącznie GNSS, wyłączenie GPS by wystarczyło.&lt;/p&gt;
&lt;p&gt;Jest tu jednak pewien niuans. Aby przyspieszyć pierwsze wyznaczenie pozycji, telefony korzystają z &lt;strong&gt;A-GPS&lt;/strong&gt;: pobierają efemerydy satelitarne z serwera, poprzez protokół &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Żeby otrzymać właściwe dane, telefon przekazuje temu serwerowi identyfikator komórki sieci, do której jest przyłączony. Czysty GNSS cię nie zdradza, ale doczepiony do niego akcelerator już tak.&lt;/p&gt;
&lt;h2 id=&#34;sieć-komórkowa-to-co-operator-wie-z-definicji&#34;&gt;Sieć komórkowa: to, co operator wie z definicji&lt;/h2&gt;
&lt;p&gt;Żeby połączenie mogło do ciebie dotrzeć, sieć musi wiedzieć, w jakim obszarze się znajdujesz. To nie jest opcja do włączenia, to warunek istnienia usługi. Telefon nieustannie zgłasza się do najbliższej stacji bazowej, a ta rejestracja zostawia ślad po stronie operatora. Żadnej zainstalowanej aplikacji, żadnego przyznanego uprawnienia: wystarczy aktywna karta SIM.&lt;/p&gt;
&lt;p&gt;Dokładność zależy od metody:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Sam identyfikator komórki&lt;/strong&gt;: od 200 metrów w gęstej zabudowie miejskiej do ponad 30 kilometrów na wsi, gdzie jedna stacja obsługuje bardzo duży promień.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Wzbogacony Cell ID&lt;/strong&gt;, który dodaje sektor anteny (większość stacji jest podzielona na trzy sektory po 120 stopni) oraz siłę sygnału: od 100 metrów do kilku kilometrów.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, mierzący opóźnienie w obie strony między telefonem a stacją: rzędu 550 metrów w GSM, około 78 metrów w LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilateracja&lt;/strong&gt; na trzech lub więcej stacjach: od 50 do 300 metrów w miejskim LTE.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; zmienia skalę z dwóch nakładających się powodów. Po pierwsze gęstość: komórki 5G pokrywają znacznie mniejsze promienie, więc już samo przyłączenie jest informacją precyzyjną. Po drugie normalizacja: od wydania Release 16 3GPP uwzględnia natywne sygnały pozycjonujące. Cele komercyjne to poniżej 3 metrów w pomieszczeniach i poniżej 10 metrów na zewnątrz dla 80 % terminali, a &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; schodzi do centymetrów w niektórych zastosowaniach przemysłowych.&lt;/p&gt;
&lt;p&gt;Infrastruktura, która cię łączy, staje się więc systemem pozycjonowania o jakości porównywalnej z GPS, bez włączania czegokolwiek z twojej strony. Dane te są przechowywane zgodnie z przepisami krajowymi i udostępniane organom w różnych trybach. To ten sam spór, co przy &lt;a href=&#34;https://arpokrat.com/pl/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;jurysdykcji właściwej dla danych hostowanych&lt;/a&gt;: ochrona techniczna i ochrona prawna nie pokrywają się.&lt;/p&gt;
&lt;h2 id=&#34;wi-fi-mapa-świata-zbudowana-z-adresów-sprzętowych&#34;&gt;Wi-Fi: mapa świata zbudowana z adresów sprzętowych&lt;/h2&gt;
&lt;p&gt;Każdy punkt dostępowy Wi-Fi rozgłasza nieprzerwanie unikalny identyfikator sprzętowy, &lt;strong&gt;BSSID&lt;/strong&gt;. Identyfikatory te są stałe i geograficznie niezmienne: domowy router stoi latami w tym samym miejscu.&lt;/p&gt;
&lt;p&gt;Apple, Google i kilku wyspecjalizowanych graczy utrzymują bazy wiążące każdy BSSID ze współrzędnymi, budowane przez telefony ich własnych użytkowników, które przesyłają listę widocznych punktów wraz z pozycją GNSS. Następnie operacja zostaje odwrócona: telefon widzący cztery znane punkty nie potrzebuje już ani jednego satelity. W gęstej zabudowie miejskiej dokładność sięga zwykle kilkudziesięciu metrów, a wewnątrz budynków schodzi jeszcze niżej.&lt;/p&gt;
