Respostas diretas sobre o ArpokratOS, o Arpokrat Messenger, a rede de relays e quanto as coisas realmente custam.
Três níveis, uma só filosofia. A privacidade não deveria exigir um modelo de ameaça, mas as ferramentas que a protegem ainda podem ser ajustadas a um.
O Hardened coloca o isolamento acima da integração. Se você precisa do ecossistema Google Play, das redes sociais mais usadas ou de backups na nuvem, o Essential — ou um aparelho totalmente diferente — pode servir melhor para você. Qual nível combina com cada situação está detalhado na página para quem a Arpokrat foi feita
A Arpokrat é uma empresa privada sediada em Zug, na Suíça. Somos financiados de forma independente, não aceitamos dinheiro das big techs e não operamos nenhum negócio de publicidade. Cada produto que lançamos pede o mínimo de informação com que consegue funcionar, porque dados que nunca coletamos são dados que nunca podemos perder, vender ou ser obrigados a entregar.
O raciocínio por trás disso está exposto na nossa página de filosofia
A geografia faz parte do modelo de segurança. A Suíça oferece:
O que a Suíça não é: um país sem forças de segurança — e não afirmamos o contrário. Ela tem um regime de interceptação legal como qualquer outra jurisdição. É exatamente por isso que publicamos um warrant canary assinado
Porque a internet padrão funciona sobre vigilância. A maioria dos serviços “gratuitos” é paga com dados comportamentais — localização, contatos, conversas, hábitos — coletados para gerar perfis e ser revendidos.
Achamos que a privacidade deveria ser o estado padrão de um aparelho, e não uma configuração que você precisa ir procurar. A Arpokrat existe para que você possa se comunicar sem ser perfilado.
Não — e você não deveria precisar. “Confie em nós” não é uma propriedade de segurança. A Arpokrat é construída como uma arquitetura de confiança zero: o sistema é projetado de modo que não possamos ler suas mensagens nem alcançar suas chaves, por mais que quiséssemos.
Onde você não precisa acreditar na nossa palavra, não acredite. O protocolo é público e está documentado na página do protocolo
Nosso warrant canary também é assinado com PGP, então você pode verificar nossa integridade operacional por conta própria
Um serviço pode ser legalmente proibido de contar que recebeu uma ordem governamental secreta — mas não pode ser obrigado a continuar publicando uma declaração assinada que afirme que nunca a recebeu. Por isso publicamos uma, assinada com PGP e datada, e voltamos a assiná-la dentro de uma janela de 60 dias.
Isso faz da ausência o sinal. Se a página do canary for removida, não for atualizada até o prazo, ou se a assinatura PGP falhar na verificação, você deve presumir que a Arpokrat foi comprometida.
A declaração atual, os comandos para conferi-la e a impressão digital da chave estão na página do warrant canary
Quatro coisas que você pode conferir sem precisar pedir nada a nós:
Compare a impressão digital com uma fonte que não seja este site. Uma impressão digital que você só viu aqui não prova nada sobre nós.
Sim. Os clientes da Arpokrat são totalmente open source e licenciados sob a AGPLv3. Qualquer pessoa pode inspecionar exatamente o que o aplicativo faz — não há caixas-pretas, nem telemetria oculta, nem backdoors para aceitar por fé.
O ArpokratOS é um fork do GrapheneOS, o Android blindado amplamente reconhecido como o padrão-ouro da privacidade móvel. Herdamos seus anos de revisão de segurança em vez de começar do zero e acrescentamos o que ele deixa de fora: um mensageiro nativo, Tor em todo o sistema e bloqueio de rádios no nível do kernel. O GrapheneOS é open source, e as adições específicas do Arpokrat também são open source. Não afirmamos blindar mais do que ele — damos o crédito a ele.
O Arpokrat Messenger é construído sobre um protocolo de mensagens aberto, cuja especificação e código-fonte são públicos e podem ser revisados de forma independente: SimpleX
Nossos repositórios estão em github.com/Arpokrat
Sem cookies de rastreamento, sem analytics, sem ad tech, sem scripts de terceiros. Não há banner de cookies aqui porque não há nada para pedir o seu consentimento.
Uma exceção funcional, dita com precisão em vez de como um absoluto: abrir nossa página de contato define um cookie de sessão estritamente necessário, que carrega o token CSRF que protege o formulário contra envios forjados. Ele não identifica ninguém, não alimenta nenhum analytics e é dispensado de exigência de consentimento — que é por isso que continua não havendo banner. O widget de swap também guarda uma pequena quantidade de estado no armazenamento de sessão do seu navegador, para que uma cotação sobreviva a uma atualização da página; isso nunca sai do seu dispositivo.
