<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Šifrovanje on Arpokrat</title>
    <link>https://arpokrat.com/sr/blog/tags/encryption/</link>
    <description>Recent content in Šifrovanje on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>sr-Latn</language><lastBuildDate>Thu, 10 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/sr/blog/tags/encryption/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Поређење шифрованих месинџера 2026: шифровање више није довољно</title>
      <link>https://arpokrat.com/sr/blog/encrypted-messaging-apps-comparison-2026/</link>
      <pubDate>Thu, 10 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/sr/blog/encrypted-messaging-apps-comparison-2026/</guid>
      <description>&lt;p&gt;Отворите WhatsApp, Telegram, Signal, Messenger, Google Messages. Све ове апликације данас негде у свом сучељу истичу исто обећање: шифровање с краја на крај. Та формулација постала је стандардни продајни аргумент, баш као „без обавезе” код мобилног оператора. Она више ништа не разликује, управо зато што је постала тачна готово свуда.&lt;/p&gt;
&lt;p&gt;А ипак ове апликације ни у чему не личе једна на другу. Једна тражи ваш број телефона и правосуђу предаје списак људи који вас имају у именику. Друга буквално ништа не зна о вама, ни то да налог уопште постоји. Између њих, петнаестак пројеката прави веома различите изборе, а ниједан их јасно не објашњава на својој почетној страници.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шифровање с краја на крај&lt;/strong&gt; значи да је садржај ваших порука нечитљив за посредника који их преноси. То је важна тековина и било би бесмислено умањивати је. Али она ништа не говори о ономе што исти тај посредник сазнаје изван садржаја: да сте писали, коме, у које време, са које IP адресе, којом учесталошћу, у којим групама и с којим бројем телефона везаним за ваш грађански идентитет.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Шифровање штити оно што кажете. Не штити чињеницу да сте то рекли, ни коме, ни када, ни одакле.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Овај текст не поставља ранг-листу. Не постоји најбољи месинџер у апсолутном смислу, јер не постоји општи противник. Оно што овај рад нуди јесте најпре мрежа од седам мерила која омогућава да се оцени било која апликација, укључујући и оне које још не постоје; затим поштен приказ сваке од четрнаест изабраних апликација; и најзад препоруке према профилу претње. Сваки приказ садржи одељак посвећен ономе што апликација не штити, без изузетка, укључујући и нашу.&lt;/p&gt;
&lt;h2 id=&#34;садржај&#34;&gt;Садржај&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#criteres&#34;&gt;Седам мерила која замењују шифровање&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#critere-chiffrement&#34;&gt;Шифровање с краја на крај, тековина која више не разликује&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-metadonnees&#34;&gt;Метаподаци, оно што служба зна а да не чита ваше поруке&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-identifiant&#34;&gt;Тражени идентификатор: број, адреса или ништа&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-audit&#34;&gt;Отворени код и независна ревизија, два појма која треба престати мешати&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-juridiction&#34;&gt;Надлежност и CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-perennite&#34;&gt;Трајност пројекта, мерило које нико не гледа&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-pratique&#34;&gt;Практичност, пуноправно безбедносно мерило&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#grand-public&#34;&gt;Месинџери за широку публику&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#whatsapp&#34;&gt;WhatsApp&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#telegram&#34;&gt;Telegram&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#standard&#34;&gt;Стварни стандард&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#signal&#34;&gt;Signal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#molly&#34;&gt;Molly&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-numero&#34;&gt;Месинџери без броја телефона&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#session&#34;&gt;Session&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#threema&#34;&gt;Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#wire&#34;&gt;Wire&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#element-matrix&#34;&gt;Element и протокол Matrix&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-identifiant&#34;&gt;Месинџери без иједног идентификатора&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#simplex&#34;&gt;SimpleX Chat&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#arpokrat&#34;&gt;Arpokrat Messenger&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#briar&#34;&gt;Briar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#cwtch&#34;&gt;Cwtch&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#convergence&#34;&gt;Спајање 2026: месинџер постаје новчаник&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#radar&#34;&gt;Radar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#zerion&#34;&gt;Zerion&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#tableau&#34;&gt;Збирна табела&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#profils&#34;&gt;Који месинџер за који профил&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#choix-arpokrat&#34;&gt;Шта смо изабрали у Arpokrat-у и зашто&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#conclusion&#34;&gt;Закључак&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sources&#34;&gt;Извори&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;criteres&#34;&gt;Седам мерила која замењују шифровање&lt;/h2&gt;
&lt;p&gt;Овај одељак је најважнији у тексту. Ако прочитате само један, прочитајте овај: омогућиће вам да сами оцените било који месинџер, укључујући и оне који изађу после објављивања овог текста.&lt;/p&gt;
&lt;h3 id=&#34;critere-chiffrement&#34;&gt;Шифровање с краја на крај, тековина која више не разликује&lt;/h3&gt;
&lt;p&gt;Протокол Signal, објављен 2013. и од тада формално анализиран од стране истраживача криптографије, постао је стварни стандард. WhatsApp га користи од 2016, Google Messages га користи, Messenger га користи. Криптографска расправа о садржају разговора у четири ока углавном је завршена.&lt;/p&gt;
&lt;p&gt;Питања која и даље вреде више се не тичу постојања шифровања него његовог облика. Да ли је подразумевано укључено или се мора тражити? Покрива ли групе или само размене удвоје? Покрива ли резервне копије, или оне нешифроване одлазе Google-у и Apple-у? Постоји ли &lt;strong&gt;унапредна тајност&lt;/strong&gt;, то јест редовна смена кључева која јемчи да пробијање једног кључа данас не отвара приступ јучерашњим порукама?&lt;/p&gt;
&lt;p&gt;Та питања и даље разликују. Присуство речи „шифровано” на маркетиншкој страници не разликује.&lt;/p&gt;
&lt;h3 id=&#34;critere-metadonnees&#34;&gt;Метаподаци, оно што служба зна а да не чита ваше поруке&lt;/h3&gt;
&lt;p&gt;У мају 2014, током јавне расправе на Универзитету Џонс Хопкинс наспрам правника Дејвида Кола, бивши директор NSA и CIA Мајкл Хејден изрекао је реченицу која је постала чувена. Кол је управо навео бившег правног саветника NSA Стјуарта Бејкера, по коме „метаподаци вам говоре апсолутно све о нечијем животу, а ако их имате довољно, садржај вам заправо и не треба”. Хејден је потврдно одговорио: „Ми убијамо људе на основу метаподатака.” Одмах је додао да то није оно што су радили амерички програми прикупљања унутар земље, и ту напомену треба пренети ради поштења. Она не мења суштину: највиши званичник америчке обавештајне заједнице јавно је потврдио да метаподаци довољују за смртоносне одлуке.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Метаподатак&lt;/strong&gt; у месинџеру јесте све оно што није садржај: ко коме пише, у које време, са које IP адресе, којом учесталошћу, у којим групама, с којом величином датотеке. Да би се обновила веза између новинара и извора, није потребно читати њихову преписку. Довољно је уочити да су почели да се дописују три дана пре објављивања истраживачког текста. Исто важи за адвоката и клијента, лекара и пацијента, запосленог и синдикат, и за двоје људи који не желе да се зна за њихову везу.&lt;/p&gt;
&lt;p&gt;Дакле, нека служба може бити беспрекорна у шифровању садржаја и потпуно провидна у свему осталом. То је чак и најчешћа ситуација. На другом месту смо подробно показали како исти закључак важи за друге пасивне свакодневне сигнале, посебно у нашем тексту о &lt;a href=&#34;https://arpokrat.com/sr/blog/how-your-phone-tracks-your-location/&#34;&gt;сталном праћењу локације телефона&lt;/a&gt; и у нашој анализи система &lt;a href=&#34;https://arpokrat.com/sr/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace компаније Leonardo&lt;/a&gt;, који обнавља путање и односе само на основу Bluetooth идентификатора ухваћених успут.&lt;/p&gt;
&lt;p&gt;Добро питање за било ког произвођача: шта остаје на вашим серверима ако вам их судија сутра ујутру заплени?&lt;/p&gt;
&lt;h3 id=&#34;critere-identifiant&#34;&gt;Тражени идентификатор: број, адреса или ништа&lt;/h3&gt;
&lt;p&gt;То је најконкретније и најпотцењеније мерило. Напоредо постоје три модела.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Број телефона.&lt;/strong&gt; У већини земаља везан је за лични документ. Јединствен је, трајан, и већ се налази у именицима стотина људи. Тражити број значи везати сваки налог за грађански идентитет и учинити откривање друштвеног графа тривијалним: довољно је упоредити именике. Број је уз то и добро позната слаба тачка потврде идентитета, како смо показали у нашем тексту о &lt;a href=&#34;https://arpokrat.com/sr/blog/2fa-sms-vs-yubikey-hardware-keys/&#34;&gt;двофакторској потврди путем SMS-а&lt;/a&gt;: успешна замена SIM картице не краде само код, краде идентитет у месинџеру.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Адреса е-поште или насумични идентификатор.&lt;/strong&gt; Боље, јер једнократна адреса кошта неколико секунди, а насумични идентификатор сам по себи ништа не говори. Ипак остаје трајни идентификатор на страни сервера, дакле упориште за повезивање сесија кроз време.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ниједан идентификатор.&lt;/strong&gt; То је најновији и најређи модел. Нема никаквог налога, нема именика, нема сталне адресе. Постојите као скуп криптографских кључева на свом уређају, а до вас се долази преко једнократне позивнице. Нема шта да се унесе, нема шта да процури, нема шта да се повеже.&lt;/p&gt;
