Maak WhatsApp, Telegram, Signal, Messenger en Google Messages oop. Al hierdie programme wys vandag êrens in hul koppelvlak dieselfde belofte: end-tot-end-enkripsie. Die frase het ’n standaard verkoopsargument geword, net soos “geen kontrak nie” by ’n selfoonnetwerk. Dit onderskei niks meer nie, juis omdat dit byna oral waar geword het.
En tog lyk hierdie programme glad nie na mekaar nie. Die een eis jou selfoonnommer en oorhandig aan die howe die lys van mense wat jou in hul kontakte het. Die ander weet letterlik niks van jou nie, nie eens dat ’n rekening bestaan nie. Tussen die twee maak sowat vyftien projekte baie verskillende keuses, en nie een verduidelik dit duidelik op sy tuisblad nie.
End-tot-end-enkripsie beteken dat die inhoud van jou boodskappe onleesbaar is vir die tussenganger wat dit vervoer. Dit is ’n belangrike verworwenheid, en dit sou onsinnig wees om dit te verklein. Maar dit sê niks oor wat dieselfde tussenganger buite die inhoud te wete kom nie: dat jy geskryf het, aan wie, hoe laat, vanaf watter IP-adres, hoe gereeld, in watter groepe, en met watter selfoonnommer wat aan jou burgerlike identiteit gekoppel is.
Enkripsie beskerm wat jy sê. Dit beskerm nie die feit dat jy dit gesê het nie, nie aan wie nie, nie wanneer nie, en nie van waar nie.
Hierdie artikel stel nie ’n ranglys op nie. Daar bestaan nie ’n beste boodskap-app in absolute sin nie, want daar bestaan nie ’n algemene teenstander nie. Wat hierdie stuk bied, is eers ’n raamwerk van sewe maatstawwe waarmee jy enige program kan beoordeel, ook dié wat nog nie bestaan nie; dan ’n eerlike profiel van elk van die veertien gekose programme; en laastens aanbevelings volgens die bedreigingsprofiel. Elke profiel bevat ’n afdeling oor wat die program nié beskerm nie, sonder uitsondering, ook ons eie.
Inhoud
- Die sewe maatstawwe wat enkripsie vervang
- End-tot-end-enkripsie, ’n verworwenheid wat nie meer onderskei nie
- Metadata, dit wat die diens weet sonder om jou boodskappe te lees
- Die vereiste identifiseerder: nommer, adres, of niks
- Oopbron en onafhanklike oudit, twee begrippe wat ons moet ophou verwar
- Regsgebied en die CLOUD Act
- Die volhoubaarheid van die projek, die maatstaf waarna niemand kyk nie
- Die praktiese kant, ’n volwaardige veiligheidsmaatstaf
- Die boodskap-apps vir die groot publiek
- Die feitlike standaard
- Boodskap-apps sonder selfoonnommer
- Boodskap-apps sonder enige identifiseerder
- Die samevloeiing van 2026: die boodskap-app word ’n beursie
- Opsommingstabel
- Watter app vir watter profiel
- Wat ons by Arpokrat gekies het en hoekom
- Slot
- Bronne
Die sewe maatstawwe wat enkripsie vervang
Hierdie afdeling is die belangrikste in die artikel. As jy net een lees, lees hierdie een: dit sal jou in staat stel om self enige boodskap-app te beoordeel, ook dié wat ná die publikasie van hierdie teks verskyn.
End-tot-end-enkripsie, ’n verworwenheid wat nie meer onderskei nie
Die Signal-protokol, in 2013 gepubliseer en sedertdien formeel deur kriptografienavorsers ontleed, het die feitlike standaard geword. WhatsApp gebruik dit sedert 2016, Google Messages gebruik dit, Messenger gebruik dit. Die kriptografiese debat oor die inhoud van gesprekke tussen twee mense is grootliks afgehandel.
Die vrae wat steeds nuttig is, gaan nie meer oor die aanwesigheid van enkripsie nie, maar oor die vorm daarvan. Is dit by verstek aan, of moet jy daarvoor vra? Dek dit groepe of net gesprekke tussen twee? Dek dit rugsteunkopieë, of gaan dié onversleuteld na Google en Apple toe? Bestaan daar voorwaartse geheimhouding, dit wil sê ’n gereelde wisseling van sleutels wat waarborg dat die kompromittering van ’n sleutel vandag nie toegang tot gister se boodskappe oopmaak nie?
Daardie vrae onderskei nog. Die woord “geënkripteer” op ’n bemarkingsblad onderskei nie.
Metadata, dit wat die diens weet sonder om jou boodskappe te lees
In Mei 2014, tydens ’n openbare debat by die Johns Hopkins-universiteit teenoor die regsgeleerde David Cole, het die voormalige direkteur van die NSA en die CIA, Michael Hayden, ’n sin uitgespreek wat beroemd geword het. Cole het pas die voormalige regsadviseur van die NSA, Stewart Baker, aangehaal, volgens wie “metadata jou absoluut alles van iemand se lewe vertel, en as jy genoeg daarvan het, het jy die inhoud eintlik nie nodig nie”. Hayden het instemmend geantwoord: “Ons maak mense dood op grond van metadata.” Hy het dadelik bygevoeg dat dit nie is wat die Amerikaanse binnelandse insamelingsprogramme gedoen het nie, en ter wille van eerlikheid moet dié voorbehoud ook weergegee word. Dit verander niks aan die kern nie: die hoogste Amerikaanse intelligensiehoof het in die openbaar bevestig dat metadata genoeg is vir dodelike besluite.
Metadata in ’n boodskap-app is alles wat nie die inhoud is nie: wie aan wie skryf, hoe laat, vanaf watter IP-adres, hoe gereeld, in watter groepe, met watter lêergrootte. Om ’n band tussen ’n joernalis en ’n bron te rekonstrueer, hoef jy nie hul gesprekke te lees nie. Dit is genoeg om te sien dat hulle drie dae voor die publikasie van ’n ondersoek aan mekaar begin skryf het. Dieselfde redenasie geld vir ’n prokureur en sy kliënt, ’n dokter en sy pasiënt, ’n werknemer en ’n vakbond, en twee mense wat nie wil hê hul verhouding moet bekend wees nie.
’n Diens kan dus onberispelik wees wat inhoudsenkripsie betref en heeltemal deursigtig wat al die res betref. Dit is selfs die algemeenste situasie. Ons het elders uiteengesit hoe dieselfde redenasie op ander passiewe alledaagse seine van toepassing is, veral in ons artikel oor die deurlopende liggingsopsporing van die selfoon en in ons ontleding van Leonardo se SignalTrace-stelsel, wat roetes en verhoudings rekonstrueer uit niks meer as Bluetooth-identifiseerders wat in die verbygaan opgetel word nie.
’n Goeie vraag om aan enige verskaffer te stel: wat bly op julle bedieners oor as ’n regter dit môreoggend in beslag neem?
Die vereiste identifiseerder: nommer, adres, of niks
Dit is die mees konkrete en die mees onderskatte maatstaf. Drie modelle bestaan langs mekaar.
Die selfoonnommer. In die meeste lande is dit aan ’n identiteitsdokument gekoppel. Dit is uniek, duursaam, en dit staan reeds in honderde mense se kontakte. Om ’n nommer te eis, beteken om elke rekening aan ’n burgerlike identiteit te koppel en die ontdekking van die sosiale grafiek triviaal te maak: jy hoef net die kontaklyste te vergelyk. Die nommer is ook die bekende swak plek van verifikasie, soos ons gewys het in ons artikel oor tweefaktorverifikasie per SMS: ’n geslaagde SIM-omruiling steel nie net ’n kode nie, dit steel ’n identiteit in die boodskap-app.
