Arpokrat 的法律注册地位于瑞士,其中继网络分布于多个独立司法管辖区,运行在专为抵御物理入侵 — 而不仅仅是远程攻击 — 而构建的硬件之上。本页展示了它的构建方式,让您无需仅凭我们的一面之词。
我们的服务器在设计上就是"愚笨"的。它们从不知道谁在与谁通信 — 其余的一切也随即遗忘。
Arpokrat 的基础设施不运行在任何主流的美国云平台上 — 既非 Amazon Web Services、Google Cloud、Microsoft Azure,也非 Cloudflare — 以及其他厂商。这是一项经过深思熟虑的架构选择,并带来具体的法律后果:美国 CLOUD Act 命令的运作方式,是强制一家美国供应商交出其掌控的数据,而 Arpokrat 在这些供应商上没有运行任何可供此类命令触及的基础设施。这四家只是最广为人知的例子 — 同样的逻辑排除了任何受美国管辖的供应商。
初次了解 CLOUD Act?
一家公司的所在地,决定了哪些政府能够强制它。我们经过深思熟虑,选择了瑞士。
我们的法律实体设立于楚格(Zug),依托同一套「加密谷」(Crypto Valley)框架 — 正是它让这个州成为密码学与去中心化项目的家园。我们的公共 Web 服务器运行在日内瓦的 Tier III+、通过 ISO 认证的数据中心,并受严格的瑞士《联邦数据保护法》(FADP)管辖。
加密保护着传输中的数据。但中继终归是机架上的一台物理机器 — 因此我们也为有人对它取得物理接触的那一天做好了设计。
等待投递的消息仅驻留在易失性内存(RAM)中,绝不写入磁盘。交换分区已被禁用,因此系统无法将该内存换出到存储 — 正是这一点让「仅用内存」真正成立。
由于待处理数据仅存于内存中,切断电源便会立即将其清除。关机后被检查的中继,磁盘上不留有任何消息内容。
管理权限仅限两人 — 在其中一人无法履职时提供冗余,同时不扩大攻击面。
ArpokratOS、Messenger 及 Web 安装器的发布清单,都在一台专用的、物理隔离的 Qubes OS 机器上签名,这台机器从未接入过互联网 — 今后也绝不会。签名密钥永远不会到达任何联网设备。
中继部署在拥有隐私法律的国家,独立于主要监控联盟之外 — 没有任何单一司法管辖区能控制整个网络。
这是 Messenger 页面所概述内容背后的深度参考。
我们的授权令预警会按固定周期更新并进行 PGP 签名。只要它持续出现,就意味着我们未曾收到任何无法告知您的秘密命令。
查看授权令预警 阅读代码每一条预警记录都经过 PGP 签名 — 您可以亲自验证其签名。
在 Messenger 页面
了解这对您的消息意味着什么。
正在为一个组织运营通信?探索企业方案
。