<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Soukromí on Arpokrat</title>
    <link>https://arpokrat.com/cs/blog/tags/soukrom%C3%AD/</link>
    <description>Recent content in Soukromí on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>cs</language><lastBuildDate>Sun, 02 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/cs/blog/tags/soukrom%C3%AD/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Trvalá geolokalizace: jak vás telefon sleduje, i když si myslíte, že jste mu to znemožnili</title>
      <link>https://arpokrat.com/cs/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;V roce 2024 se dva výzkumníci z Marylandské univerzity opakovaně dotazovali služby Apple pro určování polohy podle Wi-Fi, bez zvláštních oprávnění a bez specializovaného vybavení, a za rok zrekonstruovali přesnou polohu více než dvou miliard Wi-Fi přístupových bodů na světě. Jejich práce &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;
 ukazuje, co taková mapa umožňuje: sledovat techniku vjíždějící na Ukrajinu a vyjíždějící z ní, pozorovat přesuny obyvatel po požárech na Maui, stopovat konkrétního člověka přes jeho domácí router.&lt;/p&gt;
&lt;p&gt;Ani jedno z těch zařízení nemělo zapnutou GPS. Poloha přicházela odjinud.&lt;/p&gt;
&lt;p&gt;Je to nejrozšířenější slepá skvrna v oblasti mobilního soukromí: přesvědčení, že existuje vypínač polohy a že jakmile ho vypnete, telefon přestane vědět, kde je. To přesvědčení je nepravdivé na sedmi různých úrovních.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Poloha není funkce, kterou telefon zapíná. Je to vlastnost toho, čím telefon je.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-čili-nejméně-problematický-vektor&#34;&gt;GPS, čili nejméně problematický vektor&lt;/h2&gt;
&lt;p&gt;Jediný mechanismus, který dokáže pojmenovat každý, je zároveň ten, který by vás měl znepokojovat nejméně.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt;, obecný pojem zahrnující americkou GPS, Galileo, GLONASS a BeiDou, funguje na principu naslouchání. Družice nepřetržitě vysílají signály s časovou značkou, přijímač jich zachytí několik a ze zpoždění šíření vypočítá svou polohu. Běžná přesnost ve volném prostoru: tři až pět metrů, ve městě často několik desítek metrů, protože fasády signály odrážejí.&lt;/p&gt;
&lt;p&gt;Rozhodující je, že tento výpočet je &lt;strong&gt;pasivní&lt;/strong&gt;. Telefon nevysílá směrem k družicím nic, žádný provozovatel družic neví, že existujete. Kdyby ve hře byla jen GNSS, vypnutí GPS by stačilo.&lt;/p&gt;
&lt;p&gt;Existuje tu ale jeden detail. Aby se první výpočet urychlil, telefony používají &lt;strong&gt;A-GPS&lt;/strong&gt;: stahují ze serveru družicové efemeridy prostřednictvím protokolu &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;
. Aby dostaly správná data, předá telefon tomuto serveru identifikátor buňky sítě, k níž je připojen. Čistá GNSS vás nezradí, ale urychlovač, který k ní byl přiroubován, ano.&lt;/p&gt;
&lt;h2 id=&#34;mobilní-síť-co-operátor-ví-z-principu&#34;&gt;Mobilní síť: co operátor ví z principu&lt;/h2&gt;
&lt;p&gt;Aby se k vám hovor mohl dostat, musí síť vědět, v jaké oblasti se nacházíte. To není volitelná funkce, to je podmínka existence služby. Váš telefon se nepřetržitě hlásí nejbližšímu vysílači a tato registrace zanechává stopu na straně operátora. Žádná nainstalovaná aplikace, žádné udělené oprávnění: stačí aktivní SIM karta.&lt;/p&gt;
&lt;p&gt;Přesnost závisí na metodě:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Samotný identifikátor buňky&lt;/strong&gt;: od 200 metrů v husté městské zástavbě po více než 30 kilometrů na venkově, kde jeden vysílač pokrývá velmi široký okruh.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Obohacené Cell ID&lt;/strong&gt;, které přidává sektor antény (většina stanovišť je rozdělena na tři sektory po 120 stupních) a sílu signálu: od 100 metrů po několik kilometrů.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, měřící zpoždění cesty tam a zpět mezi telefonem a vysílačem: řádově 550 metrů u GSM, kolem 78 metrů u LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilaterace&lt;/strong&gt; ze tří a více vysílačů: 50 až 300 metrů u městského LTE.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; mění měřítko ze dvou kumulativních důvodů. Nejprve hustota: buňky 5G pokrývají mnohem kratší poloměry, takže samotné připojení už je jemná informace. Poté standardizace: od Release 16 zahrnuje 3GPP nativní signály pro určování polohy. Komerční cíle míří pod 3 metry uvnitř budov a pod 10 metrů venku pro 80 % terminálů a &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt;
 klesá u některých průmyslových využití až na centimetry.&lt;/p&gt;
&lt;p&gt;Infrastruktura, která vás připojuje, se tak stává systémem určování polohy v kvalitě srovnatelné s GPS, aniž byste cokoli zapnuli. Tato data se uchovávají podle národních pravidel a orgánům jsou přístupná různými postupy. Jde o tutéž základní debatu jako u &lt;a href=&#34;https://arpokrat.com/cs/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;práva rozhodného pro hostovaná data&lt;/a&gt;
: technická ochrana a právní ochrana se nepřekrývají.&lt;/p&gt;
&lt;h2 id=&#34;wi-fi-mapa-světa-složená-z-hardwarových-adres&#34;&gt;Wi-Fi: mapa světa složená z hardwarových adres&lt;/h2&gt;
&lt;p&gt;Každý přístupový bod Wi-Fi neustále vysílá jedinečný hardwarový identifikátor, &lt;strong&gt;BSSID&lt;/strong&gt;. Tyto identifikátory jsou pevné a geograficky stabilní: domácí router zůstává roky na stejném místě.&lt;/p&gt;
&lt;p&gt;Apple, Google a několik specializovaných hráčů udržují databáze, které každému BSSID přiřazují souřadnice. Budují je telefony jejich vlastních uživatelů, které odesílají seznam viditelných přístupových bodů spolu s polohou z GNSS. Operace se pak obrátí: telefon, který vidí čtyři známé přístupové body, už nepotřebuje jedinou družici. V husté městské zástavbě dosahuje přesnost běžně několika desítek metrů a uvnitř budov klesá ještě níž.&lt;/p&gt;
&lt;p&gt;Dvě vlastnosti činí tento mechanismus obtížně neutralizovatelným. Za prvé, telefon &lt;strong&gt;skenuje i tehdy, když se Wi-Fi jeví jako vypnutá&lt;/strong&gt;: od Androidu 4.3 systém udržuje periodické prohledávání určené ke zpřesnění polohy, nezávisle na přepínači v rychlém panelu. Toto chování závisí na samostatném nastavení, zahrabaném ve službách určování polohy, které naprostá většina uživatelů nikdy neotevřela.&lt;/p&gt;
&lt;p&gt;Za druhé, databázi lze dotazovat zvenčí. To je právě mezera, kterou využili Rye a Levin: rozhraní pro určování polohy vracejí nejen požadovanou polohu, ale i polohu sousedních přístupových bodů, což umožňuje mapu sklízet, aniž byste se k daným místům kdy fyzicky přiblížili.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-a-ble-nalezeni-telefony-ostatních-lidí&#34;&gt;Bluetooth a BLE: nalezeni telefony ostatních lidí&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; přidává vrstvu blízkosti s dosahem od několika metrů po několik desítek metrů, tedy s mnohem jemnějším rozlišením než mobilní síť. Souběžně existují dvě využití. &lt;strong&gt;Komerční majáčky&lt;/strong&gt;, nasazené v obchodech, na letištích nebo v nákupních centrech, vysílají identifikátor, který aplikace v telefonu rozpoznají, a odhalí tak, před kterým regálem jste se zastavili a na jak dlouho. A &lt;strong&gt;kolaborativní lokalizační sítě&lt;/strong&gt;, jejichž vzorem je Find My od Applu, převzatý od té doby Googlem a Samsungem.&lt;/p&gt;
&lt;p&gt;Druhý mechanismus obrací nevyslovený předpoklad. Referenční analýza &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;
, publikovaná ve sborníku PETS 2021 výzkumníky z Technické univerzity v Darmstadtu, zrekonstruovala protokol Applu zpětným inženýrstvím. Zařízení bez připojení vyšle signál BLE, libovolné zařízení Apple v okolí jej zachytí, připojí k němu vlastní polohu a šifrovaně ji odešle na servery Applu, bez vědomí svého majitele i majitele lokalizovaného zařízení.&lt;/p&gt;
&lt;p&gt;Důsledek je strukturální: zařízení bez SIM karty, bez Wi-Fi, bez jakéhokoli síťového připojení zůstává dohledatelné, stačí, aby kolem prošel neznámý člověk s telefonem v kapse. Vaše izolace už nezávisí na vašem nastavení, ale na nastavení kolemjdoucích.&lt;/p&gt;
&lt;h2 id=&#34;inerciální-senzory-lokalizace-bez-oprávnění-k-poloze&#34;&gt;Inerciální senzory: lokalizace bez oprávnění k poloze&lt;/h2&gt;