&lt;p&gt;Dwie cechy sprawiają, że ten mechanizm trudno zneutralizować. Po pierwsze telefon &lt;strong&gt;skanuje nawet wtedy, gdy Wi-Fi wydaje się wyłączone&lt;/strong&gt;: od Androida 4.3 system utrzymuje okresowe skanowanie służące poprawie lokalizacji, niezależnie od przełącznika w panelu szybkich ustawień. To zachowanie zależy od odrębnej opcji, ukrytej w usługach lokalizacji, której praktycznie żaden użytkownik nigdy nie otworzył.&lt;/p&gt;
&lt;p&gt;Po drugie bazę można odpytywać z zewnątrz. To właśnie luka wykorzystana przez Rye&amp;rsquo;a i Levina: interfejsy pozycjonowania zwracają nie tylko żądaną pozycję, ale również pozycje sąsiednich punktów, co pozwala zbierać mapę bez zbliżania się fizycznie do tych miejsc.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-i-ble-zlokalizowany-przez-telefony-innych-ludzi&#34;&gt;Bluetooth i BLE: zlokalizowany przez telefony innych ludzi&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; dokłada warstwę bliskości, o zasięgu od kilku do kilkudziesięciu metrów, a więc o ziarnistości znacznie drobniejszej niż sieć komórkowa. Współistnieją dwa zastosowania. &lt;strong&gt;Beacony komercyjne&lt;/strong&gt;, rozmieszczone w sklepach, na lotniskach czy w centrach handlowych, nadają identyfikator rozpoznawany przez aplikacje obecne w telefonie, co ujawnia, przed którą półką się zatrzymałeś i na jak długo. Oraz &lt;strong&gt;sieci lokalizacji współdzielonej&lt;/strong&gt;, których wzorcem jest Find My firmy Apple, przejęty od tego czasu przez Google i Samsunga.&lt;/p&gt;
&lt;p&gt;Ten drugi mechanizm odwraca milczące założenie. Referencyjna analiza &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, opublikowana w materiałach PETS 2021 przez badaczy z Politechniki w Darmstadt, odtworzyła protokół Apple metodą inżynierii wstecznej. Urządzenie bez połączenia nadaje sygnał BLE, dowolne urządzenie Apple w pobliżu go odbiera, dołącza własną pozycję i przesyła ją zaszyfrowaną na serwery Apple, bez wiedzy zarówno swojego właściciela, jak i właściciela urządzenia lokalizowanego.&lt;/p&gt;
&lt;p&gt;Konsekwencja ma charakter strukturalny: urządzenie bez karty SIM, bez Wi-Fi, bez jakiegokolwiek połączenia sieciowego pozostaje możliwe do zlokalizowania, o ile obok przejdzie nieznajomy z telefonem w kieszeni. Twoja izolacja nie zależy już od twoich ustawień, lecz od ustawień przechodniów.&lt;/p&gt;
&lt;h2 id=&#34;czujniki-inercyjne-lokalizacja-bez-uprawnienia-do-lokalizacji&#34;&gt;Czujniki inercyjne: lokalizacja bez uprawnienia do lokalizacji&lt;/h2&gt;
&lt;p&gt;Telefon zawiera akcelerometr, żyroskop, magnetometr i często barometr. Czujniki te należą do kategorii uprawnień odrębnej od lokalizacji: aplikacja może je odczytywać, nigdy nie pytając, gdzie jesteś.&lt;/p&gt;
&lt;p&gt;Badacze z Princeton wykazali to przy pomocy &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. Ich aplikacja wychodzi od adresu IP i strefy czasowej, by uzyskać zgrubną pozycję, a następnie odczytuje czujniki: akcelerometr daje profil przyspieszania i hamowania, żyroskop sekwencję zakrętów, magnetometr kurs, barometr zmiany wysokości. Sieć neuronowa rozpoznaje środek transportu, pieszo, samochód, pociąg czy samolot, a trasa jest dopasowywana do publicznych danych kartograficznych, wysokościowych i pogodowych. Wynik: trajektoria o dokładności porównywalnej z GPS, bez uprawnienia do lokalizacji. Metoda ma ograniczenia, które autorzy dokumentują, ponieważ zawodzi na obszarach bez dróg i pogarsza się przy jednolitych układach szachownicowych, gdzie wiele tras daje tę samą sygnaturę. Pozostaje jednak dowodem, że odmówione uprawnienie nie jest zamkniętymi drzwiami.&lt;/p&gt;
