关于 ArpokratOS、Arpokrat Messenger、中继网络,以及各项产品实际价格的直接回答。
三个层级,一种理念。隐私本不该要求你先有一套威胁模型,但保护隐私的工具,依然可以与威胁模型相匹配。
Hardened 把隔离放在集成之上。如果你需要 Google Play 生态、主流社交应用或云备份,Essential —— 或者干脆换一台别的设备 —— 可能更适合你。哪个层级适合哪种情形,详见适用人群页面
Arpokrat 是一家总部位于瑞士楚格(Zug)的私人公司。我们由独立资金支持,不接受任何来自大型科技公司的资金,也不经营广告业务。我们发布的每一款产品,都只索取其运转所必需的最少信息 —— 因为我们从未收集的数据,也就永远不会丢失、被出售或被强制交出。
这背后的理由,写在我们的理念页面
地理位置是安全模型的一部分。瑞士提供:
瑞士并不是一个没有执法机构的国家,我们也不会这样宣称:它和任何其他司法管辖区一样,拥有合法拦截制度。正因如此,我们才会发布一份经过签名的授权令预警
因为默认的互联网建立在监控之上。大多数“免费”服务,都是用行为数据来支付的 —— 位置、联系人、对话、习惯 —— 收集它们,是为了对你进行画像并转售。
我们认为,隐私应当是设备的默认状态,而不是一项需要你自己去翻找的设置。Arpokrat 的存在,就是为了让你能够在不被画像的前提下沟通。
不该 —— 而且你本来也不必信任我们。“相信我们”并不是一种安全属性。Arpokrat 以零信任架构构建:整个系统的设计使得无论我们自己想要什么,都无法读取你的消息,也无法触及你的密钥。
凡是你不必凭我们一面之词的地方,就别凭。协议是公开的,并记录在协议页面
我们的授权令预警同样经过 PGP 签名,因此你可以亲自核验我们的运营完整性
法律可以禁止一家服务商告诉你它收到了秘密的政府命令,但无法强迫它继续发布一份声称自己从未收到过此类命令的签名声明。因此我们发布了这样一份声明,经过 PGP 签名并注明日期,并在 60 天的窗口期内重新签名。
这样一来,缺席本身就成了信号。如果预警页面被移除、未在截止日期前更新,或 PGP 签名验证失败,你必须假定 Arpokrat 已被攻陷。
当前的声明、用于核查它的命令以及密钥指纹,都在授权令预警页面
有四件事,你无需向我们索取任何东西就能自行核查:
请拿这份指纹与本网站以外的来源进行比对。一枚只在这里见过的指纹,并不能证明关于我们的任何事情。
是的。Arpokrat 的客户端完全开源,并以 AGPLv3 授权发布。任何人都可以准确查看这款应用究竟做了什么 —— 没有黑箱,没有隐藏的遥测,也没有需要你凭信任接受的后门。
ArpokratOS 是 GrapheneOS 的一个分支 —— GrapheneOS 是被公认为移动隐私黄金标准的强化 Android。我们继承了它多年的安全审查成果,而非从零起步,再补上它所欠缺的部分:内置通讯工具、全系统 Tor,以及内核级的无线电锁定。GrapheneOS 是开源的,Arpokrat 自有的新增部分同样开源。我们不会声称比它更强化 —— 我们向它致敬。
Arpokrat Messenger 构建在一个开放的消息协议之上,其规范与源代码均公开可查、可供独立审查:SimpleX
我们自己的代码仓库位于 github.com/Arpokrat
没有追踪 cookie,没有分析工具,没有广告技术,也没有第三方脚本。这里没有 cookie 横幅,因为没有任何需要征求你同意的东西。
有一个功能性的例外,我们把它精确地说清楚,而不是给出一句绝对化的表述:打开我们的联系页面会设置一个严格必要的会话 cookie,其中携带用于保护表单免受伪造提交的 CSRF 令牌。它不识别任何人,不为任何分析提供数据,并且免于同意要求 —— 这也正是这里依然没有横幅的原因。兑换小工具同样会在你浏览器的会话存储中保留少量状态,以便报价在刷新后仍然存在;它从不离开你的设备。
