Поређење шифрованих месинџера 2026: шифровање више није довољно

Потпуно поређење шифрованих месинџера у 2026: WhatsApp, Signal, Telegram, SimpleX, Threema, Briar и још осам, оцењених по седам стварних мерила.

|

Vreme čitanja: 36 minuta

Поређење шифрованих месинџера 2026: шифровање више није довољно

Отворите WhatsApp, Telegram, Signal, Messenger, Google Messages. Све ове апликације данас негде у свом сучељу истичу исто обећање: шифровање с краја на крај. Та формулација постала је стандардни продајни аргумент, баш као „без обавезе” код мобилног оператора. Она више ништа не разликује, управо зато што је постала тачна готово свуда.

А ипак ове апликације ни у чему не личе једна на другу. Једна тражи ваш број телефона и правосуђу предаје списак људи који вас имају у именику. Друга буквално ништа не зна о вама, ни то да налог уопште постоји. Између њих, петнаестак пројеката прави веома различите изборе, а ниједан их јасно не објашњава на својој почетној страници.

Шифровање с краја на крај значи да је садржај ваших порука нечитљив за посредника који их преноси. То је важна тековина и било би бесмислено умањивати је. Али она ништа не говори о ономе што исти тај посредник сазнаје изван садржаја: да сте писали, коме, у које време, са које IP адресе, којом учесталошћу, у којим групама и с којим бројем телефона везаним за ваш грађански идентитет.

Шифровање штити оно што кажете. Не штити чињеницу да сте то рекли, ни коме, ни када, ни одакле.

Овај текст не поставља ранг-листу. Не постоји најбољи месинџер у апсолутном смислу, јер не постоји општи противник. Оно што овај рад нуди јесте најпре мрежа од седам мерила која омогућава да се оцени било која апликација, укључујући и оне које још не постоје; затим поштен приказ сваке од четрнаест изабраних апликација; и најзад препоруке према профилу претње. Сваки приказ садржи одељак посвећен ономе што апликација не штити, без изузетка, укључујући и нашу.

Садржај

Седам мерила која замењују шифровање

Овај одељак је најважнији у тексту. Ако прочитате само један, прочитајте овај: омогућиће вам да сами оцените било који месинџер, укључујући и оне који изађу после објављивања овог текста.

Шифровање с краја на крај, тековина која више не разликује

Протокол Signal, објављен 2013. и од тада формално анализиран од стране истраживача криптографије, постао је стварни стандард. WhatsApp га користи од 2016, Google Messages га користи, Messenger га користи. Криптографска расправа о садржају разговора у четири ока углавном је завршена.

Питања која и даље вреде више се не тичу постојања шифровања него његовог облика. Да ли је подразумевано укључено или се мора тражити? Покрива ли групе или само размене удвоје? Покрива ли резервне копије, или оне нешифроване одлазе Google-у и Apple-у? Постоји ли унапредна тајност, то јест редовна смена кључева која јемчи да пробијање једног кључа данас не отвара приступ јучерашњим порукама?

Та питања и даље разликују. Присуство речи „шифровано” на маркетиншкој страници не разликује.

Метаподаци, оно што служба зна а да не чита ваше поруке

У мају 2014, током јавне расправе на Универзитету Џонс Хопкинс наспрам правника Дејвида Кола, бивши директор NSA и CIA Мајкл Хејден изрекао је реченицу која је постала чувена. Кол је управо навео бившег правног саветника NSA Стјуарта Бејкера, по коме „метаподаци вам говоре апсолутно све о нечијем животу, а ако их имате довољно, садржај вам заправо и не треба”. Хејден је потврдно одговорио: „Ми убијамо људе на основу метаподатака.” Одмах је додао да то није оно што су радили амерички програми прикупљања унутар земље, и ту напомену треба пренети ради поштења. Она не мења суштину: највиши званичник америчке обавештајне заједнице јавно је потврдио да метаподаци довољују за смртоносне одлуке.

Метаподатак у месинџеру јесте све оно што није садржај: ко коме пише, у које време, са које IP адресе, којом учесталошћу, у којим групама, с којом величином датотеке. Да би се обновила веза између новинара и извора, није потребно читати њихову преписку. Довољно је уочити да су почели да се дописују три дана пре објављивања истраживачког текста. Исто важи за адвоката и клијента, лекара и пацијента, запосленог и синдикат, и за двоје људи који не желе да се зна за њихову везу.

Дакле, нека служба може бити беспрекорна у шифровању садржаја и потпуно провидна у свему осталом. То је чак и најчешћа ситуација. На другом месту смо подробно показали како исти закључак важи за друге пасивне свакодневне сигнале, посебно у нашем тексту о сталном праћењу локације телефона и у нашој анализи система SignalTrace компаније Leonardo, који обнавља путање и односе само на основу Bluetooth идентификатора ухваћених успут.

Добро питање за било ког произвођача: шта остаје на вашим серверима ако вам их судија сутра ујутру заплени?

Тражени идентификатор: број, адреса или ништа

То је најконкретније и најпотцењеније мерило. Напоредо постоје три модела.

Број телефона. У већини земаља везан је за лични документ. Јединствен је, трајан, и већ се налази у именицима стотина људи. Тражити број значи везати сваки налог за грађански идентитет и учинити откривање друштвеног графа тривијалним: довољно је упоредити именике. Број је уз то и добро позната слаба тачка потврде идентитета, како смо показали у нашем тексту о двофакторској потврди путем SMS-а: успешна замена SIM картице не краде само код, краде идентитет у месинџеру.

Адреса е-поште или насумични идентификатор. Боље, јер једнократна адреса кошта неколико секунди, а насумични идентификатор сам по себи ништа не говори. Ипак остаје трајни идентификатор на страни сервера, дакле упориште за повезивање сесија кроз време.

