<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Blog Arpokrat on Arpokrat</title>
    <link>https://arpokrat.com/cs/blog/</link>
    <description>Recent content in Blog Arpokrat on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>cs</language><lastBuildDate>Sun, 02 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/cs/blog/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Trvalá geolokalizace: jak vás telefon sleduje, i když si myslíte, že jste mu to znemožnili</title>
      <link>https://arpokrat.com/cs/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;V roce 2024 se dva výzkumníci z Marylandské univerzity opakovaně dotazovali služby Apple pro určování polohy podle Wi-Fi, bez zvláštních oprávnění a bez specializovaného vybavení, a za rok zrekonstruovali přesnou polohu více než dvou miliard Wi-Fi přístupových bodů na světě. Jejich práce &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;
 ukazuje, co taková mapa umožňuje: sledovat techniku vjíždějící na Ukrajinu a vyjíždějící z ní, pozorovat přesuny obyvatel po požárech na Maui, stopovat konkrétního člověka přes jeho domácí router.&lt;/p&gt;
&lt;p&gt;Ani jedno z těch zařízení nemělo zapnutou GPS. Poloha přicházela odjinud.&lt;/p&gt;
&lt;p&gt;Je to nejrozšířenější slepá skvrna v oblasti mobilního soukromí: přesvědčení, že existuje vypínač polohy a že jakmile ho vypnete, telefon přestane vědět, kde je. To přesvědčení je nepravdivé na sedmi různých úrovních.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Poloha není funkce, kterou telefon zapíná. Je to vlastnost toho, čím telefon je.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-čili-nejméně-problematický-vektor&#34;&gt;GPS, čili nejméně problematický vektor&lt;/h2&gt;
&lt;p&gt;Jediný mechanismus, který dokáže pojmenovat každý, je zároveň ten, který by vás měl znepokojovat nejméně.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt;, obecný pojem zahrnující americkou GPS, Galileo, GLONASS a BeiDou, funguje na principu naslouchání. Družice nepřetržitě vysílají signály s časovou značkou, přijímač jich zachytí několik a ze zpoždění šíření vypočítá svou polohu. Běžná přesnost ve volném prostoru: tři až pět metrů, ve městě často několik desítek metrů, protože fasády signály odrážejí.&lt;/p&gt;
&lt;p&gt;Rozhodující je, že tento výpočet je &lt;strong&gt;pasivní&lt;/strong&gt;. Telefon nevysílá směrem k družicím nic, žádný provozovatel družic neví, že existujete. Kdyby ve hře byla jen GNSS, vypnutí GPS by stačilo.&lt;/p&gt;
&lt;p&gt;Existuje tu ale jeden detail. Aby se první výpočet urychlil, telefony používají &lt;strong&gt;A-GPS&lt;/strong&gt;: stahují ze serveru družicové efemeridy prostřednictvím protokolu &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;
. Aby dostaly správná data, předá telefon tomuto serveru identifikátor buňky sítě, k níž je připojen. Čistá GNSS vás nezradí, ale urychlovač, který k ní byl přiroubován, ano.&lt;/p&gt;
&lt;h2 id=&#34;mobilní-síť-co-operátor-ví-z-principu&#34;&gt;Mobilní síť: co operátor ví z principu&lt;/h2&gt;
&lt;p&gt;Aby se k vám hovor mohl dostat, musí síť vědět, v jaké oblasti se nacházíte. To není volitelná funkce, to je podmínka existence služby. Váš telefon se nepřetržitě hlásí nejbližšímu vysílači a tato registrace zanechává stopu na straně operátora. Žádná nainstalovaná aplikace, žádné udělené oprávnění: stačí aktivní SIM karta.&lt;/p&gt;
&lt;p&gt;Přesnost závisí na metodě:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Samotný identifikátor buňky&lt;/strong&gt;: od 200 metrů v husté městské zástavbě po více než 30 kilometrů na venkově, kde jeden vysílač pokrývá velmi široký okruh.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Obohacené Cell ID&lt;/strong&gt;, které přidává sektor antény (většina stanovišť je rozdělena na tři sektory po 120 stupních) a sílu signálu: od 100 metrů po několik kilometrů.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, měřící zpoždění cesty tam a zpět mezi telefonem a vysílačem: řádově 550 metrů u GSM, kolem 78 metrů u LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilaterace&lt;/strong&gt; ze tří a více vysílačů: 50 až 300 metrů u městského LTE.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; mění měřítko ze dvou kumulativních důvodů. Nejprve hustota: buňky 5G pokrývají mnohem kratší poloměry, takže samotné připojení už je jemná informace. Poté standardizace: od Release 16 zahrnuje 3GPP nativní signály pro určování polohy. Komerční cíle míří pod 3 metry uvnitř budov a pod 10 metrů venku pro 80 % terminálů a &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt;
 klesá u některých průmyslových využití až na centimetry.&lt;/p&gt;
&lt;p&gt;Infrastruktura, která vás připojuje, se tak stává systémem určování polohy v kvalitě srovnatelné s GPS, aniž byste cokoli zapnuli. Tato data se uchovávají podle národních pravidel a orgánům jsou přístupná různými postupy. Jde o tutéž základní debatu jako u &lt;a href=&#34;https://arpokrat.com/cs/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;práva rozhodného pro hostovaná data&lt;/a&gt;
: technická ochrana a právní ochrana se nepřekrývají.&lt;/p&gt;
&lt;h2 id=&#34;wi-fi-mapa-světa-složená-z-hardwarových-adres&#34;&gt;Wi-Fi: mapa světa složená z hardwarových adres&lt;/h2&gt;
&lt;p&gt;Každý přístupový bod Wi-Fi neustále vysílá jedinečný hardwarový identifikátor, &lt;strong&gt;BSSID&lt;/strong&gt;. Tyto identifikátory jsou pevné a geograficky stabilní: domácí router zůstává roky na stejném místě.&lt;/p&gt;
&lt;p&gt;Apple, Google a několik specializovaných hráčů udržují databáze, které každému BSSID přiřazují souřadnice. Budují je telefony jejich vlastních uživatelů, které odesílají seznam viditelných přístupových bodů spolu s polohou z GNSS. Operace se pak obrátí: telefon, který vidí čtyři známé přístupové body, už nepotřebuje jedinou družici. V husté městské zástavbě dosahuje přesnost běžně několika desítek metrů a uvnitř budov klesá ještě níž.&lt;/p&gt;
&lt;p&gt;Dvě vlastnosti činí tento mechanismus obtížně neutralizovatelným. Za prvé, telefon &lt;strong&gt;skenuje i tehdy, když se Wi-Fi jeví jako vypnutá&lt;/strong&gt;: od Androidu 4.3 systém udržuje periodické prohledávání určené ke zpřesnění polohy, nezávisle na přepínači v rychlém panelu. Toto chování závisí na samostatném nastavení, zahrabaném ve službách určování polohy, které naprostá většina uživatelů nikdy neotevřela.&lt;/p&gt;
&lt;p&gt;Za druhé, databázi lze dotazovat zvenčí. To je právě mezera, kterou využili Rye a Levin: rozhraní pro určování polohy vracejí nejen požadovanou polohu, ale i polohu sousedních přístupových bodů, což umožňuje mapu sklízet, aniž byste se k daným místům kdy fyzicky přiblížili.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-a-ble-nalezeni-telefony-ostatních-lidí&#34;&gt;Bluetooth a BLE: nalezeni telefony ostatních lidí&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; přidává vrstvu blízkosti s dosahem od několika metrů po několik desítek metrů, tedy s mnohem jemnějším rozlišením než mobilní síť. Souběžně existují dvě využití. &lt;strong&gt;Komerční majáčky&lt;/strong&gt;, nasazené v obchodech, na letištích nebo v nákupních centrech, vysílají identifikátor, který aplikace v telefonu rozpoznají, a odhalí tak, před kterým regálem jste se zastavili a na jak dlouho. A &lt;strong&gt;kolaborativní lokalizační sítě&lt;/strong&gt;, jejichž vzorem je Find My od Applu, převzatý od té doby Googlem a Samsungem.&lt;/p&gt;
&lt;p&gt;Druhý mechanismus obrací nevyslovený předpoklad. Referenční analýza &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;
, publikovaná ve sborníku PETS 2021 výzkumníky z Technické univerzity v Darmstadtu, zrekonstruovala protokol Applu zpětným inženýrstvím. Zařízení bez připojení vyšle signál BLE, libovolné zařízení Apple v okolí jej zachytí, připojí k němu vlastní polohu a šifrovaně ji odešle na servery Applu, bez vědomí svého majitele i majitele lokalizovaného zařízení.&lt;/p&gt;
&lt;p&gt;Důsledek je strukturální: zařízení bez SIM karty, bez Wi-Fi, bez jakéhokoli síťového připojení zůstává dohledatelné, stačí, aby kolem prošel neznámý člověk s telefonem v kapse. Vaše izolace už nezávisí na vašem nastavení, ale na nastavení kolemjdoucích.&lt;/p&gt;
&lt;h2 id=&#34;inerciální-senzory-lokalizace-bez-oprávnění-k-poloze&#34;&gt;Inerciální senzory: lokalizace bez oprávnění k poloze&lt;/h2&gt;
&lt;p&gt;Telefon obsahuje akcelerometr, gyroskop, magnetometr a často i barometr. Tyto senzory spadají do kategorie oprávnění odlišné od polohy: aplikace je může číst, aniž by se kdy zeptala, kde jste.&lt;/p&gt;
&lt;p&gt;Výzkumníci z Princetonu to prokázali s &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;
. Jejich aplikace vychází z IP adresy a časového pásma pro hrubou polohu a poté čte senzory: akcelerometr dává profil zrychlování a brzdění, gyroskop sled zatáček, magnetometr směr jízdy, barometr změny nadmořské výšky. Neuronová síť určí způsob dopravy, pěšky, autem, vlakem či letadlem, a trasa se přiloží na veřejná mapová, výšková a meteorologická data. Výsledek: trajektorie s přesností srovnatelnou s GPS, bez oprávnění k poloze. Metoda má své meze, které autoři dokumentují, protože selhává v oblastech bez silnic a zhoršuje se u pravidelných šachovnicových půdorysů, kde mnoho tras dává stejný podpis. Zůstává důkazem, že odepřené oprávnění není zavřenými dveřmi.&lt;/p&gt;
&lt;p&gt;Barometr navíc přináší rozměr, s nímž si GNSS poradí špatně, totiž vertikálu. Americké požadavky na tísňová volání ukládají přesnost na úrovni patra plus minus 3 metry pro 80 % hovorů uskutečněných uvnitř budov. Vědět, v jakém patře se někdo nachází, je něco jiného než vědět, ve kterém bloku domů je.&lt;/p&gt;
&lt;h2 id=&#34;trh-s-daty-nejbanálnější-vektor&#34;&gt;Trh s daty: nejbanálnější vektor&lt;/h2&gt;
&lt;p&gt;Předchozí mechanismy popisují, jak se poloha vypočítá. Zbývá vědět, kam odchází, a právě tam se odehrává podstata každodenního rizika.&lt;/p&gt;
&lt;p&gt;Tisíce aplikací obsahují &lt;strong&gt;reklamní SDK&lt;/strong&gt;, softwarové stavební bloky dodávané třetími stranami, které vývojář přidá, aby svou práci zpeněžil nebo změřil dosah. Tyto bloky dědí oprávnění hostitelské aplikace: aplikace pro počasí, která vaši polohu legitimně potřebuje, ji předává hráčům, jejichž jméno jste nikdy nečetli. K tomu se přidávají &lt;strong&gt;toky reklamních aukcí&lt;/strong&gt;, v nichž se vaše přibližná poloha při každém zobrazení banneru rozešle desítkám potenciálních kupců, včetně těch, kdo nekupují nic a spokojí se s nasloucháním.&lt;/p&gt;
&lt;p&gt;Tato surovina živí celé odvětví. Electronic Frontier Foundation zdokumentovala případ &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;
, která se chlubila miliardami datových bodů o více než 250 milionech zařízení, prodávaných americkým místním policejním sborům. Brian Krebs popsal &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;
, produkt umožňující nakreslit na mapě mnohoúhelník a zobrazit historii zařízení, která do této zóny vstoupila a opustila ji.&lt;/p&gt;
&lt;p&gt;Tento vektor nevyžaduje žádný technický majstrštyk, jen aby byl někdo ochoten zaplatit. Cena je skromná.&lt;/p&gt;
&lt;h2 id=&#34;imsi-catchery-aktivní-lokalizace&#34;&gt;IMSI catchery: aktivní lokalizace&lt;/h2&gt;
&lt;p&gt;Dosud popsané mechanismy zneužívají běžný provoz. Existuje ale i aktivní lokalizace, kterou provádí třetí strana zasahující do sítě.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI catcher&lt;/strong&gt;, neboli simulátor základnové stanice, je zařízení vydávající se za legitimní vysílač. Telefony v dosahu se k němu připojí a odhalí přitom svůj identifikátor účastníka a svou přítomnost v úzce vymezeném prostoru.&lt;/p&gt;
&lt;p&gt;5G měla tyto dveře zavřít tím, že trvalý identifikátor přenášený otevřeně nahradila šifrovaným, tedy SUCI. Uzavření je částečné. Práce prezentované pod názvem &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
 dokumentují propojovací útoky, které umožňují znovu korelovat relace navzdory šifrování. Především ale ochrana padá zcela, pokud útočník donutí terminál sestoupit na starší generaci, zejména 2G, jehož autentizace je jednostranná. Telefon s 5G zůstává zranitelný útokem navrženým pro síť z devadesátých let, protože stále souhlasí s tím, že na ni sestoupí.&lt;/p&gt;
&lt;h2 id=&#34;protiopatření-a-jejich-skutečná-účinnost&#34;&gt;Protiopatření a jejich skutečná účinnost&lt;/h2&gt;
&lt;p&gt;Každé z níže uvedených opatření něco dělá. Žádné nedělá všechno a rozdíl mezi tím, co dělají, a tím, co se jim připisuje, plodí špatná rozhodnutí.&lt;/p&gt;
&lt;h3 id=&#34;režim-letadlo&#34;&gt;Režim Letadlo&lt;/h3&gt;
&lt;p&gt;Režim Letadlo vypne vysílání mobilního modemu, Wi-Fi a Bluetooth. To je skutečný účinek a je to nejlepší výsledek za tak malé úsilí.&lt;/p&gt;
&lt;p&gt;Co nedělá: nezastaví inerciální senzory, nesmaže již uložené polohy, které odejdou při opětovném připojení, a na většině zařízení umožňuje zapnout Wi-Fi či Bluetooth samostatně, aniž byste režim opustili. Je to konečně softwarový stav, nikoli odpojení napájení: jeho spolehlivost závisí na integritě systému, který jej vynucuje.&lt;/p&gt;
&lt;p&gt;Podceňovaný detail: odhlášení ze sítě a následné opětovné přihlášení jsou samy o sobě událostmi s časovou značkou na straně operátora. Telefon, který ve 21 hodin zmizí v jedné buňce a ve 23 hodin se objeví v jiné, vytvořil informaci, nikoli ticho.&lt;/p&gt;
&lt;h3 id=&#34;náhodné-generování-mac-adresy&#34;&gt;Náhodné generování MAC adresy&lt;/h3&gt;
&lt;p&gt;Mobilní systémy dnes při prohledávání vysílají náhodné MAC adresy, aby zabránily sledování z místa na místo. Záměr je dobrý, výsledek neúplný. Referenční práce, mezi nimi &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;
, ukazují, že obsah vyhledávacích rámců často stačí k opětovné identifikaci zařízení: počet informačních prvků, jejich hodnoty a jejich pořadí tvoří otisk. K tomu se přidávají sekvenční čísla, přírůstková a tedy řetězitelná, a časový podpis vlastní každému modelu. Některé studie uvádějí správné sledování poloviny zařízení po dobu nejméně dvaceti minut.&lt;/p&gt;
&lt;p&gt;Konečně pojmové omezení: náhodné generování se týká pouze fáze vyhledávání. Jakmile se připojíte k síti, je použitá adresa pro tuto síť z podstaty konstrukce stálá, aby spojení fungovalo. Kavárna, kam chodíte každé ráno, vás pozná.&lt;/p&gt;
&lt;h3 id=&#34;skutečně-vypnout-prohledávání&#34;&gt;Skutečně vypnout prohledávání&lt;/h3&gt;
&lt;p&gt;To je nejvýhodnější a nejpřehlíženější nastavení. V Androidu jsou vyhledávání Wi-Fi a vyhledávání Bluetooth dvě samostatné volby umístěné ve službách určování polohy, nezávislé na přepínačích v rychlém panelu. Dokud jsou aktivní, nestačí vypnout Wi-Fi z panelu: prohledávání pokračuje.&lt;/p&gt;
&lt;p&gt;Jejich vypnutí odstraní celou vrstvu sběru dat, a to za jedinou cenu poněkud pomalejšího prvního určení polohy. Pro většinu čtenářů je to nejlepší poměr mezi vynaloženým úsilím a dosaženým výsledkem.&lt;/p&gt;
&lt;h3 id=&#34;oprávnění-aplikací&#34;&gt;Oprávnění aplikací&lt;/h3&gt;
&lt;p&gt;Odebrat oprávnění k poloze aplikacím, které jej zjevně nepotřebují, zůstává užitečné, a novější systémy nabízejí tři stupně: jednorázové povolení, povolení omezené na aktivní používání a &lt;strong&gt;přibližnou polohu&lt;/strong&gt;, která předává jen oblast řádově kilometrovou.&lt;/p&gt;
&lt;p&gt;Neochrání to však ani před SDK uvnitř aplikace, která má legitimní důvod k přístupu k vaší poloze, ani před inerciálními senzory, ani před síťovými vrstvami, jež neprocházejí žádným oprávněním.&lt;/p&gt;
&lt;h3 id=&#34;před-čím-vpn-nechrání&#34;&gt;Před čím VPN nechrání&lt;/h3&gt;
&lt;p&gt;Bod, který je třeba vyjasnit, protože opačné přesvědčení je velmi rozšířené: &lt;strong&gt;VPN vaši polohu neskrývá&lt;/strong&gt;. Skrývá vaši veřejnou IP adresu, takže zkresluje geolokalizaci podle IP, což je stejně nejhrubší mechanismus ze seznamu.&lt;/p&gt;
&lt;p&gt;VPN se nedotýká ani přijímače GNSS, ani prohledávání Wi-Fi, ani Bluetoothu, ani senzorů. Nemění nic na tom, co ví váš operátor, protože šifrovaný tunel prochází jeho vysílači a připojení k buňce mu zůstává viditelné. Nezabrání aplikaci s oprávněním k poloze, aby uvnitř tunelu odeslala přesné souřadnice. VPN chrání obsah a cíl vaší komunikace v nedůvěryhodné síti, a to už je hodně. Poloha do jejího záběru nespadá.&lt;/p&gt;
&lt;h3 id=&#34;fyzické-meze&#34;&gt;Fyzické meze&lt;/h3&gt;
&lt;p&gt;Faradayovo pouzdro funguje doslova: blokuje vysílání i příjem. Vyjmutí baterie také, tam kde je to ještě možné. Vyhrazené zařízení, nebo prostě nechat telefon jinde, zůstává nejodolnějším opatřením.&lt;/p&gt;
&lt;p&gt;Tato řešení sdílejí nedostatek, kterému je třeba pohlédnout do tváře: vytvářejí anomálii. Telefon, který každé úterý večer dvě hodiny mlčí, něco vypovídá. Proti protivníkovi, který analyzuje vzorce místo okamžitých poloh, je nepřítomnost sama o sobě údajem.&lt;/p&gt;
&lt;h3 id=&#34;tři-protivníci-tři-strategie&#34;&gt;Tři protivníci, tři strategie&lt;/h3&gt;
&lt;p&gt;To je nejdůležitější rozlišení tohoto článku a zároveň to, které se čte nejméně často.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Proti inzerentovi nebo datovému brokerovi&lt;/strong&gt; je boj vyhratelný. Disciplína v oprávněních, vypnutí prohledávání, systém bez proprietárních lokalizačních služeb, obnovení reklamního identifikátoru: dohromady velmi silně snižují sbíraný objem. Tento protivník hledá levný objem, nikoli váš konkrétní případ.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Proti vašemu operátorovi&lt;/strong&gt; nestačí žádná konfigurace. Lokalizace v mobilní síti je podmínkou služby. Jediné skutečné proměnné jsou právní, tedy co zákon dovoluje uchovávat a předávat, a materiální: jaké zařízení, jaká SIM karta, na čí jméno, zapnuté kde.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Proti cílenému státnímu protivníkovi&lt;/strong&gt; se úvaha mění znovu, protože ten kombinuje zákonný přístup k datům operátora, aktivní lokalizaci simulátorem základnové stanice, vyžádání údajů od platforem a případně kompromitaci samotného terminálu. Softwarová protiopatření zmenšují plochu, ale realistickým cílem není zmizení: je jím přesně vědět, co zůstává vystaveno.&lt;/p&gt;