不出售。我们提供软件(ArpokratOS),硬件由你自己提供 —— 一部你自行购买的 Google Pixel。这是刻意为之。
如果由我们把手机寄给你,它可能在运输途中被拦截和篡改。在本地购买一部密封的 Pixel 并亲手刷机,就从我们这一侧堵住了这个缺口。这无法为 Google 自身的硬件供应链背书,只是把 Arpokrat 从保管链条中移除。完整的理由写在 ArpokratOS 页面
提供 —— Arpokrat Enterprise 现已可用。它涵盖为具有更高安全要求的组织量身部署强化设备与自托管通信基础设施,包括跨设备群的协调更新治理与私有中继。企业合作起始于 10 台设备。
范围、合作模式以及如何开始,都在 Arpokrat Enterprise 页面
请使用口令而不是 PIN,并争取达到至少 16 个字符 —— 这也是我们自己的密码生成器所采用的默认长度:打开密码生成器
四位数字的 PIN 只有一万种可能取值,面对已经拿到设备的人算不上认真的防御。长度比稀奇的符号更重要:由普通词语组成的长口令,比短的混合字符串更容易记住,也更难被猜到。
这取决于你是否使用 SIM 卡,而这个区别很重要 —— 所以下面把它完整说清楚。
所以:一旦插入 SIM 卡用于通话和短信,你在网络层面就是可被定位的,与使用任何其他手机时完全一样。如果这属于你威胁模型的一部分,请在不插 SIM 卡的情况下、仅通过 Wi-Fi 使用这台设备,并通过 Arpokrat Messenger 进行沟通
通过空中下载(OTA)更新。ArpokratOS 直接在设备上接收 OTA 更新 —— 你不需要电脑,也不需要重新刷机就能保持最新。你的一次性授权包含该设备的终身更新。
ArpokratOS 的发布清单在一台专用的、物理隔离且从未接入过互联网的机器上签名,详见基础设施页面
技术上可以,直接安装 APK(Android Package Kit —— Android 的安装包格式)即可。设备上没有 Google Play Store。
我们建议不要这样做:每一个第三方应用都会扩大攻击面,而其中许多恰恰携带着这套系统的其余部分正致力于清除的追踪器。
可以 —— 插入 SIM 卡后,标准的 GSM 通话和 SMS 都能使用。由此引出两点,而它们都是蜂窝网络的属性,而非 ArpokratOS 的属性:
若要避免这两点,请使用 Arpokrat Messenger 进行沟通
原生功能暂时还不行。ArpokratOS 不包含内置的电子邮件客户端 —— 一款安全、尽量少产生元数据的客户端正在开发中,在此之前,这台设备专注于即时通信。
在此期间,你可以像安装任何其他第三方应用一样,通过 APK 安装自选的邮件应用。同样的提醒依然适用:每一个第三方应用都会扩大攻击面,而其中许多恰恰携带着这套系统的其余部分正致力于清除的追踪器。
在 Android 上可用。ArpokratOS 仅限 Pixel,但 Arpokrat Messenger 应用可以在任何现代 Android 手机上运行 —— 你可以从 Google Play Store 安装,也可以直接下载 APK。
iOS 版本即将推出,面向 Windows、macOS 和 Linux 的桌面版本同样在路上。每个平台的当前状态显示在本页底部的下载面板中,也显示在 Messenger 页面
当今的公钥密码学依赖于一类数学难题,而一台足够强大的量子计算机最终可能将其攻破 —— 而且对手可以现在就录下加密流量,留待日后解密,这种威胁被称为 “Harvest Now, Decrypt Later”(先截获、后解密)。