Ниједан идентификатор. То је најновији и најређи модел. Нема никаквог налога, нема именика, нема сталне адресе. Постојите као скуп криптографских кључева на свом уређају, а до вас се долази преко једнократне позивнице. Нема шта да се унесе, нема шта да процури, нема шта да се повеже.

Отворени код и независна ревизија, два појма која треба престати мешати

То су две различите ствари и треба престати са њиховим заједничким излагањем.

Отворени код значи да је код читљив. То је нужан услов поверења, а не доказ безбедности. Нико не чита код, осим случајно. Озбиљни пропусти преживели су годинама у веома праћеним слободним пројектима.

Независна ревизија значи да је трећа страна плаћена да тражи пропусте заиста тражила и објавила оно што је нашла. То је неупоредиво снажније и неупоредиво ређе, зато што кошта.

Затим треба разликовати две врсте ревизије. Преглед криптографског дизајна испитује да ли је протокол добро смишљен на папиру. Ревизија имплементације испитује да ли код заиста ради оно што протокол тврди. Обе су корисне, не доказују исто, и пројекат може имати прву без друге.

Случај Threema савршено показује вредност тог приступа. Године 2022. троје истраживача са ETH у Цириху пронашли су седам напада на њен протокол, у три различита модела претње, и пријавили их произвођачу. Threema је одговорила новим протоколом Ibex, објављеним крајем новембра 2022. Затворена и неревидирана апликација никада не би доживела ту епизоду, што не би значило да је безбеднија.

Надлежност и CLOUD Act

Место где је предузеће основано одређује које владе могу да га принуде. То је правно мерило, не техничко, и оно је пресудно.

CLOUD Act, усвојен у Сједињеним Државама 2018, решава питање које је покренуо случај Microsoft Ireland: сме ли америчка компанија да одбије да преда е-пошту сачувану на ирском серверу? Одговор законодавца је не. Текст обавезује пружаоце под америчком надлежношћу да предају податке које контролишу, без обзира на место чувања. Сервер у Франкфурту којим управља америчко друштво остаје у домашају америчког захтева. Пружалац може уложити приговор ако је захтев у сукобу са страним правом, али приговор је поступак, а не штит.

Практична последица је једноставна: смештај у Европи није довољан ако хостинг компанија, матично друштво или холдинг потпадају под америчко право. Питање које треба поставити није „где су вам сервери” него „ко вас правно може принудити и по ком основу”.

Треба додати две ограде. Прво, заштитничка надлежност не вреди ништа ако служба ипак држи употребљиве податке: најбоља одбрана и даље је немати шта да се преда. Друго, непријатељска надлежност не осуђује службу која структурно ништа не зна. Signal је амерички и никада није могао да преда ништа осим два временска жига.

Трајност пројекта, мерило које нико не гледа

Веома добро осмишљен месинџер који нестане за осамнаест месеци оставља вам неупотребљив именик и, често, изгубљену историју. То се мерило никада не појављује у поређењима. Година 2026. учинила га је неизбежним.

У априлу 2026. Session Technology Foundation јавно је саопштила да је прикупила свега око 65.000 долара донација, да јој за рад треба око милион долара годишње и да јој средства неће потрајати преко јула. Сви запослени су отпуштени, а развој је стао. Session има више од милион месечно активних корисника. У јуну је фондација објавила да су пројекат спасле донације хиљада корисника, углавном малих износа, и да он поново креће с тимом од три програмера које води софтверски архитекта Џејсон Рајнландер.

Три недеље касније, 9. јула 2026, пројекат Briar објавио је сличну поруку: пошто је размотрио гашење, прелази у режим одржавања, то јест само безбедносне исправке и исправке грешака, без развоја нових могућности, због недостатка одрживог финансирања.

Два симболична пројекта, два различита економска модела, иста година, исти ћорсокак. Питање које треба поставити пре него што се прихвати неки месинџер зато је постало: ко плаћа, колико и колико дуго? Фондација која живи од донација, предузеће које продаје лиценце, субвенционисани универзитетски пројекат и заједнички софтвер добровољаца немају исти очекивани век, а то нема никакве везе с квалитетом њихове криптографије.

Практичност, пуноправно безбедносно мерило

Ово последње мерило пуристи често третирају с презиром. То је грешка.

Месинџер који ваши саговорници одбијају да инсталирају не штити никога, јер ће се разговор одиграти негде другде, нешифрован. Месинџер чија обавештења не стижу враћа своје кориснике на WhatsApp кад је хитно. Месинџер који захтева да оба саговорника буду повезана у истом тренутку не одговара обичној преписци између две временске зоне.

Стварна безбедност система јесте безбедност његове стварне употребе, а не она из техничке спецификације. Мало мање чист модел који ваши контакти заиста користе штити више од савршеног модела који користите само ви.

Месинџери за широку публику

WhatsApp

WhatsApp је најкоришћенији месинџер на свету. Припада Meta-и, бесплатан је, а његов економски модел почива на огласном екосистему групе и на услугама за предузећа.

Шта заиста штити. Садржај порука, протоколом Signal, од 2016. Та имплементација је озбиљна и то треба јасно рећи: садржај ваших разговора на WhatsApp-у Meta не може да чита. Резервне копије шифроване с краја на крај постоје и вреди их укључити, јер подразумевано нису укључене. Апликација је изузетно поуздана, доступна свуда, а ваши контакти је већ имају.

Шта не штити. Све остало. На обичан захтев Meta предаје податке о претплатнику: назив налога, датум отварања, последње повезивање, IP адресу, адресу е-поште. На налог за претрес компанија даје именик циљане особе, а и списак других корисника WhatsApp-а који ту особу имају у свом именику. Другим речима, друштвени граф се може предати у оба смера. Сачувани метаподаци обухватају временске жигове, идентификаторе пошиљаоца и примаоца, статусе испоруке, састав група и његове измене. Према објављеном документу FBI, WhatsApp може да произведе поједине метаподатке о циљаном кориснику на сваких петнаест минута у оквиру надзора у стварном времену. Најзад, број телефона је обавезан, а Meta потпада под CLOUD Act.