&lt;p&gt;Barometr dostarcza ponadto wymiaru, z którym GNSS radzi sobie źle, czyli pionowego. Amerykańskie wymogi dotyczące połączeń alarmowych narzucają dokładność na poziomie kondygnacji plus minus 3 metry dla 80 % połączeń wykonywanych w budynkach. Wiedzieć, na którym piętrze ktoś się znajduje, to zupełnie inna wiedza niż wiedzieć, w którym kwartale ulic.&lt;/p&gt;
&lt;h2 id=&#34;rynek-danych-wektor-najbardziej-banalny&#34;&gt;Rynek danych: wektor najbardziej banalny&lt;/h2&gt;
&lt;p&gt;Powyższe mechanizmy opisują, w jaki sposób pozycja jest wyliczana. Pozostaje pytanie, dokąd ona trafia, i tam właśnie rozgrywa się większość codziennego ryzyka.&lt;/p&gt;
&lt;p&gt;Tysiące aplikacji zawierają &lt;strong&gt;reklamowe SDK&lt;/strong&gt;, komponenty programowe dostarczane przez podmioty trzecie, które deweloper dodaje, by zmonetyzować swoją pracę lub mierzyć zasięg. Komponenty te dziedziczą uprawnienia aplikacji goszczącej: aplikacja pogodowa, która zasadnie potrzebuje twojej pozycji, przekazuje ją podmiotom, których nazw nigdy nie czytałeś. Do tego dochodzą &lt;strong&gt;strumienie aukcji reklamowych&lt;/strong&gt;, w których twoja przybliżona pozycja jest rozsyłana do dziesiątek potencjalnych kupujących przy każdym wyświetleniu banera, w tym do tych, którzy niczego nie kupują i poprzestają na nasłuchiwaniu.&lt;/p&gt;
&lt;p&gt;Ten surowiec zasila cały przemysł. Electronic Frontier Foundation udokumentowała przypadek &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, firmy deklarującej miliardy punktów danych o ponad 250 milionach urządzeń, sprzedawanych lokalnym policjom w Stanach Zjednoczonych. Brian Krebs opisał &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, produkt pozwalający obrysować wielokąt na mapie i zobaczyć historię urządzeń, które wjechały do tego obszaru i go opuściły.&lt;/p&gt;
&lt;p&gt;Ten wektor nie wymaga żadnego wyczynu technicznego, wystarczy, że ktoś zgodzi się zapłacić. Cena jest niewielka.&lt;/p&gt;
&lt;h2 id=&#34;imsi-catchery-lokalizacja-aktywna&#34;&gt;IMSI catchery: lokalizacja aktywna&lt;/h2&gt;
&lt;p&gt;Opisane dotąd mechanizmy wykorzystują normalne działanie systemu. Istnieje również lokalizacja aktywna, prowadzona przez podmiot ingerujący w sieć.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI catcher&lt;/strong&gt;, czyli symulator stacji bazowej, to urządzenie podszywające się pod legalną stację. Telefony w zasięgu przyłączają się do niego, ujawniając identyfikator abonenta i swoją obecność w ściśle ograniczonym obszarze.&lt;/p&gt;
&lt;p&gt;5G miało zamknąć te drzwi, zastępując stały identyfikator przesyłany jawnie identyfikatorem zaszyfrowanym, SUCI. Zamknięcie jest częściowe. Prace przedstawione pod tytułem &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; dokumentują ataki wiążące, pozwalające ponownie skorelować sesje mimo szyfrowania. Przede wszystkim jednak ochrona upada całkowicie, jeśli atakujący zmusi terminal do zejścia na wcześniejszą generację, zwłaszcza 2G, którego uwierzytelnianie jest jednostronne. Telefon 5G pozostaje podatny na atak zaprojektowany dla sieci z lat dziewięćdziesiątych, ponieważ nadal godzi się na takie zejście.&lt;/p&gt;
