Проверенное доверие

Инфраструктура, которую можно проверить
С корнями в Швейцарии. Распределена по миру.

Arpokrat юридически зарегистрирован в Швейцарии и разворачивает свою сеть релеев в независимых юрисдикциях, на оборудовании, созданном сопротивляться физической компрометации, а не только удалённым атакам. Эта страница показывает, как всё устроено, чтобы вам не приходилось верить нам на слово.

Наши серверы намеренно глупы. Они никогда не узнают, кто с кем общается, — а остальное забывают.

  • НеAmazon Web Services
  • НеGoogle Cloud
  • НеMicrosoft Azure
  • НеCloudflare
  • НеOther US-Based Providers
Независимость по замыслу

Независимость от американских гиперскейлеров

Инфраструктура Arpokrat не работает ни на одной из крупных американских облачных платформ — ни на Amazon Web Services, ни на Google Cloud, ни на Microsoft Azure, ни на Cloudflare — и на других. Это осознанный архитектурный выбор с конкретным юридическим следствием: американский приказ по CLOUD Act действует, принуждая провайдера из США выдать данные, которыми он управляет, а Arpokrat не размещает никакой инфраструктуры у таких провайдеров, до которой мог бы дотянуться подобный приказ. Эти четыре — лишь самые известные примеры: та же логика исключает любого провайдера под юрисдикцией США.

Впервые слышите о CLOUD Act?

Швейцарское ядро

Регистрация и хостинг в Швейцарии

От того, где базируется компания, зависит, какие правительства могут её принудить. Мы выбрали Швейцарию осознанно.

Наше юридическое лицо учреждено в Цуге, в рамках той же экосистемы Crypto Valley, которая сделала кантон домом для криптографических и децентрализованных проектов. Наши публичные веб-серверы работают в Женеве, в дата-центрах уровня Tier III+ с сертификацией ISO, и подпадают под строгий швейцарский Федеральный закон о защите данных (FADP).

Герб Швейцарии
Оборудование и эксплуатация

Укреплено против физического доступа

Шифрование защищает данные при передаче. Но релей — это физическая машина в стойке, поэтому мы проектируем и на случай, когда кто-то получит к ней физический доступ.

Только ОЗУ, без подкачки

Сообщения, ожидающие доставки, находятся только в энергозависимой ОЗУ и никогда не попадают на диск. Подкачка отключена, поэтому система не может выгрузить эту память в хранилище, — именно это и делает принцип «только ОЗУ» действительно работающим.

Стирание при отключении

Поскольку ожидающие данные находятся только в ОЗУ, отключение питания стирает их мгновенно. В релее, исследованном после выключения, нет содержимого сообщений на диске.

Минимальный доступ

Административный доступ ограничен двумя людьми — резерв на случай недоступности одного, без расширения поверхности атаки.

Подпись офлайн, изолированно

Манифесты релизов для ArpokratOS, Messenger и веб-установщика подписываются на выделенной, физически изолированной (air-gapped) машине Qubes OS, которая никогда не подключалась к интернету — и не подключится. Ключи подписи никогда не попадают на устройство, подключённое к сети.

Сеть релеев

Пять юрисдикций, выбранных за их право

Релеи в странах с законами о приватности, независимых от крупных альянсов слежки, — ни одна юрисдикция не контролирует сеть.

Это более подробный справочник по тому, что кратко изложено на странице Messenger.

Флаг Швейцарии Швейцария
Флаг Исландии Исландия
Флаг Панамы Панама
Флаг Малайзии Малайзия
Флаг Маврикия Маврикий

Проверьте сами

Наш warrant canary регулярно обновляется и подписывается PGP. Пока он продолжает появляться, мы не получали ни одного секретного приказа, о котором не могли бы вам сообщить.

Смотреть Warrant Canary Читать код

Каждая запись canary подписана PGP — вы можете сами проверить подпись.