&lt;h2 id=&#34;přístup-arpokratos&#34;&gt;Přístup ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/cs/os/&#34;&gt;ArpokratOS&lt;/a&gt;
 odpovídá na tuto krajinu volbou vyplývající z výše uvedeného rozlišení: co má být neutralizováno, je neutralizováno na úrovni systému, nikoli v nabídce nastavení.&lt;/p&gt;
&lt;p&gt;U &lt;strong&gt;GNSS&lt;/strong&gt; je hardwarový ovladač odstraněn. Zařízení se chová, jako by čip neexistoval, jak vůči aplikacím, tak vůči systému samotnému. Rozdíl oproti přepínači v nastavení není kosmetický. Přepínač je politika: vynucuje ji vrstva, kterou může dostatečně privilegovaná komponenta obejít, aktualizace znovu zapnout nebo kompromitovaný systém ignorovat. Odstranění kódové cesty otázku ruší, protože už není co zapínat.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth&lt;/strong&gt; je řešen na úrovni Core, se stejnou logikou. Bluetooth vypnutý v nastavení v praxi na mnoha zařízeních ponechává softwarový zásobník naživu, aby obsluhoval služby blízkosti a kolaborativní lokalizační sítě. Chybí-li na úrovni systému, nemůže ani komunikovat s majáčkem v obchodě, ani se účastnit sítě typu Find My, ani sloužit jako plocha útoku bez interakce.&lt;/p&gt;
&lt;p&gt;Je třeba jasně říci, co to nedělá. &lt;strong&gt;ArpokratOS nečiní telefon nezjistitelným.&lt;/strong&gt; Dokud je SIM karta aktivní, operátor zná buňku připojení a žádný operační systém to nezmění, ani při veškerém provozu vedeném přes Tor. Směrování chrání obsah a cíl, nikoli rádiovou geometrii. Kdo slibuje neviditelnost, prodává pohádku.&lt;/p&gt;
&lt;p&gt;To, co taková architektura přináší, je skromnější: odstranění aplikační vrstvy a vrstvy blízkosti, kudy prochází drtivá většina skutečného sběru, a výslovný model hrozeb pro to, co zůstává. Je to táž úvaha, jakou uplatňujeme při výběru systému pro počítač, rozvedená v našem &lt;a href=&#34;https://arpokrat.com/cs/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;srovnání operačních systémů&lt;/a&gt;
: užitečná otázka nezní, zda nástroj chrání, ale před čím chrání a za jakou cenu.&lt;/p&gt;
&lt;h2 id=&#34;závěr&#34;&gt;Závěr&lt;/h2&gt;
&lt;p&gt;Tento článek neposkytuje metodu, jak zmizet. Taková metoda neexistuje a texty, které tvrdí opak, plodí především falešnou jistotu, jež je nebezpečnější než chybějící ochrana, protože svádí k riskování.&lt;/p&gt;
&lt;p&gt;Cílem bylo nahradit binární otázku, zda jsem lokalizovatelný či nikoli, otázkou užitečnou: kým, s jakou přesností, za jakou cenu pro ně a zda mi to vadí. Odpověď se liší pro novináře chránícího zdroj, pro manažera cestujícího v citlivé jurisdikci, pro advokáta, jehož schůzky prozrazují strategii, i pro soukromou osobu, kterou dráždí, že inzerent zná její zvyky.&lt;/p&gt;
&lt;p&gt;Pozornost by ostatně neměla poutat výkonnost každého z těchto mechanismů zvlášť, ale to, že se navzájem překrývají. Poloha s přesností na padesát metrů není příliš zajímavá. Poloha s přesností na padesát metrů, každou čtvrthodinu, po dva roky, vykreslí bydliště, pracoviště, vyznání, zdravotní stav, milostný poměr, zdroj informací. Údaj o poloze je tím metadatem, které činí všechna ostatní čitelnými, a právě proto má takovou cenu.&lt;/p&gt;
&lt;h2 id=&#34;zdroje&#34;&gt;Zdroje&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;
, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;
, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;
, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;
, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;
, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;
, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;
, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Který operační systém pro vaši bezpečnost a soukromí? Windows, macOS, Linux, Tails, Whonix a Qubes OS – srovnání</title>
      <link>https://arpokrat.com/cs/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;Výběr operačního systému není jen otázkou preference rozhraní nebo softwarové kompatibility. Je to stále více také rozhodnutí o bezpečnosti a soukromí. Každý OS sbírá data odlišně, vystavuje jiné útočné plochy a nabízí uživateli velmi různou míru kontroly. Toto srovnání analyzuje hlavní systémy na trhu výhradně z tohoto úhlu pohledu – od nejrozšířenějších po nejspecializovanější.&lt;/p&gt;
&lt;h2 id=&#34;klíčové-kritérium-kdo-ovládá-váš-systém&#34;&gt;Klíčové kritérium: kdo ovládá váš systém?&lt;/h2&gt;
&lt;p&gt;Než přejdeme k podrobnostem jednotlivých OS, je třeba stanovit základní princip: bezpečnost operačního systému závisí zásadně na tom, kdo drží kód a jaká architektonická rozhodnutí byla učiněna při návrhu. Proprietární OS s uzavřeným kódem (Windows, macOS) deleguje tuto důvěru na svého vydavatele. Open source OS deleguje tuto důvěru na komunitu, která kód audituje. OS navržený pro kompartmentalizovanou bezpečnost (Qubes OS) vychází z předpokladu, že žádná součást systému by neměla být plně důvěryhodná.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;sběr-dat-a-telemetrie&#34;&gt;Sběr dat a telemetrie&lt;/h3&gt;
&lt;p&gt;Windows 11 je nejpoužívanějším desktopovým OS na světě a zároveň jedním z těch, které ve výchozím nastavení sbírají nejvíce dat. Microsoft rozděluje svou telemetrii do dvou oficiálních kategorií:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Požadovaná data&lt;/strong&gt; (nelze deaktivovat v edicích Home a Pro): konfigurace hardwaru, identifikátory zařízení, zprávy o chybách a stabilitě, data o aktualizacích a ovladačích. Tato data jsou přenášena společnosti Microsoft bez ohledu na preference uživatele.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Volitelná data&lt;/strong&gt;: chování při používání, interakce s aplikacemi, personalizační data. Deaktivovatelná v nastavení, ale při některých hlavních aktualizacích automaticky znovu aktivovaná.&lt;/p&gt;
&lt;p&gt;Windows 11 24H2 zavedl několik nových vrstev sběru dat souvisejících s AI:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;: pořizuje snímek obrazovky každých pět sekund za účelem vytvoření prohledávatelné časové osy veškeré vaší činnosti na počítači. Deaktivovatelný, ale ve výchozím nastavení zapnutý a propojený s přístupovými právy, která mohou rozšiřovat jiné aplikace&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;: každý dotaz je přenášen na servery Microsoftu, včetně snímků obrazovky, vybraného textu a kontextu otevřených aplikací&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender Cloud Protection&lt;/strong&gt;: odesílá hashové hodnoty podezřelých souborů a behaviorální data do cloudu Microsoftu k analýze&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Závěr doložený mnoha nezávislými technickými zdroji je jednoznačný: ve Windows 11 v edicích Home a Pro není možné telemetrii zcela deaktivovat. Jediný způsob, jak toho dosáhnout, je použít edici Enterprise nebo Education, aplikovat specifické skupinové zásady, nebo využít nástroje třetích stran jako O&amp;amp;O ShutUp10++ nebo WPD – s rizikem nestability, které to může přinést.&lt;/p&gt;
&lt;h3 id=&#34;útočná-plocha-a-bezpečnost&#34;&gt;Útočná plocha a bezpečnost&lt;/h3&gt;
&lt;p&gt;Windows 11 je cílem naprosté většiny malwarů, ransomwarů a exploitů dostupných ve světě, úměrně svému podílu na trhu. Microsoft zavedl významné bezpečnostní mechanismy (povinný TPM 2.0, Secure Boot, VBS, Credential Guard), ale ty fungují v monolitickém modelu: kompromitace jádra nebo privilegované systémové služby ovlivňuje celé prostředí.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Verdikt bezpečnost/soukromí:&lt;/strong&gt; systém s nejvyšší expozicí v tomto srovnání, telemetrie není plně deaktivovatelná, model důvěry zcela delegován na Microsoft a americkou jurisdikci.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;sběr-dat-a-telemetrie-1&#34;&gt;Sběr dat a telemetrie&lt;/h3&gt;
&lt;p&gt;Apple vybudoval část svého marketingového obrazu na soukromí. Technická realita je však jemnější.&lt;/p&gt;
&lt;p&gt;macOS ve výchozím nastavení sbírá výrazně méně dat než Windows, ale sběr je stále reálný a částečně nedeaktivovatelný:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper a ověřování OCSP&lt;/strong&gt;: při každém otevření aplikace provede macOS online ověření na serverech Apple, aby potvrdil, že aplikace není odvolána. Tento požadavek přenáší informace o otevřené aplikaci a IP adrese zařízení. Žádné nativní nastavení neumožňuje tato ověření deaktivovat bez narušení bezpečnostního řetězce&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Analytika macOS&lt;/strong&gt;: sběr dat o používání systému, deaktivovatelný v Předvolby systému &amp;gt; Soukromí &amp;gt; Analytika&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Telemetrie aplikací Apple&lt;/strong&gt;: Mapy, Siri, App Store a ostatní integrované aplikace Apple si každá udržují vlastní sběr dat s rotujícími identifikátory, nezávisle na nastavení systémové analytiky&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Pro pokročilejší ochranu bezpečnostní experti doporučují využití aplikačního firewallu (Little Snitch nebo LuLu, open source a zdarma) ke sledování a blokování odchozích připojení po jednotlivých aplikacích.&lt;/p&gt;
&lt;h3 id=&#34;útočná-plocha-a-bezpečnost-1&#34;&gt;Útočná plocha a bezpečnost&lt;/h3&gt;
&lt;p&gt;macOS těží z několika solidních bezpečnostních mechanismů: System Integrity Protection (SIP) chrání systémové soubory v režimu pouze pro čtení, Kernel Integrity Protection na hardwarové úrovni u čipů Apple Silicon, sandboxing aplikací z App Store a Secure Enclave v nejnovějších zařízeních. Propojení s Apple ID je hlavním vektorem sběru osobních dat.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Verdikt bezpečnost/soukromí:&lt;/strong&gt; lepší než Windows v oblasti výchozí telemetrie, ale stále podléhá nedeaktivovatelným OCSP ověřením, americké jurisdikci a uzavřenému modelu Apple. Nezávislý audit je obtížný.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux-obecné-distribuce&#34;&gt;Linux (obecné distribuce)&lt;/h2&gt;
&lt;p&gt;Linux není jediný operační systém, ale jádro, na němž jsou postaveny velmi odlišné distribuce. Z hlediska bezpečnosti a soukromí sdílejí společný základ, ale v řadě bodů se rozcházejí.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt; je nejoblíbenější distribucí pro začátečníky. V roce 2012 vzbudila kontroverzi odesíláním lokálních vyhledávání na servery Amazonu – toto chování bylo od té doby odstraněno. Ubuntu si udržuje vlastní sběr dat o používání (whoopsie, ubuntu-report), deaktivovatelný, a těsně integruje repozitáře Snap spravované společností Canonical Ltd.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt; je základ, na němž je Ubuntu postaveno, bez vrstev přidaných Canonicalem. Spravován nekomerčním komunitním projektem s přísným závazkem vůči svobodnému softwaru, ve výchozím nastavení neshromažďuje žádnou telemetrii. Jeho konzervativní politika aktualizací je z hlediska útočné plochy obecně výhodnější.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt;, sponzorovaná Red Hatem (dceřinou společností IBM), je technicky moderní s rychlým cyklem aktualizací. Žádná výchozí telemetrie, ale vztah s Red Hat/IBM zavádí podnikovou závislost, kterou je třeba vzít v úvahu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt;, odvozený od Ubuntu, je navržen pro uživatele přecházející z Windows. Odstranil nejkontroverznější komponenty Ubuntu (Snap ve výchozím nastavení chybí) a nezavádí vlastní telemetrii.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt; cílí na pokročilé uživatele s minimalistickou filozofií: uživatel instaluje pouze to, co potřebuje. Žádná telemetrie, průběžné aktualizace (rolling release), úplná svoboda přizpůsobení.&lt;/p&gt;
&lt;h3 id=&#34;co-linux-přináší-zásadně&#34;&gt;Co Linux přináší zásadně&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Otevřený a auditovatelný zdrojový kód&lt;/strong&gt;: jakýkoliv bezpečnostní výzkumník může zkoumat kód jádra a hlavních komponent&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádná vynucená telemetrie&lt;/strong&gt;: žádná hlavní distribuce nenutí k nedeaktivovatelné sbírce dat&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Přísnější model oprávnění&lt;/strong&gt; ve výchozím nastavení: používání oddělených root účtů od každodenních úkonů&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Snížená útočná plocha&lt;/strong&gt;: Linux je méně cílen hromadnými malwary&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Verdikt bezpečnost/soukromí:&lt;/strong&gt; výrazně lepší než Windows a macOS v oblasti sběru dat. Žádná obecná distribuce nechrání před kompromitací aplikace, která se rozšíří do celého systému.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;filozofie-amnézie-jako-ochrana&#34;&gt;Filozofie: amnézie jako ochrana&lt;/h3&gt;
&lt;p&gt;Tails, zkratka pro &lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt;, je operační systém založený na Debianu, který se v roce 2024 sloučil s Tor Project. Jeho filozofie se radikálně liší od všech ostatních OS: místo pokusu o zabezpečení trvalého prostředí odstraňuje veškerou persistenci ve výchozím nastavení. &lt;strong&gt;Tails existuje pouze po dobu relace.&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;technická-architektura&#34;&gt;Technická architektura&lt;/h3&gt;
&lt;p&gt;Tails se spouští výhradně z USB klíče (minimálně 8 GB) a běží celý v RAM. Po vypnutí nezůstane na hostitelském počítači žádná stopa: žádný dočasný soubor, žádná historie, žádné přihlašovací údaje, žádný forenzní artefakt na pevném disku použitého počítače. Nezáleží na tom, zda je tento počítač softwarově kompromitován: Tails nikdy na jeho disk nezapisuje.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tor ve výchozím nastavení a bez výjimky&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Veškerý síťový provoz Tailsu je systematicky směrován přes síť Tor. Pokud se některá aplikace pokusí navázat přímé spojení obcházející Tor, Tails ji zablokuje. Nelze používat Tails pro prohlížení bez Toru, a to ani omylem.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Šifrované trvalé úložiště (volitelné)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ve výchozím nastavení Tails při každém vypnutí zapomene vše. Pro uživatele, kteří potřebují uchovat určitá data mezi relacemi, nabízí Tails &lt;strong&gt;Persistent Storage&lt;/strong&gt;: šifrovaný svazek (LUKS) vytvořený na samotném USB klíči, chráněný přístupovou frází. Uživatel přesně volí, co je v něm uloženo: určité soubory, konfigurace aplikací, PGP klíče atd. Toto trvalé úložiště nemění amnézní povahu Tailsu vůči hostitelskému počítači – ovlivňuje pouze to, co je uchováno na USB klíči mezi dvěma relacemi.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Předinstalované nástroje&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails je dodáván s sadou předkonfigurovaných nástrojů: Tor Browser, klient šifrované pošty, nástroj pro šifrování souborů (Kleopatra/GnuPG), klienti pro bezpečné zasílání zpráv a LibreOffice pro kancelářskou práci. Pro běžné použití s vysokou úrovní zabezpečení není třeba instalovat žádný další software.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Technická poznámka 2026:&lt;/strong&gt; Tails 7.7 přidal upozornění pro zastaralé certifikáty Secure Boot, protože klíče Microsoftu z roku 2011 začínají expirovat v červnu 2026. Uživatelé, jejichž firmware UEFI není aktualizován, riskují, že na některých počítačích nebudou moci Tails spustit.&lt;/p&gt;
&lt;h3 id=&#34;co-tails-chrání-a-co-nechrání&#34;&gt;Co Tails chrání a co nechrání&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Hrozba&lt;/th&gt;
					&lt;th&gt;Ochrana Tails&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Forenzní analýza hostitelského disku po zabavení&lt;/td&gt;
					&lt;td&gt;Úplná: hostitelský disk není nikdy dotčen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Sledování sítě (IP adresa, navštívené stránky)&lt;/td&gt;
					&lt;td&gt;Silná prostřednictvím Tor, závisí na robustnosti Tor&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Trvalý malware na hostitelském počítači&lt;/td&gt;
					&lt;td&gt;Obejití: Tails nepoužívá instalovaný systém&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;BIOS/UEFI malware (kompromitovaný firmware)&lt;/td&gt;
					&lt;td&gt;Žádná: Tails nemůže chránit před firmwarem použitého počítače&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Lidská chyba (přihlášení k osobnímu účtu)&lt;/td&gt;
					&lt;td&gt;Žádná: pokud se pod Tailsem přihlásíte k Gmailu, de-anonymizujete relaci&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitace softwaru v průběhu relace&lt;/td&gt;
					&lt;td&gt;Omezena na aktuální relaci, zničenou při vypnutí&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;upřímná-omezení&#34;&gt;Upřímná omezení&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails se nehodí pro každodenní použití: absence persistence znamená nutnost překonfigurovat prostředí při každém spuštění&lt;/li&gt;