&lt;h3 id=&#34;critere-audit&#34;&gt;Отворени код и независна ревизија, два појма која треба престати мешати&lt;/h3&gt;
&lt;p&gt;То су две различите ствари и треба престати са њиховим заједничким излагањем.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Отворени код&lt;/strong&gt; значи да је код читљив. То је нужан услов поверења, а не доказ безбедности. Нико не чита код, осим случајно. Озбиљни пропусти преживели су годинама у веома праћеним слободним пројектима.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Независна ревизија&lt;/strong&gt; значи да је трећа страна плаћена да тражи пропусте заиста тражила и објавила оно што је нашла. То је неупоредиво снажније и неупоредиво ређе, зато што кошта.&lt;/p&gt;
&lt;p&gt;Затим треба разликовати две врсте ревизије. &lt;strong&gt;Преглед криптографског дизајна&lt;/strong&gt; испитује да ли је протокол добро смишљен на папиру. &lt;strong&gt;Ревизија имплементације&lt;/strong&gt; испитује да ли код заиста ради оно што протокол тврди. Обе су корисне, не доказују исто, и пројекат може имати прву без друге.&lt;/p&gt;
&lt;p&gt;Случај Threema савршено показује вредност тог приступа. Године 2022. троје истраживача са ETH у Цириху пронашли су седам напада на њен протокол, у три различита модела претње, и пријавили их произвођачу. Threema је одговорила новим протоколом Ibex, објављеним крајем новембра 2022. Затворена и неревидирана апликација никада не би доживела ту епизоду, што не би значило да је безбеднија.&lt;/p&gt;
&lt;h3 id=&#34;critere-juridiction&#34;&gt;Надлежност и CLOUD Act&lt;/h3&gt;
&lt;p&gt;Место где је предузеће основано одређује које владе могу да га принуде. То је правно мерило, не техничко, и оно је пресудно.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt;, усвојен у Сједињеним Државама 2018, решава питање које је покренуо случај Microsoft Ireland: сме ли америчка компанија да одбије да преда е-пошту сачувану на ирском серверу? Одговор законодавца је не. Текст обавезује пружаоце под америчком надлежношћу да предају податке које контролишу, без обзира на место чувања. Сервер у Франкфурту којим управља америчко друштво остаје у домашају америчког захтева. Пружалац може уложити приговор ако је захтев у сукобу са страним правом, али приговор је поступак, а не штит.&lt;/p&gt;
&lt;p&gt;Практична последица је једноставна: смештај у Европи није довољан ако хостинг компанија, матично друштво или холдинг потпадају под америчко право. Питање које треба поставити није „где су вам сервери” него „ко вас правно може принудити и по ком основу”.&lt;/p&gt;
&lt;p&gt;Треба додати две ограде. Прво, заштитничка надлежност не вреди ништа ако служба ипак држи употребљиве податке: најбоља одбрана и даље је немати шта да се преда. Друго, непријатељска надлежност не осуђује службу која структурно ништа не зна. Signal је амерички и никада није могао да преда ништа осим два временска жига.&lt;/p&gt;
&lt;h3 id=&#34;critere-perennite&#34;&gt;Трајност пројекта, мерило које нико не гледа&lt;/h3&gt;
&lt;p&gt;Веома добро осмишљен месинџер који нестане за осамнаест месеци оставља вам неупотребљив именик и, често, изгубљену историју. То се мерило никада не појављује у поређењима. Година 2026. учинила га је неизбежним.&lt;/p&gt;
&lt;p&gt;У априлу 2026. Session Technology Foundation јавно је саопштила да је прикупила свега око 65.000 долара донација, да јој за рад треба око милион долара годишње и да јој средства неће потрајати преко јула. Сви запослени су отпуштени, а развој је стао. Session има више од милион месечно активних корисника. У јуну је фондација објавила да су пројекат спасле донације хиљада корисника, углавном малих износа, и да он поново креће с тимом од три програмера које води софтверски архитекта Џејсон Рајнландер.&lt;/p&gt;
&lt;p&gt;Три недеље касније, 9. јула 2026, пројекат Briar објавио је сличну поруку: пошто је размотрио гашење, прелази у режим одржавања, то јест само безбедносне исправке и исправке грешака, без развоја нових могућности, због недостатка одрживог финансирања.&lt;/p&gt;
&lt;p&gt;Два симболична пројекта, два различита економска модела, иста година, исти ћорсокак. Питање које треба поставити пре него што се прихвати неки месинџер зато је постало: ко плаћа, колико и колико дуго? Фондација која живи од донација, предузеће које продаје лиценце, субвенционисани универзитетски пројекат и заједнички софтвер добровољаца немају исти очекивани век, а то нема никакве везе с квалитетом њихове криптографије.&lt;/p&gt;
&lt;h3 id=&#34;critere-pratique&#34;&gt;Практичност, пуноправно безбедносно мерило&lt;/h3&gt;
&lt;p&gt;Ово последње мерило пуристи често третирају с презиром. То је грешка.&lt;/p&gt;
&lt;p&gt;Месинџер који ваши саговорници одбијају да инсталирају не штити никога, јер ће се разговор одиграти негде другде, нешифрован. Месинџер чија обавештења не стижу враћа своје кориснике на WhatsApp кад је хитно. Месинџер који захтева да оба саговорника буду повезана у истом тренутку не одговара обичној преписци између две временске зоне.&lt;/p&gt;
&lt;p&gt;Стварна безбедност система јесте безбедност његове стварне употребе, а не она из техничке спецификације. Мало мање чист модел који ваши контакти заиста користе штити више од савршеног модела који користите само ви.&lt;/p&gt;
&lt;h2 id=&#34;grand-public&#34;&gt;Месинџери за широку публику&lt;/h2&gt;
&lt;h3 id=&#34;whatsapp&#34;&gt;WhatsApp&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://www.whatsapp.com&#34;&gt;WhatsApp&lt;/a&gt; је најкоришћенији месинџер на свету. Припада Meta-и, бесплатан је, а његов економски модел почива на огласном екосистему групе и на услугама за предузећа.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Садржај порука, протоколом Signal, од 2016. Та имплементација је озбиљна и то треба јасно рећи: садржај ваших разговора на WhatsApp-у Meta не може да чита. Резервне копије шифроване с краја на крај постоје и вреди их укључити, јер подразумевано нису укључене. Апликација је изузетно поуздана, доступна свуда, а ваши контакти је већ имају.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Све остало. На обичан захтев Meta предаје податке о претплатнику: назив налога, датум отварања, последње повезивање, IP адресу, адресу е-поште. На налог за претрес компанија даје именик циљане особе, а и списак других корисника WhatsApp-а који ту особу имају у свом именику. Другим речима, друштвени граф се може предати у оба смера. Сачувани метаподаци обухватају временске жигове, идентификаторе пошиљаоца и примаоца, статусе испоруке, састав група и његове измене. Према објављеном документу FBI, WhatsApp може да произведе поједине метаподатке о циљаном кориснику на сваких петнаест минута у оквиру надзора у стварном времену. Најзад, број телефона је обавезан, а Meta потпада под CLOUD Act.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; Свима, као обичан канал комуникације код кога се прихвата да Meta зна граф ваших односа и да га може предати правосудном органу.&lt;/p&gt;
&lt;h3 id=&#34;telegram&#34;&gt;Telegram&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://telegram.org&#34;&gt;Telegram&lt;/a&gt; се често сврстава међу безбедне месинџере. То је неспоразум који треба разрешити без оштрине, јер је Telegram изврстан у ономе што стварно ради.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; За свакодневну употребу ништа више од обичне мрежне услуге. Обични разговори, звани облак-ћаскања, шифровани су између клијента и сервера, а затим се шифровани чувају код Telegram-а, који има средства да их прочита. Шифровање с краја на крај доступно је само у &lt;strong&gt;тајним ћаскањима&lt;/strong&gt;, која нису подразумевано укључена, ограничена су на размене удвоје, остају везана за изворни уређај и не усклађују се. Оно што Telegram, насупрот томе, ради изврсно јесу огромне групе, канали за емитовање, дељење великих датотека и присуство на више уређаја. То је изванредна мрежа за објављивање и тако га треба и оцењивати.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Садржај обичних разговора пред самим произвођачем, број телефона, IP адресу. Став компаније променио се у септембру 2024, после хапшења Павела Дурова у Француској: Telegram сада предаје бројеве и IP адресе пријављених корисника, као одговор на важеће правне захтеве, док је ранија обавеза те предаје ограничавала на случајеве тероризма. Бројке објављене за 2024. показују промену размере: око 900 испуњених захтева у Сједињеним Државама за 2.253 корисника, 14.641 у Индији за 23.535 корисника, 142 у Уједињеном Краљевству. Група је уз то регистрована на Британским Девичанским острвима и води се из Дубаија, а непрозирност те структуре сама по себи јесте податак за анализу.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; За јавно ширење, широке заједнице, праћење вести. Не за разговор који мора остати поверљив пред самим произвођачем.&lt;/p&gt;
&lt;h2 id=&#34;standard&#34;&gt;Стварни стандард&lt;/h2&gt;
&lt;h3 id=&#34;signal&#34;&gt;Signal&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://signal.org&#34;&gt;Signal&lt;/a&gt; јесте мерило, и овај текст тако га и третира. Издаје га Signal Foundation, америчка непрофитна организација која се финансира донацијама и почетним улогом Брајана Ектона.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Садржај, протоколом који је сам осмислио и који је постао узор индустрији. Али пре свега, и то га издваја, све остало: поверљиво откривање контаката, запечаћеног пошиљаоца, систематско свођење сачуваних података на најмању меру. Доказ није декларативан него судски. Signal објављује своје одговоре на захтеве на посебној страници, и ти одговори личе један на други: организација може дати само временски жиг отварања налога и датум последњег повезивања. У предмету изнетом пред суд Дистрикта Колумбија правосуђе је тражило податке о претплатницима за тридесет седам бројева телефона. Одговор је био исти. То је једина јавна историја отпора захтевима таквог квалитета у целом овом поређењу и она вреди више од било ког маркетиншког обећања.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Број телефона остаје обавезан при упису и 2026. Корисничка имена, уведена 2024, омогућавају да свој број више не саопштавате контактима, што јесте стварни напредак, али не укидају услов при отварању налога. Јавно доступни радови показују да Signal разматра упис без броја, можда уз једнократно плаћање ради сузбијања злоупотреба, али у часу писања то није доступно. Signal уз то потпада под америчко право, дакле под CLOUD Act: заштита не долази од надлежности, него отуда што нема шта да се преда. Најзад, инфраструктура је централизована, а екосистем затворен за клијенте трећих страна, на шта се враћамо касније.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; Готово свима. То је најбољи однос између заштите и стварне раширености на тржишту и подразумевана препорука када број телефона није проблем у вашем моделу претње.&lt;/p&gt;
