Arpokrat юридично зареєстрований у Швейцарії та керує своєю мережею релеїв у незалежних юрисдикціях, на обладнанні, створеному для протидії фізичному компрометуванню — а не лише віддаленим атакам. Ця сторінка показує, як усе побудовано, щоб вам не доводилося вірити нам на слово.
Наші сервери навмисно нерозумні. Вони ніколи не дізнаються, хто з ким спілкується — а решту забувають.
Інфраструктура Arpokrat не працює на жодній з великих американських хмарних платформ — ні Amazon Web Services, ні Google Cloud, ні Microsoft Azure, ні Cloudflare — та інших. Це свідомий архітектурний вибір із конкретним правовим наслідком: американський ордер за CLOUD Act діє шляхом примусу постачальника зі США видати дані, які він контролює, а Arpokrat не має жодної інфраструктури в цих постачальників, якої такий ордер міг би сягнути. Ці четверо — просто найвідоміші приклади: та сама логіка виключає будь-якого постачальника під юрисдикцією США.
Вперше чуєте про CLOUD Act?
Місце реєстрації компанії визначає, які уряди можуть її примусити. Ми свідомо обрали Швейцарію.
Наша юридична особа зареєстрована в Цузі, у рамках тієї самої Crypto Valley, що зробила цей кантон домівкою для криптографічних і децентралізованих проєктів. Наші публічні вебсервери працюють у Женеві, у сертифікованих за ISO дата-центрах рівня Tier III+, і підпадають під суворий швейцарський Федеральний закон про захист даних (FADP).
Шифрування захищає дані під час передавання. Але релей — це фізична машина в стійці, тож ми також проєктуємо на випадок, коли хтось отримає до неї фізичний доступ.
Повідомлення, що очікують доставки, зберігаються лише в енергозалежній RAM, ніколи на диску. Swap вимкнено, тож система не може вивантажити цю пам’ять на накопичувач — саме це й робить принцип «лише RAM» дієвим.
Оскільки дані в очікуванні зберігаються лише в RAM, вимкнення живлення миттєво стирає їх. Релей, досліджений після вимкнення, не містить вмісту повідомлень на диску.
Адміністративний доступ обмежено двома особами — резерв на випадок недоступності однієї з них, без розширення поверхні атаки.
Маніфести релізів для ArpokratOS, Messenger і вебінсталятора підписуються на виділеній, ізольованій (air-gapped) машині Qubes OS, яка ніколи не підключалася до інтернету — і ніколи не підключиться. Ключі підписування ніколи не потрапляють на мережевий пристрій.
Релеї в країнах із законодавством про приватність, незалежних від великих альянсів стеження — жодна окрема юрисдикція не контролює мережу.
Це докладніша довідка до того, що коротко викладає сторінка Messenger.
Наш warrant canary регулярно оновлюється та підписується PGP. Доки він продовжує з’являтися, ми не отримували жодного таємного розпорядження, про яке не могли б вам повідомити.
Переглянути Warrant Canary Читати кодКожен запис canary підписано PGP — ви можете самостійно перевірити підпис.
Дізнайтеся, що це означає для ваших повідомлень, на сторінці Messenger
.
Керуєте комунікаціями організації? Ознайомтеся з Enterprise
.