&lt;li&gt;Malware na úrovni BIOSu nebo firmwaru (jako implantát na úrovni UEFI) může potenciálně kompromitovat relaci Tails, protože Tails nekontroluje vrstvu firmwaru počítače, na němž běží&lt;/li&gt;
&lt;li&gt;Přihlášení k osobnímu účtu (e-mail, sociální síť) ruší anonymitu relace bez ohledu na Tor&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;pro-koho&#34;&gt;Pro koho?&lt;/h3&gt;
&lt;p&gt;Novináři pracující se zdroji přes SecureDrop, aktivisté pod dohledem v represivních režimech, kdokoli potřebující příležitostnou relaci s vysokou citlivostí na hardwaru, který nemá pod kontrolou. Používán Glennem Greenwaldtem a Laurou Poitras při zpracování dokumentů Snowdena, doporučován EFF, Freedom of the Press Foundation a Tor Project.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Verdikt:&lt;/strong&gt; prvotřídní nástroj pro příležitostné relace s vysokou citlivostí. Není to hlavní OS pro každodenní použití.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;filozofie-strukturální-anonymita-prostřednictvím-síťové-izolace&#34;&gt;Filozofie: strukturální anonymita prostřednictvím síťové izolace&lt;/h3&gt;
&lt;p&gt;Whonix odpovídá na jinou otázku než Tails: místo mazání veškerých stop po relaci zajišťuje, že malware běžící v pracovním prostředí &lt;strong&gt;strukturálně nemůže znát skutečnou IP adresu uživatele&lt;/strong&gt;, i kdyby měl práva root na pracovním virtuálním stroji.&lt;/p&gt;
&lt;p&gt;Whonix je založen na Debianu (prostřednictvím KickSecure, zpevněné verze Debianu vyvíjené stejným týmem) a funguje uvnitř hypervizoru typu 2 (VirtualBox, KVM) na libovolném hostitelském OS, nebo nativně v Qubes OS jako typ 1.&lt;/p&gt;
&lt;h3 id=&#34;architektura-dvou-vm&#34;&gt;Architektura dvou VM&lt;/h3&gt;
&lt;p&gt;Základním principem Whonixu je &lt;strong&gt;přísné oddělení síťové vrstvy od aplikační vrstvy&lt;/strong&gt;, implementované prostřednictvím dvou oddělených virtuálních strojů:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt; je první VM. Provozuje démon Tor a slouží výhradně jako síťová brána. Je jediným VM s přístupem k internetu. Neobsahuje žádné uživatelské aplikace. Jejím jediným úkolem je zachytit veškerý příchozí a odchozí síťový provoz a vynutit jeho průchod přes Tor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt; je druhý VM. Je to pracovní prostředí: prohlížeč, pošta, zpracování souborů, vývoj. Je připojena k internetu výhradně přes interní virtuální síť směřující na Whonix-Gateway. Nemá žádný přímý přístup k internetu, žádnou schopnost připojení, která by obcházela Gateway.&lt;/p&gt;
&lt;p&gt;Takto probíhá síťový požadavek z Workstation:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Aplikace vydá síťový požadavek&lt;/li&gt;
&lt;li&gt;Workstation jej přenese přes své interní síťové rozhraní na Gateway&lt;/li&gt;
&lt;li&gt;Gateway zachytí požadavek a přesměruje jej přes Tor (tři po sobě jdoucí relé)&lt;/li&gt;
&lt;li&gt;Odpověď se vrátí stejnou cestou opačným směrem&lt;/li&gt;
&lt;li&gt;Workstation obdrží odpověď, aniž by kdy znala skutečnou výstupní IP adresu&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;Základní záruka&lt;/strong&gt;: i kdyby malware zkompromitoval Workstation s právy root, nemůže zjistit skutečnou IP adresu uživatele, protože Workstation k ní sama nikdy nemá přístup. Workstation vidí pouze interní IP adresu Gateway.&lt;/p&gt;
&lt;h3 id=&#34;další-bezpečnostní-mechanismy&#34;&gt;Další bezpečnostní mechanismy&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Izolace streamů&lt;/strong&gt;: Whonix používá oddělené Tor okruhy pro různé aplikace (prohlížeč nepoužívá stejný okruh jako e-mailový klient atd.), čímž zabraňuje korelaci provozu mezi různými aktivitami.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Randomizace boot hodin&lt;/strong&gt;: systémové hodiny Workstation jsou při každém spuštění náhodně mírně posunuty, aby se zabránilo časovacím útokům založeným na přesném systémovém čase.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;: Whonix používá vlastního démona pro synchronizaci času (sdwdate), který získává čas přes Tor z onion serverů, místo klasického NTP, které by mohlo prozradit IP adresu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;: profily AppArmor zpevňují sandboxing kritických aplikací, jako je Tor Browser, na úrovni systému.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Jednorázové VM&lt;/strong&gt;: Whonix podporuje jednorázové Workstation (&lt;em&gt;Whonix-Workstation DispVM&lt;/em&gt; v Qubes-Whonix) pro příležitostné úkoly bez persistence, podobně jako přístup Tails, ale v jinak trvalém prostředí.&lt;/p&gt;
&lt;h3 id=&#34;tři-způsoby-nasazení&#34;&gt;Tři způsoby nasazení&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Whonix na VirtualBox nebo KVM (typ 2)&lt;/strong&gt;: nejpřístupnější způsob. Oba VM běží na existujícím hostitelském OS (Windows, Linux, macOS). Pohodlné, ale zavádí další vrstvu důvěry v hostitelský OS: pokud je hostitel kompromitován, ochrana Whonixu může být obcházena.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix (typ 1, doporučeno)&lt;/strong&gt;: Whonix je nativně integrován do Qubes OS jako šablony. Gateway se stane ProxyVM (sys-whonix) a Workstation AppQube (anon-whonix). Jedná se o nejrobustnější konfiguraci, protože izolace závisí na bare-metal hypervizoru Xen, nikoli na hypervizoru typu 2 běžícím na potenciálně zranitelném hostitelském OS. Tuto kombinaci doporučují oba projekty.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fyzická izolace (pokročilý režim)&lt;/strong&gt;: Gateway a Workstation běží na dvou oddělených fyzických počítačích propojených ethernetovým kabelem. Workstation nemá žádnou síťovou kartu kromě té připojené k Gateway. Tento režim drasticky snižuje základnu důvěry, ale vyžaduje dva dedikované počítače.&lt;/p&gt;
&lt;h3 id=&#34;co-whonix-chrání-a-co-nechrání&#34;&gt;Co Whonix chrání a co nechrání&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Hrozba&lt;/th&gt;
					&lt;th&gt;Ochrana Whonix&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Únik IP adresy z Workstation&lt;/td&gt;
					&lt;td&gt;Strukturálně nemožný dle architektury&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;DNS leaky&lt;/td&gt;
					&lt;td&gt;Nemožné: veškerý DNS prochází přes Tor skrz Gateway&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Root malware na Workstation hledající skutečnou IP&lt;/td&gt;
					&lt;td&gt;Žádná: nenajde ji&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitace samotné Gateway&lt;/td&gt;
					&lt;td&gt;Částečná: pokud je Gateway kompromitována, IP může uniknout&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitace hostitelského OS (v režimu typ 2)&lt;/td&gt;
					&lt;td&gt;Žádná: kompromitovaný hostitel může sledovat oba VM&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;De-anonymizace chováním uživatele&lt;/td&gt;
					&lt;td&gt;Žádná: Whonix nechrání před lidskými chybami&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Forenzní analýza disku po zabavení&lt;/td&gt;
					&lt;td&gt;Částečná: Whonix je ve výchozím nastavení trvalý, kromě jednorázových VM&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;upřímná-omezení-1&#34;&gt;Upřímná omezení&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Whonix nemaže stopy na disku: je ve výchozím nastavení trvalý (na rozdíl od Tails). Pokud je váš počítač zabaven a šifrování hostitelského disku chybí nebo je slabé, data VM jsou obnovitelná&lt;/li&gt;
&lt;li&gt;V režimu typ 2 (VirtualBox/KVM na hostitelském OS) je bezpečnost Whonixu omezena bezpečností hostitelského OS. Kompromitovaný hostitel může potenciálně sledovat provoz mezi oběma VM&lt;/li&gt;
&lt;li&gt;Výkon je ovlivněn dvojitou virtualizací a směrováním přes Tor: připojení jsou pomalá, velká stahování jsou v každodenním provozu obtížná&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;pro-koho-1&#34;&gt;Pro koho?&lt;/h3&gt;
&lt;p&gt;Kdokoli potřebující trvalé pracovní prostředí se strukturální síťovou anonymitou: vývoj citlivého softwaru, výzkum pod dlouhodobým pseudonymem, správa více oddělených digitálních identit, onion servery. Kombinace Qubes-Whonix je mnoha bezpečnostními experty považována za nejrobustnější anonymní pracovní prostředí aktuálně dostupné pro každodenní použití.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Verdikt:&lt;/strong&gt; referenční OS pro strukturální síťovou anonymitu v trvalém prostředí. Doplňuje Tails (který řeší příležitostné relace), není jeho konkurentem.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;qubes-os&#34;&gt;Qubes OS&lt;/h2&gt;
&lt;h3 id=&#34;filozofie-bezpečnost-prostřednictvím-kompartmentalizace&#34;&gt;Filozofie: bezpečnost prostřednictvím kompartmentalizace&lt;/h3&gt;
&lt;p&gt;Qubes OS představuje zásadně odlišný přístup od všech předchozích systémů. Zatímco ostatní OS se snaží kompromitacím zabránit, Qubes vychází z radikálně odlišného předpokladu: &lt;strong&gt;kompromitace některých komponent je nevyhnutelná. Cílem je zajistit, aby se nemohla šířit.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Vytvořen v roce 2012 bezpečnostní výzkumnicí Joannou Rutkowskou, Qubes OS je veřejně doporučován Edwardem Snowdenem a dalšími bezpečnostními profesionály.&lt;/p&gt;
&lt;h3 id=&#34;technická-architektura-1&#34;&gt;Technická architektura&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Hypervizor Xen jako základní vrstva&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes není linuxová distribuce v klasickém slova smyslu. Využívá &lt;strong&gt;hypervizor Xen&lt;/strong&gt;, bare-metal virtualizační software, který běží přímo na hardwaru bez mezivrstvového hostitelského OS, a vytváří lehké virtuální stroje zvané &lt;strong&gt;qubes&lt;/strong&gt;. Izolace mezi qubes je vynucována na hardwarové úrovni prostřednictvím technologií &lt;strong&gt;Intel VT-x/VT-d&lt;/strong&gt; a &lt;strong&gt;AMD-Vi (IOMMU)&lt;/strong&gt;, které brání VM v přístupu k paměti nebo zařízením jiných VM bez výslovného povolení.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;dom0: doména maximální důvěry&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Na vrcholu hierarchie se nachází &lt;strong&gt;dom0&lt;/strong&gt;, privilegovaná doména, z níž je spouštěn správce plochy. dom0 spravuje zobrazení všech oken ostatních qubes. Z bezpečnostních důvodů nemá dom0 &lt;strong&gt;žádné síťové připojení&lt;/strong&gt; a nespouští žádné uživatelské aplikace. Slouží výhradně k orchestraci zobrazení a správě domén.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes: hermetické přihrádky&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Uživatel definuje tolik qubes, kolik potřebuje, každý odpovídající úrovni důvěry:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;práce&amp;rdquo;&lt;/strong&gt; pro pracovní aplikace&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;osobní&amp;rdquo;&lt;/strong&gt; pro e-maily a sociální sítě&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;bankovnictví&amp;rdquo;&lt;/strong&gt; vyhrazený výhradně pro finanční transakce&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;nedůvěryhodný&amp;rdquo;&lt;/strong&gt; pro otevírání podezřelých příloh&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Jednorázové qubes&lt;/strong&gt;, které po zavření zcela zaniknou&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Každý qube má vlastní síťový zásobník, vlastní paměťový prostor a vlastní procesy. Malware, který zkompromituje qube &amp;ldquo;nedůvěryhodný&amp;rdquo;, je v něm uzavřen. Nemůže přistoupit k souborům qubeů &amp;ldquo;práce&amp;rdquo; ani přejít do jiných domén.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Vizuální barevné kódování&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Každé okno zobrazuje barevný rámeček odpovídající úrovni důvěry jeho qubeů: červený pro nedůvěryhodné domény, zelený pro vysoce bezpečné izolované domény, žlutý pro poloduůvěryhodné domény. Tento jednoduchý vizuální systém umožňuje kdykoli vědět, v jakém kontextu každá akce probíhá.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Šablony a centralizovaná správa&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes neobsahují vlastní kompletní instalaci OS: sdílejí &lt;strong&gt;šablony&lt;/strong&gt; (Fedora, Debian a Whonix ve výchozím nastavení). Bezpečnostní aktualizace se aplikují na šablonu a všechny qubes na ní založené z nich automaticky těží.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;PCI passthrough a hardwarová izolace&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Zatímco klasické OS provozují hardwarové ovladače ve stejném prostoru jako uživatelské aplikace, Qubes přiřazuje každé fyzické zařízení (síťová karta, USB řadič) dedikovanému qubeů prostřednictvím PCI passthrough. Kompromitovaný síťový ovladač nemůže přistoupit k datům ostatních qubes.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Integrace Whonixu&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes nativně integruje Whonix jako šablony, což umožňuje transparentně směrovat provoz libovolného qubeů přes Tor. Jedná se o konfiguraci Qubes-Whonix popsanou v předchozí části.&lt;/p&gt;
&lt;h3 id=&#34;co-qubes-skutečně-chrání&#34;&gt;Co Qubes skutečně chrání&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Scénář útoku&lt;/th&gt;
					&lt;th&gt;Klasický OS&lt;/th&gt;
					&lt;th&gt;Qubes OS&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Malware v příloze PDF&lt;/td&gt;
					&lt;td&gt;Potenciální přístup k celému systému&lt;/td&gt;
					&lt;td&gt;Uzavřen do qubeů &amp;ldquo;nedůvěryhodný&amp;rdquo;, zničen po zavření&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Zneužití webového prohlížeče&lt;/td&gt;
					&lt;td&gt;Přístup k profilu uživatele, souborům&lt;/td&gt;
					&lt;td&gt;Uzavřen do qubeů prohlížeče&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitace síťového ovladače&lt;/td&gt;
					&lt;td&gt;Přístup k systémové paměti&lt;/td&gt;
					&lt;td&gt;Uzavřen do síťového qubeů přes PCI passthrough&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Odcizení PGP klíče&lt;/td&gt;
					&lt;td&gt;Pokud je podpisový software kompromitován, ano&lt;/td&gt;
					&lt;td&gt;Ne, pokud je klíč v dedikovaném qubeů bez sítě&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Únik mezi aplikacemi&lt;/td&gt;
					&lt;td&gt;Možný přes IPC, sdílenou paměť&lt;/td&gt;
					&lt;td&gt;Nemožný mezi různými qubes&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;upřímná-omezení-2&#34;&gt;Upřímná omezení&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Qubes nechrání před kompromitací dom0&lt;/strong&gt;: pokud je samotný hypervizor Xen kompromitován, izolace může být prolomená (bulletin QSB-115 ze 9. června 2026, týkající se zranitelnosti XSA-491)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádná izolace v rámci téhož qubeů&lt;/strong&gt;: dvě aplikace ve stejném qubeů nejsou navzájem izolovány&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Významné hardwarové požadavky&lt;/strong&gt;: procesor s podporou VT-x/VT-d, minimálně 16 GB RAM (doporučeno 32 GB), 32 GB úložiště. Počítače Apple Silicon nejsou podporovány&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Skutečná křivka učení&lt;/strong&gt;: kopírování a vkládání mezi qubes vyžaduje vědomou akci, instalace softwaru probíhá přes šablony&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;pro-koho-2&#34;&gt;Pro koho?&lt;/h3&gt;
&lt;p&gt;Qubes OS je navržen pro profily, jejichž model hrozeb zahrnuje závažné protivníky: novináře pracující s citlivými zdroji, právníky spravující důvěrné spisy, bezpečnostní výzkum&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Data Act vs CLOUD Act: kdo skutečně kontroluje vaše data v cloudu?</title>
      <link>https://arpokrat.com/cs/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Po celá léta svět fungoval na jednoduchém předpokladu: data mají fyzické místo uložení. Pokud se nacházela na serveru v Dublinu, řídila se irským a evropským právem. Tento předpoklad se zhroutil v roce 2018, kdy Spojené státy přijaly CLOUD Act – zákon, který dává americkým orgánům přístup k datům kontrolovaným americkými společnostmi, bez ohledu na to, kde jsou tato data fyzicky uložena na světě. O několik let později Brusel odpověděl vlastním ochranným nástrojem: Data Actem, který je nyní plně účinný a snaží se omezit extrateritoriální přístup orgánů třetích zemí k datům uchovávaným v Evropské unii.&lt;/p&gt;
&lt;p&gt;Zde je to, co tyto dva texty skutečně stanoví, kde dochází k jejich kolizi a proč jedinou skutečně robustní ochranou před tímto konfliktem zůstává technická nemožnost přístupu.&lt;/p&gt;
&lt;h2 id=&#34;americký-cloud-act-přístup-založený-na-kontrole-nikoli-na-umístění&#34;&gt;Americký CLOUD Act: přístup založený na kontrole, nikoli na umístění&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), přijatý v březnu 2018, změnil americké právo přidáním článku &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Tento text ukládá každému poskytovateli elektronické komunikační služby nebo vzdáleného počítačového zpracování povinnost uchovat, zabezpečit nebo zpřístupnit obsah komunikace nebo jakýkoli s ní související záznam, pokud tato data jsou v jeho držení, úschově nebo pod jeho kontrolou, &lt;strong&gt;bez ohledu na to, zda se tato data nacházejí uvnitř nebo vně Spojených států&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Právě tato poslední klauzule mění vše. Rozhodným kritériem již není fyzické umístění serveru, ale kontrola, kterou mateřská společnost vykonává nad svými dceřinými společnostmi. Americká společnost provozující datová centra v Evropě tedy zůstává podřízena americkým výzvám k vydání dat, a to i pro data uložená výhradně na evropské půdě.&lt;/p&gt;