&lt;h2 id=&#34;środki-zaradcze-i-ich-rzeczywista-skuteczność&#34;&gt;Środki zaradcze i ich rzeczywista skuteczność&lt;/h2&gt;
&lt;p&gt;Każdy z poniższych środków coś daje. Żaden nie daje wszystkiego, a rozziew między tym, co robią, a tym, co się im przypisuje, prowadzi do złych decyzji.&lt;/p&gt;
&lt;h3 id=&#34;tryb-samolotowy&#34;&gt;Tryb samolotowy&lt;/h3&gt;
&lt;p&gt;Tryb samolotowy odcina nadawanie modemu komórkowego, Wi-Fi i Bluetootha. To działa naprawdę i jest to najlepszy rezultat przy tak niewielkim wysiłku.&lt;/p&gt;
&lt;p&gt;Czego nie robi: nie zatrzymuje czujników inercyjnych, nie usuwa pozycji już zapisanych w pamięci podręcznej, które wyjdą przy ponownym połączeniu, a na większości urządzeń pozwala włączyć z powrotem Wi-Fi lub Bluetooth osobno, bez wychodzenia z niego. Jest wreszcie stanem programowym, a nie odcięciem zasilania: jego wiarygodność zależy od integralności systemu, który go egzekwuje.&lt;/p&gt;
&lt;p&gt;Niedoceniany szczegół: odłączenie od sieci i ponowne przyłączenie same w sobie są zdarzeniami ze znacznikiem czasu po stronie operatora. Telefon, który znika o 21 w jednej komórce i pojawia się o 23 w innej, wytworzył informację, a nie ciszę.&lt;/p&gt;
&lt;h3 id=&#34;losowanie-adresu-mac&#34;&gt;Losowanie adresu MAC&lt;/h3&gt;
&lt;p&gt;Systemy mobilne emitują dziś przy skanowaniu losowe adresy MAC, aby uniemożliwić śledzenie z miejsca na miejsce. Intencja jest dobra, rezultat niepełny. Prace referencyjne, w tym &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, pokazują, że sama zawartość ramek rozpoznawczych często wystarcza do ponownego zidentyfikowania urządzenia: liczba elementów informacyjnych, ich wartości i kolejność tworzą odcisk. Dochodzą do tego numery sekwencyjne, przyrostowe, a więc dające się połączyć w łańcuch, oraz sygnatura czasowa właściwa każdemu modelowi. Niektóre badania donoszą o poprawnym śledzeniu połowy urządzeń przez co najmniej dwadzieścia minut.&lt;/p&gt;
&lt;p&gt;Wreszcie ograniczenie pojęciowe: losowanie dotyczy wyłącznie fazy wykrywania. Gdy tylko połączysz się z siecią, używany adres jest dla tej sieci stały, z założenia, żeby połączenie działało. Kawiarnia, do której chodzisz co rano, rozpoznaje cię.&lt;/p&gt;
&lt;h3 id=&#34;naprawdę-wyłączyć-skanowanie&#34;&gt;Naprawdę wyłączyć skanowanie&lt;/h3&gt;
&lt;p&gt;To ustawienie najbardziej opłacalne i najczęściej pomijane. W Androidzie wyszukiwanie Wi-Fi i wyszukiwanie Bluetooth to dwie odrębne opcje, umieszczone w usługach lokalizacji, niezależne od przełączników w panelu szybkich ustawień. Dopóki są aktywne, wyłączenie Wi-Fi z panelu nie wystarcza: skanowanie trwa dalej.&lt;/p&gt;
&lt;p&gt;Ich wyłączenie usuwa całą warstwę zbierania danych, a jedynym kosztem jest nieco wolniejsze pierwsze wyznaczenie pozycji. Dla większości czytelników to najlepszy stosunek włożonego wysiłku do uzyskanego efektu.&lt;/p&gt;
&lt;h3 id=&#34;uprawnienia-aplikacji&#34;&gt;Uprawnienia aplikacji&lt;/h3&gt;
&lt;p&gt;Odbieranie uprawnienia do lokalizacji aplikacjom, które ewidentnie go nie potrzebują, pozostaje przydatne, a nowsze systemy oferują trzy stopnie: zgodę jednorazową, zgodę ograniczoną do aktywnego użycia oraz &lt;strong&gt;lokalizację przybliżoną&lt;/strong&gt;, przekazującą jedynie obszar rzędu kilometra.&lt;/p&gt;
&lt;p&gt;Nie chroni to natomiast ani przed SDK osadzonymi w aplikacji mającej uzasadniony powód dostępu do twojej pozycji, ani przed czujnikami inercyjnymi, ani przed warstwami sieciowymi, które nie przechodzą przez żadne uprawnienie.&lt;/p&gt;