Die e-posadres of ’n lukrake identifiseerder. Beter, want ’n weggooiadres kos ’n paar sekondes en ’n lukrake identifiseerder sê op sigself niks. Tog bly dit ’n duursame identifiseerder aan die bedienerkant, en dus ’n vashouplek om sessies oor tyd heen te koppel.
Geen identifiseerder nie. Dit is die jongste en die skaarsste model. Daar is glad nie ’n rekening nie, geen gids nie, geen permanente adres nie. Jy bestaan as ’n stel kriptografiese sleutels op jou toestel, en mense bereik jou deur ’n eenmalige uitnodigingskakel. Niks om in te vul nie, niks om te lek nie, niks om te koppel nie.
Oopbron en onafhanklike oudit, twee begrippe wat ons moet ophou verwar
Dit is twee verskillende dinge en ons moet ophou om hulle saam aan te bied.
Oopbron beteken dat die kode leesbaar is. Dit is ’n noodsaaklike voorwaarde vir vertroue, nie ’n bewys van veiligheid nie. Niemand lees die kode nie, behalwe by toeval. Ernstige foute het jare lank oorleef in vrye projekte wat baie dopgehou word.
Onafhanklike oudit beteken dat ’n derde party wat betaal word om foute te soek, wel gesoek het en gepubliseer het wat gevind is. Dit is onvergelykbaar sterker, en onvergelykbaar skaarser, want dit is duur.
Daarna moet ’n mens twee soorte oudit onderskei. ’n Kriptografiese ontwerpoorsig ondersoek of die protokol op papier goed deurdink is. ’n Implementeringsoudit ondersoek of die kode werklik doen wat die protokol beweer. Albei is nuttig, hulle bewys nie dieselfde nie, en ’n projek kan die eerste hê sonder die tweede.
Die geval van Threema wys die waarde van hierdie benadering perfek. In 2022 het drie navorsers van die ETH in Zürich sewe aanvalle teen die protokol gevind, in drie verskillende bedreigingsmodelle, en dit aan die maatskappy meegedeel. Threema het geantwoord met ’n nuwe protokol, Ibex, wat einde November 2022 gepubliseer is. ’n Geslote en ongeouditeerde program sou hierdie episode nooit beleef het nie, en dit sou nie beteken het dat dit veiliger was nie.
Regsgebied en die CLOUD Act
Waar ’n onderneming gevestig is, bepaal watter regerings dit kan dwing. Dit is ’n regsmaatstaf, nie ’n tegniese nie, en dit is beslissend.
Die CLOUD Act, wat in 2018 in die Verenigde State aanvaar is, besleg ’n vraag wat deur die Microsoft Ireland-saak opgeroep is: mag ’n Amerikaanse maatskappy weier om e-pos te oorhandig wat op ’n Ierse bediener gestoor is? Die wetgewer se antwoord is nee. Die teks verplig verskaffers onder Amerikaanse regsmag om die data wat hulle beheer af te lewer, ongeag die stoorplek. ’n Bediener in Frankfurt wat deur ’n Amerikaanse maatskappy bedryf word, bly binne bereik van ’n Amerikaanse eis. Die verskaffer kan beswaar maak as die versoek met buitelandse reg bots, maar ’n beswaar is ’n prosedure, nie ’n skild nie.
Die praktiese gevolg is eenvoudig: om in Europa te huisves is nie genoeg as die gasheer, die moedermaatskappy of die houermaatskappy onder Amerikaanse reg val nie. Die vraag wat gestel moet word is nie “waar is julle bedieners” nie, maar “wie kan julle regtens dwing, en op watter grond”.
Twee kanttekeninge moet bygevoeg word. Eerstens help ’n beskermende regsgebied niks as die diens nogtans bruikbare data hou nie: die beste verdediging bly om niks te hê om af te lewer nie. Tweedens veroordeel ’n vyandige regsgebied nie ’n diens wat struktureel niks weet nie. Signal is Amerikaans en kon nog nooit iets anders as twee tydstempels aflewer nie.
Die volhoubaarheid van die projek, die maatstaf waarna niemand kyk nie
’n Baie goed ontwerpte boodskap-app wat binne agtien maande verdwyn, laat jou met ’n onbruikbare kontaklys en, dikwels, ’n verlore geskiedenis. Hierdie maatstaf verskyn nooit in vergelykings nie. Die jaar 2026 het dit onvermydelik gemaak.
In April 2026 het die Session Technology Foundation openbaar gemaak dat dit net sowat 65 000 dollar aan skenkings ingesamel het, dat dit ongeveer een miljoen dollar per jaar nodig het om te werk, en dat sy kontant nie verby Julie sou hou nie. Al die personeel is afgedank en die ontwikkeling het gestop. Session het meer as een miljoen maandeliks aktiewe gebruikers. In Junie het die stigting aangekondig dat die projek gered is deur skenkings van duisende gebruikers, meestal klein bedrae, en dat dit weer begin met ’n span van drie ontwikkelaars onder leiding van die sagteware-argitek Jason Rhinelander.
Drie weke later, op 9 Julie 2026, het die Briar-projek ’n soortgelyke boodskap gepubliseer: nadat sluiting oorweeg is, gaan dit oor na instandhoudingsmodus, dit wil sê net veiligheids- en foutregstellings, sonder die ontwikkeling van nuwe funksies, weens ’n gebrek aan volhoubare befondsing.
Twee toonaangewende projekte, twee verskillende ekonomiese modelle, dieselfde jaar, dieselfde doodloopstraat. Die vraag wat ’n mens moet stel voordat jy ’n boodskap-app aanvaar, het dus geword: wie betaal, hoeveel, en vir hoe lank? ’n Stigting wat van skenkings leef, ’n maatskappy wat lisensies verkoop, ’n gesubsidieerde universiteitsprojek en gemeenskapsagteware wat deur vrywilligers gebou word, het nie dieselfde lewensverwagting nie, en dit het niks te doen met die gehalte van hul kriptografie nie.
Die praktiese kant, ’n volwaardige veiligheidsmaatstaf
Hierdie laaste maatstaf word dikwels met minagting deur puriste behandel. Dit is ’n fout.
’n Boodskap-app wat jou gespreksgenote weier om te installeer, beskerm niemand nie, want die gesprek sal elders plaasvind, onversleuteld. ’n App waarvan die kennisgewings nie aankom nie, stoot sy gebruikers vir dringende sake terug na WhatsApp. ’n App wat vereis dat albei mense op dieselfde oomblik gekoppel is, pas nie by gewone korrespondensie tussen twee tydsones nie.
Die werklike veiligheid van ’n stelsel is dié van sy werklike gebruik, nie dié van sy tegniese spesifikasieblad nie. ’n Effens minder suiwer model wat jou kontakte werklik gebruik, beskerm meer as ’n volmaakte model wat net jy gebruik.
Die boodskap-apps vir die groot publiek
WhatsApp is die mees gebruikte boodskap-app ter wêreld. Dit behoort aan Meta, dit is gratis, en die ekonomiese model daarvan steun op die groep se advertensie-ekostelsel en op dienste aan ondernemings.
Wat dit werklik beskerm. Die inhoud van boodskappe, met die Signal-protokol, sedert 2016. Hierdie implementering is ernstig en dit moet duidelik gesê word: die inhoud van jou WhatsApp-gesprekke is nie vir Meta leesbaar nie. End-tot-end-geënkripteerde rugsteunkopieë bestaan en is die moeite werd om aan te skakel, want hulle is nie by verstek aan nie. Die program is uiters betroubaar, oral beskikbaar, en jou kontakte het dit reeds.