&lt;p&gt;Telefon obsahuje akcelerometr, gyroskop, magnetometr a často i barometr. Tyto senzory spadají do kategorie oprávnění odlišné od polohy: aplikace je může číst, aniž by se kdy zeptala, kde jste.&lt;/p&gt;
&lt;p&gt;Výzkumníci z Princetonu to prokázali s &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;
. Jejich aplikace vychází z IP adresy a časového pásma pro hrubou polohu a poté čte senzory: akcelerometr dává profil zrychlování a brzdění, gyroskop sled zatáček, magnetometr směr jízdy, barometr změny nadmořské výšky. Neuronová síť určí způsob dopravy, pěšky, autem, vlakem či letadlem, a trasa se přiloží na veřejná mapová, výšková a meteorologická data. Výsledek: trajektorie s přesností srovnatelnou s GPS, bez oprávnění k poloze. Metoda má své meze, které autoři dokumentují, protože selhává v oblastech bez silnic a zhoršuje se u pravidelných šachovnicových půdorysů, kde mnoho tras dává stejný podpis. Zůstává důkazem, že odepřené oprávnění není zavřenými dveřmi.&lt;/p&gt;
&lt;p&gt;Barometr navíc přináší rozměr, s nímž si GNSS poradí špatně, totiž vertikálu. Americké požadavky na tísňová volání ukládají přesnost na úrovni patra plus minus 3 metry pro 80 % hovorů uskutečněných uvnitř budov. Vědět, v jakém patře se někdo nachází, je něco jiného než vědět, ve kterém bloku domů je.&lt;/p&gt;
&lt;h2 id=&#34;trh-s-daty-nejbanálnější-vektor&#34;&gt;Trh s daty: nejbanálnější vektor&lt;/h2&gt;
&lt;p&gt;Předchozí mechanismy popisují, jak se poloha vypočítá. Zbývá vědět, kam odchází, a právě tam se odehrává podstata každodenního rizika.&lt;/p&gt;
&lt;p&gt;Tisíce aplikací obsahují &lt;strong&gt;reklamní SDK&lt;/strong&gt;, softwarové stavební bloky dodávané třetími stranami, které vývojář přidá, aby svou práci zpeněžil nebo změřil dosah. Tyto bloky dědí oprávnění hostitelské aplikace: aplikace pro počasí, která vaši polohu legitimně potřebuje, ji předává hráčům, jejichž jméno jste nikdy nečetli. K tomu se přidávají &lt;strong&gt;toky reklamních aukcí&lt;/strong&gt;, v nichž se vaše přibližná poloha při každém zobrazení banneru rozešle desítkám potenciálních kupců, včetně těch, kdo nekupují nic a spokojí se s nasloucháním.&lt;/p&gt;
&lt;p&gt;Tato surovina živí celé odvětví. Electronic Frontier Foundation zdokumentovala případ &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;
, která se chlubila miliardami datových bodů o více než 250 milionech zařízení, prodávaných americkým místním policejním sborům. Brian Krebs popsal &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;
, produkt umožňující nakreslit na mapě mnohoúhelník a zobrazit historii zařízení, která do této zóny vstoupila a opustila ji.&lt;/p&gt;
&lt;p&gt;Tento vektor nevyžaduje žádný technický majstrštyk, jen aby byl někdo ochoten zaplatit. Cena je skromná.&lt;/p&gt;
&lt;h2 id=&#34;imsi-catchery-aktivní-lokalizace&#34;&gt;IMSI catchery: aktivní lokalizace&lt;/h2&gt;
&lt;p&gt;Dosud popsané mechanismy zneužívají běžný provoz. Existuje ale i aktivní lokalizace, kterou provádí třetí strana zasahující do sítě.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI catcher&lt;/strong&gt;, neboli simulátor základnové stanice, je zařízení vydávající se za legitimní vysílač. Telefony v dosahu se k němu připojí a odhalí přitom svůj identifikátor účastníka a svou přítomnost v úzce vymezeném prostoru.&lt;/p&gt;
&lt;p&gt;5G měla tyto dveře zavřít tím, že trvalý identifikátor přenášený otevřeně nahradila šifrovaným, tedy SUCI. Uzavření je částečné. Práce prezentované pod názvem &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
 dokumentují propojovací útoky, které umožňují znovu korelovat relace navzdory šifrování. Především ale ochrana padá zcela, pokud útočník donutí terminál sestoupit na starší generaci, zejména 2G, jehož autentizace je jednostranná. Telefon s 5G zůstává zranitelný útokem navrženým pro síť z devadesátých let, protože stále souhlasí s tím, že na ni sestoupí.&lt;/p&gt;
&lt;h2 id=&#34;protiopatření-a-jejich-skutečná-účinnost&#34;&gt;Protiopatření a jejich skutečná účinnost&lt;/h2&gt;
&lt;p&gt;Každé z níže uvedených opatření něco dělá. Žádné nedělá všechno a rozdíl mezi tím, co dělají, a tím, co se jim připisuje, plodí špatná rozhodnutí.&lt;/p&gt;
&lt;h3 id=&#34;režim-letadlo&#34;&gt;Režim Letadlo&lt;/h3&gt;
&lt;p&gt;Režim Letadlo vypne vysílání mobilního modemu, Wi-Fi a Bluetooth. To je skutečný účinek a je to nejlepší výsledek za tak malé úsilí.&lt;/p&gt;
&lt;p&gt;Co nedělá: nezastaví inerciální senzory, nesmaže již uložené polohy, které odejdou při opětovném připojení, a na většině zařízení umožňuje zapnout Wi-Fi či Bluetooth samostatně, aniž byste režim opustili. Je to konečně softwarový stav, nikoli odpojení napájení: jeho spolehlivost závisí na integritě systému, který jej vynucuje.&lt;/p&gt;
&lt;p&gt;Podceňovaný detail: odhlášení ze sítě a následné opětovné přihlášení jsou samy o sobě událostmi s časovou značkou na straně operátora. Telefon, který ve 21 hodin zmizí v jedné buňce a ve 23 hodin se objeví v jiné, vytvořil informaci, nikoli ticho.&lt;/p&gt;
&lt;h3 id=&#34;náhodné-generování-mac-adresy&#34;&gt;Náhodné generování MAC adresy&lt;/h3&gt;
&lt;p&gt;Mobilní systémy dnes při prohledávání vysílají náhodné MAC adresy, aby zabránily sledování z místa na místo. Záměr je dobrý, výsledek neúplný. Referenční práce, mezi nimi &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;
, ukazují, že obsah vyhledávacích rámců často stačí k opětovné identifikaci zařízení: počet informačních prvků, jejich hodnoty a jejich pořadí tvoří otisk. K tomu se přidávají sekvenční čísla, přírůstková a tedy řetězitelná, a časový podpis vlastní každému modelu. Některé studie uvádějí správné sledování poloviny zařízení po dobu nejméně dvaceti minut.&lt;/p&gt;
&lt;p&gt;Konečně pojmové omezení: náhodné generování se týká pouze fáze vyhledávání. Jakmile se připojíte k síti, je použitá adresa pro tuto síť z podstaty konstrukce stálá, aby spojení fungovalo. Kavárna, kam chodíte každé ráno, vás pozná.&lt;/p&gt;
&lt;h3 id=&#34;skutečně-vypnout-prohledávání&#34;&gt;Skutečně vypnout prohledávání&lt;/h3&gt;
&lt;p&gt;To je nejvýhodnější a nejpřehlíženější nastavení. V Androidu jsou vyhledávání Wi-Fi a vyhledávání Bluetooth dvě samostatné volby umístěné ve službách určování polohy, nezávislé na přepínačích v rychlém panelu. Dokud jsou aktivní, nestačí vypnout Wi-Fi z panelu: prohledávání pokračuje.&lt;/p&gt;
&lt;p&gt;Jejich vypnutí odstraní celou vrstvu sběru dat, a to za jedinou cenu poněkud pomalejšího prvního určení polohy. Pro většinu čtenářů je to nejlepší poměr mezi vynaloženým úsilím a dosaženým výsledkem.&lt;/p&gt;
&lt;h3 id=&#34;oprávnění-aplikací&#34;&gt;Oprávnění aplikací&lt;/h3&gt;
&lt;p&gt;Odebrat oprávnění k poloze aplikacím, které jej zjevně nepotřebují, zůstává užitečné, a novější systémy nabízejí tři stupně: jednorázové povolení, povolení omezené na aktivní používání a &lt;strong&gt;přibližnou polohu&lt;/strong&gt;, která předává jen oblast řádově kilometrovou.&lt;/p&gt;
&lt;p&gt;Neochrání to však ani před SDK uvnitř aplikace, která má legitimní důvod k přístupu k vaší poloze, ani před inerciálními senzory, ani před síťovými vrstvami, jež neprocházejí žádným oprávněním.&lt;/p&gt;
&lt;h3 id=&#34;před-čím-vpn-nechrání&#34;&gt;Před čím VPN nechrání&lt;/h3&gt;
&lt;p&gt;Bod, který je třeba vyjasnit, protože opačné přesvědčení je velmi rozšířené: &lt;strong&gt;VPN vaši polohu neskrývá&lt;/strong&gt;. Skrývá vaši veřejnou IP adresu, takže zkresluje geolokalizaci podle IP, což je stejně nejhrubší mechanismus ze seznamu.&lt;/p&gt;
&lt;p&gt;VPN se nedotýká ani přijímače GNSS, ani prohledávání Wi-Fi, ani Bluetoothu, ani senzorů. Nemění nic na tom, co ví váš operátor, protože šifrovaný tunel prochází jeho vysílači a připojení k buňce mu zůstává viditelné. Nezabrání aplikaci s oprávněním k poloze, aby uvnitř tunelu odeslala přesné souřadnice. VPN chrání obsah a cíl vaší komunikace v nedůvěryhodné síti, a to už je hodně. Poloha do jejího záběru nespadá.&lt;/p&gt;
&lt;h3 id=&#34;fyzické-meze&#34;&gt;Fyzické meze&lt;/h3&gt;
&lt;p&gt;Faradayovo pouzdro funguje doslova: blokuje vysílání i příjem. Vyjmutí baterie také, tam kde je to ještě možné. Vyhrazené zařízení, nebo prostě nechat telefon jinde, zůstává nejodolnějším opatřením.&lt;/p&gt;
&lt;p&gt;Tato řešení sdílejí nedostatek, kterému je třeba pohlédnout do tváře: vytvářejí anomálii. Telefon, který každé úterý večer dvě hodiny mlčí, něco vypovídá. Proti protivníkovi, který analyzuje vzorce místo okamžitých poloh, je nepřítomnost sama o sobě údajem.&lt;/p&gt;