&lt;h3 id=&#34;przed-czym-vpn-nie-chroni&#34;&gt;Przed czym VPN nie chroni&lt;/h3&gt;
&lt;p&gt;Punkt wymagający wyjaśnienia, bo przekonanie odwrotne jest bardzo rozpowszechnione: &lt;strong&gt;VPN nie ukrywa twojej lokalizacji&lt;/strong&gt;. Ukrywa twój publiczny adres IP, więc zafałszowuje geolokalizację po IP, która i tak jest najbardziej zgrubnym mechanizmem z całej listy.&lt;/p&gt;
&lt;p&gt;VPN nie dotyka ani odbiornika GNSS, ani skanowania Wi-Fi, ani Bluetootha, ani czujników. Nie zmienia niczego w tym, co wie twój operator, ponieważ zaszyfrowany tunel przechodzi przez jego stacje, a przyłączenie do komórki pozostaje dla niego widoczne. Nie powstrzymuje aplikacji dysponującej uprawnieniem do lokalizacji przed przesłaniem dokładnych współrzędnych wewnątrz tunelu. VPN chroni treść i cel twojej komunikacji w niezaufanej sieci, a to już dużo. Lokalizacja nie mieści się w jego zakresie.&lt;/p&gt;
&lt;h3 id=&#34;granice-fizyczne&#34;&gt;Granice fizyczne&lt;/h3&gt;
&lt;p&gt;Etui Faradaya działa w sensie dosłownym: blokuje nadawanie i odbiór. Wyjęcie baterii również, tam gdzie jest to jeszcze możliwe. Osobne urządzenie albo po prostu zostawienie telefonu gdzie indziej pozostaje środkiem najbardziej odpornym.&lt;/p&gt;
&lt;p&gt;Rozwiązania te mają wspólną wadę, której trzeba spojrzeć w oczy: wytwarzają anomalię. Telefon, który milknie na dwie godziny w każdy wtorkowy wieczór, coś mówi. Wobec przeciwnika analizującego wzorce, a nie chwilowe pozycje, nieobecność jest daną.&lt;/p&gt;
&lt;h3 id=&#34;trzej-przeciwnicy-trzy-strategie&#34;&gt;Trzej przeciwnicy, trzy strategie&lt;/h3&gt;
&lt;p&gt;To najważniejsze rozróżnienie w tym artykule i zarazem to, które czyta się najrzadziej.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Przeciwko reklamodawcy lub brokerowi danych&lt;/strong&gt; walka jest do wygrania. Dyscyplina uprawnień, wyłączenie skanowania, system bez zamkniętych usług lokalizacji, resetowanie identyfikatora reklamowego: razem bardzo silnie redukują zbierany wolumen. Ten przeciwnik szuka taniej masy, a nie twojego konkretnego przypadku.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Przeciwko twojemu operatorowi&lt;/strong&gt; żadna konfiguracja nie wystarczy. Lokalizacja komórkowa jest warunkiem usługi. Jedyne realne zmienne są prawne, czyli to, co ustawa pozwala przechowywać i przekazywać, oraz materialne: jakie urządzenie, jaka karta SIM, na czyje nazwisko, włączona gdzie.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Przeciwko ukierunkowanemu przeciwnikowi państwowemu&lt;/strong&gt; rozumowanie zmienia się jeszcze raz, ponieważ łączy on legalny dostęp do danych operatora, aktywną lokalizację symulatorem stacji, żądania wobec platform i, w razie potrzeby, kompromitację samego terminala. Programowe środki zaradcze zmniejszają powierzchnię, ale realistycznym celem nie jest zniknięcie: jest nim dokładna wiedza o tym, co pozostaje odsłonięte.&lt;/p&gt;
&lt;h2 id=&#34;podejście-arpokratos&#34;&gt;Podejście ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/pl/os/&#34;&gt;ArpokratOS&lt;/a&gt; odpowiada na ten krajobraz wyborem wynikającym z powyższego rozróżnienia: to, co ma zostać zneutralizowane, neutralizuje się na poziomie systemu, a nie w menu.&lt;/p&gt;