Коме је намењен. Свима, као обичан канал комуникације код кога се прихвата да Meta зна граф ваших односа и да га може предати правосудном органу.

Telegram

Telegram се често сврстава међу безбедне месинџере. То је неспоразум који треба разрешити без оштрине, јер је Telegram изврстан у ономе што стварно ради.

Шта заиста штити. За свакодневну употребу ништа више од обичне мрежне услуге. Обични разговори, звани облак-ћаскања, шифровани су између клијента и сервера, а затим се шифровани чувају код Telegram-а, који има средства да их прочита. Шифровање с краја на крај доступно је само у тајним ћаскањима, која нису подразумевано укључена, ограничена су на размене удвоје, остају везана за изворни уређај и не усклађују се. Оно што Telegram, насупрот томе, ради изврсно јесу огромне групе, канали за емитовање, дељење великих датотека и присуство на више уређаја. То је изванредна мрежа за објављивање и тако га треба и оцењивати.

Шта не штити. Садржај обичних разговора пред самим произвођачем, број телефона, IP адресу. Став компаније променио се у септембру 2024, после хапшења Павела Дурова у Француској: Telegram сада предаје бројеве и IP адресе пријављених корисника, као одговор на важеће правне захтеве, док је ранија обавеза те предаје ограничавала на случајеве тероризма. Бројке објављене за 2024. показују промену размере: око 900 испуњених захтева у Сједињеним Државама за 2.253 корисника, 14.641 у Индији за 23.535 корисника, 142 у Уједињеном Краљевству. Група је уз то регистрована на Британским Девичанским острвима и води се из Дубаија, а непрозирност те структуре сама по себи јесте податак за анализу.

Коме је намењен. За јавно ширење, широке заједнице, праћење вести. Не за разговор који мора остати поверљив пред самим произвођачем.

Стварни стандард

Signal

Signal јесте мерило, и овај текст тако га и третира. Издаје га Signal Foundation, америчка непрофитна организација која се финансира донацијама и почетним улогом Брајана Ектона.

Шта заиста штити. Садржај, протоколом који је сам осмислио и који је постао узор индустрији. Али пре свега, и то га издваја, све остало: поверљиво откривање контаката, запечаћеног пошиљаоца, систематско свођење сачуваних података на најмању меру. Доказ није декларативан него судски. Signal објављује своје одговоре на захтеве на посебној страници, и ти одговори личе један на други: организација може дати само временски жиг отварања налога и датум последњег повезивања. У предмету изнетом пред суд Дистрикта Колумбија правосуђе је тражило податке о претплатницима за тридесет седам бројева телефона. Одговор је био исти. То је једина јавна историја отпора захтевима таквог квалитета у целом овом поређењу и она вреди више од било ког маркетиншког обећања.

Шта не штити. Број телефона остаје обавезан при упису и 2026. Корисничка имена, уведена 2024, омогућавају да свој број више не саопштавате контактима, што јесте стварни напредак, али не укидају услов при отварању налога. Јавно доступни радови показују да Signal разматра упис без броја, можда уз једнократно плаћање ради сузбијања злоупотреба, али у часу писања то није доступно. Signal уз то потпада под америчко право, дакле под CLOUD Act: заштита не долази од надлежности, него отуда што нема шта да се преда. Најзад, инфраструктура је централизована, а екосистем затворен за клијенте трећих страна, на шта се враћамо касније.

Коме је намењен. Готово свима. То је најбољи однос између заштите и стварне раширености на тржишту и подразумевана препорука када број телефона није проблем у вашем моделу претње.

Molly

Molly је очврснути огранак Signal-а за Android. Не мења ни протокол, ни мрежу, ни модел идентификатора: очвршћава клијента.

Шта заиста штити. Оно што Signal не штити на страни уређаја. Molly шифрује локалну базу иза лозиначке фразе, чиме закључава целу апликацију, а при закључавању брише радну меморију насумичним подацима, како би одолео форензичкој анализи после заплене. Такође омогућава да се саобраћај усмери кроз SOCKS посредника или кроз Tor. Варијанта Molly-FOSS уклања власничке Google компоненте. Све то званични клијент не ради.

Шта не штити. Све што се тиче сервера. Molly користи Signal-ове сервере, дакле тражи број телефона и наслеђује потпуно исти профил метаподатака и исту надлежност. Постоји само на Android-у. И ради на Signal-овој мрежи уз трпељивост фондације, а не уз њено формално одобрење, што већ годинама траје без инцидената.

Коме је намењен. Кориснику Signal-а на Android-у чији модел претње укључује физичку заплену телефона: новинар на путу, активисткиња, адвокат који прелази границу.

Месинџери без броја телефона

Session

Session је направио радикалну опкладу: укинути број и е-пошту. При упису апликација ствара насумични идентификатор налога и ништа друго не тражи. Пројекат води Session Technology Foundation, фондација по швајцарском праву.

Шта заиста штити. Идентитет при упису и IP адресу. Поруке пролазе кроз децентрализовану мрежу чворова с лучним усмеравањем, тако да ниједан сервер не зна истовремено и извор и одредиште. Код клијената за Android, iOS и радну површину био је предмет ревизије коју је објавила француска компанија Quarkslab, а која је уочила седам проблема на Android-у, седам на iOS-у и два у клијенту за радну површину, већином отад исправљених. Апликација је доступна на свим платформама и изгледа као обичан месинџер, што у овој категорији није мало.

