信任,經過驗證

可供驗證的基礎設施
根植瑞士,全球分佈。

Arpokrat 的法律註冊地設於瑞士,並將中繼網絡運行於各個獨立的司法管轄區,採用專為抵禦物理入侵而打造的硬體 — 而不僅是防範遠端攻擊。本頁展示它是如何建構的,讓你不必只憑我們的一面之詞。

我們的伺服器生來就是「笨」的。它們從不知道誰在跟誰對話 — 其餘的一切也會被遺忘。

  • 不用Amazon Web Services
  • 不用Google Cloud
  • 不用Microsoft Azure
  • 不用Cloudflare
  • 不用Other US-Based Providers
獨立性源自設計

獨立於美國的超大規模雲端業者

Arpokrat 的基礎設施不架設在任何一家美國主要雲端平台上 — 不用 Amazon Web Services、Google Cloud、Microsoft Azure 或 Cloudflare — 也不用其他業者。這是一項深思熟慮的架構抉擇,帶來具體的法律後果:美國 CLOUD Act 命令的運作方式,是強制一家美國業者交出其掌控的資料,而 Arpokrat 在那些業者上並未運行任何基礎設施,因此這樣的命令無從觸及。這四家只是最廣為人知的例子 — 同樣的推理排除了任何受美國司法管轄的業者。

初次接觸 CLOUD Act?

瑞士核心

註冊與託管皆在瑞士

一家公司設在哪裡,決定了哪些政府能強制它。我們刻意選擇了瑞士。

我們的法律實體設立於楚格(Zug),依循的正是讓該州成為密碼學與去中心化專案家園的「加密谷(Crypto Valley)」框架。我們的公開網頁伺服器運行於日內瓦的 Tier III+、通過 ISO 認證的資料中心,並受到嚴格的《瑞士聯邦資料保護法》(FADP)規範。

瑞士國徽
硬體與營運

為抵禦物理接觸而強化

加密保護的是傳輸中的資料。但中繼是機架上一台實體機器 — 因此我們也為某人取得其物理接觸權的那一天而設計。

僅存於 RAM,不用置換空間

等待遞送的訊息只存在於揮發性 RAM 中,從不落地至磁碟。置換空間(swap)已停用,因此系統無法將該記憶體換頁至儲存裝置 — 這正是「僅存於 RAM」得以真正成立的關鍵。

斷電即抹除

由於待處理資料只存在於 RAM 中,切斷電源便會即刻清除它。關機後被檢查的中繼,磁碟上不含任何訊息內容。

最小化存取權

管理存取權僅限兩人 — 在其中一人無法值勤時提供備援,同時不擴大攻擊面。

離線簽署,實體隔離

ArpokratOS、Messenger 與網頁安裝程式的發行清單,皆在一台專用、實體隔離的 Qubes OS 機器上簽署 — 這台機器從未接觸過網際網路,未來也永遠不會。簽署金鑰絕不會抵達任何連網裝置。

中繼網絡

五個司法管轄區,因其法律而入選

中繼位於重視隱私法律的國家,獨立於主要監控聯盟之外 — 沒有任何單一司法管轄區能掌控整個網絡。

這是 Messenger 頁面所摘要內容背後更深入的參考依據。

瑞士國旗 瑞士
冰島國旗 冰島
巴拿馬國旗 巴拿馬
馬來西亞國旗 馬來西亞
模里西斯國旗 模里西斯

親自驗證

我們的搜查令金絲雀會依固定排程更新並以 PGP 簽署。只要它持續出現,就代表我們未收到任何無法告知你的秘密命令。

查看搜查令金絲雀 閱讀原始碼

每一則金絲雀條目皆以 PGP 簽署 — 你可以親自驗證簽章。