&lt;h3 id=&#34;tři-protivníci-tři-strategie&#34;&gt;Tři protivníci, tři strategie&lt;/h3&gt;
&lt;p&gt;To je nejdůležitější rozlišení tohoto článku a zároveň to, které se čte nejméně často.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Proti inzerentovi nebo datovému brokerovi&lt;/strong&gt; je boj vyhratelný. Disciplína v oprávněních, vypnutí prohledávání, systém bez proprietárních lokalizačních služeb, obnovení reklamního identifikátoru: dohromady velmi silně snižují sbíraný objem. Tento protivník hledá levný objem, nikoli váš konkrétní případ.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Proti vašemu operátorovi&lt;/strong&gt; nestačí žádná konfigurace. Lokalizace v mobilní síti je podmínkou služby. Jediné skutečné proměnné jsou právní, tedy co zákon dovoluje uchovávat a předávat, a materiální: jaké zařízení, jaká SIM karta, na čí jméno, zapnuté kde.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Proti cílenému státnímu protivníkovi&lt;/strong&gt; se úvaha mění znovu, protože ten kombinuje zákonný přístup k datům operátora, aktivní lokalizaci simulátorem základnové stanice, vyžádání údajů od platforem a případně kompromitaci samotného terminálu. Softwarová protiopatření zmenšují plochu, ale realistickým cílem není zmizení: je jím přesně vědět, co zůstává vystaveno.&lt;/p&gt;
&lt;h2 id=&#34;přístup-arpokratos&#34;&gt;Přístup ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/cs/os/&#34;&gt;ArpokratOS&lt;/a&gt;
 odpovídá na tuto krajinu volbou vyplývající z výše uvedeného rozlišení: co má být neutralizováno, je neutralizováno na úrovni systému, nikoli v nabídce nastavení.&lt;/p&gt;
&lt;p&gt;U &lt;strong&gt;GNSS&lt;/strong&gt; je hardwarový ovladač odstraněn. Zařízení se chová, jako by čip neexistoval, jak vůči aplikacím, tak vůči systému samotnému. Rozdíl oproti přepínači v nastavení není kosmetický. Přepínač je politika: vynucuje ji vrstva, kterou může dostatečně privilegovaná komponenta obejít, aktualizace znovu zapnout nebo kompromitovaný systém ignorovat. Odstranění kódové cesty otázku ruší, protože už není co zapínat.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth&lt;/strong&gt; je řešen na úrovni Core, se stejnou logikou. Bluetooth vypnutý v nastavení v praxi na mnoha zařízeních ponechává softwarový zásobník naživu, aby obsluhoval služby blízkosti a kolaborativní lokalizační sítě. Chybí-li na úrovni systému, nemůže ani komunikovat s majáčkem v obchodě, ani se účastnit sítě typu Find My, ani sloužit jako plocha útoku bez interakce.&lt;/p&gt;
&lt;p&gt;Je třeba jasně říci, co to nedělá. &lt;strong&gt;ArpokratOS nečiní telefon nezjistitelným.&lt;/strong&gt; Dokud je SIM karta aktivní, operátor zná buňku připojení a žádný operační systém to nezmění, ani při veškerém provozu vedeném přes Tor. Směrování chrání obsah a cíl, nikoli rádiovou geometrii. Kdo slibuje neviditelnost, prodává pohádku.&lt;/p&gt;
&lt;p&gt;To, co taková architektura přináší, je skromnější: odstranění aplikační vrstvy a vrstvy blízkosti, kudy prochází drtivá většina skutečného sběru, a výslovný model hrozeb pro to, co zůstává. Je to táž úvaha, jakou uplatňujeme při výběru systému pro počítač, rozvedená v našem &lt;a href=&#34;https://arpokrat.com/cs/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;srovnání operačních systémů&lt;/a&gt;
: užitečná otázka nezní, zda nástroj chrání, ale před čím chrání a za jakou cenu.&lt;/p&gt;
&lt;h2 id=&#34;závěr&#34;&gt;Závěr&lt;/h2&gt;
&lt;p&gt;Tento článek neposkytuje metodu, jak zmizet. Taková metoda neexistuje a texty, které tvrdí opak, plodí především falešnou jistotu, jež je nebezpečnější než chybějící ochrana, protože svádí k riskování.&lt;/p&gt;
&lt;p&gt;Cílem bylo nahradit binární otázku, zda jsem lokalizovatelný či nikoli, otázkou užitečnou: kým, s jakou přesností, za jakou cenu pro ně a zda mi to vadí. Odpověď se liší pro novináře chránícího zdroj, pro manažera cestujícího v citlivé jurisdikci, pro advokáta, jehož schůzky prozrazují strategii, i pro soukromou osobu, kterou dráždí, že inzerent zná její zvyky.&lt;/p&gt;
&lt;p&gt;Pozornost by ostatně neměla poutat výkonnost každého z těchto mechanismů zvlášť, ale to, že se navzájem překrývají. Poloha s přesností na padesát metrů není příliš zajímavá. Poloha s přesností na padesát metrů, každou čtvrthodinu, po dva roky, vykreslí bydliště, pracoviště, vyznání, zdravotní stav, milostný poměr, zdroj informací. Údaj o poloze je tím metadatem, které činí všechna ostatní čitelnými, a právě proto má takovou cenu.&lt;/p&gt;
&lt;h2 id=&#34;zdroje&#34;&gt;Zdroje&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;
, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;
, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;
, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;
, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;
, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;
, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;
, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Který operační systém pro vaši bezpečnost a soukromí? Windows, macOS, Linux, Tails, Whonix a Qubes OS – srovnání</title>
      <link>https://arpokrat.com/cs/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;Výběr operačního systému není jen otázkou preference rozhraní nebo softwarové kompatibility. Je to stále více také rozhodnutí o bezpečnosti a soukromí. Každý OS sbírá data odlišně, vystavuje jiné útočné plochy a nabízí uživateli velmi různou míru kontroly. Toto srovnání analyzuje hlavní systémy na trhu výhradně z tohoto úhlu pohledu – od nejrozšířenějších po nejspecializovanější.&lt;/p&gt;
&lt;h2 id=&#34;klíčové-kritérium-kdo-ovládá-váš-systém&#34;&gt;Klíčové kritérium: kdo ovládá váš systém?&lt;/h2&gt;
&lt;p&gt;Než přejdeme k podrobnostem jednotlivých OS, je třeba stanovit základní princip: bezpečnost operačního systému závisí zásadně na tom, kdo drží kód a jaká architektonická rozhodnutí byla učiněna při návrhu. Proprietární OS s uzavřeným kódem (Windows, macOS) deleguje tuto důvěru na svého vydavatele. Open source OS deleguje tuto důvěru na komunitu, která kód audituje. OS navržený pro kompartmentalizovanou bezpečnost (Qubes OS) vychází z předpokladu, že žádná součást systému by neměla být plně důvěryhodná.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;sběr-dat-a-telemetrie&#34;&gt;Sběr dat a telemetrie&lt;/h3&gt;
&lt;p&gt;Windows 11 je nejpoužívanějším desktopovým OS na světě a zároveň jedním z těch, které ve výchozím nastavení sbírají nejvíce dat. Microsoft rozděluje svou telemetrii do dvou oficiálních kategorií:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Požadovaná data&lt;/strong&gt; (nelze deaktivovat v edicích Home a Pro): konfigurace hardwaru, identifikátory zařízení, zprávy o chybách a stabilitě, data o aktualizacích a ovladačích. Tato data jsou přenášena společnosti Microsoft bez ohledu na preference uživatele.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Volitelná data&lt;/strong&gt;: chování při používání, interakce s aplikacemi, personalizační data. Deaktivovatelná v nastavení, ale při některých hlavních aktualizacích automaticky znovu aktivovaná.&lt;/p&gt;
&lt;p&gt;Windows 11 24H2 zavedl několik nových vrstev sběru dat souvisejících s AI:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;: pořizuje snímek obrazovky každých pět sekund za účelem vytvoření prohledávatelné časové osy veškeré vaší činnosti na počítači. Deaktivovatelný, ale ve výchozím nastavení zapnutý a propojený s přístupovými právy, která mohou rozšiřovat jiné aplikace&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;: každý dotaz je přenášen na servery Microsoftu, včetně snímků obrazovky, vybraného textu a kontextu otevřených aplikací&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender Cloud Protection&lt;/strong&gt;: odesílá hashové hodnoty podezřelých souborů a behaviorální data do cloudu Microsoftu k analýze&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Závěr doložený mnoha nezávislými technickými zdroji je jednoznačný: ve Windows 11 v edicích Home a Pro není možné telemetrii zcela deaktivovat. Jediný způsob, jak toho dosáhnout, je použít edici Enterprise nebo Education, aplikovat specifické skupinové zásady, nebo využít nástroje třetích stran jako O&amp;amp;O ShutUp10++ nebo WPD – s rizikem nestability, které to může přinést.&lt;/p&gt;