&lt;h2 id=&#34;evropský-data-act-právní-bariéra-vůči-extrateritoriálnímu-přístupu&#34;&gt;Evropský Data Act: právní bariéra vůči extrateritoriálnímu přístupu&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Nařízení (EU) 2023/2854&lt;/strong&gt;, zvané Data Act, vstoupilo v platnost 11. ledna 2024 a plně se uplatňuje od 12. září 2025, přičemž některá ustanovení jsou postupně zaváděna až do roku 2026 a 2027. Jeho &lt;strong&gt;článek 32&lt;/strong&gt; přímo upravuje otázku mezinárodního vládního přístupu k datům.&lt;/p&gt;
&lt;p&gt;Text stanoví jasné pravidlo: jakékoli rozhodnutí nebo rozsudek soudu nebo správního orgánu třetí země vyžadující od poskytovatele služeb zpracování dat přenos nebo zpřístupnění neosobních dat uchovávaných v Evropské unii &lt;strong&gt;je uznáno a vykonatelné pouze tehdy, pokud se opírá o mezinárodní dohodu&lt;/strong&gt;, jako je smlouva o vzájemné právní pomoci (MLA), platná mezi žádající zemí a Unií, nebo mezi touto zemí a příslušným členským státem.&lt;/p&gt;
&lt;p&gt;V případě neexistence takové dohody článek 32 stanoví druhou cestu, ale přísně vymezenou: zahraniční rozhodnutí lze vykonat pouze tehdy, pokud právní řád třetí země vyžaduje, aby žádost byla odůvodněná, přiměřená a dostatečně konkrétní – například tím, že prokáže jasnou spojitost s konkrétními osobami nebo trestnými činy – a pokud odůvodněná námitka příjemce může být předložena k přezkumu příslušnému soudu dané třetí země.&lt;/p&gt;
&lt;h2 id=&#34;přímá-právní-kolize&#34;&gt;Přímá právní kolize&lt;/h2&gt;
&lt;p&gt;Problém je okamžitý: CLOUD Act vyžaduje zpřístupnění na základě kontroly vykonávané mateřskou společností, bez podmínek přiměřenosti srovnatelných s těmi, které vyžaduje evropské právo. Data Act naopak podmiňuje uznání takové žádosti existencí mezinárodní dohody nebo přesnými procesními zárukami. Americká společnost působící v Evropě, jíž americký orgán přikáže předat data hostovaná v Unii, se tak ocitá sevřena mezi dvě protichůdné právní povinnosti: buď splnit americký příkaz v rozporu s právem Unie, nebo dodržet Data Act a vystavit se důsledkům odmítnutí v USA.&lt;/p&gt;
&lt;p&gt;Toto napětí není teoretické. Již bylo zdokumentováno Soudním dvorem Evropské unie (CJEU) ve dvou zásadních rozhodnutích, &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) a &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). V rozsudku Schrems II CJEU rozhodl, že americké sledování prováděné na základě &lt;strong&gt;oddílu 702 FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) a &lt;strong&gt;výkonného nařízení 12333&lt;/strong&gt; nesplňuje minimální záruky vyžadované právem Unie na základě zásady proporcionality, a nelze jej tedy považovat za omezené na to, co je nezbytně nutné. Soud rovněž poukázal na absenci účinného soudního prostředku nápravy pro dotčené osoby z Unie, v rozporu s článkem 47 Listiny základních práv. Toto rozhodnutí zrušilo rámec Privacy Shield, který do té doby upravoval přenosy dat mezi EU a USA.&lt;/p&gt;
&lt;h2 id=&#34;strukturální-riziko-harvest-now-decrypt-later&#34;&gt;Strukturální riziko: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Nad rámec konfliktu jurisdikcí hrozí datům hostovaným v infrastrukturách podléhajících americkému právu zákeřnější hrozba: strategie zvaná &lt;a href=&#34;https://arpokrat.com/cs/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt;
 (HNDL). Jejím principem je, že zpravodajská služba nebo nepřátelský státní aktér již dnes zachycuje a ukládá šifrovaná data v očekávání dostatečného kvantového výpočetního výkonu k jejich budoucímu dešifrování.&lt;/p&gt;
&lt;p&gt;Tato strategie přeměňuje každou dlouhodobou závislost na americké cloudové infrastruktuře v odloženou bezpečnostní pohledávku: to, co je dnes důvěrné, může být čitelné za deset nebo patnáct let, aniž by útočník musel podniknout jakékoli další kroky – stačí čas a trpělivost.&lt;/p&gt;
&lt;h2 id=&#34;proč-jedině-technická-nemožnost-představuje-skutečnou-záruku&#34;&gt;Proč jedině technická nemožnost představuje skutečnou záruku&lt;/h2&gt;
&lt;p&gt;Právní analýza konverguje k závěru sdílenému mnoha odborníky na compliance: jakkoli je právní rámec Data Actu pevný, stále jde o text, který lze geopolitickými poměry a diplomatickým tlakem obejít, zdržet nebo přeinterpretovat. Jedinou ochranou, která nezávisí na žádném budoucím vyjednávání, je &lt;strong&gt;technická nemožnost výkonu&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Architektura &lt;strong&gt;zero knowledge&lt;/strong&gt;, při níž poskytovatel nikdy nevlastní ani neschovává dešifrovací klíče, činí výzvu k vydání dat materiálně neúčinnou. Nelze být nucen vydat to, co nikdy nebylo v držení.&lt;/p&gt;
&lt;p&gt;To je logika, která tvoří základ ekosystémů jako &lt;strong&gt;Arpokrat&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Jurisdikční neutralizace&lt;/strong&gt;: infrastruktura je hostována ve Švýcarsku, v režimu federálního zákona o ochraně dat (LPD/FADP), mimo přímý dosah extrateritoriality CLOUD Actu&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Absence úschovy&lt;/strong&gt;: architektura zero knowledge zbavuje poskytovatele jakékoli schopnosti předat klíče nebo obsah, které nikdy nedržel&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Redukce identitní stopy&lt;/strong&gt;: odstraněním povinnosti registrace pomocí telefonního čísla nebo e-mailové adresy – identifikátorů, které může sledování na základě oddílu 702 FISA snadno sledovat – přestává být uživatel identifikovatelným předplatitelem a stává se anonymním kryptografickým klíčem&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;řetězec-ochrany-nekončí-šifrováním-zpráv&#34;&gt;Řetězec ochrany nekončí šifrováním zpráv&lt;/h2&gt;
&lt;p&gt;Aspekt často podceňovaný v analýzách compliance: nestačí šifrovat obsah komunikace, pokud podkladový operační systém – ať už Android nebo iOS – nadále zachycuje metadata nebo telemetrii na úrovni jádra, a odesílá je na servery podléhající americké jurisdikci. Ochrana tajemství vyžaduje úplné uzavření řetězce ochrany, od obsahu až po samotnou hardwarovou infrastrukturu.&lt;/p&gt;
&lt;p&gt;Proto digitální suverenita zahrnuje i zamyšlení nad používaným operačním systémem, nejen nad aplikacemi pro zasílání zpráv. Odgoogleované systémy, kde lze moduly jako Bluetooth nebo GNSS geolokace deaktivovat přímo na úrovni jádra, eliminují fyzické vektory útoku, které žádné aplikační šifrování nemůže kompenzovat.&lt;/p&gt;
&lt;h2 id=&#34;post-kvantová-kryptografie-horizont-který-se-již-rýsuje&#34;&gt;Post-kvantová kryptografie: horizont, který se již rýsuje&lt;/h2&gt;
&lt;p&gt;Tváří v tvář hrozbě, kterou představuje strategie HNDL, se přijetí standardů post-kvantové kryptografie (PQC) stává nezbytností pro každého, kdo chce zaručit důvěrnost citlivých dat v dlouhodobém horizontu – ať jde o obchodní tajemství, profesní korespondenci nebo zdravotní data. Šifrování považované dnes za robustní podle klasických standardů nezaručuje, že odolá kvantovým výpočetním kapacitám očekávaným v příštích patnácti letech.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Konflikt mezi Data Actem a CLOUD Actem ilustruje širší realitu: digitální suverenitu již nelze budovat výhradně na zákonných textech, jakkoli pevných. Vyžaduje uzavření řetězce ochrany na každé úrovni – od šifrovacího protokolu přes jurisdikci hostování až po samotný operační systém. Právě tento vrstvený přístup, spíše než důvěra opírající se o jediný regulační rámec, dnes definuje skutečnou digitální suverenitu záměrem.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Monero a Zcash zakázány v Evropě od roku 2027: co mění nařízení AMLR</title>
      <link>https://arpokrat.com/cs/blog/monero-zcash-banned-eu-amlr-2027/</link>
      <pubDate>Thu, 18 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/monero-zcash-banned-eu-amlr-2027/</guid>
      <description>&lt;p&gt;Monero a Zcash zakázány v Evropě — to je nyní hotová věc. Od července 2027 Evropská unie uzavírá institucionální přístup ke kryptoměnám se zvýšenou anonymitou prostřednictvím nového nařízení proti praní peněz nazvaného &lt;strong&gt;AMLR&lt;/strong&gt;. Zde je to, co text konkrétně stanoví, jakou roli hraje nový evropský orgán &lt;strong&gt;AMLA&lt;/strong&gt; pověřený jeho vymáháním a co to ve skutečnosti znamená pro každého, kdo drží privacy coins.&lt;/p&gt;
&lt;h2 id=&#34;amlr-a-amla-dva-různé-texty-které-je-třeba-odlišit&#34;&gt;AMLR a AMLA: dva různé texty, které je třeba odlišit&lt;/h2&gt;
&lt;p&gt;Než přejdeme k podrobnostem, je třeba uvést na pravou míru jednu věc — tyto dva zkratky označují dvě různé věci, které jsou v odborném tisku často zaměňovány:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;AMLR&lt;/strong&gt; (&lt;em&gt;Anti-Money Laundering Regulation&lt;/em&gt;) je &lt;strong&gt;samotný zákonný text&lt;/strong&gt;: Nařízení (EU) 2024/1624, které definuje pravidla — zákaz anonymních účtů, ověřovací limity, zacházení s privacy coins. Je to odpověď na otázku „co&amp;quot;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AMLA&lt;/strong&gt; (&lt;em&gt;Anti-Money Laundering Authority&lt;/em&gt;) je &lt;strong&gt;nový evropský dozorový orgán&lt;/strong&gt;, zřízený samostatným nařízením přijatým ve stejný den — Nařízením (EU) 2024/1620. Jeho úlohou je přímý dohled nad uplatňováním AMLR, zejména u největších poskytovatelů služeb v oblasti kryptoaktiv (CASP) působících ve více členských státech. Je to odpověď na otázku „kdo dohlíží&amp;quot;.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Stručně řečeno: AMLR stanoví pravidla, AMLA zajišťuje jejich dodržování. Oba texty tvoří jediný legislativní balíček EU proti praní peněz a financování terorismu.&lt;/p&gt;
&lt;h2 id=&#34;co-přesně-říká-nařízení-amlr&#34;&gt;Co přesně říká nařízení AMLR&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Nařízení (EU) 2024/1624&lt;/strong&gt; bylo přijato Evropským parlamentem a Radou dne 31. května 2024 a zveřejněno v Úředním věstníku Evropské unie dne 19. června 2024. Jeho &lt;strong&gt;kapitola VIII (články 79–80)&lt;/strong&gt;, nazvaná &lt;em&gt;„Opatření ke zmírnění rizik spojených s anonymními nástroji&amp;quot;&lt;/em&gt;, a konkrétněji jeho &lt;strong&gt;článek 79&lt;/strong&gt; („Anonymní účty, akcie a opční listy na doručitele&amp;quot;), stanoví, že úvěrové instituce, finanční instituce a &lt;strong&gt;poskytovatelé služeb v oblasti kryptoaktiv (CASP)&lt;/strong&gt; mají nyní zakázáno udržovat anonymní účty nebo nabízet produkty umožňující anonymizaci transakcí.&lt;/p&gt;
&lt;p&gt;Text se výslovně zaměřuje na dvě odlišné, ale propojené kategorie:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Anonymní účty&lt;/strong&gt; — ať již bankovní, platební nebo kryptografické. Pravidlo slaďuje kryptografický sektor s omezeními, která již existovala pro anonymní bankovní účty, cenné papíry na doručitele a anonymní trezory.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;„Kryptoměny s anonymizačním charakterem&amp;quot;&lt;/strong&gt; (&lt;em&gt;anonymity-enhancing coins&lt;/em&gt;) — obecný termín používaný nařízením pro aktiva využívající pokročilé kryptografické techniky, které znemožňují sledování toků. &lt;strong&gt;Důležité upřesnění&lt;/strong&gt;: zákonný text necituje žádný token jménem. Jde o výklad, který je obecně sdílen compliance poradci a průmyslem — zejména &lt;em&gt;AML Handbook&lt;/em&gt; European Crypto Initiative (EUCI) — a který identifikuje Monero (XMR), Zcash (ZEC) a Dash (DASH) jako spadající do této kategorie. Jde o výklad konzistentní s definicí nařízení, avšak jedná se o odvětvový výklad, nikoli o jmenovitý seznam zakotvený v zákoně.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Nařízení je součástí širšího celku spolu s &lt;strong&gt;MiCA&lt;/strong&gt; (&lt;em&gt;Markets in Crypto-Assets&lt;/em&gt;), který je v platnosti od roku 2024–2025 a který již vedl mnoho platforem (Kraken od října 2024, poté desítky dalších) k předběžnému stažení Monera ze svých evropských trhů.&lt;/p&gt;
&lt;h2 id=&#34;klíčové-datum-červenec-2027&#34;&gt;Klíčové datum: červenec 2027&lt;/h2&gt;
&lt;p&gt;AMLR má pevné datum vstupu v platnost. Většina odborných zdrojů se shoduje na &lt;strong&gt;10. červenci 2027&lt;/strong&gt; jako termínu plného uplatňování. Od tohoto data nebudou moci směnárny a depozitářské služby kryptoaktiv (custodial) zpracovávat ani anonymní účty, ani privacy coins.&lt;/p&gt;
&lt;p&gt;Do tohoto termínu nařízení již ukládá posílené povinnosti:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Povinné ověření totožnosti&lt;/strong&gt; pro jakoukoliv příležitostnou kryptografickou transakci přesahující 1 000 eur — výrazně snížený limit oproti současným praktikám mnoha platforem&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Posílené kontroly&lt;/strong&gt; u samospravovaných peněženek (&lt;em&gt;self-custody&lt;/em&gt;): když uživatel převádí prostředky mezi regulovanou platformou a osobní peněženkou, musí CASP shromáždit informace o původu a určení prostředků a přinejmenším ověřit totožnost držitele externí peněženky&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zrušení anonymních hotovostních plateb&lt;/strong&gt; nad 3 000 eur, v souladu se stejnou logikou rozšiřování kontrol totožnosti na všechny anonymní finanční nástroje&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;proč-brusel-zakazuje-monero-a-zcash-na-regulovaných-platformách&#34;&gt;Proč Brusel zakazuje Monero a Zcash na regulovaných platformách&lt;/h2&gt;
&lt;p&gt;Ve svém &lt;em&gt;AML Handbook&lt;/em&gt; EUCI shrnuje logiku, která stojí za textem: anonymita kryptoaktiv představuje významná rizika zneužití pro trestnou činnost tím, že znemožňuje sledovatelnost transakcí a komplikuje odhalování podezřelých aktivit.&lt;/p&gt;
&lt;p&gt;Jde přesně o stejné uvažování, které již vedlo Japonsko, Jižní Koreu a &lt;a href=&#34;https://arpokrat.com/cs/blog/philippines-bans-privacy-coins-monero-zcash/&#34;&gt;nejnověji Filipíny&lt;/a&gt;
 k vyloučení privacy coins ze svých regulovaných platforem — postupné přibližování vyspělých jurisdikcí ke standardům FATF. Formalizováním tohoto zákazu v nařízení přímo použitelném ve všech 27 členských státech dává Evropská unie tomuto trendu právní váhu a efekt přenosu (tzv. „Brussels Effect&amp;quot;) výrazně větší, než jaký mají izolovaná vnitrostátní rozhodnutí.&lt;/p&gt;
&lt;h2 id=&#34;co-není-zakázáno--důležitý-nuance&#34;&gt;Co NENÍ zakázáno — důležitý nuance&lt;/h2&gt;
&lt;p&gt;Několik právních analýz se shoduje v jednom klíčovém bodě: &lt;strong&gt;AMLR nekriminalizuje individuální držení privacy coins ani převody peer-to-peer mimo regulované platformy.&lt;/strong&gt; Samospravované peněženky nejsou jako takové zakázány — podléhají posíleným kontrolám pouze tehdy, když interagují s platformou podléhající regulaci.&lt;/p&gt;
&lt;p&gt;To, co AMLR uzavírá, jsou &lt;strong&gt;institucionální přístupové rampy&lt;/strong&gt;: nákup, prodej, vklad a výběr privacy coins prostřednictvím regulovaného CASP v rámci Evropské unie. Soukromé držení a decentralizované směnárny zůstávají v tuto chvíli mimo přímý dosah zákazu — vzor identický s tím, který byl již pozorován na Filipínách.&lt;/p&gt;
&lt;h2 id=&#34;co-to-konkrétně-znamená-pro-držitele-xmr-a-zec&#34;&gt;Co to konkrétně znamená pro držitele XMR a ZEC&lt;/h2&gt;
&lt;p&gt;Pokud v současné době držíte privacy coins na regulované směnárně v Evropské unii:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Do července 2027&lt;/strong&gt; budou muset tyto platformy stáhnout podporu těchto aktiv nebo přestat přijímat nové vklady s nimi spojené&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Převody do osobních peněženek&lt;/strong&gt; z těchto platforem budou podléhat posíleným ověřením totožnosti, a to i před konečným termínem&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Jakákoliv kryptografická transakce nad 1 000 eur&lt;/strong&gt;, ať již jde o privacy coin nebo ne, bude vyžadovat úplnou identifikaci&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Kritici textu, dokonce i uvnitř samotného kryptoměnového průmyslu, poukazují na strukturální riziko: uzavřením regulovaných okruhů bez technického zákazu samotných aktiv nařízení mechanicky tlačí držitele privacy coins k méně transparentním trhům a neregulovaným platformám — přesný opak cíle sledovatelnosti, který Brusel proklamuje.&lt;/p&gt;
&lt;h2 id=&#34;jak-se-připravit-před-termínem-2027&#34;&gt;Jak se připravit před termínem 2027&lt;/h2&gt;
&lt;p&gt;S horizontem stanoveným na rok 2027 přechod není okamžitý — ale již začal. Platformy již přizpůsobují svou nabídku v předstihu před splněním požadavků a okno pro výměnu nebo konsolidaci pozic v privacy coins bez závislosti na infrastruktuře podléhající této jurisdikci se každým měsícem zužuje.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/cs/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
 umožňuje výměnu Monera, Zcash a všech kryptoměn se zvýšenou anonymitou bez registrace, bez sběru identifikačních údajů a bez závislosti na regulovaném CASP podléhajícím AMLR. Platforma je přístupná přes clearnet i přes naši .onion adresu, což zaručuje, že vaše schopnost vyměňovat tato aktiva nezávisí na žádné jurisdikci, která by mohla ze dne na den uzavřít své přístupové rampy.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;AMLR potvrzuje trajektorii, o které již téměř není pochyb: regulované kryptografické trhy a finanční soukromí se jurisdikci za jurisdikcí stávají strukturálně neslučitelnými. Otázka již není, zda se tento trend rozšíří na všechny vyspělé ekonomiky, ale kolik času po roce 2027 zbyde na výměnu soukromých aktiv mimo okruhy, které je již nebudou mít právo obsluhovat.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Anonymní blockchainy: jak Monero, Zcash a privacy coins skutečně chrání vaše transakce</title>