&lt;p&gt;W przypadku &lt;strong&gt;GNSS&lt;/strong&gt; sterownik sprzętowy zostaje usunięty. Urządzenie zachowuje się tak, jakby układ nie istniał, zarówno wobec aplikacji, jak i wobec samego systemu. Różnica względem przełącznika w ustawieniach nie jest kosmetyczna. Przełącznik to polityka: egzekwuje ją warstwa, którą wystarczająco uprzywilejowany komponent może obejść, aktualizacja ponownie włączyć, a skompromitowany system zignorować. Usunięcie ścieżki kodu likwiduje pytanie, bo nie ma już czego włączać.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth&lt;/strong&gt; jest traktowany na poziomie Core, według tej samej logiki. Bluetooth wyłączony w ustawieniach w praktyce pozostawia na wielu urządzeniach żywy stos programowy, obsługujący usługi bliskości i sieci lokalizacji współdzielonej. Nieobecny na poziomie systemu nie może ani rozmawiać z beaconem sklepowym, ani uczestniczyć w sieci typu Find My, ani służyć jako powierzchnia ataku bez interakcji.&lt;/p&gt;
&lt;p&gt;Trzeba jasno powiedzieć, czego to nie daje. &lt;strong&gt;ArpokratOS nie czyni telefonu niewykrywalnym.&lt;/strong&gt; Dopóki aktywna jest karta SIM, operator zna komórkę przyłączenia i żaden system operacyjny tego nie zmieni, nawet przy całym ruchu kierowanym przez Tor. Trasowanie chroni treść i cel, a nie geometrię radiową. Kto obiecuje niewidzialność, sprzedaje bajkę.&lt;/p&gt;
&lt;p&gt;To, co taka architektura wnosi, jest skromniejsze: usunięcie warstw aplikacyjnej i bliskościowej, przez które przechodzi zdecydowana większość realnego zbierania danych, oraz jawny model zagrożeń dla tego, co pozostaje. To rozumowanie zastosowane do wyboru systemu na komputer, opisane w naszym &lt;a href=&#34;https://arpokrat.com/pl/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;porównaniu systemów operacyjnych&lt;/a&gt;: użyteczne pytanie nie brzmi, czy narzędzie chroni, lecz przed czym chroni i jakim kosztem.&lt;/p&gt;
&lt;h2 id=&#34;podsumowanie&#34;&gt;Podsumowanie&lt;/h2&gt;
&lt;p&gt;Ten artykuł nie dostarcza metody na zniknięcie. Taka metoda nie istnieje, a teksty twierdzące inaczej wytwarzają przede wszystkim fałszywą pewność, groźniejszą niż brak ochrony, bo skłaniającą do podejmowania ryzyka.&lt;/p&gt;
&lt;p&gt;Celem było zastąpienie pytania zerojedynkowego, czy jestem lokalizowalny czy nie, pytaniem użytecznym: przez kogo, z jaką dokładnością, jakim kosztem dla nich i czy mnie to obchodzi. Odpowiedź jest inna dla dziennikarza chroniącego źródło, dla menedżera podróżującego po wrażliwej jurysdykcji, dla adwokata, którego spotkania zdradzają strategię, i dla osoby prywatnej zirytowanej tym, że reklamodawca zna jej przyzwyczajenia.&lt;/p&gt;
&lt;p&gt;Uwagę powinna zresztą przyciągać nie skuteczność każdego z tych mechanizmów z osobna, lecz to, że one się nakładają. Pozycja z dokładnością do pięćdziesięciu metrów nie jest szczególnie ciekawa. Pozycja z dokładnością do pięćdziesięciu metrów, co kwadrans, przez dwa lata, rysuje miejsce zamieszkania, miejsce pracy, wyznanie, stan zdrowia, romans, źródło informacji. Dana lokalizacyjna to metadana, która czyni wszystkie pozostałe czytelnymi, i właśnie dlatego jest tyle warta.&lt;/p&gt;
&lt;h2 id=&#34;źródła&#34;&gt;Źródła&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Iluzja Suwerenności: Przypadek Olvid i Pułapka CLOUD Act</title>
      <link>https://arpokrat.com/pl/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;Ogłoszenie to zabrzmiało jak prawdziwy „okrzyk niepodległości” na korytarzach Paryża: premier nakazała rządowi porzucić WhatsApp i Signal na rzecz Olvid, komunikatora przedstawianego jako „rodzimy”. Cel był jasny: chronić tajemnice państwowe przed zagranicznymi agencjami wywiadowczymi.&lt;/p&gt;