Wat dit nie beskerm nie. Al die res. Op ’n eenvoudige versoek gee Meta die intekenaardata: rekeningnaam, skeppingsdatum, laaste aanmelding, IP-adres, e-posadres. Op ’n visenteringslasbrief verskaf die maatskappy die kontaklys van die betrokke persoon, en ook die lys van ander WhatsApp-gebruikers wat daardie persoon in hul kontakte het. Met ander woorde, die sosiale grafiek kan in albei rigtings oorhandig word. Die metadata wat bewaar word, sluit tydstempels, sender- en ontvangeridentifiseerders, afleweringstatusse, groepsamestelling en die veranderinge daaraan in. Volgens ’n FBI-dokument wat openbaar gemaak is, kan WhatsApp sekere metadata van ’n geteikende gebruiker elke vyftien minute lewer in die raamwerk van intydse toesig. Laastens is die selfoonnommer verpligtend, en Meta val onder die CLOUD Act.
Vir wie dit gemaak is. Vir almal, as gewone kommunikasiekanaal waar jy aanvaar dat die verhoudingsgrafiek aan Meta bekend is en aan ’n regsowerheid oorhandig kan word.
Telegram
Telegram word dikwels onder die veilige boodskap-apps ingedeel. Dit is ’n misverstand wat sonder venyn opgeklaar moet word, want Telegram is uitstekend in dit wat dit werklik doen.
Wat dit werklik beskerm. Vir alledaagse gebruik niks meer as ’n gewone aanlyn diens nie. Gewone gesprekke, wat wolkgesprekke genoem word, is geënkripteer tussen die kliënt en die bediener, en word daarna geënkripteer aan Telegram se kant gestoor, terwyl Telegram die middele het om dit te lees. End-tot-end-enkripsie is net beskikbaar in die geheime gesprekke, wat nie by verstek aan is nie, tot gesprekke tussen twee beperk is, aan die oorspronklike toestel gekoppel bly en nie sinkroniseer nie. Wat Telegram daarenteen uitstekend doen, is die massagroep, die uitsaaikanaal, die deel van groot lêers en die teenwoordigheid op meerdere toestelle. Dit is ’n uitstekende publikasienetwerk, en so moet dit beoordeel word.
Wat dit nie beskerm nie. Die inhoud van gewone gesprekke teenoor die maatskappy self, die selfoonnommer, die IP-adres. Die maatskappy se standpunt het in September 2024 verander, ná die inhegtenisneming van Pavel Durov in Frankryk: Telegram gee nou die nommers en IP-adresse van aangemelde gebruikers deur, in antwoord op geldige regsversoeke, terwyl die vorige verbintenis sulke oordragte tot terreursake beperk het. Die syfers wat vir 2024 gepubliseer is, weerspieël die skaalverandering: sowat 900 versoeke wat in die Verenigde State ingewillig is vir 2 253 gebruikers, 14 641 in Indië vir 23 535 gebruikers, en 142 in die Verenigde Koninkryk. Die groep is boonop in die Britse Maagde-eilande geregistreer en word vanuit Dubai bestuur, en die ondeursigtigheid van daardie struktuur is op sigself ’n gegewe vir ontleding.
Vir wie dit gemaak is. Vir openbare verspreiding, breë gemeenskappe, nuusdophouding. Nie vir ’n gesprek wat teenoor die maatskappy self vertroulik moet bly nie.
Die feitlike standaard
Signal
Signal is die maatstaf, en hierdie artikel behandel dit so. Dit word uitgegee deur die Signal Foundation, ’n Amerikaanse organisasie sonder winsoogmerk wat deur skenkings en ’n aanvanklike skenking van Brian Acton gefinansier word.
Wat dit werklik beskerm. Die inhoud, met die protokol wat dit self uitgedink het en wat vir die bedryf as maatstaf dien. Maar bowenal, en dit is wat dit onderskei, die res: vertroulike kontakontdekking, verseëlde sender, stelselmatige beperking van die data wat bewaar word. Die bewys is nie verklarend nie, dit is geregtelik. Signal publiseer sy antwoorde op eise op ’n aparte bladsy, en daardie antwoorde lyk almal dieselfde: die organisasie kan slegs die tydstempel van die rekeningskepping en die datum van die laaste aanmelding verskaf. In ’n saak voor die hof van die Distrik Columbia het die owerhede intekenaarinligting vir sewe-en-dertig selfoonnommers geëis. Die antwoord was dieselfde. Dit is die enigste openbare geskiedenis van weerstand teen eise van hierdie gehalte in die hele vergelyking, en dit is meer werd as enige bemarkingsbelofte.
Wat dit nie beskerm nie. Die selfoonnommer bly in 2026 verpligtend by registrasie. Gebruikersname, wat in 2024 ingevoer is, maak dit moontlik om jou nommer nie meer aan jou kontakte te gee nie, wat werklike vooruitgang is, maar hulle skaf nie die vereiste by die skep van die rekening af nie. Openbare werk dui daarop dat Signal registrasie sonder nommer ondersoek, moontlik met ’n eenmalige betaling om misbruik te beperk, maar met die skryf hiervan is dit nie beskikbaar nie. Signal val boonop onder Amerikaanse reg, en dus onder die CLOUD Act: die beskerming kom nie uit die regsgebied nie, dit kom daaruit dat daar niks is om af te lewer nie. Laastens is die infrastruktuur gesentraliseer en die ekostelsel geslote vir derdeparty-kliënte, ’n punt waarby ons later terugkom.
Vir wie dit gemaak is. Vir omtrent almal. Dit is die beste verhouding tussen beskerming en werklike aanvaarding in die mark, en dit is die verstekaanbeveling wanneer die selfoonnommer nie ’n probleem in jou bedreigingsmodel is nie.
Molly
Molly is ’n verharde vertakking van Signal vir Android. Dit verander nie die protokol, die netwerk of die identifiseerdermodel nie: dit verhard die kliënt.
Wat dit werklik beskerm. Dit wat Signal aan die toestelkant nie beskerm nie. Molly enkripteer die plaaslike databasis agter ’n wagwoordfrase, wat die hele program sluit, en vee die werkgeheue met lukrake data by sluiting uit om forensiese ontleding ná beslaglegging te weerstaan. Dit laat ook toe om verkeer deur ’n SOCKS-tussenganger of deur Tor te stuur. ’n Molly-FOSS-variant verwyder Google se eiendomskomponente. Dinge wat die amptelike kliënt nie doen nie.
Wat dit nie beskerm nie. Alles wat met die bediener te doen het. Molly gebruik Signal se bedieners, vereis dus ’n selfoonnommer en erf presies dieselfde metadataprofiel en dieselfde regsgebied. Dit bestaan net op Android. En dit werk op Signal se netwerk met die stigting se verdraagsaamheid, nie met sy formele toestemming nie, iets wat al jare sonder voorval verloop.
Vir wie dit gemaak is. Vir ’n Signal-gebruiker op Android wie se bedreigingsmodel die fisiese beslaglegging van die selfoon insluit: ’n joernalis op reis, ’n aktivis, ’n prokureur wat ’n grens oorsteek.
Boodskap-apps sonder selfoonnommer
Session
Session het ’n radikale weddenskap aangegaan: skaf die nommer en die e-pos af. By registrasie skep die program ’n lukrake rekeningidentifiseerder, en niks anders word gevra nie. Die projek word gedra deur die Session Technology Foundation, ’n stigting onder Switserse reg.
Wat dit werklik beskerm. Die identiteit by registrasie, en die IP-adres. Boodskappe beweeg deur ’n gedesentraliseerde netwerk van nodusse met uieroetering, sodat geen bediener terselfdertyd die oorsprong en die bestemming ken nie. Die kode van die Android-, iOS- en rekenaarkliënte was die onderwerp van ’n oudit wat deur die Franse maatskappy Quarkslab gepubliseer is, wat sewe probleme op Android, sewe op iOS en twee in die rekenaarkliënt aangeteken het, waarvan die meeste sedertdien reggestel is. Die program is op alle platforms beskikbaar en lyk soos ’n gewone boodskap-app, wat in hierdie kategorie nie min is nie.