&lt;h3 id=&#34;útočná-plocha-a-bezpečnost&#34;&gt;Útočná plocha a bezpečnost&lt;/h3&gt;
&lt;p&gt;Windows 11 je cílem naprosté většiny malwarů, ransomwarů a exploitů dostupných ve světě, úměrně svému podílu na trhu. Microsoft zavedl významné bezpečnostní mechanismy (povinný TPM 2.0, Secure Boot, VBS, Credential Guard), ale ty fungují v monolitickém modelu: kompromitace jádra nebo privilegované systémové služby ovlivňuje celé prostředí.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Verdikt bezpečnost/soukromí:&lt;/strong&gt; systém s nejvyšší expozicí v tomto srovnání, telemetrie není plně deaktivovatelná, model důvěry zcela delegován na Microsoft a americkou jurisdikci.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;sběr-dat-a-telemetrie-1&#34;&gt;Sběr dat a telemetrie&lt;/h3&gt;
&lt;p&gt;Apple vybudoval část svého marketingového obrazu na soukromí. Technická realita je však jemnější.&lt;/p&gt;
&lt;p&gt;macOS ve výchozím nastavení sbírá výrazně méně dat než Windows, ale sběr je stále reálný a částečně nedeaktivovatelný:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper a ověřování OCSP&lt;/strong&gt;: při každém otevření aplikace provede macOS online ověření na serverech Apple, aby potvrdil, že aplikace není odvolána. Tento požadavek přenáší informace o otevřené aplikaci a IP adrese zařízení. Žádné nativní nastavení neumožňuje tato ověření deaktivovat bez narušení bezpečnostního řetězce&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Analytika macOS&lt;/strong&gt;: sběr dat o používání systému, deaktivovatelný v Předvolby systému &amp;gt; Soukromí &amp;gt; Analytika&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Telemetrie aplikací Apple&lt;/strong&gt;: Mapy, Siri, App Store a ostatní integrované aplikace Apple si každá udržují vlastní sběr dat s rotujícími identifikátory, nezávisle na nastavení systémové analytiky&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Pro pokročilejší ochranu bezpečnostní experti doporučují využití aplikačního firewallu (Little Snitch nebo LuLu, open source a zdarma) ke sledování a blokování odchozích připojení po jednotlivých aplikacích.&lt;/p&gt;
&lt;h3 id=&#34;útočná-plocha-a-bezpečnost-1&#34;&gt;Útočná plocha a bezpečnost&lt;/h3&gt;
&lt;p&gt;macOS těží z několika solidních bezpečnostních mechanismů: System Integrity Protection (SIP) chrání systémové soubory v režimu pouze pro čtení, Kernel Integrity Protection na hardwarové úrovni u čipů Apple Silicon, sandboxing aplikací z App Store a Secure Enclave v nejnovějších zařízeních. Propojení s Apple ID je hlavním vektorem sběru osobních dat.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Verdikt bezpečnost/soukromí:&lt;/strong&gt; lepší než Windows v oblasti výchozí telemetrie, ale stále podléhá nedeaktivovatelným OCSP ověřením, americké jurisdikci a uzavřenému modelu Apple. Nezávislý audit je obtížný.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux-obecné-distribuce&#34;&gt;Linux (obecné distribuce)&lt;/h2&gt;
&lt;p&gt;Linux není jediný operační systém, ale jádro, na němž jsou postaveny velmi odlišné distribuce. Z hlediska bezpečnosti a soukromí sdílejí společný základ, ale v řadě bodů se rozcházejí.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt; je nejoblíbenější distribucí pro začátečníky. V roce 2012 vzbudila kontroverzi odesíláním lokálních vyhledávání na servery Amazonu – toto chování bylo od té doby odstraněno. Ubuntu si udržuje vlastní sběr dat o používání (whoopsie, ubuntu-report), deaktivovatelný, a těsně integruje repozitáře Snap spravované společností Canonical Ltd.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt; je základ, na němž je Ubuntu postaveno, bez vrstev přidaných Canonicalem. Spravován nekomerčním komunitním projektem s přísným závazkem vůči svobodnému softwaru, ve výchozím nastavení neshromažďuje žádnou telemetrii. Jeho konzervativní politika aktualizací je z hlediska útočné plochy obecně výhodnější.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt;, sponzorovaná Red Hatem (dceřinou společností IBM), je technicky moderní s rychlým cyklem aktualizací. Žádná výchozí telemetrie, ale vztah s Red Hat/IBM zavádí podnikovou závislost, kterou je třeba vzít v úvahu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt;, odvozený od Ubuntu, je navržen pro uživatele přecházející z Windows. Odstranil nejkontroverznější komponenty Ubuntu (Snap ve výchozím nastavení chybí) a nezavádí vlastní telemetrii.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt; cílí na pokročilé uživatele s minimalistickou filozofií: uživatel instaluje pouze to, co potřebuje. Žádná telemetrie, průběžné aktualizace (rolling release), úplná svoboda přizpůsobení.&lt;/p&gt;
&lt;h3 id=&#34;co-linux-přináší-zásadně&#34;&gt;Co Linux přináší zásadně&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Otevřený a auditovatelný zdrojový kód&lt;/strong&gt;: jakýkoliv bezpečnostní výzkumník může zkoumat kód jádra a hlavních komponent&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádná vynucená telemetrie&lt;/strong&gt;: žádná hlavní distribuce nenutí k nedeaktivovatelné sbírce dat&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Přísnější model oprávnění&lt;/strong&gt; ve výchozím nastavení: používání oddělených root účtů od každodenních úkonů&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Snížená útočná plocha&lt;/strong&gt;: Linux je méně cílen hromadnými malwary&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Verdikt bezpečnost/soukromí:&lt;/strong&gt; výrazně lepší než Windows a macOS v oblasti sběru dat. Žádná obecná distribuce nechrání před kompromitací aplikace, která se rozšíří do celého systému.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;filozofie-amnézie-jako-ochrana&#34;&gt;Filozofie: amnézie jako ochrana&lt;/h3&gt;
&lt;p&gt;Tails, zkratka pro &lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt;, je operační systém založený na Debianu, který se v roce 2024 sloučil s Tor Project. Jeho filozofie se radikálně liší od všech ostatních OS: místo pokusu o zabezpečení trvalého prostředí odstraňuje veškerou persistenci ve výchozím nastavení. &lt;strong&gt;Tails existuje pouze po dobu relace.&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;technická-architektura&#34;&gt;Technická architektura&lt;/h3&gt;
&lt;p&gt;Tails se spouští výhradně z USB klíče (minimálně 8 GB) a běží celý v RAM. Po vypnutí nezůstane na hostitelském počítači žádná stopa: žádný dočasný soubor, žádná historie, žádné přihlašovací údaje, žádný forenzní artefakt na pevném disku použitého počítače. Nezáleží na tom, zda je tento počítač softwarově kompromitován: Tails nikdy na jeho disk nezapisuje.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tor ve výchozím nastavení a bez výjimky&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Veškerý síťový provoz Tailsu je systematicky směrován přes síť Tor. Pokud se některá aplikace pokusí navázat přímé spojení obcházející Tor, Tails ji zablokuje. Nelze používat Tails pro prohlížení bez Toru, a to ani omylem.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Šifrované trvalé úložiště (volitelné)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ve výchozím nastavení Tails při každém vypnutí zapomene vše. Pro uživatele, kteří potřebují uchovat určitá data mezi relacemi, nabízí Tails &lt;strong&gt;Persistent Storage&lt;/strong&gt;: šifrovaný svazek (LUKS) vytvořený na samotném USB klíči, chráněný přístupovou frází. Uživatel přesně volí, co je v něm uloženo: určité soubory, konfigurace aplikací, PGP klíče atd. Toto trvalé úložiště nemění amnézní povahu Tailsu vůči hostitelskému počítači – ovlivňuje pouze to, co je uchováno na USB klíči mezi dvěma relacemi.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Předinstalované nástroje&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails je dodáván s sadou předkonfigurovaných nástrojů: Tor Browser, klient šifrované pošty, nástroj pro šifrování souborů (Kleopatra/GnuPG), klienti pro bezpečné zasílání zpráv a LibreOffice pro kancelářskou práci. Pro běžné použití s vysokou úrovní zabezpečení není třeba instalovat žádný další software.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Technická poznámka 2026:&lt;/strong&gt; Tails 7.7 přidal upozornění pro zastaralé certifikáty Secure Boot, protože klíče Microsoftu z roku 2011 začínají expirovat v červnu 2026. Uživatelé, jejichž firmware UEFI není aktualizován, riskují, že na některých počítačích nebudou moci Tails spustit.&lt;/p&gt;
