信任,可验证

可供验证的基础设施
植根瑞士,全球分布。

Arpokrat 的法律注册地位于瑞士,其中继网络分布于多个独立司法管辖区,运行在专为抵御物理入侵 — 而不仅仅是远程攻击 — 而构建的硬件之上。本页展示了它的构建方式,让您无需仅凭我们的一面之词。

我们的服务器在设计上就是"愚笨"的。它们从不知道谁在与谁通信 — 其余的一切也随即遗忘。

  • Amazon Web Services
  • Google Cloud
  • Microsoft Azure
  • Cloudflare
  • Other US-Based Providers
设计即独立

独立于美国的超大规模云厂商

Arpokrat 的基础设施不运行在任何主流的美国云平台上 — 既非 Amazon Web Services、Google Cloud、Microsoft Azure,也非 Cloudflare — 以及其他厂商。这是一项经过深思熟虑的架构选择,并带来具体的法律后果:美国 CLOUD Act 命令的运作方式,是强制一家美国供应商交出其掌控的数据,而 Arpokrat 在这些供应商上没有运行任何可供此类命令触及的基础设施。这四家只是最广为人知的例子 — 同样的逻辑排除了任何受美国管辖的供应商。

初次了解 CLOUD Act?

瑞士核心

注册与托管均在瑞士

一家公司的所在地,决定了哪些政府能够强制它。我们经过深思熟虑,选择了瑞士。

我们的法律实体设立于楚格(Zug),依托同一套「加密谷」(Crypto Valley)框架 — 正是它让这个州成为密码学与去中心化项目的家园。我们的公共 Web 服务器运行在日内瓦的 Tier III+、通过 ISO 认证的数据中心,并受严格的瑞士《联邦数据保护法》(FADP)管辖。

瑞士国徽
硬件与运维

为物理接触而硬化

加密保护着传输中的数据。但中继终归是机架上的一台物理机器 — 因此我们也为有人对它取得物理接触的那一天做好了设计。

仅用内存,无交换分区

等待投递的消息仅驻留在易失性内存(RAM)中,绝不写入磁盘。交换分区已被禁用,因此系统无法将该内存换出到存储 — 正是这一点让「仅用内存」真正成立。

断电即清除

由于待处理数据仅存于内存中,切断电源便会立即将其清除。关机后被检查的中继,磁盘上不留有任何消息内容。

最小化访问权限

管理权限仅限两人 — 在其中一人无法履职时提供冗余,同时不扩大攻击面。

离线签名,物理隔离

ArpokratOS、Messenger 及 Web 安装器的发布清单,都在一台专用的、物理隔离的 Qubes OS 机器上签名,这台机器从未接入过互联网 — 今后也绝不会。签名密钥永远不会到达任何联网设备。

中继网络

五个司法管辖区,因其法律而入选

中继部署在拥有隐私法律的国家,独立于主要监控联盟之外 — 没有任何单一司法管辖区能控制整个网络。

这是 Messenger 页面所概述内容背后的深度参考。

瑞士国旗 瑞士
冰岛国旗 冰岛
巴拿马国旗 巴拿马
马来西亚国旗 马来西亚
毛里求斯国旗 毛里求斯

亲自验证

我们的授权令预警会按固定周期更新并进行 PGP 签名。只要它持续出现,就意味着我们未曾收到任何无法告知您的秘密命令。

查看授权令预警 阅读代码

每一条预警记录都经过 PGP 签名 — 您可以亲自验证其签名。