&lt;h3 id=&#34;molly&#34;&gt;Molly&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://molly.im&#34;&gt;Molly&lt;/a&gt; је очврснути огранак Signal-а за Android. Не мења ни протокол, ни мрежу, ни модел идентификатора: очвршћава клијента.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Оно што Signal не штити на страни уређаја. Molly шифрује локалну базу иза лозиначке фразе, чиме закључава целу апликацију, а при закључавању брише радну меморију насумичним подацима, како би одолео форензичкој анализи после заплене. Такође омогућава да се саобраћај усмери кроз SOCKS посредника или кроз Tor. Варијанта Molly-FOSS уклања власничке Google компоненте. Све то званични клијент не ради.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Све што се тиче сервера. Molly користи Signal-ове сервере, дакле тражи број телефона и наслеђује потпуно исти профил метаподатака и исту надлежност. Постоји само на Android-у. И ради на Signal-овој мрежи уз трпељивост фондације, а не уз њено формално одобрење, што већ годинама траје без инцидената.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; Кориснику Signal-а на Android-у чији модел претње укључује физичку заплену телефона: новинар на путу, активисткиња, адвокат који прелази границу.&lt;/p&gt;
&lt;h2 id=&#34;sans-numero&#34;&gt;Месинџери без броја телефона&lt;/h2&gt;
&lt;h3 id=&#34;session&#34;&gt;Session&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://getsession.org&#34;&gt;Session&lt;/a&gt; је направио радикалну опкладу: укинути број и е-пошту. При упису апликација ствара насумични идентификатор налога и ништа друго не тражи. Пројекат води Session Technology Foundation, фондација по швајцарском праву.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Идентитет при упису и IP адресу. Поруке пролазе кроз децентрализовану мрежу чворова с лучним усмеравањем, тако да ниједан сервер не зна истовремено и извор и одредиште. Код клијената за Android, iOS и радну површину био је предмет ревизије коју је објавила француска компанија Quarkslab, а која је уочила седам проблема на Android-у, седам на iOS-у и два у клијенту за радну површину, већином отад исправљених. Апликација је доступна на свим платформама и изгледа као обичан месинџер, што у овој категорији није мало.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Session је 2021. уклонио унапредну тајност, позивајући се на проблеме стабилности своје децентрализоване архитектуре. Конкретно, пробијање дуготрајног кључа излаже раније поруке. Фондација је у децембру 2025. најавила протокол V2 који враћа унапредну тајност и додаје постквантну размену кључева засновану на ML-KEM, али тај протокол у часу писања није био довршен. И пре свега, мерило трајности овде тешко пада: пројекат је 2026. био неколико недеља од гашења и сада ради с три програмера за више од милион корисника.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; Ономе ко хоће да се лиши броја телефона без мењања својих навика и ко прихвата садашњи изостанак унапредне тајности.&lt;/p&gt;
&lt;h3 id=&#34;threema&#34;&gt;Threema&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://threema.ch&#34;&gt;Threema&lt;/a&gt; је швајцарско предузеће које продаје своју апликацију. То је једини наплатни учесник овог поређења и управо то чини њен модел читљивим.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Идентитет и надлежност. При инсталацији апликација ствара насумични Threema ID. Број телефона и адреса е-поште нису обавезни и служе само да вас контакти пронађу, а ништа не приморава да се то укључи. Сервери припадају предузећу и налазе се у центру података са сертификатом ISO 27001 у Цириху, под швајцарским правом, изван CLOUD Act-а. Изворни код је објављен, а поновљиве градње доступне су на Android-у, што омогућава проверу да дистрибуирана апликација одговара коду. Threema је своје мобилне апликације дала на ревизију компанији Cure53 у октобру 2020, а затим своју апликацију за радну површину у јануару 2024. О протоколу Ibex, усвојеном крајем 2022, немачки истраживачи објавили су 2023. формални доказ безбедности.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Цена, око шест евра у једнократној куповини, стварна је препрека да је ваши блиски прихвате и главна практична кочница. Епизода са ETH у Цириху из 2022. уз то подсећа да и озбиљан учесник може годинама имати рањив протокол: седам пронађених напада, протокол начињен изнова. Најзад, Threema идентификатор остаје трајни идентификатор на страни сервера, а то није модел без иједног идентификатора.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењена.&lt;/strong&gt; Европском предузећу, адвокатској канцеларији, управи, или појединцу који радије плаћа производ него што зависи од донација и који хоће јасну швајцарску надлежност.&lt;/p&gt;
&lt;h3 id=&#34;wire&#34;&gt;Wire&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://wire.com&#34;&gt;Wire&lt;/a&gt; се много променио по природи. Настао као месинџер за широку публику, преусмерио се ка организацијама, предузећима и јавном сектору.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Садржај, протоколом Proteus, а затим MLS-ом, IETF-овим стандардом групне размене порука чији је Wire био међу првим озбиљним примењивачима. Упис се обавља е-поштом, чиме се избегава број телефона. Ревизије су јавне: Kudelski Security и X41 D-Sec објавили су 2017. преглед имплементације протокола, а затим 2018. апликативне ревизије клијената за iOS, Android и веб.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Метаподатке, које Wire чува нешифроване на страни сервера, што произвођач никада није крио и што се редовно критикује. И правна структура је сложена: пословање је под Wire Swiss GmbH у Швајцарској, холдинг групе је у Берлину, а произвођач тврди да више од 90 % капитала држе европски институционални улагачи, али је 2019. у Делаверу основано америчко правно лице. Ту сложеност вреди разумети пре него што се Wire изабере за осетљиву употребу.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; Организацији којој треба усаглашена шифрована сарадња, с комерцијалном подршком и централизованом управом, пре него појединцу који тражи анонимност.&lt;/p&gt;
&lt;h3 id=&#34;element-matrix&#34;&gt;Element и протокол Matrix&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://element.io&#34;&gt;Element&lt;/a&gt; је главни клијент &lt;strong&gt;Matrix-а&lt;/strong&gt;, отвореног и федерисаног протокола. Модел се разликује од свих осталих у овом поређењу: свако може држати сопствени сервер, а сервери међусобно комуницирају као што то раде сервери е-поште.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Самосталност. Организација може држати свој сервер, управљати својом инфраструктуром, не зависити ни од ког произвођача и остати доступна из остатка мреже. То је једини модел у овом поређењу који нуди ту комбинацију, и то је разлог што су га изабрале неке европске управе. Шифровање порука с краја на крај је успостављено.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Метаподатке, и то је структурно. Администратор вашег сервера види ко с ким разговара, када и у којим собама. Метаподаци собе, назив, тема и остали догађаји стања, чувају се нешифровани на серверу. Element ради на шифровању тих догађаја стања, али је та могућност у септембру 2025. и даље била експериментална и сведена на лабораторијске опције. Федерација погоршава проблем: историја собе умножава се на серверима учесницима, који је чувају. Произвођач уз то продаје пролаз намењен филтрирању федерације ради ограничавања тих цурења, што је корисно признање.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; Организацији која хоће суверенитет над својом инфраструктуром и чији противник није њен сопствени систем-администратор. Не појединцу који хоће да прикрије своје везе.&lt;/p&gt;
&lt;h2 id=&#34;sans-identifiant&#34;&gt;Месинџери без иједног идентификатора&lt;/h2&gt;
&lt;p&gt;То је најновија категорија. Начело није сакрити идентификатор него га уопште не створити.&lt;/p&gt;
&lt;h3 id=&#34;simplex&#34;&gt;SimpleX Chat&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://simplex.chat&#34;&gt;SimpleX Chat&lt;/a&gt; јесте прва мрежа за размену порука без корисничког идентификатора, чак ни насумичног. То је стваран појмовни помак и тако га треба и представити.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Друштвени граф, самом конструкцијом. Нема налога, нема именика, нема сталне адресе. Сваки разговор почива на једносмерним редовима смештеним на различитим преносницима: оно што пошаљете иде преко реда на једном преноснику, одговори се враћају преко другог реда на другом преноснику, тако да ниједан преносник не види оба краја. Преносници су слепи, не знају ни пошиљаоца ни примаоца. Пројекат је објавио две независне ревизије које је извела Trail of Bits: безбедносну процену имплементације у новембру 2022, а затим преглед криптографског дизајна протокола у октобру 2024, који је обухватио формалну проверу протокола преговарања о редовима и закључио да постоје три проблема средње и један мале озбиљности, сви тешко искористиви. Протокол додаје постквантни слој двоструком заскочју. Преносници се могу самостално држати, клијенти постоје за Android, iOS и радну површину, а произвођач, SimpleX Chat Ltd, британско је друштво регистровано од октобра 2021.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Две ствари вреди рећи. Прво, подразумевани смештај: преносници које води пројекат раде код једног јединог пружаоца, Linode-а, огранка америчке Akamai, у њеним европским центрима података у Лондону, Франкфурту и Стокхолму. Корисник који не укључи Tor и не мења преноснике зато зависи од инфраструктуре којом управља америчко друштво, што поново уводи CLOUD Act у слику. Тема је јавно документована у складишту пројекта. Друго, искуство коришћења и даље је захтевно: успостављање везе тражи размену везе или QR кода, поузданост обавештења на iOS-у дуго је била слаба тачка, а раст великих група и даље је градилиште. Финансирање се, најзад, сада ослања на власничко групно финансирање покренуто у августу 2026.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; Ономе ко хоће модел без идентификатора с најбољим данас доступним степеном спољне провере и ко прихвата техничкији рад.&lt;/p&gt;