Шта не штити. Session је 2021. уклонио унапредну тајност, позивајући се на проблеме стабилности своје децентрализоване архитектуре. Конкретно, пробијање дуготрајног кључа излаже раније поруке. Фондација је у децембру 2025. најавила протокол V2 који враћа унапредну тајност и додаје постквантну размену кључева засновану на ML-KEM, али тај протокол у часу писања није био довршен. И пре свега, мерило трајности овде тешко пада: пројекат је 2026. био неколико недеља од гашења и сада ради с три програмера за више од милион корисника.

Коме је намењен. Ономе ко хоће да се лиши броја телефона без мењања својих навика и ко прихвата садашњи изостанак унапредне тајности.

Threema

Threema је швајцарско предузеће које продаје своју апликацију. То је једини наплатни учесник овог поређења и управо то чини њен модел читљивим.

Шта заиста штити. Идентитет и надлежност. При инсталацији апликација ствара насумични Threema ID. Број телефона и адреса е-поште нису обавезни и служе само да вас контакти пронађу, а ништа не приморава да се то укључи. Сервери припадају предузећу и налазе се у центру података са сертификатом ISO 27001 у Цириху, под швајцарским правом, изван CLOUD Act-а. Изворни код је објављен, а поновљиве градње доступне су на Android-у, што омогућава проверу да дистрибуирана апликација одговара коду. Threema је своје мобилне апликације дала на ревизију компанији Cure53 у октобру 2020, а затим своју апликацију за радну површину у јануару 2024. О протоколу Ibex, усвојеном крајем 2022, немачки истраживачи објавили су 2023. формални доказ безбедности.

Шта не штити. Цена, око шест евра у једнократној куповини, стварна је препрека да је ваши блиски прихвате и главна практична кочница. Епизода са ETH у Цириху из 2022. уз то подсећа да и озбиљан учесник може годинама имати рањив протокол: седам пронађених напада, протокол начињен изнова. Најзад, Threema идентификатор остаје трајни идентификатор на страни сервера, а то није модел без иједног идентификатора.

Коме је намењена. Европском предузећу, адвокатској канцеларији, управи, или појединцу који радије плаћа производ него што зависи од донација и који хоће јасну швајцарску надлежност.

Wire

Wire се много променио по природи. Настао као месинџер за широку публику, преусмерио се ка организацијама, предузећима и јавном сектору.

Шта заиста штити. Садржај, протоколом Proteus, а затим MLS-ом, IETF-овим стандардом групне размене порука чији је Wire био међу првим озбиљним примењивачима. Упис се обавља е-поштом, чиме се избегава број телефона. Ревизије су јавне: Kudelski Security и X41 D-Sec објавили су 2017. преглед имплементације протокола, а затим 2018. апликативне ревизије клијената за iOS, Android и веб.

Шта не штити. Метаподатке, које Wire чува нешифроване на страни сервера, што произвођач никада није крио и што се редовно критикује. И правна структура је сложена: пословање је под Wire Swiss GmbH у Швајцарској, холдинг групе је у Берлину, а произвођач тврди да више од 90 % капитала држе европски институционални улагачи, али је 2019. у Делаверу основано америчко правно лице. Ту сложеност вреди разумети пре него што се Wire изабере за осетљиву употребу.

Коме је намењен. Организацији којој треба усаглашена шифрована сарадња, с комерцијалном подршком и централизованом управом, пре него појединцу који тражи анонимност.

Element и протокол Matrix

Element је главни клијент Matrix-а, отвореног и федерисаног протокола. Модел се разликује од свих осталих у овом поређењу: свако може држати сопствени сервер, а сервери међусобно комуницирају као што то раде сервери е-поште.

Шта заиста штити. Самосталност. Организација може држати свој сервер, управљати својом инфраструктуром, не зависити ни од ког произвођача и остати доступна из остатка мреже. То је једини модел у овом поређењу који нуди ту комбинацију, и то је разлог што су га изабрале неке европске управе. Шифровање порука с краја на крај је успостављено.

Шта не штити. Метаподатке, и то је структурно. Администратор вашег сервера види ко с ким разговара, када и у којим собама. Метаподаци собе, назив, тема и остали догађаји стања, чувају се нешифровани на серверу. Element ради на шифровању тих догађаја стања, али је та могућност у септембру 2025. и даље била експериментална и сведена на лабораторијске опције. Федерација погоршава проблем: историја собе умножава се на серверима учесницима, који је чувају. Произвођач уз то продаје пролаз намењен филтрирању федерације ради ограничавања тих цурења, што је корисно признање.

Коме је намењен. Организацији која хоће суверенитет над својом инфраструктуром и чији противник није њен сопствени систем-администратор. Не појединцу који хоће да прикрије своје везе.

Месинџери без иједног идентификатора

То је најновија категорија. Начело није сакрити идентификатор него га уопште не створити.

SimpleX Chat

SimpleX Chat јесте прва мрежа за размену порука без корисничког идентификатора, чак ни насумичног. То је стваран појмовни помак и тако га треба и представити.

Шта заиста штити. Друштвени граф, самом конструкцијом. Нема налога, нема именика, нема сталне адресе. Сваки разговор почива на једносмерним редовима смештеним на различитим преносницима: оно што пошаљете иде преко реда на једном преноснику, одговори се враћају преко другог реда на другом преноснику, тако да ниједан преносник не види оба краја. Преносници су слепи, не знају ни пошиљаоца ни примаоца. Пројекат је објавио две независне ревизије које је извела Trail of Bits: безбедносну процену имплементације у новембру 2022, а затим преглед криптографског дизајна протокола у октобру 2024, који је обухватио формалну проверу протокола преговарања о редовима и закључио да постоје три проблема средње и један мале озбиљности, сви тешко искористиви. Протокол додаје постквантни слој двоструком заскочју. Преносници се могу самостално држати, клијенти постоје за Android, iOS и радну површину, а произвођач, SimpleX Chat Ltd, британско је друштво регистровано од октобра 2021.