&lt;h3 id=&#34;co-tails-chrání-a-co-nechrání&#34;&gt;Co Tails chrání a co nechrání&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Hrozba&lt;/th&gt;
					&lt;th&gt;Ochrana Tails&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Forenzní analýza hostitelského disku po zabavení&lt;/td&gt;
					&lt;td&gt;Úplná: hostitelský disk není nikdy dotčen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Sledování sítě (IP adresa, navštívené stránky)&lt;/td&gt;
					&lt;td&gt;Silná prostřednictvím Tor, závisí na robustnosti Tor&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Trvalý malware na hostitelském počítači&lt;/td&gt;
					&lt;td&gt;Obejití: Tails nepoužívá instalovaný systém&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;BIOS/UEFI malware (kompromitovaný firmware)&lt;/td&gt;
					&lt;td&gt;Žádná: Tails nemůže chránit před firmwarem použitého počítače&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Lidská chyba (přihlášení k osobnímu účtu)&lt;/td&gt;
					&lt;td&gt;Žádná: pokud se pod Tailsem přihlásíte k Gmailu, de-anonymizujete relaci&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitace softwaru v průběhu relace&lt;/td&gt;
					&lt;td&gt;Omezena na aktuální relaci, zničenou při vypnutí&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;upřímná-omezení&#34;&gt;Upřímná omezení&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails se nehodí pro každodenní použití: absence persistence znamená nutnost překonfigurovat prostředí při každém spuštění&lt;/li&gt;
&lt;li&gt;Malware na úrovni BIOSu nebo firmwaru (jako implantát na úrovni UEFI) může potenciálně kompromitovat relaci Tails, protože Tails nekontroluje vrstvu firmwaru počítače, na němž běží&lt;/li&gt;
&lt;li&gt;Přihlášení k osobnímu účtu (e-mail, sociální síť) ruší anonymitu relace bez ohledu na Tor&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;pro-koho&#34;&gt;Pro koho?&lt;/h3&gt;
&lt;p&gt;Novináři pracující se zdroji přes SecureDrop, aktivisté pod dohledem v represivních režimech, kdokoli potřebující příležitostnou relaci s vysokou citlivostí na hardwaru, který nemá pod kontrolou. Používán Glennem Greenwaldtem a Laurou Poitras při zpracování dokumentů Snowdena, doporučován EFF, Freedom of the Press Foundation a Tor Project.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Verdikt:&lt;/strong&gt; prvotřídní nástroj pro příležitostné relace s vysokou citlivostí. Není to hlavní OS pro každodenní použití.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;filozofie-strukturální-anonymita-prostřednictvím-síťové-izolace&#34;&gt;Filozofie: strukturální anonymita prostřednictvím síťové izolace&lt;/h3&gt;
&lt;p&gt;Whonix odpovídá na jinou otázku než Tails: místo mazání veškerých stop po relaci zajišťuje, že malware běžící v pracovním prostředí &lt;strong&gt;strukturálně nemůže znát skutečnou IP adresu uživatele&lt;/strong&gt;, i kdyby měl práva root na pracovním virtuálním stroji.&lt;/p&gt;
&lt;p&gt;Whonix je založen na Debianu (prostřednictvím KickSecure, zpevněné verze Debianu vyvíjené stejným týmem) a funguje uvnitř hypervizoru typu 2 (VirtualBox, KVM) na libovolném hostitelském OS, nebo nativně v Qubes OS jako typ 1.&lt;/p&gt;
&lt;h3 id=&#34;architektura-dvou-vm&#34;&gt;Architektura dvou VM&lt;/h3&gt;
&lt;p&gt;Základním principem Whonixu je &lt;strong&gt;přísné oddělení síťové vrstvy od aplikační vrstvy&lt;/strong&gt;, implementované prostřednictvím dvou oddělených virtuálních strojů:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt; je první VM. Provozuje démon Tor a slouží výhradně jako síťová brána. Je jediným VM s přístupem k internetu. Neobsahuje žádné uživatelské aplikace. Jejím jediným úkolem je zachytit veškerý příchozí a odchozí síťový provoz a vynutit jeho průchod přes Tor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt; je druhý VM. Je to pracovní prostředí: prohlížeč, pošta, zpracování souborů, vývoj. Je připojena k internetu výhradně přes interní virtuální síť směřující na Whonix-Gateway. Nemá žádný přímý přístup k internetu, žádnou schopnost připojení, která by obcházela Gateway.&lt;/p&gt;
&lt;p&gt;Takto probíhá síťový požadavek z Workstation:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Aplikace vydá síťový požadavek&lt;/li&gt;
&lt;li&gt;Workstation jej přenese přes své interní síťové rozhraní na Gateway&lt;/li&gt;
&lt;li&gt;Gateway zachytí požadavek a přesměruje jej přes Tor (tři po sobě jdoucí relé)&lt;/li&gt;
&lt;li&gt;Odpověď se vrátí stejnou cestou opačným směrem&lt;/li&gt;
&lt;li&gt;Workstation obdrží odpověď, aniž by kdy znala skutečnou výstupní IP adresu&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;Základní záruka&lt;/strong&gt;: i kdyby malware zkompromitoval Workstation s právy root, nemůže zjistit skutečnou IP adresu uživatele, protože Workstation k ní sama nikdy nemá přístup. Workstation vidí pouze interní IP adresu Gateway.&lt;/p&gt;
&lt;h3 id=&#34;další-bezpečnostní-mechanismy&#34;&gt;Další bezpečnostní mechanismy&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Izolace streamů&lt;/strong&gt;: Whonix používá oddělené Tor okruhy pro různé aplikace (prohlížeč nepoužívá stejný okruh jako e-mailový klient atd.), čímž zabraňuje korelaci provozu mezi různými aktivitami.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Randomizace boot hodin&lt;/strong&gt;: systémové hodiny Workstation jsou při každém spuštění náhodně mírně posunuty, aby se zabránilo časovacím útokům založeným na přesném systémovém čase.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;: Whonix používá vlastního démona pro synchronizaci času (sdwdate), který získává čas přes Tor z onion serverů, místo klasického NTP, které by mohlo prozradit IP adresu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;: profily AppArmor zpevňují sandboxing kritických aplikací, jako je Tor Browser, na úrovni systému.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Jednorázové VM&lt;/strong&gt;: Whonix podporuje jednorázové Workstation (&lt;em&gt;Whonix-Workstation DispVM&lt;/em&gt; v Qubes-Whonix) pro příležitostné úkoly bez persistence, podobně jako přístup Tails, ale v jinak trvalém prostředí.&lt;/p&gt;
&lt;h3 id=&#34;tři-způsoby-nasazení&#34;&gt;Tři způsoby nasazení&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Whonix na VirtualBox nebo KVM (typ 2)&lt;/strong&gt;: nejpřístupnější způsob. Oba VM běží na existujícím hostitelském OS (Windows, Linux, macOS). Pohodlné, ale zavádí další vrstvu důvěry v hostitelský OS: pokud je hostitel kompromitován, ochrana Whonixu může být obcházena.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix (typ 1, doporučeno)&lt;/strong&gt;: Whonix je nativně integrován do Qubes OS jako šablony. Gateway se stane ProxyVM (sys-whonix) a Workstation AppQube (anon-whonix). Jedná se o nejrobustnější konfiguraci, protože izolace závisí na bare-metal hypervizoru Xen, nikoli na hypervizoru typu 2 běžícím na potenciálně zranitelném hostitelském OS. Tuto kombinaci doporučují oba projekty.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fyzická izolace (pokročilý režim)&lt;/strong&gt;: Gateway a Workstation běží na dvou oddělených fyzických počítačích propojených ethernetovým kabelem. Workstation nemá žádnou síťovou kartu kromě té připojené k Gateway. Tento režim drasticky snižuje základnu důvěry, ale vyžaduje dva dedikované počítače.&lt;/p&gt;
&lt;h3 id=&#34;co-whonix-chrání-a-co-nechrání&#34;&gt;Co Whonix chrání a co nechrání&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Hrozba&lt;/th&gt;
					&lt;th&gt;Ochrana Whonix&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Únik IP adresy z Workstation&lt;/td&gt;
					&lt;td&gt;Strukturálně nemožný dle architektury&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;DNS leaky&lt;/td&gt;
					&lt;td&gt;Nemožné: veškerý DNS prochází přes Tor skrz Gateway&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Root malware na Workstation hledající skutečnou IP&lt;/td&gt;
					&lt;td&gt;Žádná: nenajde ji&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitace samotné Gateway&lt;/td&gt;
					&lt;td&gt;Částečná: pokud je Gateway kompromitována, IP může uniknout&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitace hostitelského OS (v režimu typ 2)&lt;/td&gt;