&lt;h3 id=&#34;arpokrat&#34;&gt;Arpokrat Messenger&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/messenger&#34;&gt;Arpokrat Messenger&lt;/a&gt; наш је производ, и овај приказ следи исту мрежу мерила као и остали. Треба почети тако што ће се рећи без околишања: &lt;strong&gt;Arpokrat Messenger је огранак SimpleX-а&lt;/strong&gt;. Горе описана архитектура, то јест изостанак идентификатора, једносмерни редови и слепи преносници, није наша него SimpleX-ова. Не тврдимо да смо је криптографски побољшали, приписујемо јој заслугу, тачно као што то изричито чини &lt;a href=&#34;https://arpokrat.com/sr/protocol/&#34;&gt;наша страница о протоколу&lt;/a&gt;. Исти став имамо и за ArpokratOS у односу на GrapheneOS.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Оно што штити SimpleX, уз низ погонских и производних одлука. Преносници којима управљамо распоређени су у пет надлежности изабраних због њиховог права: Швајцарска, Исланд, Панама, Малезија и Маурицијус, ниједна није америчка, а инфраструктура не почива ни на једном америчком хиперскалеру, ни на Amazon Web Services, ни на Google Cloud, ни на Microsoft Azure, ни на Cloudflare. Поруке на чекању живе само у радној меморији, замена је искључена, нестанак струје брише све, а објавни манифести потписују се на Qubes OS машини одвојеној од мреже. Tor се укључује једним дугметом, без апликације треће стране, и подразумевано остаје искључен. Инкогнито режим додељује различит профил по контакту, укључујући приказно име и преносник, што онемогућава повезивање пословног и приватног живота. Преноснике може самостално држати било ко, јер је софтвер отворен. Клијенти се објављују под лиценцом AGPLv3. Некустодијални новчаник води Bitcoin, Ethereum, Monero, Polygon, Solana и Tron, а кључеви никада не напуштају уређај; подршка за Zcash је најављена, али до данас није доступна. Уграђени Swap је обједињивач који пореди понуде независних пружалаца и сваком даје оцену од A до D према траженом степену провере идентитета, од A за одсуство KYC-а до D за обавезан KYC, при чему средства иду непосредно између корисника и изабраног пружаоца. Колико нам је познато, ниједан други месинџер не нуди такво оцењивање. Издавач је, најзад, препознатљиво привредно друштво, Arpokrat GmbH, са седиштем у Цугу у Швајцарској, с јавном поштанском адресом, warrant canary потписаним PGP-ом и обнављаним у прозору важења од шездесет дана, и с обавезом да подршка одговори у року од 24 часа. Апликација је бесплатна, без реклама.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; И ту треба бити прецизан, јер је то једини начин да се остане веродостојан у свему осталом.&lt;/p&gt;
&lt;p&gt;Arpokrat Messenger до данас нема &lt;strong&gt;ниједну независну криптографску ревизију објављену на своје име&lt;/strong&gt;. SimpleX их има две. Дакле, протокол у основи јесте ревидиран, али наша имплементација и наш погон нису, а то није исто, као што је објашњено раније у овом тексту.&lt;/p&gt;
&lt;p&gt;Arpokrat нема &lt;strong&gt;никакву јавну историју отпора судским захтевима&lt;/strong&gt;. Signal је има, проверљиву, распрострту кроз године. Warrant canary јесте озбиљна обавеза, али није судски преседан.&lt;/p&gt;
&lt;p&gt;Апликација данас постоји само на &lt;strong&gt;Android-у&lt;/strong&gt;. Издања за iOS, Linux, macOS и Windows су најављена, али нису доступна. Ономе ко се дописује с корисницима iPhone-а то је непосредна препрека и не постоји начин да се заобиђе.&lt;/p&gt;
&lt;p&gt;Мрежа је, најзад, млада и мала. Број корисника не ствара безбедност, али ствара доступност ваших саговорника, а то је оправдано мерило које смо и сами горе бранили.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; Ономе ко хоће архитектуру без идентификатора а да се не одрекне свакодневне употребљивости, и ко радије бира препознатљиво привредно друштво него пројекат заједнице чије финансирање може стати. Положај који бранимо није „најприватнији”, него ужи и поштенији: најупотребљивији међу архитектурама без идентификатора, с асинхроним моделом који архитектуре равноправних чворова не нуде, с екосистемом и комерцијалном подршком.&lt;/p&gt;
&lt;h3 id=&#34;briar&#34;&gt;Briar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://briarproject.org&#34;&gt;Briar&lt;/a&gt; вероватно је најбескомпромиснији пројекат на овом списку. Сервера уопште нема: поруке иду непосредно с једног уређаја на други кроз Tor, а када нема везе, преко Wi-Fi-ја или Bluetooth-а између блиских уређаја.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Све што зависи од инфраструктуре, пошто је нема. Нема шта да се заплени, нема шта да се затражи, нема оператора који би се принудио. Мрежасти режим ван мреже заиста ради при прекиду интернета, што Briar чини еталонским алатом за нестанке мреже и демонстрације. Код је ревидирала Cure53 у марту 2017, уз дванаест уочених и исправљених проблема. Пројекат је слободан, а његово решење је меродавно. Briar Mailbox, засебна апликација која се инсталира на резервни Android уређај остављен укључен, омогућава пријем порука док је главни телефон ван мреже, што делимично одговара на главно ограничење модела равноправних чворова.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Удобност коришћења, а одсад и правац самог пројекта. Потрошња батерије је велика, рад у позадини на Android-у неуједначен, недостају резервна копија налога и прилози, а додавање контакта је мукотрпно. Издања за iOS нема. Издање за радну површину и даље је у бети, последње је 0.6.5-beta објављено 20. фебруара 2026. И пре свега, најава од 9. јула 2026. ставља пројекат у режим одржавања: безбедносне исправке и исправке грешака, без развоја могућности. Пројекат наглашава да су гласине о потпуном гашењу застареле, али је амбиција очито одложена.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; За подручје с прекидом интернета, за демонстрацију, за услове цензуре, или за малу групу која прихвата ограничење у замену за потпун изостанак инфраструктуре.&lt;/p&gt;
&lt;h3 id=&#34;cwtch&#34;&gt;Cwtch&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://cwtch.im&#34;&gt;Cwtch&lt;/a&gt; развија Open Privacy Research Society, канадско непрофитно удружење са седиштем у Ванкуверу. Пројекат изричито циља на групну размену порука отпорну на метаподатке.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта заиста штити.&lt;/strong&gt; Метаподатке, и то у групи, што и јесте тежак проблем. Везе иду преко onion услуга на Tor v3, а сервери који преносе групне разговоре осмишљени су да начелно не буду поуздани: не смеју ништа да сазнају. Издање 1.13, објављено у септембру 2023, означило је крај дуге алфа и бета фазе, а пројекат је наставио до 1.15.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Шта не штити.&lt;/strong&gt; Трајност, поново. Организација суштински живи од појединачних донација и то је више пута јавно поновила. Издања за iOS нема. Темпо развоја је темпо малог тима, а екосистем корисника веома узак. Нисмо нашли објављену спољну ревизију равну онима које имају SimpleX или Briar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Коме је намењен.&lt;/strong&gt; Активистичкој или истраживачкој групи којој требају колективни разговори отпорни на метаподатке и чији су чланови технички вешти.&lt;/p&gt;
&lt;h2 id=&#34;convergence&#34;&gt;Спајање 2026: месинџер постаје новчаник&lt;/h2&gt;
&lt;p&gt;Ево најзанимљивијег запажања ове године, и колико нам је познато нико га још није овако формулисао.&lt;/p&gt;
&lt;p&gt;Године 2026. три огранка три различита протокола, које су развила три међусобно неповезана тима, дошли су у истом тренутку до исте замисли: уградити некустодијални новчаник у шифровани месинџер. Radar је огранак Signal-а с Bitcoin-ом преко Lightning-а. Zerion је изведен из Briar-а с Bitcoin-ом и Monero-м. Arpokrat Messenger је огранак SimpleX-а с вишеланчаним новчаником и обједињивачем замена.&lt;/p&gt;
&lt;p&gt;Три супротне техничке основе, исти закључак. То није случајност, то је знак да се две потребе које су се дотад решавале одвојено спајају. Слање новца и слање поруке постављају исти проблем: посредника који зна оба краја. Одговор изграђен за поруке, то јест шифровање садржаја и свођење метаподатака на најмању меру, управо је онај који траже корисници криптовалута. А месинџер је једино место где примаоца већ познајете.&lt;/p&gt;
&lt;p&gt;Ипак, ова три приступа веома се разликују и поређење је поучно.&lt;/p&gt;
&lt;h3 id=&#34;radar&#34;&gt;Radar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://radar.chat&#34;&gt;Radar&lt;/a&gt; покренуо је 7. јула 2026. тим Cake Wallet-а, под засебним правним лицем Radar Chat, Inc., које води његов оснивач Викрант Шарма. То је огранак Signal-а, бесплатан, отвореног кода, доступан на iOS-у и Android-у. Новчаник је некустодијалан, с дванаестословном фразом за опоравак и шифрованим резервним копијама. Платни слој заслужује појашњење, јер извори не говоре исто. Сајт Radar-а описује Bitcoin новчаник ослоњен на мрежу Lightning, сваком налогу додељује Lightning адресу и не помиње ништа друго. Насупрот томе, више текстова објављених у јулу 2026. наводи да се основни механизам ослања на Spark, Bitcoin мрежу другог слоја уграђену преко Breez SDK, при чему се пренос између два корисника Radar-а тада измирује од Spark-а до Spark-а за мање од секунде. Две верзије се не искључују, будући да документација Breez-а описује SDK који подржава Spark и Lightning заједно, укључујући Lightning адресе и bolt11 рачуне. Пошто нема јавне потврде од самог произвођача, држимо се онога што се може проверити на његовом сајту: некустодијалних Bitcoin плаћања доступних преко мреже Lightning.&lt;/p&gt;
&lt;p&gt;Најупечатљивији избор лежи другде. Radar није засебна мрежа: повезујете се својим &lt;strong&gt;постојећим Signal налогом&lt;/strong&gt;, а контакти, разговори, групе и корисничко име иду с вама. То је конкурентска предност Radar-а и у исти мах његово главно отворено питање.&lt;/p&gt;
&lt;p&gt;Та узајамна повезаност значи да Radar у целости наслеђује Signal-ов модел: број телефона остаје идентификатор, Signal PIN управља опоравком налога па тиме, подразумевано, и приступом кључевима новчаника које Radar шифрује унутар Signal налога, а коришћена инфраструктура јесте она Signal Foundation-а, под америчком надлежношћу.&lt;/p&gt;