Não. Nós fornecemos o software (o ArpokratOS); você fornece o hardware — um Google Pixel que você mesmo compra. Isso é deliberado.
Se enviássemos um celular pelo correio, ele poderia ser interceptado e adulterado em trânsito. Comprar um Pixel lacrado perto de você e fazer o flash por conta própria fecha essa brecha do nosso lado. Isso não responde pela cadeia de suprimentos de hardware do próprio Google; apenas tira a Arpokrat da cadeia de custódia. O raciocínio completo está na página do ArpokratOS
Resume-se a uma frase: não podemos vazar o que não coletamos.
Usar nossos aplicativos não exige nenhuma informação pessoal. Comprar o ArpokratOS exige um nome, um endereço de e-mail e um país de residência, apenas para o processamento do pagamento. As mensagens aguardando entrega vivem apenas na RAM volátil dos nossos relays, nunca em disco, com o swap desativado para que o sistema não possa paginar essa memória para o armazenamento.
O texto legal completo está na nossa política de privacidade
A infraestrutura por trás dessa afirmação está documentada na página de infraestrutura
Sim — o Arpokrat Enterprise já está disponível. Ele cobre a implantação sob medida de dispositivos reforçados e de infraestrutura de comunicação auto-hospedada para organizações com requisitos elevados de segurança, incluindo governança coordenada de atualizações em toda uma frota e relays privados. Os projetos empresariais começam a partir de 10 dispositivos.
O escopo, o modelo de contratação e como começar estão na página do Enterprise
Use uma frase-senha, e não um PIN, e mire em pelo menos 16 caracteres — o comprimento padrão do nosso próprio gerador de senhas
Um PIN de quatro dígitos tem dez mil valores possíveis e não é uma defesa séria contra alguém com o aparelho em mãos. O comprimento importa mais do que símbolos exóticos: uma frase-senha longa, feita de palavras comuns, é mais fácil de lembrar e muito mais difícil de adivinhar do que uma sequência curta de caracteres misturados.
Isso depende de você usar ou não um cartão SIM, e a distinção importa — então aqui está ela por completo.
Ou seja: com um SIM inserido para chamadas e SMS, você é localizável no nível da rede, exatamente como seria em qualquer outro celular. Se isso faz parte do seu modelo de ameaça, use o dispositivo sem SIM, apenas por Wi-Fi, e comunique-se pelo Arpokrat Messenger
Pela internet, no próprio aparelho. O ArpokratOS recebe atualizações over-the-air (OTA) no próprio dispositivo — você não precisa de um computador nem de refazer o flash para se manter atualizado. Sua licença única inclui atualizações vitalícias para aquele dispositivo.
Os manifestos de versão do ArpokratOS são assinados em uma máquina dedicada e isolada da rede, que nunca tocou a internet, como descrito na página de infraestrutura
Tecnicamente sim, instalando um APK (Android Package Kit — o formato de instalação do Android) diretamente. Não há Google Play Store no dispositivo.
Desaconselhamos: cada aplicativo de terceiros amplia a superfície de ataque, e muitos trazem exatamente os rastreadores que o resto do sistema existe para remover.
Sim — chamadas GSM e SMS comuns funcionam se você inserir um cartão SIM. Duas coisas decorrem disso, e ambas são propriedades das redes celulares, e não do ArpokratOS:
Para uma comunicação que evita as duas coisas, use o Arpokrat Messenger
Ainda não, de forma nativa. O ArpokratOS não inclui um cliente de e-mail integrado — um cliente seguro, que minimize metadados, está em desenvolvimento, e até lá o dispositivo é focado na comunicação instantânea.
Enquanto isso, você pode instalar um aplicativo de e-mail da sua escolha via APK, do mesmo jeito que qualquer outro aplicativo de terceiros. Vale a mesma ressalva: cada aplicativo de terceiros amplia a superfície de ataque, e muitos trazem exatamente os rastreadores que o resto do sistema existe para remover.
No Android, sim. O ArpokratOS é exclusivo para Pixel, mas o aplicativo Arpokrat Messenger roda em qualquer celular Android moderno — instale-o pela Google Play Store ou baixe o APK diretamente.
O iOS vem em breve, assim como as versões para desktop em Windows, macOS e Linux. O status atual de cada plataforma é mostrado no painel de download no fim desta página e na página do Messenger
A criptografia de chave pública usada hoje depende de matemática que um computador quântico suficientemente grande poderia, eventualmente, quebrar — e um adversário pode gravar tráfego criptografado agora para descriptografá-lo depois, uma ameaça conhecida como “Harvest Now, Decrypt Later”.