      <link>https://arpokrat.com/cs/blog/anonymous-blockchains-privacy-coins-explained/</link>
      <pubDate>Wed, 17 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/anonymous-blockchains-privacy-coins-explained/</guid>
      <description>&lt;p&gt;Bitcoin nikdy nebyl anonymní. To je jedno z nejrozšířenějších — a nejnebezpečnějších — nedorozumění v kryptomenovém světě. Každá bitcoinová transakce je zaznamenána, veřejně přístupná a trvale uložena v registru, do nějž může kdokoli nahlédnout. Se správnými nástroji pro on-chain analýzu se z dohledávání kompletní historie adresy, jejího propojení s burzou a následně s reálnou identitou stala samostatná profesní disciplína.&lt;/p&gt;
&lt;p&gt;Takzvané „anonymní&amp;quot; blockchainy — přesněji řečeno &lt;strong&gt;privacy coins&lt;/strong&gt; — vznikly z jednoduchého poznatku: naprostá transparentnost veřejného registru není slučitelná s finanční soukromostí. Zde se dozvíte, jak skutečně fungují, co chrání a kde jsou jejich limity.&lt;/p&gt;
&lt;h2 id=&#34;proč-bitcoin-a-ethereum-nejsou-soukromé&#34;&gt;Proč Bitcoin a Ethereum nejsou soukromé&lt;/h2&gt;
&lt;p&gt;Na Bitcoinu, Ethereu a téměř všech klasických blockchainech každá transakce veřejně odhaluje tři informace: adresu odesílatele, adresu příjemce a převáděnou částku. Tato transparentnost umožňuje shlukování adres, odhadování majetku, sledování plateb a nakonec identifikaci v okamžiku, kdy je jediná adresa spojena s reálnou identitou — například prostřednictvím burzy podléhající KYC.&lt;/p&gt;
&lt;p&gt;Hovoříme o &lt;strong&gt;pseudonymitě&lt;/strong&gt;, nikoli o anonymitě. Adresa vaše jméno nezobrazuje, ale jakmile je k vám jednou přiřazena, celá vaše historie transakcí se zpětně stává čitelnou.&lt;/p&gt;
&lt;h2 id=&#34;monero-soukromí-jako-pravidlo-ne-jako-možnost&#34;&gt;Monero: soukromí jako pravidlo, ne jako možnost&lt;/h2&gt;
&lt;p&gt;Monero (XMR) je považováno za nejrobustnější soukromou kryptoměnu v současném oběhu — nikoli proto, že by nabízelo volitelné nástroje ochrany soukromí, ale proto, že soukromí je zde &lt;strong&gt;povinné a automatické&lt;/strong&gt; pro každou transakci bez výjimky.&lt;/p&gt;
&lt;h3 id=&#34;ring-signatures&#34;&gt;Ring signatures&lt;/h3&gt;
&lt;p&gt;Ústředním mechanismem Monera je &lt;strong&gt;ring signature&lt;/strong&gt; (prstencový podpis). Při odeslání transakce je tato sloučena s decoys — návnadami vybranými ze starších výstupů transakcí na blockchainu — a vytvoří se tak prstenec. Pozorovatel vidí soubor možných podepisujících, aniž by mohl určit, kdo transakci skutečně provedl.&lt;/p&gt;
&lt;p&gt;Princip lze přirovnat k podpisu dokumentu v místnosti plné dalších lidí: všichni podepíší, kdokoli může ověřit, že někdo z přítomných skutečně podepsal, ale nikdo nemůže zjistit kdo. Současná velikost prstence sdružuje skutečnou transakci s 15 decoys, čímž vzniká soubor 16 věrohodných podepisujících.&lt;/p&gt;
&lt;p&gt;Od října 2020 Monero používá schéma &lt;strong&gt;CLSAG&lt;/strong&gt; (Compact Linkable Spontaneous Anonymous Group signatures), které snížilo průměrnou velikost transakcí přibližně o 25 %, přičemž zachovalo stejné záruky soukromí.&lt;/p&gt;
&lt;h3 id=&#34;stealth-adresy&#34;&gt;Stealth adresy&lt;/h3&gt;
&lt;p&gt;Když vám někdo pošle Monero, odesílatel nezasílá prostředky přímo na vaši veřejnou adresu. Vygeneruje &lt;strong&gt;jednorázovou skrytou adresu&lt;/strong&gt; odvozenou z vašeho veřejného klíče. Právě tato dočasná adresa se zobrazí na blockchainu — nikoli ta vaše. I když svou veřejnou adresu Monera zveřejníte, nikdo nemůže prohledávat blockchain a vyhledávat vaše příchozí transakce: každá platba vytvoří jedinečnou adresu, kterou dokáže rozpoznat pouze vaše peněženka pomocí vašeho soukromého klíče pro zobrazení.&lt;/p&gt;
&lt;h3 id=&#34;ringct-skrývání-částek&#34;&gt;RingCT: skrývání částek&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Ring Confidential Transactions (RingCT)&lt;/strong&gt; skrývají výši převodů. Síť musí ověřit, že vstupní hodnoty se rovnají výstupním — aby se zajistilo, že žádná měna není uměle vytvářena — ale činí tak prostřednictvím kryptografických závazků, nikoli viditelných čísel. Zavedení &lt;strong&gt;Bulletproofs&lt;/strong&gt; výrazně snížilo velikost těchto důkazů i související poplatky, čímž se důvěrné částky staly v každodenní praxi využitelnými.&lt;/p&gt;
&lt;h3 id=&#34;dandelion-ochrana-na-síťové-vrstvě&#34;&gt;Dandelion++: ochrana na síťové vrstvě&lt;/h3&gt;
&lt;p&gt;Čtvrtý mechanismus, &lt;strong&gt;Dandelion++&lt;/strong&gt;, funguje mimo on-chain protokol: brání identifikaci toho, která IP adresa transakci původně do sítě rozeslala. Jde o doplňkovou ochranu — nenahrazuje tři předchozí, ale uzavírá mezeru, kterou ring signatures, stealth adresy a RingCT ponechávají otevřenou: sledování na úrovni síťové vrstvy.&lt;/p&gt;
&lt;p&gt;Každý z těchto mechanismů uzavírá jinou bezpečnostní mezeru. Odstranění jediného z nich by umožnilo kategorii analýzy, na kterou ostatní nestačí — právě jejich vzájemná souhra činí Monero tak obtížně sledovatelným.&lt;/p&gt;
&lt;h2 id=&#34;zcash-soukromí-prostřednictvím-důkazů-s-nulovou-znalostí&#34;&gt;Zcash: soukromí prostřednictvím důkazů s nulovou znalostí&lt;/h2&gt;
&lt;p&gt;Zcash (ZEC) vychází z odlišného přístupu: &lt;strong&gt;zk-SNARKs&lt;/strong&gt; (zero-knowledge succinct non-interactive arguments of knowledge), rodina kryptografických důkazů umožňujících ověřit, že transakce splňuje veškerá pravidla konsenzu, aniž by prozradila jakýkoli detail o svém obsahu.&lt;/p&gt;
&lt;h3 id=&#34;systém-dvou-poolů&#34;&gt;Systém dvou poolů&lt;/h3&gt;
&lt;p&gt;Zcash funguje se dvěma souběžnými typy adres: &lt;strong&gt;transparentní adresy&lt;/strong&gt; (t-addr) se chovají přesně jako Bitcoin s veřejnou historií, zatímco &lt;strong&gt;stíněné adresy&lt;/strong&gt; (z-addr) skrývají odesílatele, příjemce i částku díky zk-SNARKs. Transakce může být zcela transparentní, zcela stíněná, nebo smíšená (přechod z jednoho poolu do druhého, částečně viditelný).&lt;/p&gt;
&lt;p&gt;Tento volitelný design byl dlouhou dobu slabým místem Zcash: pokud většina uživatelů zůstávala v transparentním poolu, byl anonymní soubor stíněného poolu malý, což usnadňovalo statistickou analýzu. Situace se však výrazně změnila: začátkem roku 2026 se přibližně 30 % ZEC v oběhu nachází ve stíněných poolech, oproti pouhým 8 % v roce 2024. Řada moderních peněženek nyní výchozím způsobem přepíná na stíněné transakce, čímž mechanicky rozšiřuje dostupný anonymní soubor pro všechny uživatele.&lt;/p&gt;
&lt;h3 id=&#34;halo-2-a-konec-trusted-setup&#34;&gt;Halo 2 a konec „trusted setup&amp;quot;&lt;/h3&gt;
&lt;p&gt;První verze zk-SNARKs v Zcash vyžadovaly ceremonii důvěryhodné konfigurace (tzv. „trusted setup&amp;quot;) — choulostivý proces, při němž by kompromitace jediného účastníka mohla umožnit neomezeně vytvářet stíněné coiny. Pool &lt;strong&gt;Orchard&lt;/strong&gt;, zavedený s Halo 2, tuto závislost zcela eliminuje díky rekurzivní kompozici důkazů nevyžadující žádnou důvěryhodnou konfiguraci.&lt;/p&gt;
&lt;h3 id=&#34;selektivní-zveřejnění&#34;&gt;Selektivní zveřejnění&lt;/h3&gt;
&lt;p&gt;Charakteristickým rysem Zcash je &lt;strong&gt;selektivní zveřejnění&lt;/strong&gt;. Uživatel může sdílet podrobnosti o stíněné transakci s auditorem, firmou nebo regulátorem, aniž by vystavil celou svou finanční aktivitu veřejnosti. Tato flexibilita vytváří kompromis mezi soukromím a soulad s předpisy, který jen málo kryptoměn nabízí — argument, který Zcash uplatňuje vůči regulátorům s reálným komerčním úspěchem, avšak s regulatorními důsledky, které jsou — jak uvidíme — velmi nerovnoměrné v závislosti na jurisdikci.&lt;/p&gt;
&lt;h2 id=&#34;omezení-a-body-pozornosti&#34;&gt;Omezení a body pozornosti&lt;/h2&gt;
&lt;p&gt;Žádný blockchain zaměřený na soukromí není neomylný a je důležité pochopit, kde leží skutečné limity:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Analýza načasování a výše transakce&lt;/strong&gt; zůstává v určitých scénářích možná i při skrytých částkách, pokud jiná metadata (časové razítko, velikost transakce) vytvářejí využitelné korelace&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Opakované použití adres nebo míchání prostředků s transparentní historií&lt;/strong&gt; může znovu zavést úniky informací, zejména v Zcash, kde transparentní pool zůstává majoritně využíván pro příchozí a odchozí toky&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Dlouhodobá hrozba kvantových počítačů&lt;/strong&gt;: současné zk-SNARKs a některé kryptografické primitivy by mohly být zranitelné vůči dostatečně výkonným kvantovým počítačům. Zcash pracuje na post-kvantové migraci s peněženkami „obnovovatelnými kvantovým způsobem&amp;quot; plánovanými na rok 2026 a úplným post-kvantovým zabezpečením cíleným na rok 2027&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Vzdálené uzly&lt;/strong&gt;: připojení k uzlu třetí strany (místo vlastního lokálního uzlu) může odhalit metadata o vašem zůstatku a IP adrese, nezávisle na kryptografické ochraně protokolu&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;proč-se-tyto-blockchainy-staly-celosvětovým-regulatorním-terčem&#34;&gt;Proč se tyto blockchainy staly celosvětovým regulatorním terčem&lt;/h2&gt;
&lt;p&gt;Přímým důsledkem této technické robustnosti je, že privacy coins jsou dnes systematicky vyřazovány z regulovaných platforem v rostoucím počtu jurisdikcí — v Evropě, Japonsku, Jižní Koreji a nověji i na dalších významných asijských trzích. Uváděným důvodem je téměř vždy stejné: soulad se standardy FATF (GAFI) v oblasti boje proti praní špinavých peněz.&lt;/p&gt;
&lt;p&gt;Tento regulatorní tlak se téměř nikdy netýká individuálního držení nebo peer-to-peer převodů — cílí specificky na institucionální přístupové body (burzy, regulované custodians). Právě tuto mezeru zaplňují nekustodiální platformy bez sběru dat, jako je Arpokrat.&lt;/p&gt;
&lt;h2 id=&#34;výměna-privacy-coins-bez-kompromitování-jejich-smyslu&#34;&gt;Výměna privacy coins bez kompromitování jejich smyslu&lt;/h2&gt;
&lt;p&gt;Vyměňovat Monero nebo Zcash na platformě, která vyžaduje plné KYC, uchovává logy IP adres a sleduje historii vašich výměn, znamená zrušit podstatnou část ochrany, kterou tyto blockchainy na prvním místě nabízejí. On-chain soukromí má hodnotu jen takovou, jakou má soukromí infrastruktury, která ho obklopuje.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/cs/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
 umožňuje výměnu XMR, ZEC a všech hlavních kryptoměn s posílenou ochranou soukromí bez sběru cookies, bez logů IP adres a bez registrace. Platforma je přístupná jak přes clearnet, tak přes naši .onion adresu, pro ochranu od začátku do konce — od protokolu až po výměnnou infrastrukturu.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Praktická rada:&lt;/strong&gt; pro přerušení on-chain vazby mezi dvěma sledovatelnými aktivy zůstává přechod přes Monero (například BTC → XMR → ETH) jednou z nejrobustnějších aktuálně dostupných metod.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;p&gt;Finanční soukromí není doplňkovou funkcí světa kryptoměn — bylo to jedno ze základních zakladatelských slibů, než transparentnost nejpoužívanějších blockchainů tuto myšlenku de facto umlčela. Monero a Zcash, každý svým způsobem, tento slib naplňují na úrovni protokolu. Zbytek řetězce — kde směňujete, jak ukládáte, jakou infrastrukturu používáte — zůstává zcela ve vaší odpovědnosti.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Filipíny zakazují Monero a Zcash na regulovaných platformách: signál celosvětového trendu</title>
      <link>https://arpokrat.com/cs/blog/philippines-bans-privacy-coins-monero-zcash/</link>
      <pubDate>Wed, 17 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/philippines-bans-privacy-coins-monero-zcash/</guid>
      <description>&lt;p&gt;Centrální banka Filipín právě zasadila těžkou ránu kryptoměnám se zvýšenou ochranou soukromí. Pod záminkou souladu s mezinárodními standardy boje proti praní špinavých peněz toto rozhodnutí ilustruje regulační dynamiku, která dalece přesahuje hranice jedné země — a která by měla varovat každého, kdo drží nebo používá aktiva jako Monero nebo Zcash.&lt;/p&gt;
&lt;h2 id=&#34;co-říká-memorandum&#34;&gt;Co říká memorandum&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bangko Sentral ng Pilipinas&lt;/strong&gt; (BSP), centrální banka země, schválila &lt;strong&gt;Memorandum M-2026-023&lt;/strong&gt;, podepsané zástupkyní guvernéra Lyn Javier. Text nařizuje všem poskytovatelům služeb virtuálních aktiv (VASP) s platnou licencí, aby přestali listovat a podporovat „virtuální aktiva anonymizačního charakteru&amp;quot;. Memorandum nejmenuje žádný konkrétní token, ale dotčená kategorie bez jakýchkoliv pochybností zahrnuje Monero, Zcash a Dash — kryptoměny navržené tak, aby bylo sledování transakcí obtížné nebo nemožné.&lt;/p&gt;
&lt;p&gt;Opatření vstoupilo v platnost &lt;strong&gt;okamžitě&lt;/strong&gt;, bez přechodného období. Nad rámec pouhého stažení těchto aktiv z platforem musí VASP nově hodnotit každý listovaný token podle šesti pilířů souladu: důvěryhodnost emitenta, vyspělost trhu, případ použití, transparentnost a bezpečnost, likvidita a rezervy, právní soulad. Musí také stanovit interní prahové hodnoty, které automaticky spustí stažení z listingu, pokud aktivum přestane tato kritéria splňovat.&lt;/p&gt;
&lt;h2 id=&#34;co-se-konkrétně-mění&#34;&gt;Co se konkrétně mění&lt;/h2&gt;
&lt;p&gt;Memorandum nekriminalizuje soukromé držení Monera nebo Zcashe ani peer-to-peer převody prováděné mimo regulované platformy. Co mizí, je institucionální přístup: regulované vstupní a výstupní brány (nákup, prodej, vklad, výběr na licencované platformě) již nebudou moci tato aktiva zpracovávat.&lt;/p&gt;
&lt;p&gt;Konkrétně, pokud jste drželi privacy coins na filipínské platformě podléhající licenci BSP — mezi něž patří Coins.ph/Betur, Maya Philippines, PDAX, GoTyme Bank nebo UnionBank — musíte je převést do osobní peněženky nebo je konvertovat dříve, než bude platforma nucena je stáhnout.&lt;/p&gt;
&lt;p&gt;S více než 16 miliony uživatelů kryptoměn v zemi bude dopad na domácím trhu rozsáhlý, i když vliv na světovou cenu XMR nebo ZEC by měl zůstat omezený — Filipíny tvoří pouze zlomek celkové globální likvidity těchto aktiv.&lt;/p&gt;
&lt;h2 id=&#34;soulad-s-fatf-jako-univerzální-odůvodnění&#34;&gt;Soulad s FATF jako univerzální odůvodnění&lt;/h2&gt;
&lt;p&gt;BSP odůvodňuje své rozhodnutí výslovným sladěním se standardy &lt;strong&gt;FATF (GAFI)&lt;/strong&gt;, mezinárodního orgánu, který stanovuje pravidla boje proti praní špinavých peněz a financování terorismu. Udržovat dobré vztahy s FATF není pro většinu centrálních bank volitelné — špatné hodnocení může ovlivnit přístup celé země k mezinárodním finančním okruhům.&lt;/p&gt;
&lt;p&gt;To je přesně stejné odůvodnění, které již vedlo Evropskou unii, Japonsko a Jižní Koreu k postupnému vyloučení privacy coins z regulovaných platforem v průběhu posledních let. Filipínské rozhodnutí tedy není ojedinělým případem: je potvrzením faktického standardu, který se stále více rozšiřuje — pokud chce jurisdikce provozovat mezinárodně uznávaný kryptoměnový trh, aktiva se zvýšenou ochranou soukromí v něm již nemají místo.&lt;/p&gt;
&lt;h2 id=&#34;napětí-které-nikdo-skutečně-neřeší&#34;&gt;Napětí, které nikdo skutečně neřeší&lt;/h2&gt;
&lt;p&gt;Je příznačné, že i aktéři, kteří toto rozhodnutí podporují, uznávají legitimitu použití, které se snaží omezit. Vedoucí pracovník pro kryptoměny v GCash, jedné z největších fintechových společností v zemi, výslovně uznal, že Monero a Zcash „existují z legitimních důvodů&amp;quot; a že soukromí představuje „základní hodnotu kryptoměn: schopnost provádět transakce bez dohledu&amp;quot;. Přesto opatření podpořil s tím, že Filipíny — země silně závislá na tocích remitencí — si nemohou dovolit být považovány za důvěryhodnou finanční infrastrukturu a zároveň umožňovat volný oběh anonymizačních aktiv.&lt;/p&gt;
&lt;p&gt;Toto napětí není vyřešeno, je pouze rozhodnuto ve prospěch regulačního pohledu: objemy remitencí a mezinárodní důvěryhodnost převažují nad argumentem legitimního soukromí pokaždé, kdy dojde k tomuto střetu zájmů.&lt;/p&gt;
&lt;h2 id=&#34;logické-vyústění-migrace-k-vlastní-úschově&#34;&gt;Logické vyústění: migrace k vlastní úschově&lt;/h2&gt;
&lt;p&gt;Vzorec, který se opakuje v jednotlivých jurisdikcích, je nyní čitelný. Schéma je téměř vždy totožné: finanční soukromí zůstává legální na individuální úrovni, ale prostřednictvím institucionálních okruhů je stále obtížnější ho uplatnit. Vlastní úschova (self-custody) zatím není terčem — ale každá nová jurisdikce, která tento model následuje, o něco více zužuje prostor, v němž mohou tato aktiva cirkulovat bez regulačního uzamčení.&lt;/p&gt;
&lt;p&gt;Technické fungování těchto blockchainů a důvody, proč se staly privilegovaným cílem regulátorů, jsme podrobně rozebrali v našem &lt;a href=&#34;https://arpokrat.com/cs/blog/anonymous-blockchains-privacy-coins-explained/&#34;&gt;kompletním průvodci anonymními blockchainy&lt;/a&gt;
 — ring signatures, zk-SNARKs a skutečná omezení těchto technologií.&lt;/p&gt;
&lt;h2 id=&#34;směňování-mimo-okruhy-které-se-uzavírají&#34;&gt;Směňování mimo okruhy, které se uzavírají&lt;/h2&gt;
