Arpokrat Messenger 建構於 SimpleX 之上 — 這是一個沒有用戶 ID 的通訊網路。沒有帳號、沒有中央目錄、沒有元資料可供交出。以下正是其運作方式。
一台一無所知的伺服器,就無從洩露任何事。Arpokrat 的中繼刻意被設計成盲目 — 這是故意的。
Arpokrat Messenger 並未自行發明祕密加密演算法 — 它建構於 SimpleX 之上,這是第一個沒有用戶 ID 的通訊網路。
SimpleX 是一個開放的通訊協定,其規格與原始碼皆為公開,並可供獨立審查。本頁所述的架構 — 無用戶 ID、單向佇列、盲中繼 — 皆源自 SimpleX 的設計,而 Arpokrat 則在其之上營運自己的中繼。
無法被檢視的安全性,並非真正的安全性。建構於開放協定之上,代表這些隱私主張都能對照公開規格逐一查核,而不必單憑信任。
多數通訊軟體透過電話號碼或帳號識別你。Arpokrat 則完全不識別你。
在標準通訊軟體中,你擁有一個靜態用戶 ID — 通常就是你的電話號碼。即使訊息的內容經過加密,伺服器仍會將發送者對應到接收者,並默默建立起誰與誰交談的社交關係圖。
Arpokrat 徹底移除了用戶 ID 的概念。沒有帳號,也沒有永久地址 — 你僅以一組儲存在裝置上的加密金鑰存在。要聯繫你,對方需要一個由你選擇分享的一次性邀請連結。
整段對話並非透過單一伺服器路由,而是每個方向各自經由不同的中繼傳輸。
當你傳訊息給某人時,你會將一個加密封包投入一個由接收者建立、且僅由對方監看的匿名佇列中。對方的回覆則經由不同中繼上另一個佇列傳回。
因為傳送段與回覆段位於不同伺服器上,沒有任何單一中繼能同時看到對話的兩端。
傳統伺服器是「聰明」的 — 它們知道你是誰,並依據資料庫進行路由。Arpokrat 的中繼則刻意反其道而行。
盲中繼就像一個死信箱。它接收一個加密封包,將其保存在佇列中,並在佇列所有者前來取件時交出。它不知道是誰投遞了這個封包,也不知道誰將前來取走。
在 SimpleX 的端對端加密之上,金鑰交換機制額外加入了後量子防護。
當今的公鑰加密仰賴的數學問題,最終可能被足夠強大的量子電腦破解。後量子金鑰交換新增了第二層防護,專門用來抵禦這類攻擊,並與現行的傳統加密並行運作,而非取而代之。該金鑰交換採用 Streamlined NTRU Prime — 這是刻意做出的選擇,捨棄了 NIST 標準化的 Kyber;SimpleX 的工程團隊因其標準化過程中浮現的特定密碼學疑慮而避開了 Kyber。
我們刻意在此保持謹慎的措辭:後量子密碼學是目前的最佳實務防禦手段,而非永久的保證。它在今天顯著提高了防禦門檻,並隨著標準演進提供明確的升級路徑。
投入後量子技術,回應的是一個具體且真實存在的當下威脅 — 而非假設性的威脅。
資源充足的對手今天就能記錄加密流量並直接儲存下來,等待量子運算足以破解加密的那一天到來。現在被攔截的任何內容,都有可能在數年後被解密。資安研究人員將此稱為「Harvest Now, Decrypt Later」。
最小化元資料的設計在此也有幫助:一段被攔截的流量所揭露的通話雙方資訊越少,即使先不論內容本身,一份被儲存的副本的價值也就越低。
架構是抽象的。以下是它在實務上代表的意義。
由於沒有用戶帳號,根本不存在能勾勒出你聯絡人清單的地圖。這份關係圖資料並不存在,也就無從被查扣或外洩。
你沒有永久地址可供垃圾訊息發送者鎖定。要聯繫你,需要一個由你主動發出的一次性邀請連結。
為每位聯絡人使用不同的顯示名稱與不同的中繼,讓你的工作生活與私人生活無法被連結在一起。
沒有帳號、沒有電話號碼、沒有元資料軌跡。產生你的金鑰,開始交談。
探索 Arpokrat Messenger在 Messenger 頁面
了解你的匿名身分如何生成。
好奇中繼實際位於何處?探索基礎設施
。