Wat dit nie beskerm nie. Session het voorwaartse geheimhouding in 2021 verwyder en stabiliteitsprobleme met sy gedesentraliseerde argitektuur as rede aangevoer. Konkreet stel die kompromittering van ’n langtermynsleutel vorige boodskappe bloot. Die stigting het in Desember 2025 ’n V2-protokol aangekondig wat voorwaartse geheimhouding terugbring en ’n post-kwantum sleuteluitruiling op grond van ML-KEM byvoeg, maar daardie protokol was met die skryf hiervan nie voltooi nie. En bowenal weeg die volhoubaarheidsmaatstaf hier swaar: die projek was in 2026 ’n paar weke van sluiting af en werk nou met drie ontwikkelaars vir meer as ’n miljoen gebruikers.
Vir wie dit gemaak is. Vir iemand wat sonder ’n selfoonnommer wil klaarkom sonder om sy gebruiksgewoontes te verander, en wat die huidige afwesigheid van voorwaartse geheimhouding aanvaar.
Threema
Threema is ’n Switserse onderneming wat sy program verkoop. Dit is die enigste betaalde speler in hierdie vergelyking, en juis dit maak die model leesbaar.
Wat dit werklik beskerm. Die identiteit en die regsgebied. By installering skep die program ’n lukrake Threema ID. Die selfoonnommer en die e-posadres is opsioneel en dien slegs daarvoor dat jou kontakte jou kan vind, en niks verplig jou om dit aan te skakel nie. Die bedieners behoort aan die onderneming en staan in ’n ISO 27001-gesertifiseerde datasentrum in Zürich, onder Switserse reg, buite die CLOUD Act. Die bronkode is gepubliseer en herhaalbare bouwerk is op Android beskikbaar, wat dit moontlik maak om te verifieer dat die verspreide program met die kode ooreenstem. Threema het sy mobiele programme in Oktober 2020 deur Cure53 laat ouditeer, en daarna sy rekenaarprogram in Januarie 2024. Oor die Ibex-protokol, wat einde 2022 aanvaar is, het Duitse navorsers in 2023 ’n formele veiligheidsbewys gepubliseer.
Wat dit nie beskerm nie. Die prys, ongeveer ses euro as eenmalige aankoop, is ’n werklike hindernis vir aanvaarding deur jou naastes, en dit is die vernaamste praktiese rem. Die ETH Zürich-episode van 2022 herinner boonop daaraan dat selfs ’n ernstige speler jare lank ’n kwesbare protokol kan hê: sewe aanvalle gevind, ’n protokol wat heeltemal oorgemaak is. Laastens bly die Threema-identifiseerder ’n duursame identifiseerder aan die bedienerkant, en dit is nie die model sonder enige identifiseerder nie.
Vir wie dit gemaak is. Vir ’n Europese onderneming, ’n prokureursfirma, ’n staatsdepartement, of ’n individu wat eerder vir ’n produk betaal as om van skenkings afhanklik te wees, en wat ’n duidelike Switserse regsgebied wil hê.
Wire
Wire het baie van aard verander. Dit is gebore as ’n boodskap-app vir die groot publiek en het homself daarna op organisasies, ondernemings en die openbare sektor herposisioneer.
Wat dit werklik beskerm. Die inhoud, met die Proteus-protokol en daarna met MLS, die IETF se standaard vir groepboodskappe waarvan Wire een van die eerste ernstige implementeerders was. Registrasie geskied per e-pos, wat die selfoonnommer vermy. Die oudits is openbaar: Kudelski Security en X41 D-Sec het in 2017 ’n oorsig van die protokolimplementering gepubliseer, en daarna in 2018 toepassingsoudits van die iOS-, Android- en webkliënte.
Wat dit nie beskerm nie. Die metadata, wat Wire onversleuteld aan die bedienerkant bewaar, ’n punt wat die maatskappy nooit weggesteek het nie en wat gereeld gekritiseer word. Die regstruktuur is ook ingewikkeld: die bedrywighede val onder Wire Swiss GmbH in Switserland, die groep se houermaatskappy is in Berlyn gevestig en die maatskappy sê meer as 90 % van die kapitaal word deur Europese institusionele beleggers gehou, maar in 2019 is ’n Amerikaanse entiteit in Delaware gestig. Hierdie ingewikkeldheid is die moeite werd om te verstaan voordat Wire vir sensitiewe gebruik gekies word.
Vir wie dit gemaak is. Vir ’n organisasie wat voldoenende geënkripteerde samewerking nodig het, met kommersiële ondersteuning en gesentraliseerde administrasie, eerder as vir ’n individu wat anonimiteit soek.
Element en die Matrix-protokol
Element is die hoofkliënt van Matrix, ’n oop en gefedereerde protokol. Die model verskil van al die ander in hierdie vergelyking: enigeen kan sy eie bediener bedryf, en die bedieners kommunikeer onderling soos e-posbedieners dit doen.
Wat dit werklik beskerm. Die outonomie. ’n Organisasie kan sy bediener bedryf, sy infrastruktuur beheer, van geen maatskappy afhanklik wees nie, en steeds vanaf die res van die netwerk bereikbaar bly. Dit is die enigste model in hierdie vergelyking wat daardie kombinasie bied, en dit is die rede waarom verskeie Europese owerhede dit gekies het. Die end-tot-end-enkripsie van boodskappe is in plek.
Wat dit nie beskerm nie. Die metadata, en dit is struktureel. Die administrateur van jou bediener sien wie met wie praat, wanneer, en in watter kamers. Die kamermetadata, naam, onderwerp en ander toestandgebeurtenisse, word onversleuteld op die bediener gestoor. Element werk aan die enkripsie van daardie toestandgebeurtenisse, maar die funksie was in September 2025 nog eksperimenteel en tot laboratoriumopsies beperk. Federasie vererger die probleem: die geskiedenis van ’n kamer word na die deelnemende bedieners gerepliseer, en dié bewaar dit. Die maatskappy verkoop boonop ’n poort wat federasie moet filter om daardie lekkasies te beperk, wat ’n nuttige erkenning is.
Vir wie dit gemaak is. Vir ’n organisasie wat soewereiniteit oor sy infrastruktuur wil hê en wie se teenstander nie sy eie stelseladministrateur is nie. Nie vir ’n individu wat sy verhoudings wil verberg nie.
Boodskap-apps sonder enige identifiseerder
Dit is die jongste kategorie. Die beginsel is nie om ’n identifiseerder weg te steek nie, maar om glad nie een te skep nie.
SimpleX Chat
SimpleX Chat is die eerste boodskapnetwerk sonder gebruikersidentifiseerder, selfs nie ’n lukrake een nie. Dit is ’n werklike konseptuele vooruitgang en dit moet so aangebied word.
Wat dit werklik beskerm. Die sosiale grafiek, deur die konstruksie self. Daar is geen rekening nie, geen gids nie, geen permanente adres nie. Elke gesprek berus op eenrigtingtoue wat op verskillende aflosse gehuisves word: wat jy stuur gaan deur ’n tou op een aflos, die antwoorde kom terug deur ’n ander tou op ’n ander aflos, sodat geen aflos albei kante sien nie. Die aflosse is blind, hulle ken nie die sender of die ontvanger nie. Die projek het twee onafhanklike oudits gepubliseer wat deur Trail of Bits uitgevoer is: ’n veiligheidsevaluering van die implementering in November 2022, en daarna ’n oorsig van die kriptografiese ontwerp van die protokolle in Oktober 2024, wat ’n formele verifikasie van die touonderhandelingsprotokol ingesluit het en tot drie probleme van medium erns en een van lae erns gekom het, almal moeilik uitbuitbaar. Die protokol voeg ’n post-kwantumlaag by die dubbele ratel. Die aflosse kan self gehuisves word, kliënte bestaan vir Android, iOS en rekenaar, en die maatskappy, SimpleX Chat Ltd, is ’n Britse onderneming wat sedert Oktober 2021 geregistreer is.