A troca de chaves do Arpokrat Messenger acrescenta uma camada pós-quântica junto com a criptografia clássica já em uso, em vez de substituí-la. Essa troca de chaves usa o Streamlined NTRU Prime — uma escolha deliberada em vez do Kyber, padronizado pelo NIST, que os engenheiros do SimpleX evitaram devido a preocupações criptográficas específicas levantadas durante sua padronização.
Somos deliberadamente comedidos quanto a isso: a criptografia pós-quântica é a melhor defesa disponível atualmente, não uma garantia permanente. Ela eleva significativamente a barreira hoje, com um caminho claro de atualização à medida que os padrões evoluem. A explicação completa está na página do protocolo
O mínimo que o protocolo permite. O Arpokrat Messenger é construído sobre o SimpleX, que não tem identificador de usuário nenhum — sem números de telefone, sem endereços de e-mail, nem mesmo IDs de usuário aleatórios.
Um relay vê uma carga criptografada chegar a uma fila anônima e ser coletada depois, sem nada que vincule qualquer um dos dois eventos a uma pessoa. Cada relay carrega apenas um trecho de um caminho propositalmente dividido, de modo que nenhum servidor isolado detém as duas metades necessárias para conectar as duas partes. Como isso funciona em detalhe está na página do protocolo
Sim. O Arpokrat Swap é um agregador não custodial: ele reúne ofertas ao vivo de provedores independentes, cada uma classificada de A a D conforme o nível de verificação de identidade que exige, e a troca ocorre diretamente entre você e o provedor que escolher. Seus fundos nunca passam pela nossa infraestrutura.
Ele é integrado ao aplicativo Messenger e também roda no seu navegador em Arpokrat Swap
Para a Arpokrat, não. Não há conta, não há verificação de identidade e não há nada para verificarmos.
Os provedores de swap são empresas independentes, com suas próprias políticas, e é por isso que cada oferta traz uma nota de KYC de A (Sem KYC) a D (KYC obrigatório), exibida antes de você confirmar. Você escolhe o equilíbrio entre preço e privacidade em cada negociação.
A Arpokrat cobra 1,5% sobre os swaps. Essa é a única taxa que cobramos: não há taxa em transferências de carteira para carteira, não há taxa de conta e não há assinatura.
O valor cotado antes de você confirmar um swap já inclui as taxas de rede e do provedor, então o número exibido é o número que você recebe. Os 1,5% são o que financia o ecossistema Arpokrat — infraestrutura, desenvolvimento dos aplicativos e o ArpokratOS — incluindo o aplicativo Messenger, que é gratuito.
Como as ofertas são comparadas lado a lado: Arpokrat Swap
Em vez de rotear cada conversa pelos servidores de uma única empresa, a Arpokrat opera relays cegos em cinco jurisdições independentes.
Os relays são operados pela Arpokrat, e não afirmamos o contrário. O que é distribuído é a exposição jurídica — o processo de nenhuma jurisdição isolada alcança a rede inteira. O mapa está na página de infraestrutura
Um relay cego é uma caixa de correio morta (dead drop). Ele recebe um pacote criptograficamente lacrado, o coloca em uma fila anônima temporária e o entrega quando o dono da fila o coleta.
A arquitetura está documentada por completo na página do protocolo
Cada uma tem um marco de proteção de dados que se aplica a nós e nenhum mandato geral de retenção de dados para serviços de trânsito ou de relay. Malásia e Maurício ficam fora das alianças de inteligência dos “14 Eyes”; a Suíça fica fora da UE e do EEE e define suas próprias regras; o marco IMMI da Islândia foi escrito para proteger fontes e a liberdade de expressão; a Law 81 do Panamá é juridicamente independente tanto do marco dos EUA quanto do da UE.
O objetivo dessa distribuição é a diversidade jurídica: o processo de nenhum governo isolado alcança todos os relays. O raciocínio por país está na página de infraestrutura
Nossos relays não registram conexões. O log em nível de daemon está desativado, e as mensagens pendentes vivem na RAM e são apagadas assim que entregues, então não há histórico de roteamento nem registro de conexão para reter, produzir ou perder.