Шта не штити. Две ствари вреди рећи. Прво, подразумевани смештај: преносници које води пројекат раде код једног јединог пружаоца, Linode-а, огранка америчке Akamai, у њеним европским центрима података у Лондону, Франкфурту и Стокхолму. Корисник који не укључи Tor и не мења преноснике зато зависи од инфраструктуре којом управља америчко друштво, што поново уводи CLOUD Act у слику. Тема је јавно документована у складишту пројекта. Друго, искуство коришћења и даље је захтевно: успостављање везе тражи размену везе или QR кода, поузданост обавештења на iOS-у дуго је била слаба тачка, а раст великих група и даље је градилиште. Финансирање се, најзад, сада ослања на власничко групно финансирање покренуто у августу 2026.

Коме је намењен. Ономе ко хоће модел без идентификатора с најбољим данас доступним степеном спољне провере и ко прихвата техничкији рад.

Arpokrat Messenger

Arpokrat Messenger наш је производ, и овај приказ следи исту мрежу мерила као и остали. Треба почети тако што ће се рећи без околишања: Arpokrat Messenger је огранак SimpleX-а. Горе описана архитектура, то јест изостанак идентификатора, једносмерни редови и слепи преносници, није наша него SimpleX-ова. Не тврдимо да смо је криптографски побољшали, приписујемо јој заслугу, тачно као што то изричито чини наша страница о протоколу. Исти став имамо и за ArpokratOS у односу на GrapheneOS.

Шта заиста штити. Оно што штити SimpleX, уз низ погонских и производних одлука. Преносници којима управљамо распоређени су у пет надлежности изабраних због њиховог права: Швајцарска, Исланд, Панама, Малезија и Маурицијус, ниједна није америчка, а инфраструктура не почива ни на једном америчком хиперскалеру, ни на Amazon Web Services, ни на Google Cloud, ни на Microsoft Azure, ни на Cloudflare. Поруке на чекању живе само у радној меморији, замена је искључена, нестанак струје брише све, а објавни манифести потписују се на Qubes OS машини одвојеној од мреже. Tor се укључује једним дугметом, без апликације треће стране, и подразумевано остаје искључен. Инкогнито режим додељује различит профил по контакту, укључујући приказно име и преносник, што онемогућава повезивање пословног и приватног живота. Преноснике може самостално држати било ко, јер је софтвер отворен. Клијенти се објављују под лиценцом AGPLv3. Некустодијални новчаник води Bitcoin, Ethereum, Monero, Polygon, Solana и Tron, а кључеви никада не напуштају уређај; подршка за Zcash је најављена, али до данас није доступна. Уграђени Swap је обједињивач који пореди понуде независних пружалаца и сваком даје оцену од A до D према траженом степену провере идентитета, од A за одсуство KYC-а до D за обавезан KYC, при чему средства иду непосредно између корисника и изабраног пружаоца. Колико нам је познато, ниједан други месинџер не нуди такво оцењивање. Издавач је, најзад, препознатљиво привредно друштво, Arpokrat GmbH, са седиштем у Цугу у Швајцарској, с јавном поштанском адресом, warrant canary потписаним PGP-ом и обнављаним у прозору важења од шездесет дана, и с обавезом да подршка одговори у року од 24 часа. Апликација је бесплатна, без реклама.

Шта не штити. И ту треба бити прецизан, јер је то једини начин да се остане веродостојан у свему осталом.

Arpokrat Messenger до данас нема ниједну независну криптографску ревизију објављену на своје име. SimpleX их има две. Дакле, протокол у основи јесте ревидиран, али наша имплементација и наш погон нису, а то није исто, као што је објашњено раније у овом тексту.

Arpokrat нема никакву јавну историју отпора судским захтевима. Signal је има, проверљиву, распрострту кроз године. Warrant canary јесте озбиљна обавеза, али није судски преседан.

Апликација данас постоји само на Android-у. Издања за iOS, Linux, macOS и Windows су најављена, али нису доступна. Ономе ко се дописује с корисницима iPhone-а то је непосредна препрека и не постоји начин да се заобиђе.

Мрежа је, најзад, млада и мала. Број корисника не ствара безбедност, али ствара доступност ваших саговорника, а то је оправдано мерило које смо и сами горе бранили.

Коме је намењен. Ономе ко хоће архитектуру без идентификатора а да се не одрекне свакодневне употребљивости, и ко радије бира препознатљиво привредно друштво него пројекат заједнице чије финансирање може стати. Положај који бранимо није „најприватнији”, него ужи и поштенији: најупотребљивији међу архитектурама без идентификатора, с асинхроним моделом који архитектуре равноправних чворова не нуде, с екосистемом и комерцијалном подршком.

Briar

Briar вероватно је најбескомпромиснији пројекат на овом списку. Сервера уопште нема: поруке иду непосредно с једног уређаја на други кроз Tor, а када нема везе, преко Wi-Fi-ја или Bluetooth-а између блиских уређаја.

Шта заиста штити. Све што зависи од инфраструктуре, пошто је нема. Нема шта да се заплени, нема шта да се затражи, нема оператора који би се принудио. Мрежасти режим ван мреже заиста ради при прекиду интернета, што Briar чини еталонским алатом за нестанке мреже и демонстрације. Код је ревидирала Cure53 у марту 2017, уз дванаест уочених и исправљених проблема. Пројекат је слободан, а његово решење је меродавно. Briar Mailbox, засебна апликација која се инсталира на резервни Android уређај остављен укључен, омогућава пријем порука док је главни телефон ван мреже, што делимично одговара на главно ограничење модела равноправних чворова.