Wat dit nie beskerm nie. Twee dinge verdien om gesê te word. Eerstens die verstekhuisvesting: die aflosse wat die projek bedryf loop by ’n enkele verskaffer, Linode, ’n filiaal van die Amerikaanse Akamai, in sy Europese datasentrums in Londen, Frankfurt en Stockholm. ’n Gebruiker wat nie Tor aanskakel nie en nie van aflos verander nie, is dus afhanklik van infrastruktuur wat deur ’n Amerikaanse maatskappy bedryf word, wat die CLOUD Act weer in die prentjie plaas. Die onderwerp is openbaar in die projek se bewaarplek gedokumenteer. Tweedens bly die gebruikservaring veeleisend: om ’n verbinding te vestig verg die uitruil van ’n skakel of ’n QR-kode, die betroubaarheid van kennisgewings op iOS was lank ’n swak plek, en die opskaling van groot groepe is steeds ’n bouterrein. Die befondsing berus laastens nou op ’n aandele-skarefinansiering wat in Augustus 2026 begin is.
Vir wie dit gemaak is. Vir iemand wat die model sonder identifiseerder wil hê met die beste vlak van eksterne verifikasie wat vandag beskikbaar is, en wat ’n meer tegniese gebruik aanvaar.
Arpokrat Messenger
Arpokrat Messenger is ons produk, en hierdie profiel volg dieselfde raamwerk as die ander. ’n Mens moet begin deur dit sonder omhaal te sê: Arpokrat Messenger is ’n vertakking van SimpleX. Die argitektuur wat hierbo beskryf is, naamlik die afwesigheid van identifiseerders, eenrigtingtoue en blinde aflosse, is nie ons s’n nie, dit is dié van SimpleX. Ons beweer nie dat ons dit kriptografies verbeter het nie, ons gee die krediet daarvoor, presies soos ons protokolblad dit uitdruklik doen. Dit is dieselfde standpunt wat ons oor ArpokratOS teenoor GrapheneOS inneem.
Wat dit werklik beskerm. Dit wat SimpleX beskerm, plus ’n reeks bedryfs- en produkkeuses. Die aflosse wat ons bedryf, is versprei oor vyf regsgebiede wat om hul reg gekies is: Switserland, Ysland, Panama, Maleisië en Mauritius, geen daarvan Amerikaans nie, en die infrastruktuur steun op geen Amerikaanse hiperskaleerder nie, nie Amazon Web Services nie, nie Google Cloud nie, nie Microsoft Azure nie, en nie Cloudflare nie. Boodskappe wat wag, leef net in die werkgeheue, ruilgeheue is afgeskakel, ’n kragonderbreking vee alles uit, en die vrystellingsmanifeste word op ’n Qubes OS-masjien geteken wat van die netwerk geïsoleer is. Tor skakel met een knoppie aan, sonder ’n derdepartyprogram, en bly by verstek af. Die inkognitomodus ken aan elke kontak ’n ander profiel toe, insluitend vertoonnaam en aflos, wat verhoed dat ’n beroepslewe en ’n privaat lewe aan mekaar gekoppel word. Die aflosse kan deur enigeen self gehuisves word, want die sagteware is oop. Die kliënte word onder die AGPLv3-lisensie gepubliseer. Die niebewaarnemende beursie hanteer Bitcoin, Ethereum, Monero, Polygon, Solana en Tron, terwyl die sleutels nooit die toestel verlaat nie, en die ondersteuning van Zcash is aangekondig maar tot vandag toe nie beskikbaar nie. Die ingeboude Swap is ’n samesteller wat die aanbiedinge van onafhanklike verskaffers vergelyk en elkeen ’n punt van A tot D gee volgens die vlak van identiteitsverifikasie wat vereis word, van A vir geen KYC tot D vir verpligte KYC, terwyl die fondse regstreeks tussen die gebruiker en die gekose verskaffer beweeg. Sover ons weet bied geen ander boodskap-app hierdie beoordeling nie. Die uitgewer is laastens ’n identifiseerbare kommersiële entiteit, Arpokrat GmbH, gevestig in Zug in Switserland, met ’n openbare posadres, ’n warrant canary wat in PGP geteken is en volgens ’n geldigheidsvenster van sestig dae hernu word, en ’n verbintenis om ondersteuningsnavrae binne 24 uur te beantwoord. Die program is gratis, sonder advertensies.
Wat dit nie beskerm nie. En hier moet ons presies wees, want dit is die enigste manier om oor die res geloofwaardig te wees.
Arpokrat Messenger het tot vandag toe geen onafhanklike kriptografiese oudit wat op sy eie naam gepubliseer is nie. SimpleX het twee. Die onderliggende protokol is dus geouditeer, maar ons implementering en ons bedryf is nie, en dit is nie dieselfde ding nie, soos vroeër in hierdie artikel verduidelik is.
Arpokrat het geen openbare geskiedenis van weerstand teen geregtelike eise nie. Signal het een, verifieerbaar, oor jare heen versprei. ’n Warrant canary is ’n ernstige verbintenis, maar dit is nie ’n regsprekedent nie.
Die program bestaan vandag net op Android. Die weergawes vir iOS, Linux, macOS en Windows is aangekondig, maar nie beskikbaar nie. Vir iemand wat met iPhone-gebruikers boodskappe wissel, is dit ’n onmiddellike hindernis en daar is geen manier om dit te omseil nie.
Die netwerk is laastens jonk en klein. Die aantal gebruikers maak nie die veiligheid nie, maar dit maak wel die beskikbaarheid van jou korrespondente, en dit is ’n geldige maatstaf wat ons self hierbo verdedig het.
Vir wie dit gemaak is. Vir iemand wat ’n argitektuur sonder identifiseerder wil hê sonder om alledaagse bruikbaarheid prys te gee, en wat ’n identifiseerbare kommersiële entiteit verkies bo ’n gemeenskapsprojek waarvan die befondsing kan opdroog. Die posisie wat ons verdedig is nie “die mees private” nie, dit is nouer en eerliker: die bruikbaarste onder die argitekture sonder identifiseerder, met ’n asinkroniese model wat eweknie-tot-eweknie-argitekture nie bied nie, met ’n ekostelsel en kommersiële ondersteuning.
Briar
Briar is waarskynlik die kompromisloosste projek van hierdie lys. Daar is glad nie ’n bediener nie: boodskappe gaan regstreeks van een toestel na ’n ander deur Tor, en by gebrek aan ’n verbinding, per Wi-Fi of Bluetooth tussen nabygeleë toestelle.
Wat dit werklik beskerm. Alles wat van infrastruktuur afhang, aangesien daar geen is nie. Niks om beslag op te lê nie, niks om te eis nie, geen operateur om te dwing nie. Die vanlyn maasmodus werk werklik wanneer die internet afgesny word, wat Briar die verwysingsinstrument maak vir kragonderbrekings en betogings. Die kode is in Maart 2017 deur Cure53 geouditeer, met twaalf probleme wat aangeteken en reggestel is. Die projek is vry en die ontwerp daarvan is gesaghebbend. Briar Mailbox, ’n aparte program wat op ’n reserwe-Android-toestel geïnstalleer word wat aangeskakel gelaat word, maak dit moontlik om boodskappe te ontvang terwyl die hooffoon vanlyn is, wat gedeeltelik antwoord op die vernaamste beperking van die eweknie-tot-eweknie-model.
