Zaufanie, zweryfikowane

Infrastruktura, którą możesz zweryfikować
Zakorzeniona w Szwajcarii. Rozproszona globalnie.

Arpokrat ma siedzibę prawną w Szwajcarii i prowadzi sieć przekaźników w niezależnych jurysdykcjach, na sprzęcie zaprojektowanym tak, by opierać się fizycznej kompromitacji — a nie tylko atakom zdalnym. Ta strona pokazuje, jak jest zbudowana, abyś nie musiał wierzyć nam na słowo.

Nasze serwery są celowo głupie. Nigdy nie dowiadują się, kto z kim rozmawia — a resztę zapominają.

  • BezAmazon Web Services
  • BezGoogle Cloud
  • BezMicrosoft Azure
  • BezCloudflare
  • BezOther US-Based Providers
Niezależność w projekcie

Niezależni od amerykańskich hyperskalerów

Infrastruktura Arpokrat nie działa na żadnej z głównych amerykańskich platform chmurowych — ani Amazon Web Services, ani Google Cloud, ani Microsoft Azure, ani Cloudflare — ani na innych. To celowy wybór architektoniczny o konkretnej konsekwencji prawnej: nakaz w trybie amerykańskiego CLOUD Act działa poprzez zmuszenie dostawcy z siedzibą w USA do wydania kontrolowanych przez niego danych, a Arpokrat nie prowadzi u takich dostawców żadnej infrastruktury, do której taki nakaz mógłby dosięgnąć. Te cztery firmy to po prostu najbardziej znane przykłady — to samo rozumowanie wyklucza każdego dostawcę podlegającego jurysdykcji USA.

Nie znasz CLOUD Act?

Szwajcarski rdzeń

Siedziba i hosting w Szwajcarii

To, gdzie firma ma siedzibę, decyduje o tym, które rządy mogą ją przymusić. Szwajcarię wybraliśmy świadomie.

Nasz podmiot prawny ma siedzibę w Zug, w ramach tego samego ekosystemu Crypto Valley, który uczynił ten kanton domem dla projektów kryptograficznych i zdecentralizowanych. Nasze publiczne serwery WWW pracują w Genewie, w certyfikowanych centrach danych klasy Tier III+ z certyfikatem ISO, i podlegają rygorystycznej szwajcarskiej Federalnej ustawie o ochronie danych (FADP).

Herb Szwajcarii
Sprzęt i operacje

Wzmocnione na wypadek fizycznego dostępu

Szyfrowanie chroni dane w tranzycie. Ale przekaźnik to fizyczna maszyna w szafie serwerowej — więc projektujemy również na dzień, w którym ktoś uzyska do niej fizyczny dostęp.

Tylko RAM, bez swapu

Wiadomości oczekujące na dostarczenie żyją wyłącznie w ulotnej pamięci RAM, nigdy na dysku. Swap jest wyłączony, więc system nie może wyładować tej pamięci do przechowywania — a to właśnie sprawia, że zasada „tylko RAM” naprawdę działa.

Wymazanie po wyłączeniu

Ponieważ oczekujące dane żyją wyłącznie w RAM, odcięcie zasilania kasuje je natychmiast. Przekaźnik zbadany po wyłączeniu nie zawiera na dysku żadnej treści wiadomości.

Minimalny dostęp

Dostęp administracyjny jest ograniczony do dwóch osób — redundancja, gdyby jedna była niedostępna, bez poszerzania powierzchni ataku.

Podpis offline, air-gap

Manifesty wydań ArpokratOS, Messengera i instalatora webowego są podpisywane na dedykowanej, odizolowanej (air-gap) maszynie z Qubes OS, która nigdy nie miała styczności z internetem — i nigdy nie będzie miała. Klucze podpisujące nigdy nie trafiają na urządzenie podłączone do sieci.

Sieć przekaźników

Pięć jurysdykcji, wybranych ze względu na ich prawo

Przekaźniki w krajach o silnym prawie ochrony prywatności, niezależnych od głównych sojuszy wywiadowczych — żadna pojedyncza jurysdykcja nie kontroluje sieci.

To głębsze źródło stojące za tym, co podsumowuje strona Messengera.

Flaga Szwajcarii Szwajcaria
Flaga Islandii Islandia
Flaga Panamy Panama
Flaga Malezji Malezja
Flaga Mauritiusu Mauritius

Zweryfikuj to sam

Nasz Warrant Canary jest aktualizowany i podpisywany PGP w regularnym harmonogramie. Dopóki się pojawia, nie otrzymaliśmy żadnego tajnego nakazu, o którym nie moglibyśmy Ci powiedzieć.

Zobacz Warrant Canary Przeczytaj kod

Każdy wpis kanarka jest podpisany PGP — możesz samodzielnie zweryfikować podpis.