&lt;p&gt;Szybko jednak wyszła na jaw gorzka ironia: serce Olvid — jego infrastruktura serwerowa — bije w ramach Amazon Web Services (AWS), amerykańskiego giganta.&lt;/p&gt;
&lt;p&gt;Dla ogółu społeczeństwa wydaje się to prostą kwestią techniczną dotyczącą hostingu. Ale dla &lt;a href=&#34;https://arpokrat.com/pl/infrastructure&#34;&gt;architektów suwerennego cyberbezpieczeństwa&lt;/a&gt; jest to polityczna słabość pierwszego rzędu.&lt;/p&gt;
&lt;h2 id=&#34;ekstraterytorialność-i-konflikt-suwerenności&#34;&gt;Ekstraterytorialność i Konflikt Suwerenności&lt;/h2&gt;
&lt;p&gt;Opierając się na infrastrukturze Amazon, Olvid automatycznie wchodzi na orbitę amerykańskiej ustawy &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Analiza prawna tego przypadku ujawnia scenariusz braku bezpieczeństwa jurysdykcyjnego, którego samo przyjęcie narodowej „aplikacji” absolutnie nie rozwiązuje. Punkt krytyczny leży w koncepcji „kontroli” w stosunku do „lokalizacji”.&lt;/p&gt;
&lt;p&gt;CLOUD Act radykalnie zmienił paradygmat prawny, stanowiąc, że fizyczna lokalizacja serwera nie ma znaczenia. Obowiązek współpracy dostawcy (tu AWS) wynika wyłącznie z jego powiązań jurysdykcyjnych z USA.&lt;/p&gt;
&lt;p&gt;Z prawnego punktu widzenia tworzy to frontalny konflikt z RODO (GDPR). Trybunał Sprawiedliwości UE już ustalił, że amerykańskie przepisy dotyczące inwigilacji nie oferują poziomu ochrony równoważnego z europejskim.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Cyfrowa suwerenność nie jest atrybutem oprogramowania, ale właściwością integralności łańcucha dowodowego.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;widmo-fisa-i-fałszywa-obietnica-szyfrowania&#34;&gt;Widmo FISA i Fałszywa Obietnica Szyfrowania&lt;/h2&gt;
&lt;p&gt;Co gorsza, to uzależnienie od amerykańskiej infrastruktury umieszcza te dane w cieniu ustawy &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;W obliczu tych zagrożeń Olvid twierdzi, że szyfrowanie end-to-end stanowi wystarczającą tarczę. Z perspektywy inżynierii prywatności obrona ta jest niebezpiecznie fragmentaryczna.&lt;/p&gt;
&lt;p&gt;Nawet jeśli treść wiadomości jest zaszyfrowana, scentralizowana infrastruktura AWS ujawnia &lt;strong&gt;metadane&lt;/strong&gt;. Wiedza o tym, &lt;em&gt;kto&lt;/em&gt; rozmawia z &lt;em&gt;kim&lt;/em&gt;, &lt;em&gt;kiedy&lt;/em&gt;, &lt;em&gt;jak często&lt;/em&gt; i &lt;em&gt;skąd&lt;/em&gt;, jest często znacznie cenniejsza dla wywiadu niż sama treść wiadomości.&lt;/p&gt;
&lt;p&gt;Szyfrowanie chroni tekst, ale scentralizowany serwer zdradza sieć kontaktów.&lt;/p&gt;
&lt;h2 id=&#34;prawdziwe-niebezpieczeństwo-dopiero-nadejdzie&#34;&gt;Prawdziwe Niebezpieczeństwo Dopiero Nadejdzie&lt;/h2&gt;
&lt;p&gt;Dopóki europejska infrastruktura będzie zależna od podmiotów podlegających przepisom ekstraterytorialnym, bezpieczeństwo prawne naszej komunikacji pozostanie iluzoryczne.&lt;/p&gt;
&lt;p&gt;Bezpieczeństwo narodowe w XXI wieku wymaga &lt;a href=&#34;https://arpokrat.com/pl/os&#34;&gt;całkowitej niezależności infrastruktury i sprzętu&lt;/a&gt;. Strategia &lt;em&gt;„Zbierz teraz, odszyfruj później”&lt;/em&gt; to najbardziej niszczycielskie zagrożenie nadchodzącej dekady.&lt;/p&gt;
&lt;p&gt;Tajemnica państwowa przechwycona dzisiaj to nic innego jak matematyczna bomba zegarowa.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Przeczytaj resztę naszej analizy w Części 2: &lt;a href=&#34;https://arpokrat.com/pl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Bomba Zegarowa i Imperatyw Zero-Knowledge&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>