					&lt;td&gt;Žádná: kompromitovaný hostitel může sledovat oba VM&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;De-anonymizace chováním uživatele&lt;/td&gt;
					&lt;td&gt;Žádná: Whonix nechrání před lidskými chybami&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Forenzní analýza disku po zabavení&lt;/td&gt;
					&lt;td&gt;Částečná: Whonix je ve výchozím nastavení trvalý, kromě jednorázových VM&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;upřímná-omezení-1&#34;&gt;Upřímná omezení&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Whonix nemaže stopy na disku: je ve výchozím nastavení trvalý (na rozdíl od Tails). Pokud je váš počítač zabaven a šifrování hostitelského disku chybí nebo je slabé, data VM jsou obnovitelná&lt;/li&gt;
&lt;li&gt;V režimu typ 2 (VirtualBox/KVM na hostitelském OS) je bezpečnost Whonixu omezena bezpečností hostitelského OS. Kompromitovaný hostitel může potenciálně sledovat provoz mezi oběma VM&lt;/li&gt;
&lt;li&gt;Výkon je ovlivněn dvojitou virtualizací a směrováním přes Tor: připojení jsou pomalá, velká stahování jsou v každodenním provozu obtížná&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;pro-koho-1&#34;&gt;Pro koho?&lt;/h3&gt;
&lt;p&gt;Kdokoli potřebující trvalé pracovní prostředí se strukturální síťovou anonymitou: vývoj citlivého softwaru, výzkum pod dlouhodobým pseudonymem, správa více oddělených digitálních identit, onion servery. Kombinace Qubes-Whonix je mnoha bezpečnostními experty považována za nejrobustnější anonymní pracovní prostředí aktuálně dostupné pro každodenní použití.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Verdikt:&lt;/strong&gt; referenční OS pro strukturální síťovou anonymitu v trvalém prostředí. Doplňuje Tails (který řeší příležitostné relace), není jeho konkurentem.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;qubes-os&#34;&gt;Qubes OS&lt;/h2&gt;
&lt;h3 id=&#34;filozofie-bezpečnost-prostřednictvím-kompartmentalizace&#34;&gt;Filozofie: bezpečnost prostřednictvím kompartmentalizace&lt;/h3&gt;
&lt;p&gt;Qubes OS představuje zásadně odlišný přístup od všech předchozích systémů. Zatímco ostatní OS se snaží kompromitacím zabránit, Qubes vychází z radikálně odlišného předpokladu: &lt;strong&gt;kompromitace některých komponent je nevyhnutelná. Cílem je zajistit, aby se nemohla šířit.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Vytvořen v roce 2012 bezpečnostní výzkumnicí Joannou Rutkowskou, Qubes OS je veřejně doporučován Edwardem Snowdenem a dalšími bezpečnostními profesionály.&lt;/p&gt;
&lt;h3 id=&#34;technická-architektura-1&#34;&gt;Technická architektura&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Hypervizor Xen jako základní vrstva&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes není linuxová distribuce v klasickém slova smyslu. Využívá &lt;strong&gt;hypervizor Xen&lt;/strong&gt;, bare-metal virtualizační software, který běží přímo na hardwaru bez mezivrstvového hostitelského OS, a vytváří lehké virtuální stroje zvané &lt;strong&gt;qubes&lt;/strong&gt;. Izolace mezi qubes je vynucována na hardwarové úrovni prostřednictvím technologií &lt;strong&gt;Intel VT-x/VT-d&lt;/strong&gt; a &lt;strong&gt;AMD-Vi (IOMMU)&lt;/strong&gt;, které brání VM v přístupu k paměti nebo zařízením jiných VM bez výslovného povolení.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;dom0: doména maximální důvěry&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Na vrcholu hierarchie se nachází &lt;strong&gt;dom0&lt;/strong&gt;, privilegovaná doména, z níž je spouštěn správce plochy. dom0 spravuje zobrazení všech oken ostatních qubes. Z bezpečnostních důvodů nemá dom0 &lt;strong&gt;žádné síťové připojení&lt;/strong&gt; a nespouští žádné uživatelské aplikace. Slouží výhradně k orchestraci zobrazení a správě domén.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes: hermetické přihrádky&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Uživatel definuje tolik qubes, kolik potřebuje, každý odpovídající úrovni důvěry:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;práce&amp;rdquo;&lt;/strong&gt; pro pracovní aplikace&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;osobní&amp;rdquo;&lt;/strong&gt; pro e-maily a sociální sítě&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;bankovnictví&amp;rdquo;&lt;/strong&gt; vyhrazený výhradně pro finanční transakce&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;nedůvěryhodný&amp;rdquo;&lt;/strong&gt; pro otevírání podezřelých příloh&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Jednorázové qubes&lt;/strong&gt;, které po zavření zcela zaniknou&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Každý qube má vlastní síťový zásobník, vlastní paměťový prostor a vlastní procesy. Malware, který zkompromituje qube &amp;ldquo;nedůvěryhodný&amp;rdquo;, je v něm uzavřen. Nemůže přistoupit k souborům qubeů &amp;ldquo;práce&amp;rdquo; ani přejít do jiných domén.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Vizuální barevné kódování&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Každé okno zobrazuje barevný rámeček odpovídající úrovni důvěry jeho qubeů: červený pro nedůvěryhodné domény, zelený pro vysoce bezpečné izolované domény, žlutý pro poloduůvěryhodné domény. Tento jednoduchý vizuální systém umožňuje kdykoli vědět, v jakém kontextu každá akce probíhá.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Šablony a centralizovaná správa&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes neobsahují vlastní kompletní instalaci OS: sdílejí &lt;strong&gt;šablony&lt;/strong&gt; (Fedora, Debian a Whonix ve výchozím nastavení). Bezpečnostní aktualizace se aplikují na šablonu a všechny qubes na ní založené z nich automaticky těží.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;PCI passthrough a hardwarová izolace&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Zatímco klasické OS provozují hardwarové ovladače ve stejném prostoru jako uživatelské aplikace, Qubes přiřazuje každé fyzické zařízení (síťová karta, USB řadič) dedikovanému qubeů prostřednictvím PCI passthrough. Kompromitovaný síťový ovladač nemůže přistoupit k datům ostatních qubes.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Integrace Whonixu&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes nativně integruje Whonix jako šablony, což umožňuje transparentně směrovat provoz libovolného qubeů přes Tor. Jedná se o konfiguraci Qubes-Whonix popsanou v předchozí části.&lt;/p&gt;
&lt;h3 id=&#34;co-qubes-skutečně-chrání&#34;&gt;Co Qubes skutečně chrání&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Scénář útoku&lt;/th&gt;
					&lt;th&gt;Klasický OS&lt;/th&gt;
					&lt;th&gt;Qubes OS&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Malware v příloze PDF&lt;/td&gt;
					&lt;td&gt;Potenciální přístup k celému systému&lt;/td&gt;
					&lt;td&gt;Uzavřen do qubeů &amp;ldquo;nedůvěryhodný&amp;rdquo;, zničen po zavření&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Zneužití webového prohlížeče&lt;/td&gt;
					&lt;td&gt;Přístup k profilu uživatele, souborům&lt;/td&gt;
					&lt;td&gt;Uzavřen do qubeů prohlížeče&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitace síťového ovladače&lt;/td&gt;
					&lt;td&gt;Přístup k systémové paměti&lt;/td&gt;
					&lt;td&gt;Uzavřen do síťového qubeů přes PCI passthrough&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Odcizení PGP klíče&lt;/td&gt;
					&lt;td&gt;Pokud je podpisový software kompromitován, ano&lt;/td&gt;
					&lt;td&gt;Ne, pokud je klíč v dedikovaném qubeů bez sítě&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Únik mezi aplikacemi&lt;/td&gt;
					&lt;td&gt;Možný přes IPC, sdílenou paměť&lt;/td&gt;
					&lt;td&gt;Nemožný mezi různými qubes&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;upřímná-omezení-2&#34;&gt;Upřímná omezení&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Qubes nechrání před kompromitací dom0&lt;/strong&gt;: pokud je samotný hypervizor Xen kompromitován, izolace může být prolomená (bulletin QSB-115 ze 9. června 2026, týkající se zranitelnosti XSA-491)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádná izolace v rámci téhož qubeů&lt;/strong&gt;: dvě aplikace ve stejném qubeů nejsou navzájem izolovány&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Významné hardwarové požadavky&lt;/strong&gt;: procesor s podporou VT-x/VT-d, minimálně 16 GB RAM (doporučeno 32 GB), 32 GB úložiště. Počítače Apple Silicon nejsou podporovány&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Skutečná křivka učení&lt;/strong&gt;: kopírování a vkládání mezi qubes vyžaduje vědomou akci, instalace softwaru probíhá přes šablony&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;pro-koho-2&#34;&gt;Pro koho?&lt;/h3&gt;