Wat dit nie beskerm nie. Die gebruiksgemak, en van nou af ook die rigting van die projek self. Die batteryverbruik is hoog, die agtergrondwerking op Android is onreëlmatig, rekeningrugsteun en aanhegsels ontbreek, en om ’n kontak by te voeg is omslagtig. Daar is geen iOS-weergawe nie. Die rekenaarweergawe bly in beta, die jongste is 0.6.5-beta wat op 20 Februarie 2026 gepubliseer is. En bowenal plaas die aankondiging van 9 Julie 2026 die projek in instandhoudingsmodus: veiligheids- en foutregstellings, sonder funksie-ontwikkeling. Die projek maak duidelik dat gerugte van ’n algehele sluiting verouderd is, maar die ambisie is duidelik opgeskort.
Vir wie dit gemaak is. Vir ’n gebied met ’n internetonderbreking, ’n betoging, ’n omgewing van sensuur, of ’n klein groep wat die beperking aanvaar in ruil vir die algehele afwesigheid van infrastruktuur.
Cwtch
Cwtch word ontwikkel deur die Open Privacy Research Society, ’n Kanadese vereniging sonder winsoogmerk wat in Vancouver gevestig is. Die projek mik uitdruklik op groepboodskappe wat teen metadata bestand is.
Wat dit werklik beskerm. Die metadata, ook in groepe, en dít is die moeilike probleem. Die verbindings loop deur Tor v3-uiedienste, en die bedieners wat groepgesprekke aanstuur, is ontwerp om in beginsel onbetroubaar te wees: hulle moet niks leer nie. Weergawe 1.13, wat in September 2023 gepubliseer is, het die einde van die lang alfa- en betafase gemerk, en die projek het tot 1.15 voortgegaan.
Wat dit nie beskerm nie. Die volhoubaarheid, weer eens. Die organisasie leef hoofsaaklik van individuele skenkings en het dit al herhaaldelik in die openbaar gesê. Daar is geen iOS-weergawe nie. Die ontwikkelingstempo is dié van ’n klein span, en die gebruikersekostelsel is baie beperk. Ons het geen gepubliseerde eksterne oudit gevind wat gelykstaande is aan dié van SimpleX of Briar nie.
Vir wie dit gemaak is. Vir ’n aktivistegroep of navorsingsgroep wat kollektiewe gesprekke nodig het wat teen metadata bestand is, en wie se lede tegnies gemaklik is.
Die samevloeiing van 2026: die boodskap-app word ’n beursie
Hier is die interessantste waarneming van vanjaar, en sover ons weet het niemand dit nog so geformuleer nie.
In 2026 het drie vertakkings van drie verskillende protokolle, ontwikkel deur drie spanne sonder enige verband met mekaar, op dieselfde oomblik dieselfde ingewing gehad: om ’n niebewaarnemende beursie in ’n geënkripteerde boodskap-app in te bou. Radar is ’n vertakking van Signal met Bitcoin oor Lightning. Zerion is ’n afgeleide van Briar met Bitcoin en Monero. Arpokrat Messenger is ’n vertakking van SimpleX met ’n multikettingbeursie en ’n ruilsamesteller.
Drie teenoorgestelde tegniese grondslae, dieselfde gevolgtrekking. Dit is nie toeval nie, dit is die teken dat twee behoeftes wat afsonderlik hanteer is, bymekaarkom. Om geld te stuur en om ’n boodskap te stuur, stel dieselfde probleem: ’n tussenganger wat albei kante ken. Die antwoord wat vir boodskappe gebou is, naamlik inhoudsenkripsie en die beperking van metadata, is presies dié wat gebruikers van kriptomunte soek. En die boodskap-app is die enigste plek waar jy jou ontvanger reeds ken.
Tog verskil die drie benaderings baie, en die vergelyking is leersaam.
Radar
Radar is op 7 Julie 2026 deur die span van Cake Wallet bekendgestel, onder ’n aparte entiteit, Radar Chat, Inc., gelei deur die stigter Vikrant Sharma. Dit is ’n vertakking van Signal, gratis, oopbron, beskikbaar op iOS en Android. Die beursie is niebewaarnemend, met ’n herstelfrase van twaalf woorde en geënkripteerde rugsteunkopieë. Die betalingslaag verdien ’n presisering, want die bronne sê nie dieselfde nie. Radar se webwerf beskryf ’n Bitcoin-beursie wat op die Lightning-netwerk steun, ken aan elke rekening ’n Lightning-adres toe, en noem niks anders nie. Verskeie artikels wat in Julie 2026 verskyn het, dui daarenteen aan dat die onderliggende meganika op Spark steun, ’n Bitcoin-netwerk van laag 2 wat deur die Breez SDK geïntegreer is, en dat ’n oordrag tussen twee Radar-gebruikers dan van Spark na Spark in minder as ’n sekonde vereffen word. Die twee weergawes sluit mekaar nie uit nie, aangesien Breez se dokumentasie ’n SDK beskryf wat Spark en Lightning saam ondersteun, insluitend Lightning-adresse en bolt11-fakture. By gebrek aan openbare bevestiging deur die maatskappy self, hou ons ons by dit wat op sy eie webwerf verifieerbaar is: niebewaarnemende Bitcoin-betalings wat deur die Lightning-netwerk bereikbaar is.
Die opvallendste keuse lê elders. Radar is nie ’n aparte netwerk nie: jy koppel daaraan met jou bestaande Signal-rekening, en die kontakte, gesprekke, groepe en gebruikersnaam kom saam. Dit is Radar se mededingende voordeel, en terselfdertyd sy vernaamste oop vraag.
Daardie interoperabiliteit beteken naamlik dat Radar Signal se model in die geheel erf: die selfoonnommer bly die identifiseerder, die Signal-PIN beheer rekeningherstel en dus, by verstek, die toegang tot die beursiesleutels wat Radar binne die Signal-rekening enkripteer, en die infrastruktuur wat gebruik word, is dié van die Signal Foundation, onder Amerikaanse regsmag.
Daarna moet die vraag oor die volhoubaarheid van hierdie opset gestel word, sonder om dit as ’n feit te beweer. Signal het histories geweier dat derdepartykliënte sy bedieners gebruik: in 2016 is die LibreSignal-projek laat vaar nadat Moxie Marlinspike laat weet het dat hy nie wil hê dat ’n vertakking Signal se naam of bedieners gebruik nie, en hy het boonop enige toekomstige federasie uitgesluit. Die stigting behou die tegniese vermoë om ’n derdepartykliënt op grond van sy handtekening te blokkeer. Tot vandag toe het dit dit nie gedoen nie, en Molly gebruik die netwerk al jare sonder voorval, ’n presedent waarop die Radar-span hom uitdruklik beroep. Radar betaal boonop ’n maandelikse bydrae aan die Signal Foundation en beoog om dit met sy groei te verhoog. Niks dui dus daarop dat Radar geblokkeer gaan word nie. Maar ’n produk waarvan die toegang tot die netwerk van ’n derde party se voortgesette verdraagsaamheid afhang, dra ’n strukturele risiko wat nóg SimpleX nóg Briar dra, en die gebruiker verdien om dit te weet voordat hy geld daar plaas.
Zerion
Zerion is ’n afgeleide van Briar, gebou op die Bramble-vervoerprotokol, gepubliseer onder GPL v3, en die projek sê duidelik dat dit nóg met die Briar-projek verbonde is nóg daardeur goedgekeur is. Dit bestaan net op Android.