Uma exceção precisa do lado do site, porque um absoluto que não pode ser conferido vale menos do que uma afirmação delimitada que pode: o formulário de contato e o widget de swap usam o seu endereço IP de forma transitória, para aplicar limites de taxa e bloquear abusos. O contador fica em um armazenamento efêmero, mantido em memória, nunca é gravado em um log e é descartado ao reiniciar. O endereço é usado, não armazenado. A declaração completa está na nossa política de privacidade
Sim, e há dois caminhos.
O software de relay da Arpokrat é open source e livre para auto-hospedar. Se preferir não depender dos nossos, rode o seu próprio — conecte-o à rede e roteie o seu próprio tráfego por uma infraestrutura que só você controla. Um guia de configuração está a caminho no nosso blog.
Organizações que precisam de relays dedicados e gerenciados dentro da própria infraestrutura podem tê-los implantados como parte de um projeto empresarial. O escopo e o processo estão na página do Enterprise
O Enterprise é uma implantação sob medida, e não um produto que se compra na página. Cada projeto é dimensionado ao seu ambiente, ao seu modelo de ameaças e às suas obrigações de conformidade, e começa a partir de 10 dispositivos.
O escopo completo está na página do Enterprise
Sim. Um piloto menor ou uma prova de conceito pode ser organizado antes de qualquer compromisso completo, disponível mediante solicitação. Conte-nos sobre os requisitos da sua organização e dimensionaremos uma implantação sob medida; todas as consultas são tratadas com confidencialidade.
Comece a conversa pela página do Enterprise
Sim — a implantação white-label faz parte da oferta Enterprise. Você pode aplicar a sua identidade visual, nomenclatura e idioma no aplicativo em todo o sistema operacional e no mensageiro, ativar ou restringir recursos por função e ambiente, e entregar o aplicativo pelo seu próprio canal gerenciado, em vez de uma loja de aplicativos pública.
O que pode ser personalizado e o que permanece fixo está detalhado na página do Enterprise
Uma resposta em até 12 horas, 24/7/365 — mais curta do que o compromisso de menos de 24 horas que acompanha uma licença de consumo do ArpokratOS, e incluída em todo projeto empresarial.
Uma equipe designada cuida da implementação, do reforço de segurança e da integração, e depois permanece durante toda a vida da implantação: atualizações coordenadas e verificadas em toda a sua frota, em um cronograma que se adapta às suas operações, e a mesma equipe disponível para incidentes de segurança durante todo o período. A descrição completa está na página do Enterprise
A licença e o que ela inclui estão detalhados na página do ArpokratOS
Para comprar uma: página de compra
Hoje: Bitcoin (BTC) e Monero (XMR). Os pagamentos passam pela nossa própria infraestrutura auto-hospedada, sem nenhum intermediário financeiro entre você e nós.
Cartão e transferência bancária vêm em breve. Ainda não estão disponíveis, e preferimos dizer isso a anunciar uma forma de pagamento que você não pode realmente usar na hora da compra. Se a sua organização precisa comprar sem criptomoedas nesse meio-tempo, fale com nossa equipe
Se você é novo em criptomoedas, uma opção suíça regulada é a Mt Pelerin
Ela permite compras por transferência bancária sem verificação de identidade abaixo de um limite diário definido — cerca de CHF 1.000 no momento em que escrevemos — e por cartão, com verificação mínima, acima disso. Limites e regras mudam, então confira os termos atuais deles antes de contar com isso. Isto é uma indicação, não uma recomendação financeira.
Uma resposta em até 24 horas, 24/7/365. O suporte comercial está incluído na licença do ArpokratOS Hardened — não é um fórum da comunidade. Também não há sistema de tickets nem conta: as respostas chegam por e-mail, escritas por uma pessoa.
Os projetos empresariais têm um compromisso mais curto — uma janela de resposta de 12 horas — descrito na página do Enterprise
Sim — em até 14 dias, desde que a licença nunca tenha sido usada.
A licença é reembolsável por 14 dias após a compra, com uma condição: ela nunca pode ter sido vinculada a um dispositivo. A vinculação acontece na primeira vez que uma chave de licença é usada para fazer o flash de um celular — é isso que torna a licença válida para aquele dispositivo, e não pode ser desfeito.
Ou seja, uma chave comprada por engano e nunca usada pode ser reembolsada. Uma licença que já foi usada para fazer o flash de um Pixel, não.
Para solicitar um reembolso, fale com nossa equipe
Se algo aqui não respondeu, pergunte diretamente a nós. Não há sistema de tickets nem conta — as respostas chegam por e-mail, escritas por uma pessoa.
Falar com o suporteNão sabe qual produto combina com você? Veja para quem a Arpokrat foi feita →
Quer verificar nossa integridade operacional? Leia o Warrant Canary →