&lt;p&gt;Qubes OS je navržen pro profily, jejichž model hrozeb zahrnuje závažné protivníky: novináře pracující s citlivými zdroji, právníky spravující důvěrné spisy, bezpečnostní výzkum&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Arpokrat Swap: vyměňujte kryptoměny bez zanechání stop</title>
      <link>https://arpokrat.com/cs/blog/arpokrat-swap-privacy-crypto-exchange/</link>
      <pubDate>Tue, 16 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/arpokrat-swap-privacy-crypto-exchange/</guid>
      <description>&lt;p&gt;Jsme přesvědčeni, že akt výměny hodnoty by neměl zanechávat žádné stopy. Dnes toto přesvědčení uvádíme v praxi spuštěním &lt;a href=&#34;https://arpokrat.com/cs/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
: platformy pro výměnu kryptoměn navržené od základu pro absolutní důvěrnost.&lt;/p&gt;
&lt;h2 id=&#34;infrastruktura-která-vás-nezná&#34;&gt;Infrastruktura, která vás nezná&lt;/h2&gt;
&lt;p&gt;Naprostá většina směnárenských platforem, i těch, které se označují jako „soukromé&amp;quot;, ve výchozím nastavení shromažďuje data: IP adresy, cookies relací, otisky prohlížeče (&lt;em&gt;fingerprinting&lt;/em&gt;), transakční záznamy. Tato metadata, často podceňovaná, tvoří využitelný behaviorální profil — ze strany třetích stran, regulátorů nebo škodlivých aktérů v případě úniku dat.&lt;/p&gt;
&lt;p&gt;Arpokrat Swap je postaven na opačném principu: &lt;strong&gt;nemůžeme vás identifikovat, protože se o to ani nepokoušíme.&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Žádné cookies&lt;/strong&gt; — ani relační, ani sledovací, ani analytické&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádné logy IP&lt;/strong&gt; — vaše síťová adresa není ani zaznamenávána, ani předávána&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádná registrace&lt;/strong&gt; — žádný účet, žádná e-mailová adresa, žádné KYC&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Žádný fingerprinting&lt;/strong&gt; — žádný JavaScript třetích stran, žádné sběrné skripty&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;přístupné-přes-tor&#34;&gt;Přístupné přes Tor&lt;/h2&gt;
&lt;p&gt;Pro uživatele, kteří si přejí další vrstvu ochrany na úrovni sítě, je Arpokrat Swap plně dostupný přes naši adresu .onion:&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-fallback&#34; data-lang=&#34;fallback&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;arpokrat4asurnhw7v3s6rinjqgcwo2fx54fq7zlacawc2xuq7wppsad.onion
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Dostupné prostřednictvím prohlížeče Tor nebo přes Orbot, toto rozhraní je funkčně identické s verzí pro clearnet — bez kompromisů ve funkcionalitě, bez zhoršení uživatelského zážitku.&lt;/p&gt;
&lt;h2 id=&#34;soukromé-kryptoměny-na-prvním-místě&#34;&gt;Soukromé kryptoměny na prvním místě&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap podporuje více než 350 digitálních aktiv napříč všemi hlavními blockchainy. Zvláštní pozornost věnujeme kryptoměnám s posílenou důvěrností, které tvoří jádro naší filozofie:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Monero (XMR)&lt;/strong&gt; — neprůhledné transakce jako výchozí nastavení, referenční standard v oblasti on-chain soukromí&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zcash (ZEC)&lt;/strong&gt; — chráněné platby prostřednictvím protokolu zk-SNARKs&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bitcoin (BTC)&lt;/strong&gt; — na hlavní síti i na Lightning&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ethereum (ETH)&lt;/strong&gt; — včetně veškerých tokenů ERC-20&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Litecoin (LTC)&lt;/strong&gt;, &lt;strong&gt;Dogecoin (DOGE)&lt;/strong&gt;, &lt;strong&gt;Cardano (ADA)&lt;/strong&gt;, &lt;strong&gt;Solana (SOL)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Avalanche (AVAX)&lt;/strong&gt;, &lt;strong&gt;Polkadot (DOT)&lt;/strong&gt;, &lt;strong&gt;Chainlink (LINK)&lt;/strong&gt;, &lt;strong&gt;Uniswap (UNI)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tether (USDT)&lt;/strong&gt; a &lt;strong&gt;USD Coin (USDC)&lt;/strong&gt; na Ethereum, Tron, BSC a Polygon&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;XRP&lt;/strong&gt;, &lt;strong&gt;Stellar (XLM)&lt;/strong&gt;, &lt;strong&gt;Cosmos (ATOM)&lt;/strong&gt;, &lt;strong&gt;Algorand (ALGO)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Toncoin (TON)&lt;/strong&gt;, &lt;strong&gt;Near (NEAR)&lt;/strong&gt;, &lt;strong&gt;Aptos (APT)&lt;/strong&gt;, &lt;strong&gt;Sui (SUI)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Shiba Inu (SHIB)&lt;/strong&gt;, &lt;strong&gt;Pepe (PEPE)&lt;/strong&gt; a hlavní memecoiny&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Dai (DAI)&lt;/strong&gt;, &lt;strong&gt;FRAX&lt;/strong&gt; a decentralizované stablecoiny&lt;/li&gt;
&lt;li&gt;A stovky dalších tokenů a cross-chain párů&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC tip:&lt;/strong&gt; Pro výměny zahrnující sledovatelná aktiva doporučujeme použít Monero jako prostředníka — například BTC → XMR → ETH místo přímé výměny BTC → ETH. Tím se přeruší on-chain vazba mezi oběma adresami.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;xstocks-tokenizované-akcie-obchodovatelné-bez-brokera&#34;&gt;xStocks: tokenizované akcie obchodovatelné bez brokera&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap také integruje &lt;strong&gt;xStocks&lt;/strong&gt; — tokenizované americké akcie a ETF, kryté v poměru 1:1 podkladovým aktivem drženým regulovaným depozitářem. Každý token představuje přesně jeden podíl v příslušné společnosti, s okamžitým on-chain vypořádáním a dostupností 24/7, bez burzovní pracovní doby.&lt;/p&gt;
&lt;p&gt;Mezi dostupné xStocks patří:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Technologie&lt;/strong&gt;
&lt;code&gt;AAPLx&lt;/code&gt; Apple · &lt;code&gt;MSFTx&lt;/code&gt; Microsoft · &lt;code&gt;NVDAx&lt;/code&gt; NVIDIA · &lt;code&gt;GOOGLx&lt;/code&gt; Alphabet · &lt;code&gt;METAx&lt;/code&gt; Meta · &lt;code&gt;AMZNx&lt;/code&gt; Amazon · &lt;code&gt;TSLAx&lt;/code&gt; Tesla · &lt;code&gt;AMDx&lt;/code&gt; AMD · &lt;code&gt;ADBEx&lt;/code&gt; Adobe · &lt;code&gt;ACNx&lt;/code&gt; Accenture · &lt;code&gt;APPx&lt;/code&gt; Applovin · &lt;code&gt;AMATx&lt;/code&gt; Applied Materials · &lt;code&gt;APLDx&lt;/code&gt; Applied Digital&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Finance &amp;amp; Crypto-adjacent&lt;/strong&gt;
&lt;code&gt;COINx&lt;/code&gt; Coinbase · &lt;code&gt;HOODx&lt;/code&gt; Robinhood · &lt;code&gt;MSTRx&lt;/code&gt; MicroStrategy · &lt;code&gt;CRCLx&lt;/code&gt; Circle · &lt;code&gt;AMBRx&lt;/code&gt; Amber&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Zdravotnictví &amp;amp; Farmacie&lt;/strong&gt;
&lt;code&gt;MRKx&lt;/code&gt; Merck · &lt;code&gt;AZNx&lt;/code&gt; AstraZeneca · &lt;code&gt;ABTx&lt;/code&gt; Abbott · &lt;code&gt;ABBVx&lt;/code&gt; AbbVie&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Spotřeba &amp;amp; Různé&lt;/strong&gt;
&lt;code&gt;MCDx&lt;/code&gt; McDonald&amp;rsquo;s · &lt;code&gt;NFLXx&lt;/code&gt; Netflix · &lt;code&gt;GMEx&lt;/code&gt; GameStop&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ETF &amp;amp; Indexy&lt;/strong&gt;
&lt;code&gt;SPYx&lt;/code&gt; S&amp;amp;P 500 · &lt;code&gt;QQQx&lt;/code&gt; Nasdaq-100 · &lt;code&gt;GLDx&lt;/code&gt; Zlato · &lt;code&gt;PALLx&lt;/code&gt; Palladium · &lt;code&gt;PPLTx&lt;/code&gt; Platina&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;A mnoho dalších&lt;/strong&gt; — úplný seznam přesahuje 131 aktiv (100 akcií, 27 ETF a 4 specializovaná aktiva), dostupný přímo na platformě.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;xStocks neposkytují hlasovací práva ani přímé dividendy. Dividendy jsou automaticky reinvestovány do zůstatku tokenů. Platí geografická omezení — není dostupné pro rezidenty Spojených států, Kanady, Spojeného království a Austrálie.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;agregátor-tras-nikoli-jediný-poskytovatel&#34;&gt;Agregátor tras, nikoli jediný poskytovatel&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap není vlastní směnárenská platforma: je to &lt;strong&gt;agregátor&lt;/strong&gt;. Když zahájíte výměnu, současně dotazujeme několik partnerských poskytovatelů a zobrazujeme vám nejlepší dostupné možnosti podle dvou transparentních kritérií:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;1. Nejnižší poplatky&lt;/strong&gt;