’n Mens moet dit sy reg gee, want verskeie dinge doen dit merkwaardig goed. Alle verkeer loop deur Tor, sonder uitsondering: jou toestel bou ’n stroombaan met drie spronge, dié van jou korrespondent bou nog een, en die twee ontmoet by ’n ontmoetingsaflos, dus altesaam ses spronge en geen blootstelling van ’n IP-adres nie. Elke boodskap word beskerm deur ’n post-kwantum sleuteluitruiling op grond van ML-KEM-768. Weergawe 3.0 het ’n vanlyn maas oor Bluetooth bygevoeg wat individuele en groepboodskappe deur nabygeleë fone aanstuur, waar elke aflos net geënkripteerde materiaal dra, asook ’n opsionele I2P-vervoer. ’n Verharde modus weier om op ’n gekompromitteerde toestel te begin, onder ’n ontfouter, of met haakraamwerke. Sedert weergawe 3.0.4 kan ’n geënkripteerde kluis niebewaarnemende Bitcoin- en Monero-beursies bevat waarvan die sleutels op die toestel geskep word, deur ’n eie wagwoord beskerm word, met herhaalbare bouwerk uit bevrore bronne en gepubliseerde vingerafdrukke.
Die beperking is struktureel en die projek steek dit nie weg nie: die dokumentasie sê swart op wit dat ’n boodskap eers afgelewer word wanneer albei toestelle aanlyn en aan Tor gekoppel is, en dat geen bediener dit intussen vir lang vanlyn tydperke bewaar nie. Met ander woorde, daar is geen ekwivalent van Briar Mailbox nie. Dit is die beslissende tegniese punt, en dit is wat ’n eweknie-tot-eweknie-model skei van ’n stoor-en-stuur-model waarin ’n blinde aflos die geënkripteerde boodskap bewaar totdat die ontvanger dit kom haal. Vir gewone korrespondensie tussen twee mense wat nie gelyktydig gekoppel is nie, is die verskil nie teoreties nie, dit besluit of dit hoegenaamd bruikbaar is.
’n Tweede vraag bly oop, en ons stel dit as ’n vraag omdat ons geen openbare meting gevind het nie: wat is die werklike gehalte van eweknie-tot-eweknie-oproepe met klank en video op ’n argitektuur met ses Tor-spronge? Die tegniese keuses wat aangekondig is, is ernstig, naamlik Opus, H.264, AES-256-GCM-enkripsie en opgevulde rame, en oproepe is by verstek af. Maar Tor is nie vir lae vertraging ontwerp nie, en by gebrek aan gepubliseerde metings kan nóg die maatskappy nóg ons beweer dat die ervaring met ’n gewone oproep vergelykbaar is.
Laastens het ons geen gepubliseerde onafhanklike oudit vir Zerion gevind nie.
Vergelyk ’n mens hulle, skets die drie benaderings drie duidelike afwegings. Radar kies onmiddellike aanvaarding teen die prys van afhanklikheid van ’n derde party en die behoud van die selfoonnommer. Zerion kies maksimum netwerkweerstand teen die prys van afleweringsvermoë en die afwesigheid op iPhone. Arpokrat kies die asinkroniese model en die verspreiding oor regsgebiede teen die prys van ’n geskiedenis en ’n oudit wat nog nie bestaan nie. Nie een van hierdie drie afwegings is onsinnig nie, en nie een is gratis nie.
Opsommingstabel
| Program | Vereiste identifiseerder | Regsgebied en huisvesting | Metadata aan die bedienerkant | Gepubliseerde eksterne oudit | Vanlyn aflewering | Kode |
|---|---|---|---|---|---|---|
| Selfoonnommer | Verenigde State (Meta), CLOUD Act | Uitgebreid, kontakgrafiek lewerbaar op lasbrief | Nee vir die diens self | Ja | Geslote kliënt | |
| Telegram | Selfoonnommer | Britse Maagde-eilande, bestuur vanuit Dubai | Uitgebreid, wolkgesprekke leesbaar vir die maatskappy | Nee | Ja | Oop kliënt, geslote bediener |
| Signal | Selfoonnommer | Verenigde State, CLOUD Act | Twee tydstempels, openbare geregtelike geskiedenis | Protokol formeel ontleed | Ja | Oop |
| Molly | Nommer (Signal-rekening) | Signal se bedieners, Verenigde State | Identies aan Signal | Geërf van Signal | Ja | Oop |
| Session | Geen, lukrake identifiseerder | Switserland, gedesentraliseerde nodusnetwerk | Minimaal, tot vandag sonder voorwaartse geheimhouding | Ja, Quarkslab | Ja | Oop |
| Threema | Geen, Threema ID | Switserland, bedieners in Zürich | Minimaal | Ja, Cure53 en ETH Zürich | Ja | Oop, betaald |
| Wire | E-pos of nommer | Switserland en Duitsland, Amerikaanse entiteit in Delaware | Onversleuteld bewaar | Ja, Kudelski en X41 | Ja | Oop |
| Element / Matrix | Afhangend van die bediener, dikwels e-pos | Dié van jou gasheer | Sigbaar vir die bediener, kamertoestand onversleuteld | Oudits oor die protokol gepubliseer | Ja | Oop |
| SimpleX Chat | Geen, sonder identifiseerder | Verenigde Koninkryk, verstekaflosse by Linode en Akamai | Geen koppeling deur ’n enkele aflos moontlik nie | Ja, twee Trail of Bits-oudits | Ja | Oop |
| Arpokrat Messenger | Geen, sonder identifiseerder | Switserland (Zug), aflosse in vyf nie-Amerikaanse regsgebiede | Blinde aflosse, slegs werkgeheue | Tot vandag nee | Ja | Oop, AGPLv3 |
| Briar | Geen, sonder identifiseerder | Geen, sonder bediener | Geen, niks om beslag op te lê nie | Ja, Cure53 in 2017 | Via Briar Mailbox | Oop |
| Cwtch | Geen, sonder identifiseerder | Kanada vir die vereniging, bedieners onbetroubaar deur ontwerp | Weerstand teen groepmetadata | Nie gevind nie | Gedeeltelik | Oop |
| Radar | Nommer (Signal-rekening) | Signal se bedieners, Verenigde State | Identies aan Signal | Nie gevind nie | Ja | Oop |
| Zerion | Geen, sonder identifiseerder | Geen, sonder bediener | Geen, alles loop deur Tor | Nie gevind nie | Nee, albei toestelle moet aanlyn wees | Oop, GPL v3 |
Watter app vir watter profiel
Daar is nie ’n wenner nie, daar is situasies.
Vir familie en naastes. Signal, sonder huiwering. Dit is die enigste keuse wat ernstige beskerming kombineer met ’n werklike kans dat jou gespreksgenote dit sal installeer. As die selfoonnommer jou pla, skakel ’n gebruikersnaam aan sodat jy dit nie hoef te gee nie. As jou naastes absoluut weier om te skuif, skakel ten minste die end-tot-end-geënkripteerde rugsteunkopieë op WhatsApp aan: dit is nie dieselfde beskerming nie, maar dit is werklike en gratis vooruitgang.
Vir ’n joernalis met bronne. Die probleem is nie die inhoud nie, dit is die verband. ’n Argitektuur sonder identifiseerder is hier die enigste samehangende antwoord: SimpleX Chat of Arpokrat Messenger, met Tor aan en ’n ander profiel per bron. As jou bron reeds Signal gebruik en weier om iets anders te installeer, gebruik Signal eerder as niks, met ’n toegewyde nommer wat jou nie identifiseer nie, en met Molly op Android om die toestel self te beskerm in geval van beslaglegging.
Vir ’n bestuurder of ’n regsadviseur. Die deurslaggewende maatstaf is die regsgebied, nie anonimiteit nie. Threema vir ’n firma of ’n klein struktuur, met duidelike fakturering en Switserse bedieners. Selfgehuisveste Element vir ’n organisasie wat ’n tegniese span het en soewereiniteit oor sy infrastruktuur wil hê, met die wete dat die bedieneradministrateur die metadata sien. Wire vir ’n organisasie wat ’n kommersiële samewerkingsproduk wil hê, nadat sy aandeelhouerstruktuur ondersoek is.