&lt;p&gt;Jak regulované platformy jedna po druhé opouštějí trh s privacy coins, role nekustodiální infrastruktury bez sběru dat se stává klíčovou pro každého, kdo chce tato aktiva nadále používat bez závislosti na VASP podléhajícím jurisdikci, která může přes noc změnit svou politiku.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/cs/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
 umožňuje směňovat Monero, Zcash a všechny kryptoměny se zvýšenou ochranou soukromí bez registrace, bez sběru IP logů a bez cookies — ať již přistupujete k platformě přes clearnet nebo přes naši .onion adresu. Žádná jurisdikce nemůže odebrat to, co nikdy neshromažďujeme.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Toto filipínské rozhodnutí pravděpodobně nebude letos posledním svého druhu. Otázka již není, zda ostatní země půjdou stejnou cestou — nedávná historie naznačuje, že ano — ale jak dlouho zbývá, než se institucionální přístup k privacy coins stane výjimkou spíše než normou.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Arpokrat Swap: vyměňujte kryptoměny bez zanechání stop</title>
      <link>https://arpokrat.com/cs/blog/arpokrat-swap-privacy-crypto-exchange/</link>
      <pubDate>Tue, 16 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/arpokrat-swap-privacy-crypto-exchange/</guid>
      <description>&lt;p&gt;Jsme přesvědčeni, že akt výměny hodnoty by neměl zanechávat žádné stopy. Dnes toto přesvědčení uvádíme v praxi spuštěním &lt;a href=&#34;https://arpokrat.com/cs/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
: platformy pro výměnu kryptoměn navržené od základu pro absolutní důvěrnost.&lt;/p&gt;
&lt;h2 id=&#34;infrastruktura-která-vás-nezná&#34;&gt;Infrastruktura, která vás nezná&lt;/h2&gt;
&lt;p&gt;Naprostá většina směnárenských platforem, i těch, které se označují jako „soukromé&amp;quot;, ve výchozím nastavení shromažďuje data: IP adresy, cookies relací, otisky prohlížeče (&lt;em&gt;fingerprinting&lt;/em&gt;), transakční záznamy. Tato metadata, často podceňovaná, tvoří využitelný behaviorální profil — ze strany třetích stran, regulátorů nebo škodlivých aktérů v případě úniku dat.&lt;/p&gt;
&lt;p&gt;Arpokrat Swap je postaven na opačném principu: &lt;strong&gt;nemůžeme vás identifikovat, protože se o to ani nepokoušíme.&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Žádné cookies&lt;/strong&gt; — ani relační, ani sledovací, ani analytické&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádné logy IP&lt;/strong&gt; — vaše síťová adresa není ani zaznamenávána, ani předávána&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádná registrace&lt;/strong&gt; — žádný účet, žádná e-mailová adresa, žádné KYC&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádný fingerprinting&lt;/strong&gt; — žádný JavaScript třetích stran, žádné sběrné skripty&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;přístupné-přes-tor&#34;&gt;Přístupné přes Tor&lt;/h2&gt;
&lt;p&gt;Pro uživatele, kteří si přejí další vrstvu ochrany na úrovni sítě, je Arpokrat Swap plně dostupný přes naši adresu .onion:&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-fallback&#34; data-lang=&#34;fallback&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;arpokrat4asurnhw7v3s6rinjqgcwo2fx54fq7zlacawc2xuq7wppsad.onion
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Dostupné prostřednictvím prohlížeče Tor nebo přes Orbot, toto rozhraní je funkčně identické s verzí pro clearnet — bez kompromisů ve funkcionalitě, bez zhoršení uživatelského zážitku.&lt;/p&gt;
&lt;h2 id=&#34;soukromé-kryptoměny-na-prvním-místě&#34;&gt;Soukromé kryptoměny na prvním místě&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap podporuje více než 350 digitálních aktiv napříč všemi hlavními blockchainy. Zvláštní pozornost věnujeme kryptoměnám s posílenou důvěrností, které tvoří jádro naší filozofie:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Monero (XMR)&lt;/strong&gt; — neprůhledné transakce jako výchozí nastavení, referenční standard v oblasti on-chain soukromí&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zcash (ZEC)&lt;/strong&gt; — chráněné platby prostřednictvím protokolu zk-SNARKs&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bitcoin (BTC)&lt;/strong&gt; — na hlavní síti i na Lightning&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ethereum (ETH)&lt;/strong&gt; — včetně veškerých tokenů ERC-20&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Litecoin (LTC)&lt;/strong&gt;, &lt;strong&gt;Dogecoin (DOGE)&lt;/strong&gt;, &lt;strong&gt;Cardano (ADA)&lt;/strong&gt;, &lt;strong&gt;Solana (SOL)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Avalanche (AVAX)&lt;/strong&gt;, &lt;strong&gt;Polkadot (DOT)&lt;/strong&gt;, &lt;strong&gt;Chainlink (LINK)&lt;/strong&gt;, &lt;strong&gt;Uniswap (UNI)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tether (USDT)&lt;/strong&gt; a &lt;strong&gt;USD Coin (USDC)&lt;/strong&gt; na Ethereum, Tron, BSC a Polygon&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;XRP&lt;/strong&gt;, &lt;strong&gt;Stellar (XLM)&lt;/strong&gt;, &lt;strong&gt;Cosmos (ATOM)&lt;/strong&gt;, &lt;strong&gt;Algorand (ALGO)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Toncoin (TON)&lt;/strong&gt;, &lt;strong&gt;Near (NEAR)&lt;/strong&gt;, &lt;strong&gt;Aptos (APT)&lt;/strong&gt;, &lt;strong&gt;Sui (SUI)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Shiba Inu (SHIB)&lt;/strong&gt;, &lt;strong&gt;Pepe (PEPE)&lt;/strong&gt; a hlavní memecoiny&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Dai (DAI)&lt;/strong&gt;, &lt;strong&gt;FRAX&lt;/strong&gt; a decentralizované stablecoiny&lt;/li&gt;
&lt;li&gt;A stovky dalších tokenů a cross-chain párů&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC tip:&lt;/strong&gt; Pro výměny zahrnující sledovatelná aktiva doporučujeme použít Monero jako prostředníka — například BTC → XMR → ETH místo přímé výměny BTC → ETH. Tím se přeruší on-chain vazba mezi oběma adresami.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;xstocks-tokenizované-akcie-obchodovatelné-bez-brokera&#34;&gt;xStocks: tokenizované akcie obchodovatelné bez brokera&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap také integruje &lt;strong&gt;xStocks&lt;/strong&gt; — tokenizované americké akcie a ETF, kryté v poměru 1:1 podkladovým aktivem drženým regulovaným depozitářem. Každý token představuje přesně jeden podíl v příslušné společnosti, s okamžitým on-chain vypořádáním a dostupností 24/7, bez burzovní pracovní doby.&lt;/p&gt;
&lt;p&gt;Mezi dostupné xStocks patří:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Technologie&lt;/strong&gt;
&lt;code&gt;AAPLx&lt;/code&gt; Apple · &lt;code&gt;MSFTx&lt;/code&gt; Microsoft · &lt;code&gt;NVDAx&lt;/code&gt; NVIDIA · &lt;code&gt;GOOGLx&lt;/code&gt; Alphabet · &lt;code&gt;METAx&lt;/code&gt; Meta · &lt;code&gt;AMZNx&lt;/code&gt; Amazon · &lt;code&gt;TSLAx&lt;/code&gt; Tesla · &lt;code&gt;AMDx&lt;/code&gt; AMD · &lt;code&gt;ADBEx&lt;/code&gt; Adobe · &lt;code&gt;ACNx&lt;/code&gt; Accenture · &lt;code&gt;APPx&lt;/code&gt; Applovin · &lt;code&gt;AMATx&lt;/code&gt; Applied Materials · &lt;code&gt;APLDx&lt;/code&gt; Applied Digital&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Finance &amp;amp; Crypto-adjacent&lt;/strong&gt;
&lt;code&gt;COINx&lt;/code&gt; Coinbase · &lt;code&gt;HOODx&lt;/code&gt; Robinhood · &lt;code&gt;MSTRx&lt;/code&gt; MicroStrategy · &lt;code&gt;CRCLx&lt;/code&gt; Circle · &lt;code&gt;AMBRx&lt;/code&gt; Amber&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Zdravotnictví &amp;amp; Farmacie&lt;/strong&gt;
&lt;code&gt;MRKx&lt;/code&gt; Merck · &lt;code&gt;AZNx&lt;/code&gt; AstraZeneca · &lt;code&gt;ABTx&lt;/code&gt; Abbott · &lt;code&gt;ABBVx&lt;/code&gt; AbbVie&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Spotřeba &amp;amp; Různé&lt;/strong&gt;
&lt;code&gt;MCDx&lt;/code&gt; McDonald&amp;rsquo;s · &lt;code&gt;NFLXx&lt;/code&gt; Netflix · &lt;code&gt;GMEx&lt;/code&gt; GameStop&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ETF &amp;amp; Indexy&lt;/strong&gt;
&lt;code&gt;SPYx&lt;/code&gt; S&amp;amp;P 500 · &lt;code&gt;QQQx&lt;/code&gt; Nasdaq-100 · &lt;code&gt;GLDx&lt;/code&gt; Zlato · &lt;code&gt;PALLx&lt;/code&gt; Palladium · &lt;code&gt;PPLTx&lt;/code&gt; Platina&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;A mnoho dalších&lt;/strong&gt; — úplný seznam přesahuje 131 aktiv (100 akcií, 27 ETF a 4 specializovaná aktiva), dostupný přímo na platformě.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;xStocks neposkytují hlasovací práva ani přímé dividendy. Dividendy jsou automaticky reinvestovány do zůstatku tokenů. Platí geografická omezení — není dostupné pro rezidenty Spojených států, Kanady, Spojeného království a Austrálie.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;agregátor-tras-nikoli-jediný-poskytovatel&#34;&gt;Agregátor tras, nikoli jediný poskytovatel&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap není vlastní směnárenská platforma: je to &lt;strong&gt;agregátor&lt;/strong&gt;. Když zahájíte výměnu, současně dotazujeme několik partnerských poskytovatelů a zobrazujeme vám nejlepší dostupné možnosti podle dvou transparentních kritérií:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;1. Nejnižší poplatky&lt;/strong&gt;
Zobrazený kurz již zahrnuje veškeré poplatky — síťové poplatky i provizi poskytovatele. Za použití našeho agregátoru neplatíte nic navíc: naše provize je strhávána přímo z provize poskytovatele, bez dopadu na váš kurz.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2. KYC hodnocení poskytovatele&lt;/strong&gt;
Každá trasa je spojena s hodnocením důvěrnosti, které stanovujeme na základě čtení obchodních podmínek a zásad ochrany soukromí každého partnera, přímého dotazování na jejich postupy a zohledňování jejich historie:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Hodnocení&lt;/th&gt;
					&lt;th&gt;Význam&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;✅ &lt;strong&gt;A&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;Nikdy nepožaduje ověření totožnosti&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🟡 &lt;strong&gt;B&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;KYC požaduje velmi zřídka, v případě odmítnutí vrací prostředky&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🟠 &lt;strong&gt;C&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;KYC požaduje zřídka, vrácení prostředků do několika dnů&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🔴 &lt;strong&gt;D&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;Může požadovat KYC a potenciálně zablokovat prostředky&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Doporučujeme upřednostňovat trasy hodnocené &lt;strong&gt;A&lt;/strong&gt; nebo &lt;strong&gt;B&lt;/strong&gt;, zejména pro větší objemy nebo výměny zahrnující kryptoměny s posílenou důvěrností.&lt;/p&gt;
&lt;h2 id=&#34;proč-na-tom-záleží&#34;&gt;Proč na tom záleží&lt;/h2&gt;
&lt;p&gt;Většina agregátorů vás přesměruje na nejvýhodnější kurz, aniž by vás informovala o rizicích spojených se soukromím podkladového poskytovatele. Výměna může zobrazovat vynikající kurz a přitom uplatňovat agresivní KYC politiku, která vaši transakci zpětně zablokuje a zadrží vaše prostředky.&lt;/p&gt;
&lt;p&gt;Arpokrat Swap je jediná platforma, kde jsou &lt;strong&gt;náklady a KYC riziko prezentovány společně&lt;/strong&gt;, což vám umožňuje učinit informované rozhodnutí místo slepého arbitráže.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/cs/swap&#34;&gt;Přejít na Arpokrat Swap →&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Arpokrat Swap je non-custodial služba. V žádném okamžiku nemáme přístup k vašim prostředkům. Výměny jsou prováděny přímo mezi vaší peněženkou a vybraným partnerským poskytovatelem.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Konec soukromí? Zadní vrátka, Online Safety Act a reakce suverénních ekosystémů</title>
      <link>https://arpokrat.com/cs/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Londýn se stal epicentrem globální bitvy o budoucnost digitálního soukromí. S přijetím zákona &lt;em&gt;Online Safety Act&lt;/em&gt; 2023 (OSA) a nedávnými návrhy na revizi zákona &lt;em&gt;Investigatory Powers Act&lt;/em&gt; (IPA) — svými kritiky nazývaného „Charta špionů“ —, si britská vláda nárokuje právo ukládat povinnosti sledování přímo v jádru soukromé komunikace. Zlomovým bodem je pravomoc udělená regulátorovi OFCOM požadovat, aby platformy nasadily „akreditovanou technologii“ k detekci materiálů pohlavního zneužívání dětí (CSEA) nebo terorismu, a to i v rámci &lt;a href=&#34;https://arpokrat.com/cs/messenger&#34;&gt;end-to-end šifrované komunikaci&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Pro velké digitální platformy je poselství Westminsteru jednoznačné: buď usnadní státní přístup ke své infrastruktuře, nebo jim hrozí pokuty až do výše 10 % jejich celosvětových příjmů. Reakce byla okamžitá: služby jako Signal a WhatsApp veřejně pohrozily stažením z britského trhu a odmítly ohrozit bezpečnost svých uživatelů, aby uspokojily jedinou jurisdikci. Technický argument je těžko zpochybnitelný: neexistuje žádný hlavní klíč (master key) vyhrazený pouze pro legitimní aktéry. Otevřené dveře pro orgány činné v trestním řízení jsou z podstaty věci otevřenými dveřmi pro kyberzločince a zahraniční zpravodajské služby.&lt;/p&gt;
&lt;h2 id=&#34;obchodní-model-velkých-platforem-strukturální-překážka-pro-zero-knowledge&#34;&gt;Obchodní model velkých platforem: strukturální překážka pro Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;Odpor velkých platforem vůči přijetí šifrování Zero-Knowledge není vysvětlen technickou neschopností, ale základní ekonomickou neslučitelností. Společnosti jako Alphabet a Meta spoléhají na modely zpeněžení založené na systematickém shromažďování údajů o chování. Tento model mimochodem implicitně uznává zákon Evropské unie o digitálních trzích (DMA), který tyto „strážce“ (gatekeepers) klasifikuje jako subjekty, jejichž dominantní postavení je přesně živeno akumulací dat v bezkonkurenčním měřítku. Pro tyto aktéry by přijetí architektury Zero-Knowledge znamenalo připravit jejich reklamní systémy o nepřetržitou identifikaci uživatelů, která je jejich palivem. Nejde tedy o technickou volbu, ale o kompromis mezi soukromím uživatelů a životaschopností jejich obchodního modelu.&lt;/p&gt;
&lt;h2 id=&#34;strategické-riziko-hrozba-harvest-now-decrypt-later&#34;&gt;Strategické riziko: hrozba „Harvest Now, Decrypt Later“&lt;/h2&gt;
&lt;p&gt;Kromě debaty o soukromí vyvolává oslabení šifrování otázku národní bezpečnosti zcela jiného rozsahu. Strategie známá jako &lt;a href=&#34;https://arpokrat.com/cs/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt;
 spočívá v tom, že státní protivníci dnes zachycují a ukládají obrovské objemy šifrované komunikace v očekávání budoucích schopností kvantového dešifrování. Oslabováním současných standardů šifrování britský legislativní rámec objektivně usnadňuje tento typ operací proti vládní, diplomatické nebo průmyslové komunikaci.&lt;/p&gt;
&lt;p&gt;Právě v tomto kontextu deficitu důvěry získávají ekosystémy, jako je ten od Arpokratu, provozní relevanci. Tím, že Arpokrat funguje v režimu švýcarského federálního zákona o ochraně osobních údajů (FADP), s architekturou, která neshromažďuje žádné občanské identifikátory, nabízí technický rozchod s infrastrukturami podléhajícími britské jurisdikci — což zaručuje, že systém zůstane neslyšící vůči příkazům předpokládaným zákonem OSA.&lt;/p&gt;
&lt;h2 id=&#34;střet-norem-osa-a-ipa-proti-evropskému-právu&#34;&gt;Střet norem: OSA a IPA proti evropskému právu&lt;/h2&gt;
&lt;p&gt;Právní analýza nových výsad britského státu odhaluje přímý střet se základy evropského práva týkajícího se ochrany osobních údajů a důvěrnosti komunikace.&lt;/p&gt;
&lt;h3 id=&#34;osa-proti-zákazu-plošného-sledování&#34;&gt;OSA proti zákazu plošného sledování&lt;/h3&gt;
&lt;p&gt;Článek 121 OSA zavádí možnost pro OFCOM vydávat příkazy nutící platformy zavést skenování na straně klienta (&lt;em&gt;client-side scanning&lt;/em&gt;). Toto opatření je v přímém rozporu s principem, odvozeným z evropského práva a zahrnutým v judikatuře SDEU (Soudní dvůr EU), který zakazuje plošné povinnosti sledování. Vynucením „zranitelnosti od návrhu“ (vulnerability by design) také staví společnosti do situace dvojí vazby: oslabením své bezpečnosti v zájmu splnění státního mandátu nedodržují svou povinnost zaručit úroveň bezpečnosti odpovídající zpracování, jak je zakotveno v článku 32 GDPR.&lt;/p&gt;
&lt;h3 id=&#34;směrnice-eprivacy-a-důvěrnost-komunikace&#34;&gt;Směrnice ePrivacy a důvěrnost komunikace&lt;/h3&gt;
&lt;p&gt;Skenování soukromých zpráv je v přímém rozporu s čl. 5 odst. 1 směrnice 2002/58/ES (&lt;em&gt;ePrivacy&lt;/em&gt;), který zavazuje členské státy zaručit důvěrnost elektronických komunikací a zakazuje jakoukoli formu odposlechu nebo sledování bez výslovného souhlasu dotčených uživatelů.&lt;/p&gt;
&lt;h3 id=&#34;technical-capability-notices-a-blokování-bezpečnostních-aktualizací&#34;&gt;&lt;em&gt;Technical Capability Notices&lt;/em&gt; a blokování bezpečnostních aktualizací&lt;/h3&gt;
&lt;p&gt;V rámci režimu IPA 2016 má britská vláda nyní v úmyslu používat &lt;em&gt;Technical Capability Notices&lt;/em&gt; (TCN) k zablokování bezpečnostních aktualizací před jejich nasazením. Tento mechanismus vytváří neřešitelný konflikt s povinností, stanovenou článkem 32 GDPR, zajistit nepřetržitou bezpečnost systémů zpracování — povinností, která přesně vyžaduje schopnost aplikovat záplaty bez zpoždění nebo vnějších zásahů.&lt;/p&gt;