Шта не штити. Удобност коришћења, а одсад и правац самог пројекта. Потрошња батерије је велика, рад у позадини на Android-у неуједначен, недостају резервна копија налога и прилози, а додавање контакта је мукотрпно. Издања за iOS нема. Издање за радну површину и даље је у бети, последње је 0.6.5-beta објављено 20. фебруара 2026. И пре свега, најава од 9. јула 2026. ставља пројекат у режим одржавања: безбедносне исправке и исправке грешака, без развоја могућности. Пројекат наглашава да су гласине о потпуном гашењу застареле, али је амбиција очито одложена.

Коме је намењен. За подручје с прекидом интернета, за демонстрацију, за услове цензуре, или за малу групу која прихвата ограничење у замену за потпун изостанак инфраструктуре.

Cwtch

Cwtch развија Open Privacy Research Society, канадско непрофитно удружење са седиштем у Ванкуверу. Пројекат изричито циља на групну размену порука отпорну на метаподатке.

Шта заиста штити. Метаподатке, и то у групи, што и јесте тежак проблем. Везе иду преко onion услуга на Tor v3, а сервери који преносе групне разговоре осмишљени су да начелно не буду поуздани: не смеју ништа да сазнају. Издање 1.13, објављено у септембру 2023, означило је крај дуге алфа и бета фазе, а пројекат је наставио до 1.15.

Шта не штити. Трајност, поново. Организација суштински живи од појединачних донација и то је више пута јавно поновила. Издања за iOS нема. Темпо развоја је темпо малог тима, а екосистем корисника веома узак. Нисмо нашли објављену спољну ревизију равну онима које имају SimpleX или Briar.

Коме је намењен. Активистичкој или истраживачкој групи којој требају колективни разговори отпорни на метаподатке и чији су чланови технички вешти.

Спајање 2026: месинџер постаје новчаник

Ево најзанимљивијег запажања ове године, и колико нам је познато нико га још није овако формулисао.

Године 2026. три огранка три различита протокола, које су развила три међусобно неповезана тима, дошли су у истом тренутку до исте замисли: уградити некустодијални новчаник у шифровани месинџер. Radar је огранак Signal-а с Bitcoin-ом преко Lightning-а. Zerion је изведен из Briar-а с Bitcoin-ом и Monero-м. Arpokrat Messenger је огранак SimpleX-а с вишеланчаним новчаником и обједињивачем замена.

Три супротне техничке основе, исти закључак. То није случајност, то је знак да се две потребе које су се дотад решавале одвојено спајају. Слање новца и слање поруке постављају исти проблем: посредника који зна оба краја. Одговор изграђен за поруке, то јест шифровање садржаја и свођење метаподатака на најмању меру, управо је онај који траже корисници криптовалута. А месинџер је једино место где примаоца већ познајете.

Ипак, ова три приступа веома се разликују и поређење је поучно.

Radar

Radar покренуо је 7. јула 2026. тим Cake Wallet-а, под засебним правним лицем Radar Chat, Inc., које води његов оснивач Викрант Шарма. То је огранак Signal-а, бесплатан, отвореног кода, доступан на iOS-у и Android-у. Новчаник је некустодијалан, с дванаестословном фразом за опоравак и шифрованим резервним копијама. Платни слој заслужује појашњење, јер извори не говоре исто. Сајт Radar-а описује Bitcoin новчаник ослоњен на мрежу Lightning, сваком налогу додељује Lightning адресу и не помиње ништа друго. Насупрот томе, више текстова објављених у јулу 2026. наводи да се основни механизам ослања на Spark, Bitcoin мрежу другог слоја уграђену преко Breez SDK, при чему се пренос између два корисника Radar-а тада измирује од Spark-а до Spark-а за мање од секунде. Две верзије се не искључују, будући да документација Breez-а описује SDK који подржава Spark и Lightning заједно, укључујући Lightning адресе и bolt11 рачуне. Пошто нема јавне потврде од самог произвођача, држимо се онога што се може проверити на његовом сајту: некустодијалних Bitcoin плаћања доступних преко мреже Lightning.

Најупечатљивији избор лежи другде. Radar није засебна мрежа: повезујете се својим постојећим Signal налогом, а контакти, разговори, групе и корисничко име иду с вама. То је конкурентска предност Radar-а и у исти мах његово главно отворено питање.

Та узајамна повезаност значи да Radar у целости наслеђује Signal-ов модел: број телефона остаје идентификатор, Signal PIN управља опоравком налога па тиме, подразумевано, и приступом кључевима новчаника које Radar шифрује унутар Signal налога, а коришћена инфраструктура јесте она Signal Foundation-а, под америчком надлежношћу.

Затим треба поставити питање трајности те поставке, а да се оно не тврди као чињеница. Signal је историјски одбијао да клијенти трећих страна користе његове сервере: 2016. пројекат LibreSignal је напуштен пошто је Мокси Марлинспајк ставио до знања да не жели да неки огранак користи ни име ни сервере Signal-а, а уз то је искључио и сваку будућу федерацију. Фондација задржава техничку могућност да блокира клијента треће стране по његовом потпису. До данас то није учинила, а Molly већ годинама користи мрежу без инцидената, на који се преседан тим Radar-а изричито позива. Radar уз то месечно уплаћује допринос Signal Foundation-у и намерава да га повећава како буде растао. Дакле, ништа не указује да ће Radar бити блокиран. Али производ чији приступ мрежи зависи од непрекидне трпељивости треће стране носи структурни ризик који не носе ни SimpleX ни Briar, и корисник заслужује да то зна пре него што тамо стави новац.

Zerion

Zerion изведен је из Briar-а, изграђен на транспортном протоколу Bramble, објављен под GPL v3, а пројекат јасно наводи да није ни повезан с пројектом Briar ни од њега одобрен. Постоји само на Android-у.