Vir ’n gebied met ’n internetonderbreking of sensuur. Briar, want die maasmodus oor Bluetooth en Wi-Fi werk sonder enige infrastruktuur, en Zerion om dieselfde redes met ’n nuwer vanlyn maas. Dit is die enigste twee werklike antwoorde wanneer die netwerk self die teenstander is. Voorsien Briar Mailbox as jou korrespondensie langdurige vanlyn tydperke moet oorleef.
Vir iemand wat daagliks met kripto werk. Dit is die enigste profiel waarvoor die samevloeiing van 2026 iets verander. Radar as jou gebruik Bitcoin is en jou kring reeds op Signal is, met aanvaarding van die afhanklikheid van Signal se infrastruktuur en die selfoonnommer. Zerion as jy Bitcoin en Monero wil hê met maksimum netwerkweerstand, en jou korrespondente op Android is en dikwels aanlyn. Arpokrat Messenger as jy verskeie kettings wil hê, asinkroniese beskikbaarheid, en die moontlikheid om ruilverskaffers volgens hul KYC-vereiste te vergelyk.
Vir iemand wat die maksimum wil hê sonder ’n toegewing aan gebruik. Daardie kategorie bestaan nie, en dit is die eerlike gevolgtrekking van hierdie vergelyking. Die teoretiese maksimum is Briar of Zerion, en dit word betaal met afleweringsvermoë, met battery en met die afwesigheid van iPhone. Die gunstigste kompromie vandag, as jou korrespondente op Android is, is ’n argitektuur sonder identifiseerder in stoor-en-stuur-modus, naamlik SimpleX Chat of Arpokrat Messenger, met Tor aan. As jy iPhone-gebruikers moet insluit, is SimpleX Chat vandag die enigste van hierdie familie wat albei platforms dek. Arpokrat Messenger, beskikbaar op Android, is in ontwikkeling vir iOS en vir die rekenaarplatforms, sonder ’n aangekondigde beskikbaarheidsdatum.
Wat ons by Arpokrat gekies het en hoekom
Hierdie afdeling is nie ’n verkooppraatjie nie, dit is ’n verduideliking van afwegings, ook dié wat ons nie gemaak het nie.
Ons het by SimpleX begin in plaas daarvan om ’n protokol te skryf. Die rede is eenvoudig: ’n protokol vir veilige boodskappe het eers waarde wanneer dit ondersoek is, en ’n nuwe protokol het per definisie geen ondersoek agter hom nie. SimpleX het ’n openbare spesifikasie, openbare kode en twee oudits van Trail of Bits. Om ons eie kriptografie uit te dink, sou vir ons ’n beter bemarkingsblad en ’n swakker boodskap-app gegee het.
Ons het die stoor-en-stuur-model gekies eerder as eweknie-tot-eweknie. Dit is ’n uitdruklike afweging teen die teoretiese maksimum. ’n Blinde aflos wat ’n geënkripteerde boodskap bewaar totdat dit gehaal word, is een stuk infrastruktuur meer, en dus een oppervlak meer. In ruil daarvoor vertrek ’n boodskap wanneer jy dit skryf en kom dit aan wanneer jou korrespondent koppel, en dit is die voorwaarde vir gewone korrespondensie. Die maatstaf van die praktiese kant, wat aan die begin van hierdie artikel verdedig is, is nie ’n stylfiguur nie: ons het dit op onsself toegepas.
Ons het die aflosse oor vyf regsgebiede buite die Verenigde State versprei en die Amerikaanse hiperskaleerders uitgesluit, nie uit houding nie maar omdat die CLOUD Act werk deur ’n Amerikaanse verskaffer te dwing ten opsigte van die data wat hy beheer. ’n Blinde aflos wat niks op skyf bewaar nie, het min om af te lewer; ’n blinde aflos wat geen Amerikaanse bevel kan bereik nie, het nog minder. Die twee maatreëls tel bymekaar, nie een vervang die ander nie.
Ons het ’n beursie en ’n ruilsamesteller ingebou omdat dieselfde persoon wat nie wil hê ’n tussenganger moet weet met wie hy praat nie, gewoonlik ook nie wil hê ’n tussenganger moet sy transaksies ken nie. Die beoordeling van ruilverskaffers van A tot D volgens hul identiteitsverifikasievereiste kom uit dieselfde logika: ons besluit nie in die plek van die gebruiker watter vlak van vertroulikheid hy wil betaal nie, ons gee hom die inligting om self af te weeg.
Wat ons nog nie gedoen het nie, verdien laastens om in dieselfde afdeling gesê te word. Ons het geen onafhanklike oudit wat op ons naam gepubliseer is nie. Ons het geen geskiedenis van gepubliseerde geregtelike eise nie, net ’n warrant canary. Ons is nog nie op iOS nie. Daardie drie leemtes is werklik, hulle is in ons profiel hierbo gedokumenteer, en nie een word met ’n persverklaring gevul nie.
Slot
Die regte vraag is nie “watter boodskap-app is die beste” nie. Dit het geen antwoord nie, want dit is verkeerd gestel. Die regte vraag is: teen wie beskerm jy jouself?
Teen ’n adverteerder wat jou belangstellings wil profileer, is omtrent al die programme in hierdie vergelyking voldoende. Teen ’n gewelddadige lewensmaat wat toegang tot jou foon het, is die vraag plaaslike sluiting en die uitwissing van geheue, en Molly antwoord beter as Threema. Teen ’n geregtelike eis in jou land is die vraag die regsgebied en wat die diens hou. Teen ’n teenstander wat wil vasstel dat jy met iemand gepraat het, is die enigste antwoord ’n argitektuur wat daardie inligting glad nie skep nie. En teen ’n teenstander wat die netwerk kan afsny, is die enigste antwoord om nie daarvan afhanklik te wees nie.
Geen program antwoord op al daardie bedreigings tegelyk nie, en dié wat dit beweer, verdien eerste jou agterdog. Wat 2026 gewys het, is dat enkripsie die maklike deel geword het. Wat moeilik bly, is die metadata, die regsgebied, en die vermoë van ’n projek om oor twee jaar nog te bestaan. Session was ’n paar weke van verdwyning af, Briar het sy ambisies verminder, en daardie twee gebeure sê meer oor die werklike toestand van die sektor as enige vergelyking van kriptografiese primitiewes.
Kies dus volgens jou teenstander, nie volgens ’n ranglys nie. En hou in gedagte dat die beste instrument ter wêreld niks werd is as die gesprek elders eindig omdat jou gespreksgenoot dit nie wou installeer nie.
Bronne
- Signal, Government Requests, District of Columbia
- Just Security, Michael Hayden, We Kill People Based on Metadata
- Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act
- CyberInsider, Session avoids shutdown as community donations save the project
- Briar, Briar is in maintenance mode
- SimpleX, Cryptographic design review by Trail of Bits
- SimpleX, Security assessment by Trail of Bits
- Session, Code audit published by Quarkslab
- Privacy Guides, Session messenger adds PFS, PQE and other improvements
- ETH Zurich, Vulnerabilities in secure messenger Threema discovered
- USENIX Security 2023, Three Lessons From Threema
- Cure53, Pentest Report Briar Project App and Protocol
- Wire, Independent security audit of the protocol implementation
- Element, Hiding room metadata from servers
- The Record, Telegram says it will share phone numbers and IP addresses with authorities
- Freedom of the Press Foundation, Telegram’s compliance with data requests skyrockets
- Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps
- Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments
- Breez, SDK Spark, documentation
- LWN, The perils of federated protocols
- Zerion, User Guide and FAQ