&lt;p&gt;Затим треба поставити питање трајности те поставке, а да се оно не тврди као чињеница. Signal је историјски одбијао да клијенти трећих страна користе његове сервере: 2016. пројекат LibreSignal је напуштен пошто је Мокси Марлинспајк ставио до знања да не жели да неки огранак користи ни име ни сервере Signal-а, а уз то је искључио и сваку будућу федерацију. Фондација задржава техничку могућност да блокира клијента треће стране по његовом потпису. До данас то није учинила, а Molly већ годинама користи мрежу без инцидената, на који се преседан тим Radar-а изричито позива. Radar уз то месечно уплаћује допринос Signal Foundation-у и намерава да га повећава како буде растао. Дакле, ништа не указује да ће Radar бити блокиран. Али производ чији приступ мрежи зависи од непрекидне трпељивости треће стране носи структурни ризик који не носе ни SimpleX ни Briar, и корисник заслужује да то зна пре него што тамо стави новац.&lt;/p&gt;
&lt;h3 id=&#34;zerion&#34;&gt;Zerion&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://zerion.chat&#34;&gt;Zerion&lt;/a&gt; изведен је из Briar-а, изграђен на транспортном протоколу Bramble, објављен под GPL v3, а пројекат јасно наводи да није ни повезан с пројектом Briar ни од њега одобрен. Постоји само на Android-у.&lt;/p&gt;
&lt;p&gt;Треба му одати признање, јер неколико ствари ради изузетно добро. Сав саобраћај иде кроз Tor, без изузетка: ваш уређај гради коло од три скока, уређај вашег саговорника гради друго, а два се сусрећу на преноснику састанка, дакле шест скокова укупно и без икаквог откривања IP адресе. Свака порука заштићена је постквантном разменом кључева заснованом на ML-KEM-768. Издање 3.0 додало је мрежасту везу ван мреже преко Bluetooth-а која преноси појединачне и групне поруке преко суседних телефона, при чему сваки преносник носи само шифровани садржај, као и необавезан I2P транспорт. Очврснути режим одбија да се покрене на угроженом уређају, под отклањачем грешака или уз оквире за пресретање. Од издања 3.0.4 шифровани сеф може садржати некустодијалне Bitcoin и Monero новчанике чији се кључеви стварају на уређају, штите засебном лозинком, уз поновљиве градње из замрзнутих извора и објављене отиске.&lt;/p&gt;
&lt;p&gt;Ограничење је структурно и пројекат га не крије: његова документација црно на бело каже да се порука испоручује тек када су оба уређаја на мрежи и повезана с Tor-ом, и да је нема сервера који би је у међувремену чувао за дуга раздобља ван мреже. Другим речима, не постоји пандан Briar Mailbox-у. То је пресудна техничка тачка и управо она раздваја модел равноправних чворова од модела &lt;strong&gt;складишти па проследи&lt;/strong&gt;, у коме слепи преносник чува шифровану поруку док прималац не дође по њу. За обичну преписку између двоје људи који нису повезани у исто време, та разлика није теоријска, она одлучује да ли се то уопште може користити.&lt;/p&gt;
&lt;p&gt;Друго питање остаје отворено и постављамо га као питање, будући да нисмо нашли ниједно јавно мерење: какав је стваран квалитет аудио и видео позива између равноправних чворова на архитектури с шест Tor скокова? Најављени технички избори су озбиљни, то јест Opus, H.264, AES-256-GCM шифровање и попуњени оквири, а позиви су подразумевано искључени. Али Tor није осмишљен за мало кашњење, и без објављених мерења ни произвођач ни ми не можемо тврдити да је искуство упоредиво с обичним позивом.&lt;/p&gt;
&lt;p&gt;Најзад, за Zerion нисмо нашли објављену независну ревизију.&lt;/p&gt;
&lt;p&gt;У поређењу, ова три приступа исцртавају три јасна уступка. Radar бира тренутну раширеност по цену зависности од треће стране и задржавања броја телефона. Zerion бира највећу мрежну отпорност по цену испоручивости и одсуства на iPhone-у. Arpokrat бира асинхрони модел и распоређеност по надлежностима по цену историје и ревизије којих још нема. Ниједан од ова три уступка није бесмислен, и ниједан није бесплатан.&lt;/p&gt;
&lt;h2 id=&#34;tableau&#34;&gt;Збирна табела&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Апликација&lt;/th&gt;
					&lt;th&gt;Тражени идентификатор&lt;/th&gt;
					&lt;th&gt;Надлежност и смештај&lt;/th&gt;
					&lt;th&gt;Метаподаци на страни сервера&lt;/th&gt;
					&lt;th&gt;Објављена спољна ревизија&lt;/th&gt;
					&lt;th&gt;Испорука ван мреже&lt;/th&gt;
					&lt;th&gt;Код&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;WhatsApp&lt;/td&gt;
					&lt;td&gt;Број телефона&lt;/td&gt;
					&lt;td&gt;Сједињене Државе (Meta), CLOUD Act&lt;/td&gt;
					&lt;td&gt;Обимни, граф контаката предаје се уз налог&lt;/td&gt;
					&lt;td&gt;Не за саму услугу&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Затворен клијент&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Telegram&lt;/td&gt;
					&lt;td&gt;Број телефона&lt;/td&gt;
					&lt;td&gt;Британска Девичанска острва, управа у Дубаију&lt;/td&gt;
					&lt;td&gt;Обимни, облак-ћаскања читљива произвођачу&lt;/td&gt;
					&lt;td&gt;Не&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен клијент, затворен сервер&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Signal&lt;/td&gt;
					&lt;td&gt;Број телефона&lt;/td&gt;
					&lt;td&gt;Сједињене Државе, CLOUD Act&lt;/td&gt;
					&lt;td&gt;Два временска жига, јавна судска историја&lt;/td&gt;
					&lt;td&gt;Протокол формално анализиран&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Molly&lt;/td&gt;
					&lt;td&gt;Број (Signal налог)&lt;/td&gt;
					&lt;td&gt;Signal сервери, Сједињене Државе&lt;/td&gt;
					&lt;td&gt;Исти као код Signal-а&lt;/td&gt;
					&lt;td&gt;Наслеђена од Signal-а&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Session&lt;/td&gt;
					&lt;td&gt;Никакав, насумични идентификатор&lt;/td&gt;
					&lt;td&gt;Швајцарска, децентрализована мрежа чворова&lt;/td&gt;
					&lt;td&gt;Најмањи могући, до данас без унапредне тајности&lt;/td&gt;
					&lt;td&gt;Да, Quarkslab&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Threema&lt;/td&gt;
					&lt;td&gt;Никакав, Threema ID&lt;/td&gt;
					&lt;td&gt;Швајцарска, сервери у Цириху&lt;/td&gt;
					&lt;td&gt;Најмањи могући&lt;/td&gt;
					&lt;td&gt;Да, Cure53 и ETH Цирих&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен, наплатан&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Wire&lt;/td&gt;
					&lt;td&gt;Е-пошта или број&lt;/td&gt;
					&lt;td&gt;Швајцарска и Немачка, америчко лице у Делаверу&lt;/td&gt;
					&lt;td&gt;Чувају се нешифровани&lt;/td&gt;
					&lt;td&gt;Да, Kudelski и X41&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Element / Matrix&lt;/td&gt;
					&lt;td&gt;Зависи од сервера, често е-пошта&lt;/td&gt;
					&lt;td&gt;Она вашег хостинга&lt;/td&gt;
					&lt;td&gt;Видљиви серверу, стање соба нешифровано&lt;/td&gt;
					&lt;td&gt;Објављене ревизије о протоколу&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SimpleX Chat&lt;/td&gt;
					&lt;td&gt;Никакав, без идентификатора&lt;/td&gt;
					&lt;td&gt;Уједињено Краљевство, подразумевани преносници код Linode-а и Akamai&lt;/td&gt;
					&lt;td&gt;Повезивање преко једног преносника није могуће&lt;/td&gt;
					&lt;td&gt;Да, две ревизије Trail of Bits&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Arpokrat Messenger&lt;/td&gt;
					&lt;td&gt;Никакав, без идентификатора&lt;/td&gt;
					&lt;td&gt;Швајцарска (Цуг), преносници у пет неамеричких надлежности&lt;/td&gt;
					&lt;td&gt;Слепи преносници, само радна меморија&lt;/td&gt;
					&lt;td&gt;До данас не&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен, AGPLv3&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Briar&lt;/td&gt;
					&lt;td&gt;Никакав, без идентификатора&lt;/td&gt;
					&lt;td&gt;Никаква, без сервера&lt;/td&gt;
					&lt;td&gt;Никакви, нема шта да се заплени&lt;/td&gt;
					&lt;td&gt;Да, Cure53 2017.&lt;/td&gt;
					&lt;td&gt;Преко Briar Mailbox-а&lt;/td&gt;
					&lt;td&gt;Отворен&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Cwtch&lt;/td&gt;
					&lt;td&gt;Никакав, без идентификатора&lt;/td&gt;
					&lt;td&gt;Канада за удружење, сервери непоуздани по замисли&lt;/td&gt;
					&lt;td&gt;Отпорност на групне метаподатке&lt;/td&gt;
					&lt;td&gt;Није утврђена&lt;/td&gt;
					&lt;td&gt;Делимична&lt;/td&gt;
					&lt;td&gt;Отворен&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Radar&lt;/td&gt;
					&lt;td&gt;Број (Signal налог)&lt;/td&gt;
					&lt;td&gt;Signal сервери, Сједињене Државе&lt;/td&gt;
					&lt;td&gt;Исти као код Signal-а&lt;/td&gt;
					&lt;td&gt;Није утврђена&lt;/td&gt;
					&lt;td&gt;Да&lt;/td&gt;
					&lt;td&gt;Отворен&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Zerion&lt;/td&gt;
					&lt;td&gt;Никакав, без идентификатора&lt;/td&gt;
					&lt;td&gt;Никаква, без сервера&lt;/td&gt;
					&lt;td&gt;Никакви, све иде кроз Tor&lt;/td&gt;
					&lt;td&gt;Није утврђена&lt;/td&gt;
					&lt;td&gt;Не, оба уређаја морају бити на мрежи&lt;/td&gt;
					&lt;td&gt;Отворен, GPL v3&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&#34;profils&#34;&gt;Који месинџер за који профил&lt;/h2&gt;
&lt;p&gt;Нема победника, има ситуација.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;За породицу и блиске.&lt;/strong&gt; Signal, без двоумљења. То је једини избор који спаја озбиљну заштиту са стварном шансом да га ваши саговорници инсталирају. Ако вам смета број телефона, укључите корисничко име да га не бисте саопштавали. Ако ваши блиски никако не пристају да се помере, укључите бар резервне копије шифроване с краја на крај на WhatsApp-у: то није иста заштита, али јесте стваран и бесплатан напредак.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;За новинара који има изворе.&lt;/strong&gt; Проблем није садржај него веза. Архитектура без идентификатора овде је једини доследан одговор: SimpleX Chat или Arpokrat Messenger, с укљученим Tor-ом и различитим профилом за сваки извор. Ако ваш извор већ користи Signal и одбија да инсталира било шта друго, користите Signal уместо ничега, с наменским бројем који вас не открива, и с Molly на Android-у ради заштите самог уређаја у случају заплене.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;За руководиоца или правног саветника.&lt;/strong&gt; Владајуће мерило јесте надлежност, а не анонимност. Threema за канцеларију или малу структуру, с јасним рачуном и швајцарским серверима. Самостално држани Element за организацију која има технички тим и хоће суверенитет над својом инфраструктуром, уз свест да администратор сервера види метаподатке. Wire за организацију која хоће комерцијални производ за сарадњу, пошто испита њену власничку структуру.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;За подручје с прекидом интернета или цензуром.&lt;/strong&gt; Briar, јер мрежасти режим преко Bluetooth-а и Wi-Fi-ја ради без икакве инфраструктуре, и Zerion из истих разлога, с новијом мрежастом везом ван мреже. То су једина два стварна одговора када је сама мрежа противник. Предвидите Briar Mailbox ако ваша преписка мора да преживи дужа раздобља ван мреже.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;За онога ко свакодневно ради с криптовалутама.&lt;/strong&gt; То је једини профил за који спајање 2026. нешто мења. Radar ако вам је употреба Bitcoin и ако вам је круг већ на Signal-у, уз прихватање зависности од Signal инфраструктуре и броја телефона. Zerion ако хоћете Bitcoin и Monero с највећом мрежном отпорношћу, а саговорници су вам на Android-у и често на мрежи. Arpokrat Messenger ако хоћете више ланаца, асинхрону доступност и могућност да поредите пружаоце замена према њиховом захтеву за KYC.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;За онога ко хоће највише а без уступка у употреби.&lt;/strong&gt; Та категорија не постоји, и то је поштен закључак овог поређења. Теоријски врхунац јесу Briar или Zerion, а плаћа се испоручивошћу, батеријом и одсуством iPhone-а. Најповољнији данашњи уступак, ако су вам саговорници на Android-у, јесте архитектура без идентификатора у режиму складишти па проследи, дакле SimpleX Chat или Arpokrat Messenger, с укљученим Tor-ом. Ако морате да обухватите и кориснике iPhone-а, SimpleX Chat је данас једини из ове породице који покрива обе платформе. Arpokrat Messenger, доступан на Android-у, у изради је за iOS и за платформе радне површине, без најављеног датума доступности.&lt;/p&gt;