&lt;h2 id=&#34;rizika-shody-pro-společnosti-působící-v-evropě&#34;&gt;Rizika shody pro společnosti působící v Evropě&lt;/h2&gt;
&lt;p&gt;Cílem revizí IPA je přinutit společnosti, aby informovaly britskou vládu o jakékoli technické úpravě ovlivňující bezpečnost před její implementací, čímž jí udělují právo veta nad vývojem produktů. Toto vměšování vytváří značnou právní nejistotu pro dodavatele působící na evropském trhu: britská přiměřenost k evropskému právu — již tak křehká — by mohla být zpochybněna, pokud Spojené království již nebude zaručovat ochranu podstatně rovnocennou s ochranou GDPR. Předávání údajů do Spojeného království v tomto novém rámci by tak pravděpodobně vystavilo společnosti sankcím podle GDPR.&lt;/p&gt;
&lt;h2 id=&#34;obrana-technickou-nemožností-princip-zero-knowledge-jako-právní-štít&#34;&gt;Obrana technickou nemožností: princip Zero-Knowledge jako právní štít&lt;/h2&gt;
&lt;p&gt;Mezinárodní judikatura, upevněná rozsudky &lt;em&gt;Schrems I&lt;/em&gt; a &lt;em&gt;Schrems II&lt;/em&gt; SDEU, stanovila určující princip: jedinou robustní pojistkou proti nepřiměřenému sledování je technická nemožnost přístupu k nim. Architektury Zero-Knowledge aplikují tento princip ve třech vrstvách ochrany:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Absence úschovy:&lt;/strong&gt; platforma nedrží dešifrovací klíče, jakýkoli příkaz ke skenování zpráv je technicky neproveditelný;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Suverenita operačního systému:&lt;/strong&gt; kontrola nad &lt;a href=&#34;https://arpokrat.com/cs/os&#34;&gt;ArpokratOS&lt;/a&gt;
 eliminuje telemetrii, která živí shromažďování zpravodajských informací na úrovni zařízení;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Švýcarské jurisdikční ukotvení:&lt;/strong&gt; tím, že Arpokrat hostí svou infrastrukturu ve Švýcarsku, funguje v právním režimu vyžadujícím individualizované a odůvodněné žádosti o vzájemnou právní pomoc, čímž neutralizuje automatizované provádění hromadného skenování předpokládaného zákonem OSA.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;závěr&#34;&gt;Závěr&lt;/h2&gt;
&lt;p&gt;Ustanovení zákona OSA a revize zákona IPA nejsou jen hrozbou pro soukromí jednotlivců: představují narušení právní jistoty pro všechna evropská data procházející infrastrukturami podléhajícími britské jurisdikci. Tím, že Londýn legitimizuje oslabování šifrování ve jménu veřejné bezpečnosti, paradoxně vystavuje své spojence a obchodní partnery rizikům průmyslové a státní špionáže, kterým mají architektury Zero-Knowledge přesně zabránit.&lt;/p&gt;
&lt;p&gt;Integrita profesionální a institucionální komunikace nyní vyžaduje strukturální reakci: migraci směrem k decentralizovaným ekosystémům zaručujícím digitální suverenitu, od úrovně kódu až po jurisdikční ukotvení.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Heslo a entropie: Věda v pozadí vaší bezpečnosti</title>
      <link>https://arpokrat.com/cs/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« Vaše heslo musí obsahovat 8 znaků, velké písmeno, malé písmeno, číslici a speciální znak. »&lt;/p&gt;
&lt;p&gt;Všichni toto pravidlo známe. A přesto se v kybernetické bezpečnosti nazývá &amp;ldquo;bezpečnostní divadlo&amp;rdquo;. Heslo jako &lt;code&gt;P@ssw0rd1!&lt;/code&gt; všechna tato pravidla respektuje, ale moderní hackovací software ho prolomí mrknutím oka.&lt;/p&gt;
&lt;p&gt;Skutečná bezpečnost není založena na svévolných vizuálních pravidlech, ale na neúprosné matematické realitě: &lt;strong&gt;entropii&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;entropie-podle-clauda-shannona&#34;&gt;Entropie podle Clauda Shannona&lt;/h2&gt;
&lt;p&gt;Abychom pochopili sílu hesla, musíme se obrátit na Clauda Shannona, otce teorie informace. Entropie měří stupeň nejistoty nebo nepředvídatelnosti informace.&lt;/p&gt;
&lt;p&gt;Aplikováno na hesla, entropie se počítá v &lt;strong&gt;bitech&lt;/strong&gt;. Čím vyšší je počet bitů, tím nepředvídatelnější je heslo pro počítač. Zjednodušený vzorec pro entropii (E) náhodně vygenerovaného hesla je:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; je &lt;strong&gt;délka&lt;/strong&gt; hesla.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; je &lt;strong&gt;velikost sady znaků&lt;/strong&gt; (26 pro malá písmena, 62 s velkými písmeny a číslicemi, 94 se symboly).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Zvětšení sady znaků (přidání symbolů) zvyšuje entropii, ale zvětšení délky (přidání znaků) ji zvyšuje mnohem drastičtěji. &lt;strong&gt;Délka však poráží složitost pouze pod jednou podmínkou: že je heslo vygenerováno zcela náhodně.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;hrubá-síla-vs-slovníkový-útok&#34;&gt;Hrubá síla vs. Slovníkový útok&lt;/h2&gt;
&lt;p&gt;Pokud použijete slova nebo předvídatelné struktury, pravidlo čisté délky se hroutí.&lt;/p&gt;
&lt;p&gt;Hackovací software nezkouší všechny kombinace písmen jednu po druhé (tzv. &lt;strong&gt;Hrubá síla&lt;/strong&gt;). Používají masivní databáze obsahující miliardy existujících slov, běžných frází a předchozích úniků dat. To je &lt;strong&gt;Slovníkový útok&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Pokud je vaše heslo dlouhé, ale skládá se ze slov ze slovníku nebo předvídatelných substitucí, je jeho skutečná entropie dramaticky nižší než teoretická matematická entropie.&lt;/p&gt;
&lt;p&gt;Zde jsou odhadované časy prolomení proti clusteru moderních grafických karet (GPU), přičemž nejrychlejší cesta využívající strukturální slabiny je vyznačena tučně:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Heslo&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Teoretická entropie&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Proti hrubé síle&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Proti slovníku&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~15 bitů&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Několik hodin&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Okamžitě&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~40 bitů&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Několik let&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Několik hodin / dní (pomocí mutací)&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~130 bitů&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Miliardy let&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Několik hodin / dní&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~78 bitů&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;~3 000 let&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Selhání (návrat k hrubé síle)&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;iluze-leetspeaku-a-pravidla-mutací&#34;&gt;Iluze Leetspeaku a pravidla mutací&lt;/h3&gt;
&lt;p&gt;Vezměme si příklad &lt;code&gt;S3cr3t!99&lt;/code&gt;. Vizuálně se zdá být složité a robustní. Přesto jde jednoduše o slovo ze slovníku &amp;ldquo;secret&amp;rdquo;, kde jsou &amp;rsquo;e&amp;rsquo; nahrazena &amp;lsquo;3&amp;rsquo;, s přidáním velmi běžné přípony (&lt;code&gt;!99&lt;/code&gt;). Tomu se říká &lt;strong&gt;leetspeak&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Proti slovníkovému útoku toto heslo vydrží jen pár hodin, nebo dokonce minut. Moderní crackovací software (jako Hashcat) se nespokojí s testováním pevných seznamů slov; automaticky aplikují &lt;strong&gt;pravidla mutací&lt;/strong&gt;. Vezmou každé slovo ze svého slovníku, otestují všechny možné kombinace leetspeaku, převrátí velká písmena a přidají roky nebo symboly. Leetspeak nabízí falešný pocit bezpečí.&lt;/p&gt;
&lt;h2 id=&#34;trik-s-posunem-klávesnice-keyboard-shift&#34;&gt;Trik s posunem klávesnice (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;Ke zkomplikování zapamatovatelné fráze používají někteří trik s posunem rozložení klávesnice. Pamatujete si například frázi &lt;code&gt;my-cat&lt;/code&gt;. Ale v okamžiku psaní položíte prsty na fyzickou klávesnici QWERTZ (českou), zatímco máte operační systém nastaven na QWERTY (anglickou).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Zamýšlené slovo:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Napsaný výsledek:&lt;/strong&gt; &lt;code&gt;mz/cat&lt;/code&gt; (Klávesa &amp;lsquo;y&amp;rsquo; se stane &amp;lsquo;z&amp;rsquo; a &amp;lsquo;-&amp;rsquo; se stane &amp;lsquo;/&amp;rsquo;).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Je to dobrý nápad v OPSEC? Ne, tato metoda není sama o sobě dostatečná.&lt;/strong&gt; Přesně jako u leetspeaku, pokročilý crackovací software integruje hardwarová pravidla mutací, která automaticky testují mezinárodní posuny klávesnic (QWERTY, AZERTY, QWERTZ, Dvorak). V OPSEC je to bezpečnost skrze nejasnost: zdrží to amatérského útočníka, ale nezastaví to cílený a vybavený útok.&lt;/p&gt;
&lt;p&gt;Nicméně, &lt;strong&gt;pokud je tato technika spojena s heslem, které je již v základu silné&lt;/strong&gt; (jako velmi dlouhá zapamatovatelná heslová fráze), významně to zvyšuje entropii vložením nečekaných speciálních znaků do již tak robustní struktury.&lt;/p&gt;
&lt;h2 id=&#34;konstrukce-ideálního-hesla-250-bitů&#34;&gt;Konstrukce ideálního hesla (~250 bitů)&lt;/h2&gt;
&lt;p&gt;Pokud mají seznamy slov, leetspeak a triky s psaním své limity, jak sestavíme dokonalé hlavní heslo? Pro dosažení &lt;strong&gt;optimální bezpečnosti&lt;/strong&gt; a odolání výpočetním nástrojům nové generace je současným cílem zaměřit se na přibližně &lt;strong&gt;250 bitů entropie&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Existují dva způsoby, jak toho dosáhnout v závislosti na vašich potřebách:&lt;/p&gt;
&lt;h3 id=&#34;1-čistě-náhodná-možnost-ideální-pro-správce-hesel&#34;&gt;1. Čistě náhodná možnost (Ideální pro správce hesel)&lt;/h3&gt;
&lt;p&gt;Řetězec znaků vygenerovaný zcela náhodně, což ztěžuje stroji jeho uhodnutí:
&lt;code&gt;k9$Yz2!pL#8vQx5@mN7*jW4&amp;amp;hC1%bF3^tR9(dZ6&lt;/code&gt;
&lt;em&gt;39 náhodných znaků využívajících celý repertoár symbolů.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-možnost-hybridní-heslové-fráze-ideální-pro-zapamatovatelné-hlavní-heslo&#34;&gt;2. Možnost hybridní heslové fráze (Ideální pro zapamatovatelné hlavní heslo)&lt;/h3&gt;
&lt;p&gt;Sled slov ze slovníku vygenerovaných náhodně, striktně kombinovaných s číslicemi a symboly:
&lt;code&gt;Sovereign_Crypto_99_Privacy_Zero_Knowledge_Secure_2026_Key_Lock_Cloud_Act_Grover&lt;/code&gt;
&lt;em&gt;Tato metoda umožňuje člověku zapamatovat si strukturu vizuálně nebo svalově, přičemž zachovává obrovskou matematickou bariéru.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;kvantová-hrozba-groverův-algoritmus&#34;&gt;Kvantová hrozba: Groverův algoritmus&lt;/h2&gt;
&lt;p&gt;Proč cílit na 250 bitů, když 128 bitů již dnes blokuje superpočítače? Odpověď spočívá v nástupu kvantové výpočetní techniky.&lt;/p&gt;
&lt;p&gt;V kryptografii umožňuje Groverův algoritmus kvantovému počítači prohledávat netříděnou databázi mnohem rychleji než klasický počítač. Konkrétně Grover &lt;strong&gt;efektivně snižuje úroveň zabezpečení&lt;/strong&gt; symetrického klíče nebo hesla na polovinu.&lt;/p&gt;
&lt;p&gt;Tváří v tvář kvantovému počítači s Groverovým algoritmem nabídne heslo s entropií 128 bitů pouze odolnost ekvivalentní 64 bitům (což se stává prolomitelným).&lt;/p&gt;
&lt;p&gt;V důsledku toho, k udržení skutečné 128bitové bezpečnosti v postkvantovém světě, je nutné zdvojnásobit počáteční entropii. To je jeden z pilířů konceptu &lt;a href=&#34;https://arpokrat.com/cs/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt;
: státní útočníci dnes vysávají šifrovaná data, aby je zítra prolomili. Zaměření na 250 bitů entropie je minimálním standardem pro dlouhodobou ochranu vašich hlavních klíčů.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-otestujte-si-sami&#34;&gt;Arpokrat Password Generator: Otestujte si sami&lt;/h2&gt;
&lt;p&gt;Nenechávejte bezpečnost svých přístupů náhodě. Vyvinuli jsme interní nástroj, který vám umožní generovat kryptograficky robustní hesla (včetně postkvantových), a především &lt;strong&gt;vyhodnotit skutečnou entropii&lt;/strong&gt; vašich vlastních hesel.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/cs/password-generator&#34;&gt;Arpokrat Password Generator&lt;/a&gt;
&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Otestujte svá stávající hesla a zjistěte, zda by odolala moderní výpočetní síle. Nástroj funguje 100% lokálně ve vašem prohlížeči, po síti nekolují žádná data.&lt;/p&gt;
&lt;h2 id=&#34;poslední-slabý-článek-recyklace-a-správa-přístupů&#34;&gt;Poslední slabý článek: Recyklace a správa přístupů&lt;/h2&gt;
&lt;p&gt;Matematická entropie nechrání před lidskou chybou. Heslo o síle 250 bitů je k ničemu, pokud je znovu použito na více webech (útok zvaný &lt;em&gt;Credential Stuffing&lt;/em&gt;) nebo pokud není chráněno druhým faktorem ověření (2FA).&lt;/p&gt;
&lt;p&gt;Zlatým pravidlem digitální hygieny je pamatovat si &lt;strong&gt;pouze jedno heslo&lt;/strong&gt;: vaše hlavní heslo o 250 bitech (ve formě hybridní heslové fráze). Všechny vaše ostatní přístupy (banka, sociální sítě, servery) musí používat jedinečná hesla o síle 250 bitů čisté entropie (náhodné řetězce znaků) vygenerované speciálně pro ně.&lt;/p&gt;
&lt;p&gt;K ukládání a správě tohoto množství klíčů, které je nemožné si pamatovat, je nezbytné použití &lt;strong&gt;správce hesel Zero-Knowledge&lt;/strong&gt;. Jedním z nejlepších současných standardů je &lt;strong&gt;&lt;a href=&#34;https://proton.me/pass&#34;&gt;Proton Pass&lt;/a&gt;
&lt;/strong&gt;. Sídlí ve Švýcarsku, je open-source a end-to-end šifrovaný, což zaručuje, že ani jeho vlastní inženýři nemohou číst obsah vašeho trezoru. Je to ideální společník pro ukládání ultra-výkonných klíčů generovaných Arpokratem, který uzamkne celý váš digitální život za skutečnou matematickou bariérou.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Křičící ticho: Co je to Warrant Canary a proč by vás jeho zmizení mělo znepokojovat?</title>
      <link>https://arpokrat.com/cs/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;Hluboko v uhelných dolech 19. století s sebou horníci brali do klecí kanárky. Tito malí ptáci, extrémně citliví na toxické plyny jako oxid uhelnatý, uhynuli mnohem dříve, než si horníci všimli nebezpečí. Sloužili tak jako tichý, ale neuvěřitelně účinný systém včasného varování.&lt;/p&gt;
&lt;p&gt;V našem moderním digitálním světě tento pták ožil v podobě &lt;strong&gt;« Warrant Canary »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;co-je-to-warrant-canary&#34;&gt;Co je to Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Jedná se o veřejné prohlášení, které poskytovatel služeb (aplikace pro zasílání zpráv, VPN, webhosting) pravidelně aktualizuje a v němž potvrzuje, že k danému datu neobdržel žádnou tajnou právní žádost, která by ho nutila kompromitovat data svých uživatelů — jako je například americký &lt;em&gt;National Security Letter (NSL)&lt;/em&gt; nebo příkaz soudu FISA.&lt;/p&gt;
&lt;p&gt;Celá jemnost — a vážnost — kanárka spočívá v tom, co se stane, když zmizí.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Pokud služba, která každý měsíc zobrazovala upozornění &lt;em&gt;&amp;ldquo;Neobdrželi jsme žádné tajné příkazy&amp;rdquo;&lt;/em&gt;, jej najednou přestane aktualizovat, informovaný uživatel z toho vyvodí zřejmé: &lt;strong&gt;kanárek je mrtev&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Společnost se stala terčem opatření ke sledování doprovázeného &lt;strong&gt;příkazem mlčenlivosti&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;), který jí ze zákona zakazuje prozradit existenci této žádosti. Protože nemohou říci, že byli kompromitováni, jednoduše přestanou říkat, že kompromitováni nejsou.&lt;/p&gt;
&lt;h2 id=&#34;éra-neviditelného-sledování-a-obcházení-mlčení&#34;&gt;Éra neviditelného sledování a obcházení mlčení&lt;/h2&gt;
&lt;p&gt;V době, kdy extrateritoriální legislativa jako &lt;strong&gt;CLOUD Act&lt;/strong&gt; a &lt;strong&gt;FISA&lt;/strong&gt; umožňuje americké vládě přístup k datům spravovaným společnostmi, aniž by o tom kdy cíle informovala, je Warrant Canary jedním z mála mechanismů, jak toto vynucené ticho obejít.&lt;/p&gt;
&lt;p&gt;Díky zákonu CLOUD Act geografická bariéra již neexistuje: pokud jsou data pod „kontrolou“ americké společnosti, americká vláda si nárokuje právo k nim přistupovat, i když se tyto servery fyzicky nacházejí v Evropě. Kanárek se pak stává posledním varovným signálem, než je digitální suverenita uživatele tiše obětována.&lt;/p&gt;
&lt;p&gt;Proto významní hráči v oblasti &lt;em&gt;Privacy&lt;/em&gt; přijali tento nástroj jako standard transparentnosti:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;
&lt;/strong&gt;: Švýcarská e-mailová služba vydává zprávu o transparentnosti s přísným kanárkem.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;
&lt;/strong&gt;: Kolektiv pro bezpečnou komunikaci pro aktivisty udržuje jednoho z nejznámějších kanárků na webu.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/cs/canary&#34;&gt;Arpokrat&lt;/a&gt;
&lt;/strong&gt;: Náš vlastní ekosystém udržuje veřejného, kryptograficky aktualizovaného Warrant Canary, aby naší komunitě zaručil absolutní transparentnost.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;právní-analýza-právo-nelhat&#34;&gt;Právní analýza: Právo nelhat&lt;/h2&gt;
&lt;p&gt;Samotná existence kanárka spočívá na jednom z nejvíce fascinujících pilířů ústavního práva: doktríně &lt;em&gt;compelled speech&lt;/em&gt; (nuceného projevu) a jejím střetu se soudním tajemstvím.&lt;/p&gt;
