Arpokrat юридически зарегистрирован в Швейцарии и разворачивает свою сеть релеев в независимых юрисдикциях, на оборудовании, созданном сопротивляться физической компрометации, а не только удалённым атакам. Эта страница показывает, как всё устроено, чтобы вам не приходилось верить нам на слово.
Наши серверы намеренно глупы. Они никогда не узнают, кто с кем общается, — а остальное забывают.
Инфраструктура Arpokrat не работает ни на одной из крупных американских облачных платформ — ни на Amazon Web Services, ни на Google Cloud, ни на Microsoft Azure, ни на Cloudflare — и на других. Это осознанный архитектурный выбор с конкретным юридическим следствием: американский приказ по CLOUD Act действует, принуждая провайдера из США выдать данные, которыми он управляет, а Arpokrat не размещает никакой инфраструктуры у таких провайдеров, до которой мог бы дотянуться подобный приказ. Эти четыре — лишь самые известные примеры: та же логика исключает любого провайдера под юрисдикцией США.
Впервые слышите о CLOUD Act?
От того, где базируется компания, зависит, какие правительства могут её принудить. Мы выбрали Швейцарию осознанно.
Наше юридическое лицо учреждено в Цуге, в рамках той же экосистемы Crypto Valley, которая сделала кантон домом для криптографических и децентрализованных проектов. Наши публичные веб-серверы работают в Женеве, в дата-центрах уровня Tier III+ с сертификацией ISO, и подпадают под строгий швейцарский Федеральный закон о защите данных (FADP).
Шифрование защищает данные при передаче. Но релей — это физическая машина в стойке, поэтому мы проектируем и на случай, когда кто-то получит к ней физический доступ.
Сообщения, ожидающие доставки, находятся только в энергозависимой ОЗУ и никогда не попадают на диск. Подкачка отключена, поэтому система не может выгрузить эту память в хранилище, — именно это и делает принцип «только ОЗУ» действительно работающим.
Поскольку ожидающие данные находятся только в ОЗУ, отключение питания стирает их мгновенно. В релее, исследованном после выключения, нет содержимого сообщений на диске.
Административный доступ ограничен двумя людьми — резерв на случай недоступности одного, без расширения поверхности атаки.
Манифесты релизов для ArpokratOS, Messenger и веб-установщика подписываются на выделенной, физически изолированной (air-gapped) машине Qubes OS, которая никогда не подключалась к интернету — и не подключится. Ключи подписи никогда не попадают на устройство, подключённое к сети.
Релеи в странах с законами о приватности, независимых от крупных альянсов слежки, — ни одна юрисдикция не контролирует сеть.
Это более подробный справочник по тому, что кратко изложено на странице Messenger.
Наш warrant canary регулярно обновляется и подписывается PGP. Пока он продолжает появляться, мы не получали ни одного секретного приказа, о котором не могли бы вам сообщить.
Смотреть Warrant Canary Читать кодКаждая запись canary подписана PGP — вы можете сами проверить подпись.
Узнайте, что это значит для ваших сообщений, на странице Messenger
.
Обеспечиваете коммуникации для организации? Знакомство с Enterprise
.