Треба му одати признање, јер неколико ствари ради изузетно добро. Сав саобраћај иде кроз Tor, без изузетка: ваш уређај гради коло од три скока, уређај вашег саговорника гради друго, а два се сусрећу на преноснику састанка, дакле шест скокова укупно и без икаквог откривања IP адресе. Свака порука заштићена је постквантном разменом кључева заснованом на ML-KEM-768. Издање 3.0 додало је мрежасту везу ван мреже преко Bluetooth-а која преноси појединачне и групне поруке преко суседних телефона, при чему сваки преносник носи само шифровани садржај, као и необавезан I2P транспорт. Очврснути режим одбија да се покрене на угроженом уређају, под отклањачем грешака или уз оквире за пресретање. Од издања 3.0.4 шифровани сеф може садржати некустодијалне Bitcoin и Monero новчанике чији се кључеви стварају на уређају, штите засебном лозинком, уз поновљиве градње из замрзнутих извора и објављене отиске.

Ограничење је структурно и пројекат га не крије: његова документација црно на бело каже да се порука испоручује тек када су оба уређаја на мрежи и повезана с Tor-ом, и да је нема сервера који би је у међувремену чувао за дуга раздобља ван мреже. Другим речима, не постоји пандан Briar Mailbox-у. То је пресудна техничка тачка и управо она раздваја модел равноправних чворова од модела складишти па проследи, у коме слепи преносник чува шифровану поруку док прималац не дође по њу. За обичну преписку између двоје људи који нису повезани у исто време, та разлика није теоријска, она одлучује да ли се то уопште може користити.

Друго питање остаје отворено и постављамо га као питање, будући да нисмо нашли ниједно јавно мерење: какав је стваран квалитет аудио и видео позива између равноправних чворова на архитектури с шест Tor скокова? Најављени технички избори су озбиљни, то јест Opus, H.264, AES-256-GCM шифровање и попуњени оквири, а позиви су подразумевано искључени. Али Tor није осмишљен за мало кашњење, и без објављених мерења ни произвођач ни ми не можемо тврдити да је искуство упоредиво с обичним позивом.

Најзад, за Zerion нисмо нашли објављену независну ревизију.

У поређењу, ова три приступа исцртавају три јасна уступка. Radar бира тренутну раширеност по цену зависности од треће стране и задржавања броја телефона. Zerion бира највећу мрежну отпорност по цену испоручивости и одсуства на iPhone-у. Arpokrat бира асинхрони модел и распоређеност по надлежностима по цену историје и ревизије којих још нема. Ниједан од ова три уступка није бесмислен, и ниједан није бесплатан.

Збирна табела

АпликацијаТражени идентификаторНадлежност и смештајМетаподаци на страни сервераОбјављена спољна ревизијаИспорука ван мрежеКод
WhatsAppБрој телефонаСједињене Државе (Meta), CLOUD ActОбимни, граф контаката предаје се уз налогНе за саму услугуДаЗатворен клијент
TelegramБрој телефонаБританска Девичанска острва, управа у ДубаијуОбимни, облак-ћаскања читљива произвођачуНеДаОтворен клијент, затворен сервер
SignalБрој телефонаСједињене Државе, CLOUD ActДва временска жига, јавна судска историјаПротокол формално анализиранДаОтворен
MollyБрој (Signal налог)Signal сервери, Сједињене ДржавеИсти као код Signal-аНаслеђена од Signal-аДаОтворен
SessionНикакав, насумични идентификаторШвајцарска, децентрализована мрежа чвороваНајмањи могући, до данас без унапредне тајностиДа, QuarkslabДаОтворен
ThreemaНикакав, Threema IDШвајцарска, сервери у ЦирихуНајмањи могућиДа, Cure53 и ETH ЦирихДаОтворен, наплатан
WireЕ-пошта или бројШвајцарска и Немачка, америчко лице у ДелаверуЧувају се нешифрованиДа, Kudelski и X41ДаОтворен
Element / MatrixЗависи од сервера, често е-поштаОна вашег хостингаВидљиви серверу, стање соба нешифрованоОбјављене ревизије о протоколуДаОтворен
SimpleX ChatНикакав, без идентификатораУједињено Краљевство, подразумевани преносници код Linode-а и AkamaiПовезивање преко једног преносника није могућеДа, две ревизије Trail of BitsДаОтворен
Arpokrat MessengerНикакав, без идентификатораШвајцарска (Цуг), преносници у пет неамеричких надлежностиСлепи преносници, само радна меморијаДо данас неДаОтворен, AGPLv3
BriarНикакав, без идентификатораНикаква, без сервераНикакви, нема шта да се заплениДа, Cure53 2017.Преко Briar Mailbox-аОтворен
CwtchНикакав, без идентификатораКанада за удружење, сервери непоуздани по замислиОтпорност на групне метаподаткеНије утврђенаДелимичнаОтворен
RadarБрој (Signal налог)Signal сервери, Сједињене ДржавеИсти као код Signal-аНије утврђенаДаОтворен
ZerionНикакав, без идентификатораНикаква, без сервераНикакви, све иде кроз TorНије утврђенаНе, оба уређаја морају бити на мрежиОтворен, GPL v3

Који месинџер за који профил

Нема победника, има ситуација.

За породицу и блиске. Signal, без двоумљења. То је једини избор који спаја озбиљну заштиту са стварном шансом да га ваши саговорници инсталирају. Ако вам смета број телефона, укључите корисничко име да га не бисте саопштавали. Ако ваши блиски никако не пристају да се помере, укључите бар резервне копије шифроване с краја на крај на WhatsApp-у: то није иста заштита, али јесте стваран и бесплатан напредак.