&lt;p&gt;Právní základ spočívá na jednoduchém principu: &lt;strong&gt;pokud má stát pravomoc uložit vám mlčení (prostřednictvím příkazu mlčenlivosti), nemá ústavní pravomoc vás nutit lhát.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Podle prvního dodatku ústavy USA (a obdobných principů v Evropě) nemůže vláda nutit společnost, aby učinila fakticky nepravdivé prohlášení. Když tedy společnost odstraní svého kanárka, neporušuje tím příkaz k mlčení — protože výslovně neoznamuje, že obdržela zatykač. Jednoduše vykonává své základní právo přestat vydávat prohlášení, které již není pravdivé.&lt;/p&gt;
&lt;h3 id=&#34;střet-s-evropským-právem&#34;&gt;Střet s evropským právem&lt;/h3&gt;
&lt;p&gt;Relevance kanárka je dnes posílena &lt;strong&gt;článkem 32 zákona o datech (nařízení EU 2023/2854)&lt;/strong&gt;. Toto ustanovení ukládá poskytovatelům povinnost zavést technická a právní opatření, která zabrání přístupu úřadů třetích zemí k datům, pokud je to v rozporu s evropským právem. Smrt kanárka okamžitě signalizuje tento konflikt zákonů: poskytovatel je pravděpodobně nucen obcházet evropské záruky, aby vyhověl zahraničnímu příkazu.&lt;/p&gt;
&lt;h2 id=&#34;přístup-arpokrat-suverenita-jako-základní-princip&#34;&gt;Přístup Arpokrat: Suverenita jako základní princip&lt;/h2&gt;
&lt;p&gt;V ekosystému &lt;strong&gt;Arpokrat&lt;/strong&gt;, který funguje v jurisdikci švýcarského zákona o ochraně osobních údajů (FADP - RS 235.1), nabývá kanárek ještě silnějšího rozměru. Je součástí holistického přístupu k digitální suverenitě: &lt;em&gt;Zero-Knowledge&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;Architektura je navržena tak, že společnost vytváří &lt;strong&gt;technickou a matematickou nemožnost&lt;/strong&gt; uposlechnout příkaz. Stát nebo zpravodajská služba může vydávat kolik příkazů chce, odpověď zůstane stejná: neexistují žádné soukromé klíče, žádné identity (Zero-ID) a žádná centralizovaná metadata k předání.&lt;/p&gt;
&lt;p&gt;V tomto kontextu již kanárek není jen upozorněním na narušení; je to nepřetržitý veřejný důkaz, že infrastruktura zůstala technicky neprolomitelná a věrná svým principům.&lt;/p&gt;
&lt;h2 id=&#34;závěr&#34;&gt;Závěr&lt;/h2&gt;
&lt;p&gt;Warrant Canary je nakonec kouskem &lt;strong&gt;právní obratnosti&lt;/strong&gt;, který doplňuje kryptografickou obratnost potřebnou k tomu, abychom čelili horizontu moderních hrozeb (jako jsou postkvantové počítače). V infrastruktuře, kde jsou data ze své podstaty suverénní, není kanárek jen pouhým ptákem v dole: je tichým strážcem vaší digitální pevnosti.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq: Nová „Super-Cookie“ telekomunikačních operátorů, která ohrožuje vaše soukromí</title>
      <link>https://arpokrat.com/cs/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;Plánovaný konec cookies třetích stran ve webových prohlížečích spustil skutečné závody ve zbrojení v odvětví cílené reklamy. Zatímco Google se snaží prosadit své vlastní standardy (jako Privacy Sandbox), další nečekaný hráč se rozhodl ukousnout si z koláče: &lt;strong&gt;váš poskytovatel internetového připojení (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Tak se zrodil &lt;strong&gt;Utiq&lt;/strong&gt; (dříve známý jako projekt &lt;em&gt;TrustPid&lt;/em&gt;), společný podnik založený evropskými telekomunikačními giganty. Utiq, prodávaný široké veřejnosti jako „transparentní a respektující“ řešení, je ve skutečnosti tím, čeho se odborníci na kybernetickou bezpečnost obávají nejvíce: „super-cookie“ fungující na úrovni sítě.&lt;/p&gt;
&lt;h2 id=&#34;co-je-utiq-a-jak-funguje&#34;&gt;Co je Utiq a jak funguje?&lt;/h2&gt;
&lt;p&gt;Tradičně je reklamní sledování (cookies) spravováno vaším webovým prohlížečem (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;
, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;
, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;
). Mohli jste jej blokovat pomocí rozšíření (jako &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;
) nebo prohlížeče zaměřeného na soukromí (jako &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;
).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq posouvá problém o krok zpět: na úroveň vašeho síťového připojení.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Zde je návod, jak sklapne past:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Zadržení v síti:&lt;/strong&gt; Když procházíte internet přes mobilní připojení (4G/5G) nebo optický box, Utiq k vaší identifikaci používá vaši IP adresu a údaje o vašem telekomunikačním předplatném.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Souhlas (falešná volba):&lt;/strong&gt; Po příchodu na partnerský web vás vyskakovací okno (popup) vyzve k přijetí Utiq. Vzhledem k únavě z neustálých cookie lišt (&lt;em&gt;Consent Fatigue&lt;/em&gt;) miliony uživatelů kliknou na „Přijmout“ bez čtení.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;„Network Signal“:&lt;/strong&gt; Po udělení souhlasu Utiq přímo kontaktuje vašeho telekomunikačního operátora. Ten vygeneruje jedinečný a pseudonymizovaný identifikační token (síťový signál), který předá inzerentům.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Nyní jste sledovatelní z webu na web, nikoli pomocí souboru uloženého ve vašem počítači, ale prostřednictvím &lt;strong&gt;samotné infrastruktury, která vám poskytuje internet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;proč-je-utiq-noční-můrou-pro-soukromí-opsec&#34;&gt;Proč je Utiq noční můrou pro soukromí (OPSEC)&lt;/h2&gt;
&lt;p&gt;Tato iniciativa přináší vážné problémy pro digitální suverenitu a důvěrnost vašich dat:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Sledování u zdroje:&lt;/strong&gt; Na rozdíl od běžných cookies nemůžete jednoduše „vymazat historii“ nebo „vymazat mezipaměť“, abyste se zbavili Utiq. Identifikační token generuje váš ISP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Centralizace profilů:&lt;/strong&gt; Telekomunikační operátoři již znají vaše jméno, vaši fyzickou adresu, vaše bankovní údaje a vaši polohu v reálném čase. Propojením vaší historie prohlížení webu přes Utiq vytvářejí profilování chování ohromující přesnosti.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Mezera v pseudonymizaci:&lt;/strong&gt; Utiq se brání tím, že nesdílí vaše jméno v prostém textu, a tvrdí, že používá „šifrované“ tokeny. Ve světě kybernetické bezpečnosti je však dokázáno, že pseudonymizace je reverzibilní. Křížové porovnání těchto tokenů s jinými databázemi umožňuje snadnou opětovnou identifikaci osob.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;kteří-operátoři-používají-utiq&#34;&gt;Kteří operátoři používají Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq založila aliance čtyř největších evropských operátorů. Pokud jste klientem některého z nich (nebo některé z jejich nízkonákladových dceřiných společností), vaše připojení je již pravděpodobně „kompatibilní“ s tímto sledováním.&lt;/p&gt;
&lt;p&gt;Zde jsou zakladatelé a odkazy na jejich příslušné zásady ochrany osobních údajů:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;
&lt;/strong&gt; (Francie, Španělsko, Polsko, atd.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;
&lt;/strong&gt; (Německo, Španělsko, Velká Británie, atd.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;
&lt;/strong&gt; (Španělsko, Německo, atd.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;
&lt;/strong&gt; (Německo, střední Evropa)&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Tip OPSEC:&lt;/strong&gt; Přestože Utiq nabízí centralizovaný portál pro správu souhlasu (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;
) pro zrušení přístupu, nejlepší obrana zůstává technologická.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;přístup-zero-trust-k-boji-proti-utiq&#34;&gt;Přístup Zero-Trust k boji proti Utiq&lt;/h2&gt;
&lt;p&gt;Filozofie digitální suverenity, podporovaná ekosystémy, jako je &lt;strong&gt;Arpokrat&lt;/strong&gt;, je založena na jednoduchém principu: nikdy nedůvěřujte síťové infrastruktuře.&lt;/p&gt;
&lt;p&gt;K technické neutralizaci systémů, jako je Utiq, je řešením skrýt váš provoz před vlastním poskytovatelem internetu:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Použití suverénní VPN:&lt;/strong&gt; Zašifrováním vašeho provozu, jakmile opustí vaše zařízení, vidí váš ISP pouze nečitelný tok dat směrovaný na server VPN. Již nemůže vkládat ani číst tokeny Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Síť Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;
):&lt;/strong&gt; Cibulové směrování zabraňuje jakékoli end-to-end identifikaci.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Šifrování DNS (DoH/DoT):&lt;/strong&gt; Zabraňuje vašemu operátorovi vědět, které weby chcete navštívit.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Stručně řečeno, Utiq je důkazem toho, že poskytovatelé internetových služeb se již nespokojí s tím, že jsou pouhými „trubkami“; chtějí se stát zprostředkovateli dat. Více než kdy jindy již šifrování vašeho provozu není bezpečnostní možností, ale naprostou nutností pro zachování vašeho digitálního ticha.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Časovaná bomba: Shromáždit nyní, dešifrovat později a imperativ Zero-Knowledge</title>
      <link>https://arpokrat.com/cs/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;Závislost evropských vlád na americké cloudové infrastruktuře představuje víc než jen problém okamžitého zachycení. Nejničivější hrozbou pro nadcházející desetiletí je strategie, kterou zpravodajští specialisté nazývají &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: „Harvest Now, Decrypt Later“&lt;/a&gt;
&lt;/strong&gt; (Shromáždit nyní, dešifrovat později).&lt;/p&gt;
&lt;p&gt;Nejde o frontální průnik, ale o tichou krádež. Zpravodajské služby dnes zachycují a ukládají obrovské množství šifrovaných dat, jednoduše proto, že náklady na úložiště jsou zanedbatelné.&lt;/p&gt;
&lt;p&gt;Trpělivě čekají na okamžik, kdy technologické skoky učiní současné kryptografické klíče zastaralými. To, co je v roce 2026 státním tajemstvím, může být za dvacet let otevřenou knihou.&lt;/p&gt;
&lt;h2 id=&#34;zpětná-odpovědnost-a-časové-riziko&#34;&gt;Zpětná odpovědnost a časové riziko&lt;/h2&gt;
&lt;p&gt;Model HNDL zavádí nový koncept: odloženou právní újmu. S masivním sběrem dat pro budoucí dešifrování se důvěrnost stává proměnnou závislou na čase.&lt;/p&gt;
&lt;p&gt;Vědecký model HNDL definuje, že důvěrnost nevyhnutelně selže, když požadovaná životnost tajemství překročí horizont dešifrování protivníka.&lt;/p&gt;
&lt;p&gt;Pokud stát nezaručuje absolutní suverenitu své hardwarové infrastruktury, v praxi podepisuje zřeknutí se dlouhodobé důvěrnosti pro své občany.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Dnešní zachycení je zítřejší kompromitace. Přeměna závislosti na cloudu v dluh národní bezpečnosti je hazard, který nelze splatit.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;antiteze-arpokrat-právní-nemožnost-prostřednictvím-kódu&#34;&gt;Antiteze Arpokrat: Právní nemožnost prostřednictvím kódu&lt;/h2&gt;
&lt;p&gt;V reakci na to průmysl vytváří &lt;a href=&#34;https://arpokrat.com/cs/&#34;&gt;ekosystémy radikální digitální suverenity&lt;/a&gt;
. Model Arpokrat je dokonalou antitezí: funguje na decentralizované síti, chráněné přísným &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;švýcarským federálním zákonem o ochraně dat (FADP)&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Hlavní logikou je absolutní &lt;em&gt;Privacy by Design&lt;/em&gt;. Odstraněním nutnosti zadávat telefonní číslo se uživatel stává pouhým kryptografickým klíčem.&lt;/p&gt;
&lt;p&gt;Právně to mění pravidla hry. Pokud je &lt;a href=&#34;https://arpokrat.com/cs/infrastructure&#34;&gt;architektura fundamentálně Zero-Knowledge&lt;/a&gt;
, čelí společnost technické nemožnosti vyhovět cizím soudním příkazům.&lt;/p&gt;
&lt;p&gt;Nejde o občanskou neposlušnost, ale o matematickou záruku: &lt;strong&gt;to, co nemáte, nemůžete vydat.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;za-hranice-šifrování-znehodnocení-cílových-dat&#34;&gt;Za hranice šifrování: Znehodnocení cílových dat&lt;/h2&gt;
&lt;p&gt;Skutečnou odpovědí v &lt;a href=&#34;https://arpokrat.com/cs/messenger&#34;&gt;aplikaci Arpokrat&lt;/a&gt;
 není sázet na věčnou matematiku, ale &lt;strong&gt;znehodnotit samotná data&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Bez centrálních metadat pro spojení zprávy s fyzickou osobou ztrácí šifrovaný obsah svou strategickou hodnotu.&lt;/p&gt;
&lt;p&gt;Samotný software však nezmůže nic, pokud jej zradí hardware.&lt;/p&gt;
&lt;p&gt;Bezpečnost ve 21. století vyžaduje nezávislost samotného stroje. Nasazení &lt;a href=&#34;https://arpokrat.com/cs/os&#34;&gt;suverénního OS bez Googlu&lt;/a&gt;
 se stalo absolutní podmínkou přežití pro každého, kdo manipuluje se státním tajemstvím.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Iluze suverenity: Případ Olvid a past CLOUD Act</title>
      <link>https://arpokrat.com/cs/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;Oznámení rezonovalo pařížskými chodbami jako skutečné „volání po nezávislosti“: premiérka nařídila vládě opustit WhatsApp a Signal ve prospěch Olvidu, komunikační aplikace prezentované jako „domácí“. Cíl byl jasný: chránit státní tajemství před dlouhými prsty zahraničních zpravodajských služeb.&lt;/p&gt;
&lt;p&gt;Rychle se však objevila hořká ironie: srdce Olvidu — jeho serverová infrastruktura — bije uvnitř Amazon Web Services (AWS), amerického giganta.&lt;/p&gt;
&lt;p&gt;Široké veřejnosti to připadá jako pouhá technická otázka hostingu. Ale pro &lt;a href=&#34;https://arpokrat.com/cs/infrastructure&#34;&gt;architekty suverénní kybernetické bezpečnosti&lt;/a&gt;
 a ty, kteří sledují geopolitiku dat, jde o politickou zranitelnost prvního řádu.&lt;/p&gt;
&lt;h2 id=&#34;extrateritorialita-a-střet-suverenit&#34;&gt;Extrateritorialita a střet suverenit&lt;/h2&gt;
&lt;p&gt;Tím, že se Olvid spoléhá na infrastrukturu Amazonu, automaticky vstupuje na oběžnou dráhu amerického zákona &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Právní analýza tohoto případu odhaluje scénář jurisdikční nejistoty, který pouhé přijetí národní „aplikace“ absolutně neřeší. Bod zlomu spočívá v konceptu „kontroly“ versus „lokalizace“.&lt;/p&gt;
&lt;p&gt;CLOUD Act radikálně změnil právní paradigma tím, že stanovil, že na fyzickém umístění serveru nezáleží. Povinnost poskytovatele služeb (zde AWS) spolupracovat vyplývá pouze z jeho jurisdikční vazby na USA. Washington tak může požadovat data od společností spadajících pod jeho jurisdikci, i když jsou tato data fyzicky uložena na evropské půdě.&lt;/p&gt;
&lt;p&gt;Právně to vytváří čelní střet s obecným nařízením o ochraně osobních údajů (GDPR). Soudní dvůr Evropské unie (prostřednictvím slavných &lt;a href=&#34;https://wikipedia.org/wiki/Max_Schrems&#34;&gt;rozhodnutí Schrems I a II&lt;/a&gt;
) již dříve konstatoval, že zákony USA o sledování nenabízejí úroveň ochrany odpovídající té evropské.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Digitální suverenita není vlastností softwaru, ale atributem integrity spotřebitelského řetězce dat.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;přízrak-fisa-a-falešný-slib-šifrování&#34;&gt;Přízrak FISA a falešný slib šifrování&lt;/h2&gt;
&lt;p&gt;A co hůř, tato závislost na americké infrastruktuře staví tato data do stínu zákona &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;
, který povoluje elektronické sledování pro účely „zahraničního zpravodajství“ cílené na subjekty mimo USA.&lt;/p&gt;
&lt;p&gt;Tváří v tvář těmto hrozbám Olvid tvrdí, že jeho end-to-end šifrování představuje dostatečný štít. Z pohledu inženýrství ochrany soukromí je tato obrana nebezpečně částečná.&lt;/p&gt;
&lt;p&gt;Nedávné odmítnutí zadních vrátek (backdoors) francouzským Národním shromážděním ukazuje legislativní odpor vůči zranitelnosti z podstaty návrhu. I když je obsah zprávy zašifrován, centralizovaná infrastruktura AWS odhaluje &lt;strong&gt;metadata&lt;/strong&gt;. Vědět, &lt;em&gt;kdo&lt;/em&gt; mluví s &lt;em&gt;kým&lt;/em&gt;, &lt;em&gt;kdy&lt;/em&gt;, &lt;em&gt;jak často&lt;/em&gt; a &lt;em&gt;odkud&lt;/em&gt;, je pro zahraniční rozvědku často cennější než samotný obsah zprávy.&lt;/p&gt;
&lt;p&gt;Šifrování chrání text, ale centralizovaný server prozrazuje síť kontaktů.&lt;/p&gt;
&lt;h2 id=&#34;skutečné-nebezpečí-teprve-přijde&#34;&gt;Skutečné nebezpečí teprve přijde&lt;/h2&gt;
&lt;p&gt;Dokud bude evropská infrastruktura závislá na subjektech podléhajících extrateritoriálním statutům, zůstane právní bezpečnost naší komunikace čistě dočasná a iluzorní.&lt;/p&gt;
&lt;p&gt;Národní bezpečnost ve 21. století vyžaduje mnohem více než dobré legislativní úmysly nebo povrchní softwarové štíty: vyžaduje &lt;a href=&#34;https://arpokrat.com/cs/os&#34;&gt;úplnou nezávislost infrastruktury a hardwaru&lt;/a&gt;
. Protože zatímco zachycování těchto metadat a šifrovaných paketů se dnes zdá neškodné, ve skutečnosti živí nejničivější hrozbu příštího desetiletí: strategii &lt;em&gt;„Shromáždi nyní, dešifruj později“&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;Dnes zachycené státní tajemství není nic jiného než matematická časovaná bomba.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Zbytek naší analýzy si přečtěte v části 2: &lt;a href=&#34;https://arpokrat.com/cs/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Časovaná bomba a imperativ Zero-Knowledge&lt;/a&gt;
)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>