Arpokrat Messenger 的密钥交换在既有的经典加密之上增加了一层后量子防护,而非取而代之。该密钥交换采用 Streamlined NTRU Prime —— 这是一项经过深思熟虑的选择,而非采用经 NIST 标准化的 Kyber;SimpleX 的工程师们出于在其标准化过程中所提出的具体密码学层面的担忧,回避了 Kyber。
我们在这一点上刻意保持审慎的措辞:后量子密码学是当前的最佳实践防护措施,而非永久性的保证。它在今天显著提高了攻击门槛,并随着标准的演进保留着清晰的升级路径。完整的说明见协议页面
协议所允许的最少限度。Arpokrat Messenger 构建在 SimpleX 之上,而 SimpleX 完全没有用户标识符 —— 没有电话号码,没有电子邮箱,甚至连随机用户 ID 也没有。
中继只能看到一段加密载荷抵达一个匿名队列,随后又被取走,没有任何信息能把这两个事件中的任何一个与某个人关联起来。每个中继只承载一条被刻意拆分路径中的一段,因此没有任何一台服务器能同时掌握连接双方所需的两半信息。其中的具体运作方式见协议页面
可以。Arpokrat Swap 是一个非托管聚合器:它汇总各独立提供商的实时报价,并按其要求的身份验证程度以 A–D 评分呈现,兑换则直接在你与所选提供商之间进行。你的资金从不经过我们的基础设施。
它内置于 Messenger 应用,也可以在你的浏览器中运行:Arpokrat Swap
对 Arpokrat 不需要。这里没有账户,没有身份核查,我们也没有任何需要验证的东西。
兑换提供商是拥有各自政策的独立商家,因此每份报价都带有一个从 A(无需 KYC)到 D(需要 KYC)的 KYC 评分,并在你确认之前就显示出来。每一笔交易中价格与隐私之间的权衡,由你自己决定。
Arpokrat 对兑换收取 1.5% 的费用。这是我们收取的唯一费用:钱包之间的转账不收费,没有账户费,也没有订阅费。
在你确认兑换之前所看到的报价金额,已经包含网络费和提供商费用,因此显示的数字就是你实际拿到的数字。这 1.5% 正是支撑整个 Arpokrat 生态体系的资金来源 —— 基础设施、应用开发以及 ArpokratOS —— 其中也包括免费的 Messenger 应用。
各份报价如何并排比较:Arpokrat Swap
Arpokrat 没有把每一次对话都经由某一家公司的服务器转发,而是在五个相互独立的司法管辖区运行盲中继。
这些中继由 Arpokrat 运营,我们不会声称并非如此。被分散的是法律上的暴露 —— 没有任何单一司法管辖区的程序能够触及整个网络。分布图见基础设施页面
盲中继就如同一个死信箱。它接收一个经过密码学封装的数据包,将其放入一个临时的匿名队列,并在队列所有者前来领取时移交出去。
完整的架构记录在协议页面
它们各自都拥有适用于我们的数据保护框架,并且对传输或中继服务不设一揽子数据留存义务。马来西亚和毛里求斯位于“14 眼”情报联盟之外;瑞士位于 EU 与 EEA 之外,自行制定规则;冰岛的 IMMI 法律体系旨在保护消息来源与言论自由;巴拿马的 Law 81 在法律上独立于美国与 EU 两套框架。
这种分散的意义在于法律多样性:没有任何单一政府的程序能够触及每一个中继。逐国的理由见基础设施页面
我们的中继不记录连接日志。守护进程层面的日志记录已被禁用,等待投递的消息保存在内存中并在投递完成后清除,因此没有任何路由历史或连接记录可供留存、提交或丢失。
在网站这一侧有一个精确的例外 —— 因为一个无法核查的绝对说法,价值低于一个范围明确、可以核查的说法:联系表单和兑换小工具会临时性地使用你的 IP 地址,用于执行速率限制和阻止滥用。计数器保存在瞬时的、以内存为后端的存储中,从不写入日志,并在重启时清除。这个地址被使用,但不被存储。完整的说明见我们的隐私政策