&lt;h2 id=&#34;choix-arpokrat&#34;&gt;Шта смо изабрали у Arpokrat-у и зашто&lt;/h2&gt;
&lt;p&gt;Овај одељак није продајни говор, него објашњење уступака, укључујући и оне које нисмо направили.&lt;/p&gt;
&lt;p&gt;Кренули смо од SimpleX-а уместо да пишемо сопствени протокол. Разлог је једноставан: протокол безбедне размене порука вреди тек кад је прегледан, а нов протокол по дефиницији нема иза себе никакав преглед. SimpleX има јавну спецификацију, јаван код и две ревизије Trail of Bits. Да смо измишљали сопствену криптографију, добили бисмо бољу маркетиншку страницу и лошији месинџер.&lt;/p&gt;
&lt;p&gt;Изабрали смо модел складишти па проследи уместо равноправних чворова. То је изричит уступак наспрам теоријског врхунца. Слепи преносник који чува шифровану поруку до преузимања јесте још један део инфраструктуре, дакле још једна површина. Заузврат, порука полази када је напишете и стиже када се ваш саговорник повеже, а то је услов нормалне преписке. Мерило практичности, које смо бранили на почетку овог текста, није стилска украсна фраза: применили смо га на саме себе.&lt;/p&gt;
&lt;p&gt;Распоредили смо преноснике у пет надлежности изван Сједињених Држава и искључили америчке хиперскалере, не из позе него зато што CLOUD Act делује тако што принуђује америчког пружаоца у погледу података које контролише. Слепи преносник који ништа не чува на диску има мало шта да преда; слепи преносник до кога не допире ниједан амерички налог има још мање. Две мере се сабирају и ниједна не замењује другу.&lt;/p&gt;
&lt;p&gt;Уградили смо новчаник и обједињивач замена јер иста особа која не жели да посредник зна с ким разговара обично не жели ни да посредник зна њене трансакције. Оцењивање пружалаца замена од A до D према њиховом захтеву за проверу идентитета произлази из исте логике: не одлучујемо уместо корисника који степен поверљивости хоће да плати, дајемо му податак да сам одмери.&lt;/p&gt;
&lt;p&gt;Најзад, оно што још нисмо урадили заслужује да буде речено у истом одељку. Немамо независну ревизију објављену на наше име. Немамо историју објављених судских захтева, само warrant canary. Још нисмо на iOS-у. Те три празнине су стварне, документоване су у нашем приказу изнад, и ниједна се не попуњава саопштењем за јавност.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Закључак&lt;/h2&gt;
&lt;p&gt;Право питање није „који је месинџер најбољи”. Оно нема одговор, јер је лоше постављено. Право питање гласи: од кога се штитите?&lt;/p&gt;
&lt;p&gt;Од оглашивача који хоће да профилише ваша занимања, готово све апликације овог поређења су довољне. Од насилног партнера који има приступ вашем телефону, питање је локалног закључавања и брисања меморије, а Molly одговара боље од Threema. Од судског захтева у вашој земљи, питање је надлежности и онога што служба држи. Од противника који хоће да утврди да сте с неким разговарали, једини одговор јесте архитектура која ту информацију уопште не ствара. А од противника способног да прекине мрежу, једини одговор јесте не зависити од ње.&lt;/p&gt;
&lt;p&gt;Ниједна апликација не одговара на све те претње одједном, а оне које то тврде прве заслужују вашу сумњу. Оно што је 2026. показала јесте да је шифровање постало лакши део. Тешки остају метаподаци, надлежност и способност пројекта да постоји и за две године. Session је био неколико недеља од нестанка, Briar је смањио своје амбиције, а та два догађаја говоре о стварном стању ове области више од било ког поређења криптографских примитива.&lt;/p&gt;
&lt;p&gt;Бирајте, дакле, према свом противнику, а не према ранг-листи. И имајте на уму да најбоља алатка на свету не вреди ништа ако се разговор заврши негде другде зато што ваш саговорник није хтео да је инсталира.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Извори&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://signal.org/bigbrother/district-of-columbia/&#34;&gt;Signal, Government Requests, District of Columbia&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/10311/michael-hayden-kill-people-based-metadata/&#34;&gt;Just Security, Michael Hayden, We Kill People Based on Metadata&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.congress.gov/crs-product/R45173&#34;&gt;Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cyberinsider.com/session-avoids-shutdown-as-community-donations-save-the-project/&#34;&gt;CyberInsider, Session avoids shutdown as community donations save the project&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/news/2026-maintenance-mode/&#34;&gt;Briar, Briar is in maintenance mode&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20241014-simplex-network-v6-1-security-review-better-calls-user-experience.html&#34;&gt;SimpleX, Cryptographic design review by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20221108-simplex-chat-v4.2-security-audit-new-website.html&#34;&gt;SimpleX, Security assessment by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://getsession.org/blog/session-code-audit&#34;&gt;Session, Code audit published by Quarkslab&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.privacyguides.org/news/2025/12/03/session-messenger-adds-pfs-pqe-and-other-improvements/&#34;&gt;Privacy Guides, Session messenger adds PFS, PQE and other improvements&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://inf.ethz.ch/news-and-events/spotlights/infk-news-channel/2023/01/threema.html&#34;&gt;ETH Zurich, Vulnerabilities in secure messenger Threema discovered&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.usenix.org/system/files/usenixsecurity23-paterson.pdf&#34;&gt;USENIX Security 2023, Three Lessons From Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/raw/BRP-01-report.pdf&#34;&gt;Cure53, Pentest Report Briar Project App and Protocol&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://wire.com/en/blog/independent-security-audit-2017/&#34;&gt;Wire, Independent security audit of the protocol implementation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://element.io/blog/hiding-room-metadata-from-servers/&#34;&gt;Element, Hiding room metadata from servers&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://therecord.media/telegram-shares-ip-addresses-enforcement&#34;&gt;The Record, Telegram says it will share phone numbers and IP addresses with authorities&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://freedom.press/digisec/blog/telegrams-compliance-with-data-requests-skyrockets/&#34;&gt;Freedom of the Press Foundation, Telegram&amp;rsquo;s compliance with data requests skyrockets&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/79549/we-now-know-what-information-the-fbi-can-obtain-from-encrypted-messaging-apps/&#34;&gt;Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cryptobriefing.com/radar-chat-signal-fork-bitcoin-lightning/&#34;&gt;Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://sdk-doc-spark.breez.technology/&#34;&gt;Breez, SDK Spark, documentation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://lwn.net/Articles/687294/&#34;&gt;LWN, The perils of federated protocols&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://zerion.chat/faq.html&#34;&gt;Zerion, User Guide and FAQ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Kraj privatnosti? Backdoors, Online Safety Act i odgovor suverenih ekosistema</title>
      <link>https://arpokrat.com/sr/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/sr/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;London je postao epicentar globalne bitke za budućnost digitalne privatnosti. Sa usvajanjem &lt;em&gt;Zakona o bezbednosti na mreži&lt;/em&gt; (OSA) za 2023. godinu i nedavnim predlozima za reviziju &lt;em&gt;Zakona o istražnim ovlašćenjima&lt;/em&gt; (IPA) — koji su njegovi kritičari nazvali „Poveljom špijuna“ —, britanska vlada prisvaja pravo da nametne obaveze nadzora u samom srcu privatnih komunikacija. Prelomna tačka je ovlašćenje dato regulatoru OFCOM da od platformi zahteva implementaciju „akreditovane tehnologije“ za otkrivanje materijala o seksualnom zlostavljanju dece (CSEA) ili terorizma, uključujući i unutar &lt;a href=&#34;https://arpokrat.com/sr/messenger&#34;&gt;end-to-end šifrovanih komunikacija&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Za velike digitalne platforme poruka iz Vestminstera je nedvosmislena: ili će omogućiti državni pristup svojim infrastrukturama, ili će se suočiti s kaznama u iznosu do 10% svojih globalnih prihoda. Reakcija je bila trenutna: usluge poput Signal-a i WhatsApp-a javno su zapretile povlačenjem sa britanskog tržišta, odbijajući da ugroze bezbednost svojih korisnika kako bi zadovoljili jednu jedinu jurisdikciju. Tehnički argument je teško osporiti: ne postoji master ključ (glavni ključ) rezervisan isključivo za legitimne aktere. Otvorena vrata za sprovođenje zakona su, po samom dizajnu, otvorena vrata za sajber kriminalce i strane obaveštajne službe.&lt;/p&gt;