За новинара који има изворе. Проблем није садржај него веза. Архитектура без идентификатора овде је једини доследан одговор: SimpleX Chat или Arpokrat Messenger, с укљученим Tor-ом и различитим профилом за сваки извор. Ако ваш извор већ користи Signal и одбија да инсталира било шта друго, користите Signal уместо ничега, с наменским бројем који вас не открива, и с Molly на Android-у ради заштите самог уређаја у случају заплене.

За руководиоца или правног саветника. Владајуће мерило јесте надлежност, а не анонимност. Threema за канцеларију или малу структуру, с јасним рачуном и швајцарским серверима. Самостално држани Element за организацију која има технички тим и хоће суверенитет над својом инфраструктуром, уз свест да администратор сервера види метаподатке. Wire за организацију која хоће комерцијални производ за сарадњу, пошто испита њену власничку структуру.

За подручје с прекидом интернета или цензуром. Briar, јер мрежасти режим преко Bluetooth-а и Wi-Fi-ја ради без икакве инфраструктуре, и Zerion из истих разлога, с новијом мрежастом везом ван мреже. То су једина два стварна одговора када је сама мрежа противник. Предвидите Briar Mailbox ако ваша преписка мора да преживи дужа раздобља ван мреже.

За онога ко свакодневно ради с криптовалутама. То је једини профил за који спајање 2026. нешто мења. Radar ако вам је употреба Bitcoin и ако вам је круг већ на Signal-у, уз прихватање зависности од Signal инфраструктуре и броја телефона. Zerion ако хоћете Bitcoin и Monero с највећом мрежном отпорношћу, а саговорници су вам на Android-у и често на мрежи. Arpokrat Messenger ако хоћете више ланаца, асинхрону доступност и могућност да поредите пружаоце замена према њиховом захтеву за KYC.

За онога ко хоће највише а без уступка у употреби. Та категорија не постоји, и то је поштен закључак овог поређења. Теоријски врхунац јесу Briar или Zerion, а плаћа се испоручивошћу, батеријом и одсуством iPhone-а. Најповољнији данашњи уступак, ако су вам саговорници на Android-у, јесте архитектура без идентификатора у режиму складишти па проследи, дакле SimpleX Chat или Arpokrat Messenger, с укљученим Tor-ом. Ако морате да обухватите и кориснике iPhone-а, SimpleX Chat је данас једини из ове породице који покрива обе платформе. Arpokrat Messenger, доступан на Android-у, у изради је за iOS и за платформе радне површине, без најављеног датума доступности.

Шта смо изабрали у Arpokrat-у и зашто

Овај одељак није продајни говор, него објашњење уступака, укључујући и оне које нисмо направили.

Кренули смо од SimpleX-а уместо да пишемо сопствени протокол. Разлог је једноставан: протокол безбедне размене порука вреди тек кад је прегледан, а нов протокол по дефиницији нема иза себе никакав преглед. SimpleX има јавну спецификацију, јаван код и две ревизије Trail of Bits. Да смо измишљали сопствену криптографију, добили бисмо бољу маркетиншку страницу и лошији месинџер.

Изабрали смо модел складишти па проследи уместо равноправних чворова. То је изричит уступак наспрам теоријског врхунца. Слепи преносник који чува шифровану поруку до преузимања јесте још један део инфраструктуре, дакле још једна површина. Заузврат, порука полази када је напишете и стиже када се ваш саговорник повеже, а то је услов нормалне преписке. Мерило практичности, које смо бранили на почетку овог текста, није стилска украсна фраза: применили смо га на саме себе.

Распоредили смо преноснике у пет надлежности изван Сједињених Држава и искључили америчке хиперскалере, не из позе него зато што CLOUD Act делује тако што принуђује америчког пружаоца у погледу података које контролише. Слепи преносник који ништа не чува на диску има мало шта да преда; слепи преносник до кога не допире ниједан амерички налог има још мање. Две мере се сабирају и ниједна не замењује другу.

Уградили смо новчаник и обједињивач замена јер иста особа која не жели да посредник зна с ким разговара обично не жели ни да посредник зна њене трансакције. Оцењивање пружалаца замена од A до D према њиховом захтеву за проверу идентитета произлази из исте логике: не одлучујемо уместо корисника који степен поверљивости хоће да плати, дајемо му податак да сам одмери.

Најзад, оно што још нисмо урадили заслужује да буде речено у истом одељку. Немамо независну ревизију објављену на наше име. Немамо историју објављених судских захтева, само warrant canary. Још нисмо на iOS-у. Те три празнине су стварне, документоване су у нашем приказу изнад, и ниједна се не попуњава саопштењем за јавност.

Закључак

Право питање није „који је месинџер најбољи”. Оно нема одговор, јер је лоше постављено. Право питање гласи: од кога се штитите?

Од оглашивача који хоће да профилише ваша занимања, готово све апликације овог поређења су довољне. Од насилног партнера који има приступ вашем телефону, питање је локалног закључавања и брисања меморије, а Molly одговара боље од Threema. Од судског захтева у вашој земљи, питање је надлежности и онога што служба држи. Од противника који хоће да утврди да сте с неким разговарали, једини одговор јесте архитектура која ту информацију уопште не ствара. А од противника способног да прекине мрежу, једини одговор јесте не зависити од ње.

Ниједна апликација не одговара на све те претње одједном, а оне које то тврде прве заслужују вашу сумњу. Оно што је 2026. показала јесте да је шифровање постало лакши део. Тешки остају метаподаци, надлежност и способност пројекта да постоји и за две године. Session је био неколико недеља од нестанка, Briar је смањио своје амбиције, а та два догађаја говоре о стварном стању ове области више од било ког поређења криптографских примитива.

Бирајте, дакле, према свом противнику, а не према ранг-листи. И имајте на уму да најбоља алатка на свету не вреди ништа ако се разговор заврши негде другде зато што ваш саговорник није хтео да је инсталира.

Извори