可以,而且有两条路径。
Arpokrat 的中继软件是开源的,可以免费自托管。如果你不愿依赖我们的中继,就运行你自己的 —— 把它接入网络,让你自己的流量只经过由你独自掌控的基础设施。相关的搭建指南即将发布在我们的博客上。
需要在自身基础设施内部署专属托管中继的组织,则可以把它作为一次企业合作的一部分来完成部署。范围与流程见 Arpokrat Enterprise 页面
Enterprise 是一次量身定制的部署,而不是一款可以直接从页面上买走的产品。每一次合作都会依据你的环境、你的威胁模型以及你的合规义务来确定范围,并起始于 10 台设备。
完整的范围见 Arpokrat Enterprise 页面
可以。在正式全面投入之前,可先安排规模较小的试点或概念验证 —— 应要求提供。告诉我们你组织的需求,我们会据此规划相匹配的部署方案;所有咨询均予以保密处理。
开启对话请前往 Arpokrat Enterprise 页面
可以 —— 白标部署是企业方案的一部分。你可以在操作系统与 Messenger 上应用你自己的视觉形象、命名与应用内语言,按角色与环境启用或限制各项能力,并通过你自己管理的渠道交付应用,而非公共应用商店。
哪些可以重新品牌化、哪些保持不变,都写在 Arpokrat Enterprise 页面
12 小时内回复,全年 24/7/365 —— 比消费级 ArpokratOS 授权所附带的 24 小时内回复承诺更短,并且包含在每一次企业合作中。
由一支专属团队负责推出、强化与入门引导,随后在部署的整个生命周期内持续提供支持:在贴合你运营节奏的时间表上,对你的设备群进行协调、经核验的更新,并在整个过程中由同一支团队应对安全事件。完整说明见 Arpokrat Enterprise 页面
授权及其所包含的内容,详见 ArpokratOS 页面
购买请前往:结账页面
目前:Bitcoin(BTC)与 Monero(XMR)两种加密货币。支付通过我们自己自托管的基础设施进行,你我之间没有任何金融中介。
银行卡与银行转账即将推出。它们目前尚不可用,我们宁愿直说,也不愿宣传一种你在结账时其实无法使用的支付方式。如果你所在的组织在此期间需要以非加密货币的方式购买,请联系我们的团队
如果你刚接触加密货币,一个受监管的瑞士选项是 Mt Pelerin
它允许在设定的每日额度以下通过银行转账购买而无需身份验证 —— 在撰写本文时约为 CHF 1,000 —— 超过该额度则可通过银行卡购买,只需最少的验证。额度与规则会发生变化,因此在依赖它们之前请查看其当前条款。这只是一个指引,而不是财务建议。
24 小时内回复,全年 24/7/365。ArpokratOS Hardened 授权包含商业支持,而不是一个社区论坛。这里同样没有工单系统,也没有账户:回复通过电子邮件发出,由真人撰写。
企业合作附带更短的承诺 —— 12 小时的回复窗口 —— 详见 Arpokrat Enterprise 页面
可以 —— 购买后 14 天内,前提是该授权从未被使用过。
授权在购买后 14 天内可以退款,条件只有一个:它必须从未绑定到任何设备。绑定发生在授权密钥第一次被用于给手机刷机的时候 —— 正是这一步让该授权对那台设备生效,而且无法撤销。
因此,买错了、从未使用过的密钥可以退款。已经用来给一台 Pixel 刷过机的授权则无法退款。
如需申请,请联系我们
如果这里没有回答你的问题,可以直接问我们。没有工单系统,也没有账户 —— 回复通过电子邮件发出,由真人撰写。
联系支持团队不确定哪款产品适合你?看看 Arpokrat 适合谁 →
想核查我们的运营完整性?阅读授权令预警 →