&lt;h2 id=&#34;poslovni-model-velikih-platformi-strukturna-prepreka-za-zero-knowledge&#34;&gt;Poslovni model velikih platformi: strukturna prepreka za Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;Otpor velikih platformi usvajanju Zero-Knowledge šifrovanja ne objašnjava se tehničkom nesposobnošću, već fundamentalnom ekonomskom nekompatibilnošću. Kompanije poput Alphabet-a i Meta-e oslanjaju se na modele monetizacije zasnovane na sistematskom prikupljanju podataka o ponašanju. Ovaj model, inače, implicitno priznaje Zakon o digitalnim tržištima (DMA) Evropske unije, koji ove „čuvare pristupa“ (&lt;em&gt;gatekeepers&lt;/em&gt;) klasifikuje kao entitete čija se dominantna pozicija napaja upravo akumulacijom podataka u neviđenim razmerama. Za ove aktere, usvajanje Zero-Knowledge arhitekture značilo bi lišavanje njihovih reklamnih sistema kontinuirane identifikacije korisnika koja predstavlja njihovo gorivo. To, dakle, nije tehnički izbor, već kompromis između privatnosti korisnika i održivosti njihovog poslovnog modela.&lt;/p&gt;
&lt;h2 id=&#34;strateški-rizik-pretnja-harvest-now-decrypt-later&#34;&gt;Strateški rizik: pretnja „Harvest Now, Decrypt Later“&lt;/h2&gt;
&lt;p&gt;Pored debate o privatnosti, slabljenje šifrovanja postavlja pitanje nacionalne bezbednosti potpuno drugačijeg obima. Strategija poznata kao &lt;a href=&#34;https://arpokrat.com/sr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; uključuje državne protivnike koji danas presreću i skladište ogromne količine šifrovanih komunikacija, u iščekivanju budućih kapaciteta za kvantno dešifrovanje. Oslabljujući aktuelne standarde šifrovanja, britanski zakonodavni okvir objektivno olakšava ovakav tip operacija protiv vladinih, diplomatskih ili industrijskih komunikacija.&lt;/p&gt;
&lt;p&gt;Upravo u ovom kontekstu nedostatka poverenja ekosistemi poput Arpokrata stiču operativnu relevantnost. Delujući pod režimom Švajcarskog saveznog zakona o zaštiti podataka (FADP), sa arhitekturom koja ne prikuplja nikakve civilne identifikatore, Arpokrat nudi tehnički prekid od infrastruktura koje su podložne britanskoj jurisdikciji — garantujući da sistem ostaje gluv na naloge koje predviđa OSA.&lt;/p&gt;
&lt;h2 id=&#34;sukob-normi-osa-i-ipa-protiv-evropskog-prava&#34;&gt;Sukob normi: OSA i IPA protiv evropskog prava&lt;/h2&gt;
&lt;p&gt;Pravna analiza novih britanskih državnih prerogativa otkriva direktan sudar sa temeljima evropskog prava u pogledu zaštite podataka i poverljivosti komunikacija.&lt;/p&gt;
&lt;h3 id=&#34;osa-protiv-zabrane-generalizovanog-nadzora&#34;&gt;OSA protiv zabrane generalizovanog nadzora&lt;/h3&gt;
&lt;p&gt;Član 121. OSA-e uvodi mogućnost da OFCOM izdaje naloge kojima primorava platforme da primene skeniranje na strani klijenta (&lt;em&gt;client-side scanning&lt;/em&gt;). Ova mera se direktno suprotstavlja principu, izvedenom iz evropskog prava i uključenom u sudsku praksu Suda pravde EU (CJEU), koji zabranjuje opšte obaveze nadzora. Namećući „ranjivost po dizajnu“ (vulnerability by design), takođe stavlja kompanije u situaciju dvostruke obaveze: slabljenjem svoje bezbednosti kako bi ispunile državni mandat, one ne ispunjavaju svoju obavezu da garantuju nivo bezbednosti koji odgovara obradi, kao što je utvrđeno u članu 32. GDPR-a.&lt;/p&gt;
&lt;h3 id=&#34;eprivacy-direktiva-i-poverljivost-komunikacija&#34;&gt;ePrivacy direktiva i poverljivost komunikacija&lt;/h3&gt;
&lt;p&gt;Skeniranje privatnih poruka je u direktnoj suprotnosti sa članom 5, stav 1. Direktive 2002/58/EC (&lt;em&gt;ePrivacy&lt;/em&gt;), koji obavezuje države članice da garantuju poverljivost elektronskih komunikacija i zabranjuje svaki oblik presretanja ili nadzora bez izričitog pristanka dotičnih korisnika.&lt;/p&gt;
&lt;h3 id=&#34;technical-capability-notices-i-blokiranje-bezbednosnih-ažuriranja&#34;&gt;&lt;em&gt;Technical Capability Notices&lt;/em&gt; i blokiranje bezbednosnih ažuriranja&lt;/h3&gt;
&lt;p&gt;Pod režimom IPA 2016, britanska vlada sada namerava da koristi Obaveštenja o tehničkim mogućnostima (&lt;em&gt;Technical Capability Notices&lt;/em&gt; - TCN) kako bi se suprotstavila bezbednosnim ažuriranjima pre nego što budu raspoređena. Ovaj mehanizam stvara nerešiv konflikt sa obavezom, postavljenom u članu 32. GDPR-a, da se osigura kontinuirana bezbednost sistema obrade — obavezom koja upravo zahteva sposobnost primene zakrpa (patches) bez odlaganja ili spoljnih smetnji.&lt;/p&gt;
&lt;h2 id=&#34;rizici-usklađenosti-za-kompanije-koje-posluju-u-evropi&#34;&gt;Rizici usklađenosti za kompanije koje posluju u Evropi&lt;/h2&gt;
&lt;p&gt;Revizije IPA-e imaju za cilj da primoraju kompanije da obaveste britansku vladu o bilo kakvoj tehničkoj modifikaciji koja utiče na bezbednost, pre njene implementacije, dajući joj time pravo veta na razvoj proizvoda. Ovo mešanje stvara značajnu pravnu nesigurnost za dobavljače koji posluju na evropskom tržištu: britanska adekvatnost evropskom pravu — već krhka — mogla bi biti dovedena u pitanje ako UK više ne garantuje zaštitu koja je u suštini ekvivalentna onoj iz GDPR-a. Prenos podataka u UK prema ovom novom okviru stoga bi verovatno izložio kompanije sankcijama prema GDPR-u.&lt;/p&gt;
&lt;h2 id=&#34;odbrana-tehničkom-nemogućnošću-zero-knowledge-princip-kao-pravni-štit&#34;&gt;Odbrana tehničkom nemogućnošću: Zero-Knowledge princip kao pravni štit&lt;/h2&gt;
&lt;p&gt;Međunarodna sudska praksa, konsolidovana presudama &lt;em&gt;Schrems I&lt;/em&gt; i &lt;em&gt;Schrems II&lt;/em&gt; Suda pravde EU, uspostavila je odlučujući princip: jedina snažna zaštita protiv nesrazmernog nadzora je tehnička nemogućnost pristupa. Zero-Knowledge arhitekture primenjuju ovaj princip u tri sloja zaštite:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Odsustvo starateljstva:&lt;/strong&gt; pošto platforma ne poseduje ključeve za dešifrovanje, svaki nalog za skeniranje poruka je tehnički nesprovodiv;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Suverenitet operativnog sistema:&lt;/strong&gt; kontrola nad &lt;a href=&#34;https://arpokrat.com/sr/os&#34;&gt;ArpokratOS-om&lt;/a&gt; eliminiše telemetriju koja hrani prikupljanje obaveštajnih podataka na nivou uređaja;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Švajcarsko jurisdikciono usidrenje:&lt;/strong&gt; hostujući svoju infrastrukturu u Švajcarskoj, Arpokrat operiše pod pravnim režimom koji zahteva individualizovane i obrazložene zahteve za uzajamnu pravnu pomoć, neutrališući automatizovano izvršavanje masovnih skeniranja koje predviđa OSA.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;zaključak&#34;&gt;Zaključak&lt;/h2&gt;
&lt;p&gt;Odredbe OSA-e i revizije IPA-e nisu samo pretnja privatnosti pojedinaca: one predstavljaju kršenje pravne sigurnosti za sve evropske podatke koji prolaze kroz infrastrukture podložne britanskoj jurisdikciji. Legitimišući slabljenje šifrovanja u ime javne bezbednosti, London paradoksalno izlaže svoje saveznike i trgovinske partnere rizicima industrijske i državne špijunaže koje su Zero-Knowledge arhitekture upravo i dizajnirane da spreče.&lt;/p&gt;
&lt;p&gt;Integritet profesionalnih i institucionalnih komunikacija sada zahteva strukturni odgovor: migraciju ka decentralizovanim ekosistemima koji garantuju digitalni suverenitet, od nivoa koda sve do jurisdikcionog usidrenja.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Lozinka i entropija: Nauka iza vaše bezbednosti</title>
      <link>https://arpokrat.com/sr/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/sr/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« Vaša lozinka mora da sadrži 8 karaktera, veliko slovo, malo slovo, broj i specijalni karakter. »&lt;/p&gt;
&lt;p&gt;Svi znamo ovo pravilo. Pa ipak, u sajber bezbednosti to nazivamo &amp;ldquo;pozorištem bezbednosti&amp;rdquo;. Lozinka kao što je &lt;code&gt;P@ssw0rd1!&lt;/code&gt; poštuje sva ova pravila. Ali to je uobičajena reč sa predvidljivim zamenama, a upravo to alati za probijanje lozinki prvo probaju.&lt;/p&gt;
&lt;p&gt;Prava bezbednost se ne zasniva na proizvoljnim vizuelnim pravilima, već na neumoljivoj matematičkoj stvarnosti: &lt;strong&gt;entropiji&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;entropija-prema-klodu-šenonu&#34;&gt;Entropija prema Klodu Šenonu&lt;/h2&gt;
&lt;p&gt;Da bismo razumeli snagu lozinke, moramo se obratiti Klodu Šenonu, ocu teorije informacija. Entropija meri stepen neizvesnosti ili nepredvidljivosti informacija.&lt;/p&gt;
&lt;p&gt;Primenjena na lozinke, entropija se izračunava u &lt;strong&gt;bitovima&lt;/strong&gt;. Što je veći broj bitova, lozinka je nepredvidljivija za računar. Pojednostavljena formula za entropiju (E) nasumično generisane lozinke je:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; je &lt;strong&gt;dužina&lt;/strong&gt; lozinke.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; je &lt;strong&gt;veličina skupa&lt;/strong&gt; (26 za mala slova, 62 sa velikim slovima i brojevima, 94 sa svim simbolima koji se mogu odštampati). Četiri skupa karaktera našeg generatora daju 91, jer njegov skup simbola ima 29 karaktera.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Povećanje veličine skupa (dodavanje simbola) povećava entropiju, ali povećanje dužine (dodavanje karaktera) povećava je mnogo drastičnije. &lt;strong&gt;Međutim, dužina pobeđuje složenost samo pod jednim uslovom: da je lozinka generisana potpuno nasumično.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;brute-force-vs-rečnički-napad&#34;&gt;Brute Force vs. Rečnički napad&lt;/h2&gt;
&lt;p&gt;Ako koristite reči ili predvidljive strukture, pravilo čiste dužine se ruši.&lt;/p&gt;
&lt;p&gt;Softveri za hakovanje ne isprobavaju sve kombinacije slova jednu po jednu (to se zove &lt;strong&gt;Brute Force&lt;/strong&gt;). Oni koriste ogromne spiskove stvarnih lozinki iz ranijih curenja podataka, zajedno sa uobičajenim rečima i frazama. To je &lt;strong&gt;Rečnički napad (Dictionary Attack)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Ako je vaša lozinka duga, ali se sastoji od reči iz rečnika ili predvidljivih zamena, njena stvarna entropija je dramatično niža od njene teorijske matematičke entropije.&lt;/p&gt;
&lt;p&gt;Tabela ispod koristi jedno pravilo: 100 milijardi pokušaja u sekundi, brzinu koju &lt;a href=&#34;https://arpokrat.com/sr/password-generator/&#34;&gt;stranica našeg generatora&lt;/a&gt; pretpostavlja za offline napad na brz heš. Vremena su prosečna (polovina svih mogućnosti), zaokružena na niže istom formulom kao na toj stranici. Najbrži put za svaku lozinku je podebljan:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Lozinka&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Entropija kada bi svaki karakter bio nasumičan&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Brute force (prosečno)&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Rečnički napad (naša procena)&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;56 bitova (11 karaktera, mala slova i brojevi)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;7 dana&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Manje od sekunde&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;58 bitova (9 karaktera, sva četiri skupa)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;24 dana&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Manje od sekunde&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;133 bita (28 karaktera, mala slova i razmak)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Više od 1 bilion godina&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;1 minut&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;78 bitova (12 karaktera, sva četiri skupa)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;51 hiljada godina&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Nema prečice&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Kolona rečnika je procena. Ona pretpostavlja da pokušaji napadača prate strukturu svake lozinke i da je svaka osnovna reč među 1.000 najčešćih:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;password123&lt;/code&gt;: jedna uobičajena reč i tri cifre. To je 1.000 × 1.000, oko milion pokušaja.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;: jedna uobičajena reč, sa velikim slovom ili bez njega, svako &amp;ldquo;e&amp;rdquo; zamenjeno sa &amp;ldquo;3&amp;rdquo; ili ne, pa bilo koji sufiks od tri karaktera. To je oko 7 milijardi pokušaja.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;: četiri uobičajene reči. Strip xkcd koji ju je proslavio računa 44 bita za četiri reči sa liste od 2.048 reči. Istom brzinom to je u proseku 88 sekundi, zaokruženo na niže na 1 minut.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;: nema reči i nema obrasca, pa je brute force najbrži put.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Ove procene tretiraju svaku lozinku kao da je napadač ne zna. Svaka lozinka u ovom članku sada je javna, pa svaka spada u rečnik. Objavljena lozinka je spaljena lozinka.&lt;/p&gt;
&lt;h3 id=&#34;iluzija-leetspeak-a-i-pravila-mutacije&#34;&gt;Iluzija Leetspeak-a i pravila mutacije&lt;/h3&gt;
&lt;p&gt;Uzmimo primer &lt;code&gt;S3cr3t!99&lt;/code&gt;. Vizuelno izgleda složeno i robusno. Pa ipak, to je jednostavno reč iz rečnika &amp;ldquo;secret&amp;rdquo;, gde su slova &amp;rsquo;e&amp;rsquo; zamenjena brojem &amp;lsquo;3&amp;rsquo;, kojoj je dodat veoma uobičajen sufiks (&lt;code&gt;!99&lt;/code&gt;). To se zove &lt;strong&gt;leetspeak&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Protiv rečničkog napada, ova lozinka izdrži manje od sekunde, a ne 24 dana koliko bi sugerisala njena dužina. Moderni softveri za krakovanje (poput Hashcat-a) se ne zadovoljavaju testiranjem statičkih lista reči; oni automatski primenjuju &lt;strong&gt;pravila mutacije&lt;/strong&gt;. Oni će uzeti svaku reč u svom rečniku, testirati sve moguće leetspeak kombinacije, zameniti velika i mala slova i dodati godine ili simbole. Leetspeak pruža lažni osećaj bezbednosti.&lt;/p&gt;
&lt;h2 id=&#34;trik-promene-tastature-keyboard-shift&#34;&gt;Trik promene tastature (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;Da bi zakomplikovali frazu koju je lako zapamtiti, neki koriste trik promene rasporeda tastature. Na primer, zapamtite frazu kao što je &lt;code&gt;my-cat&lt;/code&gt;. Ali u trenutku kucanja, stavite prste na fizičku QWERTY tastaturu dok je vaš operativni sistem konfigurisan na AZERTY (francuski).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Zamišljena reč:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Otkucani rezultat:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt; (Taster &amp;rsquo;m&amp;rsquo; postaje &amp;lsquo;,&amp;rsquo;; &amp;lsquo;-&amp;rsquo; postaje &amp;lsquo;)&amp;rsquo;; &amp;lsquo;a&amp;rsquo; postaje &amp;lsquo;q&amp;rsquo;).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Da li je to dobra ideja u OPSEC-u? Ne, ovaj metod nije dovoljan ako se koristi sam.&lt;/strong&gt; Baš kao leetspeak, promena rasporeda tastature je fiksna zamena: napadač koji je naslućuje primenjuje isto preslikavanje na svaki pokušaj. U OPSEC-u to je bezbednost kroz nejasnoću (security by obscurity): to odlaže napadača amatera, ali neće zaustaviti ciljani i opremljeni napad.&lt;/p&gt;
&lt;p&gt;Uparena sa lozinkom koja je već jaka (kao što je duga nasumična fraza lozinke), &lt;strong&gt;ona dodaje malo&lt;/strong&gt;. Čak i ako napadač isproba hiljadu parova rasporeda, to dodaje manje od 10 bitova, jer je log2(1.000) ≈ 9,97. Snaga i dalje dolazi od fraze lozinke ispod.&lt;/p&gt;
&lt;h2 id=&#34;pravljenje-master-lozinke-250-bitova&#34;&gt;Pravljenje master lozinke (~250 bitova)&lt;/h2&gt;
&lt;p&gt;Ako liste reči, leetspeak i trikovi sa kucanjem imaju svoja ograničenja, kako da napravimo master lozinku koja traje? Naš generator već ocenjuje 80 bitova kao &amp;ldquo;Snažna&amp;rdquo;, a 100 bitova kao &amp;ldquo;Veoma Snažna&amp;rdquo;. Za master lozinku koja treba da traje decenijama, ovaj članak cilja mnogo više: oko &lt;strong&gt;250 bitova entropije&lt;/strong&gt;. Kvantni odeljak u nastavku objašnjava zašto, i šta ta rezerva ne obezbeđuje.&lt;/p&gt;
&lt;p&gt;Postoje dva načina da se to postigne u zavisnosti od vaših potreba:&lt;/p&gt;
&lt;h3 id=&#34;1-nasumični-karakteri-za-menadžer-lozinki&#34;&gt;1. Nasumični karakteri (za menadžer lozinki)&lt;/h3&gt;
&lt;p&gt;Niz karaktera generisan potpuno nasumično, bez obrasca koji bi mašina mogla da iskoristi:
&lt;code&gt;8}8,_$-p)M&amp;amp;n,XvUCT0o+.5hDE6P^w6b@U-evS0&lt;/code&gt;
&lt;em&gt;39 karaktera nasumično izvučenih iz 91 karaktera našeg generatora: generator prikazuje &amp;ldquo;Broj bita: ≈ 253&amp;rdquo;. Ova lozinka je izvučena za ovaj članak, pa je sada javna. Nikada je ne koristite.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-nasumična-fraza-lozinke-za-lozinku-koju-pamtite&#34;&gt;2. Nasumična fraza lozinke (za lozinku koju pamtite)&lt;/h3&gt;
&lt;p&gt;Nasumične reči se lakše pamte od nasumičnih karaktera. Svaka reč izvučena sa EFF liste od 7.776 reči dodaje oko 12,9 bita, pa broj reči daje entropiju. Dvanaest reči daje &amp;ldquo;Broj bita: ≈ 155&amp;rdquo;, daleko iznad praga &amp;ldquo;Veoma Snažna&amp;rdquo; našeg generatora. Same reči prelaze 250 bitova tek sa 20 reči.&lt;/p&gt;
&lt;p&gt;Naš generator se zaustavlja na 12 reči. Da biste prešli 250 bitova sa manje reči, označite &amp;ldquo;Nasumičan broj posle svake reči&amp;rdquo; i izaberite &amp;ldquo;Broj + Simbol&amp;rdquo; kao razdvajač. 11 reči tada daje &amp;ldquo;Broj bita: ≈ 260&amp;rdquo;:
&lt;code&gt;depletion78$sporting14~overlap11&amp;gt;macaw86&amp;gt;paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2&lt;/code&gt;
&lt;em&gt;Nasumično izvučeno za ovaj članak, sa tačno tim podešavanjima. Objavljena lozinka je spaljena lozinka: nikada ne koristite ovu, niti bilo koji primer koji pročitate. Računa se samo ono što je nasumično izvučeno. Veliko početno slovo svake reči ne dodaje ništa, a reči koje sami izaberete mnogo su slabije od nasumičnih.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;kvantna-pretnja-groverov-algoritam&#34;&gt;Kvantna pretnja: Groverov algoritam&lt;/h2&gt;
&lt;p&gt;Zašto ciljati na 250 bitova kada 128 bitova već blokira današnje superračunare? Odgovor leži u izgledima za velike kvantne računare.&lt;/p&gt;
&lt;p&gt;U kriptografiji, Groverov algoritam omogućava kvantnom računaru da pretražuje nesortiranu bazu podataka mnogo brže od klasičnog računara. Konkretno, Grover &lt;strong&gt;efektivno prepolovljuje nivo bezbednosti&lt;/strong&gt; simetričnog ključa ili lozinke.&lt;/p&gt;
&lt;p&gt;Protiv kvantnog računara koji pokreće Groverov algoritam, lozinka sa entropijom od 128 bitova bi u teoriji nudila otpor jednak samo 64 bita. To je mnogo tanja rezerva.&lt;/p&gt;
&lt;p&gt;Udvostručavanje entropije čuva rezervu: oko 256 bitova i dalje bi ostavilo oko 128 bitova protiv Groverovog algoritma. Odatle potiče cilj od 250 bitova u ovom članku. To je mera opreza koju bira ovaj članak, a ne broj preuzet iz nekog standarda.&lt;/p&gt;
&lt;p&gt;Rezerva ima granice. Groverovo ubrzanje je kvadratno, a ne neograničeno. Svaki njegov korak i dalje mora da izračuna heš lozinke sajta, i to na kvantnom računaru dovoljno velikom da ga izvrši. Poređenja radi, pri 100 milijardi pokušaja u sekundi koje pretpostavlja stranica našeg generatora, prosečna pretraga od 100 bitova već traje najmanje 200 milijardi godina.&lt;/p&gt;
&lt;p&gt;Logika podseća na &lt;a href=&#34;https://arpokrat.com/sr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt;: ukradena baza heševa lozinki može se danas sačuvati i kasnije napasti, boljim mašinama. Veća rezerva podiže lestvicu protiv toga. To nije trajna garancija.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-napravite-svoju&#34;&gt;Arpokrat Password Generator: Napravite svoju&lt;/h2&gt;
&lt;p&gt;Ne prepuštajte bezbednost svojih pristupa slučaju. Naš besplatni generator pravi nasumične lozinke i fraze-lozinke. Za svaku prikazuje entropiju u bitovima i prosečno vreme koje bi pretraga trajala.&lt;/p&gt;
&lt;p&gt;On samo generiše: ne ocenjuje lozinku koju već koristite. Za gornji cilj od 250 bitova izaberite lozinku od 39 karaktera sa sva četiri skupa karaktera. Generator je prikazuje kao &amp;ldquo;Broj bita: ≈ 253&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/sr/password-generator/&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Radi u vašem pretraživaču. Ono što generiše nikada se ne šalje niti čuva.&lt;/p&gt;
&lt;h2 id=&#34;poslednja-slaba-karika-reciklaža-i-upravljanje-pristupom&#34;&gt;Poslednja slaba karika: Reciklaža i upravljanje pristupom&lt;/h2&gt;
&lt;p&gt;Matematička entropija ne štiti od ljudske greške. Lozinka od 250 bitova gubi svoju vrednost čim procuri, ako se ponovo koristi na više sajtova (napad koji se zove &lt;em&gt;Credential Stuffing&lt;/em&gt;) ili ako nije zaštićena drugim faktorom autentifikacije (2FA).&lt;/p&gt;
&lt;p&gt;Zlatno pravilo digitalne higijene je da morate zapamtiti &lt;strong&gt;samo jednu lozinku&lt;/strong&gt;: vašu master lozinku od 250 bitova (nasumična fraza lozinke, kao gore). Svi ostali vaši pristupi (banka, društvene mreže, serveri) moraju koristiti jedinstvene nasumične lozinke, generisane posebno za njih.&lt;/p&gt;
&lt;p&gt;Za čuvanje svih ovih lozinki koje ne možete da zapamtite koristite &lt;strong&gt;menadžer lozinki&lt;/strong&gt;. Izaberite onaj koji šifruje vaš trezor na vašem uređaju pre sinhronizacije (često se naziva zero-knowledge), po mogućstvu takav koji je otvorenog koda i nezavisno proveravan.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>