Zobrazený kurz již zahrnuje veškeré poplatky — síťové poplatky i provizi poskytovatele. Za použití našeho agregátoru neplatíte nic navíc: naše provize je strhávána přímo z provize poskytovatele, bez dopadu na váš kurz.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2. KYC hodnocení poskytovatele&lt;/strong&gt;
Každá trasa je spojena s hodnocením důvěrnosti, které stanovujeme na základě čtení obchodních podmínek a zásad ochrany soukromí každého partnera, přímého dotazování na jejich postupy a zohledňování jejich historie:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Hodnocení&lt;/th&gt;
					&lt;th&gt;Význam&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;✅ &lt;strong&gt;A&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;Nikdy nepožaduje ověření totožnosti&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🟡 &lt;strong&gt;B&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;KYC požaduje velmi zřídka, v případě odmítnutí vrací prostředky&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🟠 &lt;strong&gt;C&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;KYC požaduje zřídka, vrácení prostředků do několika dnů&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🔴 &lt;strong&gt;D&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;Může požadovat KYC a potenciálně zablokovat prostředky&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Doporučujeme upřednostňovat trasy hodnocené &lt;strong&gt;A&lt;/strong&gt; nebo &lt;strong&gt;B&lt;/strong&gt;, zejména pro větší objemy nebo výměny zahrnující kryptoměny s posílenou důvěrností.&lt;/p&gt;
&lt;h2 id=&#34;proč-na-tom-záleží&#34;&gt;Proč na tom záleží&lt;/h2&gt;
&lt;p&gt;Většina agregátorů vás přesměruje na nejvýhodnější kurz, aniž by vás informovala o rizicích spojených se soukromím podkladového poskytovatele. Výměna může zobrazovat vynikající kurz a přitom uplatňovat agresivní KYC politiku, která vaši transakci zpětně zablokuje a zadrží vaše prostředky.&lt;/p&gt;
&lt;p&gt;Arpokrat Swap je jediná platforma, kde jsou &lt;strong&gt;náklady a KYC riziko prezentovány společně&lt;/strong&gt;, což vám umožňuje učinit informované rozhodnutí místo slepého arbitráže.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/cs/swap&#34;&gt;Přejít na Arpokrat Swap →&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Arpokrat Swap je non-custodial služba. V žádném okamžiku nemáme přístup k vašim prostředkům. Výměny jsou prováděny přímo mezi vaší peněženkou a vybraným partnerským poskytovatelem.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Křičící ticho: Co je to Warrant Canary a proč by vás jeho zmizení mělo znepokojovat?</title>
      <link>https://arpokrat.com/cs/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;Hluboko v uhelných dolech 19. století s sebou horníci brali do klecí kanárky. Tito malí ptáci, extrémně citliví na toxické plyny jako oxid uhelnatý, uhynuli mnohem dříve, než si horníci všimli nebezpečí. Sloužili tak jako tichý, ale neuvěřitelně účinný systém včasného varování.&lt;/p&gt;
&lt;p&gt;V našem moderním digitálním světě tento pták ožil v podobě &lt;strong&gt;« Warrant Canary »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;co-je-to-warrant-canary&#34;&gt;Co je to Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Jedná se o veřejné prohlášení, které poskytovatel služeb (aplikace pro zasílání zpráv, VPN, webhosting) pravidelně aktualizuje a v němž potvrzuje, že k danému datu neobdržel žádnou tajnou právní žádost, která by ho nutila kompromitovat data svých uživatelů — jako je například americký &lt;em&gt;National Security Letter (NSL)&lt;/em&gt; nebo příkaz soudu FISA.&lt;/p&gt;
&lt;p&gt;Celá jemnost — a vážnost — kanárka spočívá v tom, co se stane, když zmizí.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Pokud služba, která každý měsíc zobrazovala upozornění &lt;em&gt;&amp;ldquo;Neobdrželi jsme žádné tajné příkazy&amp;rdquo;&lt;/em&gt;, jej najednou přestane aktualizovat, informovaný uživatel z toho vyvodí zřejmé: &lt;strong&gt;kanárek je mrtev&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Společnost se stala terčem opatření ke sledování doprovázeného &lt;strong&gt;příkazem mlčenlivosti&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;), který jí ze zákona zakazuje prozradit existenci této žádosti. Protože nemohou říci, že byli kompromitováni, jednoduše přestanou říkat, že kompromitováni nejsou.&lt;/p&gt;
&lt;h2 id=&#34;éra-neviditelného-sledování-a-obcházení-mlčení&#34;&gt;Éra neviditelného sledování a obcházení mlčení&lt;/h2&gt;
&lt;p&gt;V době, kdy extrateritoriální legislativa jako &lt;strong&gt;CLOUD Act&lt;/strong&gt; a &lt;strong&gt;FISA&lt;/strong&gt; umožňuje americké vládě přístup k datům spravovaným společnostmi, aniž by o tom kdy cíle informovala, je Warrant Canary jedním z mála mechanismů, jak toto vynucené ticho obejít.&lt;/p&gt;
&lt;p&gt;Díky zákonu CLOUD Act geografická bariéra již neexistuje: pokud jsou data pod „kontrolou“ americké společnosti, americká vláda si nárokuje právo k nim přistupovat, i když se tyto servery fyzicky nacházejí v Evropě. Kanárek se pak stává posledním varovným signálem, než je digitální suverenita uživatele tiše obětována.&lt;/p&gt;
&lt;p&gt;Proto významní hráči v oblasti &lt;em&gt;Privacy&lt;/em&gt; přijali tento nástroj jako standard transparentnosti:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;
&lt;/strong&gt;: Švýcarská e-mailová služba vydává zprávu o transparentnosti s přísným kanárkem.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;
&lt;/strong&gt;: Kolektiv pro bezpečnou komunikaci pro aktivisty udržuje jednoho z nejznámějších kanárků na webu.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/cs/canary&#34;&gt;Arpokrat&lt;/a&gt;
&lt;/strong&gt;: Náš vlastní ekosystém udržuje veřejného, kryptograficky aktualizovaného Warrant Canary, aby naší komunitě zaručil absolutní transparentnost.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;právní-analýza-právo-nelhat&#34;&gt;Právní analýza: Právo nelhat&lt;/h2&gt;
&lt;p&gt;Samotná existence kanárka spočívá na jednom z nejvíce fascinujících pilířů ústavního práva: doktríně &lt;em&gt;compelled speech&lt;/em&gt; (nuceného projevu) a jejím střetu se soudním tajemstvím.&lt;/p&gt;
&lt;p&gt;Právní základ spočívá na jednoduchém principu: &lt;strong&gt;pokud má stát pravomoc uložit vám mlčení (prostřednictvím příkazu mlčenlivosti), nemá ústavní pravomoc vás nutit lhát.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Podle prvního dodatku ústavy USA (a obdobných principů v Evropě) nemůže vláda nutit společnost, aby učinila fakticky nepravdivé prohlášení. Když tedy společnost odstraní svého kanárka, neporušuje tím příkaz k mlčení — protože výslovně neoznamuje, že obdržela zatykač. Jednoduše vykonává své základní právo přestat vydávat prohlášení, které již není pravdivé.&lt;/p&gt;
&lt;h3 id=&#34;střet-s-evropským-právem&#34;&gt;Střet s evropským právem&lt;/h3&gt;
&lt;p&gt;Relevance kanárka je dnes posílena &lt;strong&gt;článkem 32 zákona o datech (nařízení EU 2023/2854)&lt;/strong&gt;. Toto ustanovení ukládá poskytovatelům povinnost zavést technická a právní opatření, která zabrání přístupu úřadů třetích zemí k datům, pokud je to v rozporu s evropským právem. Smrt kanárka okamžitě signalizuje tento konflikt zákonů: poskytovatel je pravděpodobně nucen obcházet evropské záruky, aby vyhověl zahraničnímu příkazu.&lt;/p&gt;
&lt;h2 id=&#34;přístup-arpokrat-suverenita-jako-základní-princip&#34;&gt;Přístup Arpokrat: Suverenita jako základní princip&lt;/h2&gt;
&lt;p&gt;V ekosystému &lt;strong&gt;Arpokrat&lt;/strong&gt;, který funguje v jurisdikci švýcarského zákona o ochraně osobních údajů (FADP - RS 235.1), nabývá kanárek ještě silnějšího rozměru. Je součástí holistického přístupu k digitální suverenitě: &lt;em&gt;Zero-Knowledge&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;Architektura je navržena tak, že společnost vytváří &lt;strong&gt;technickou a matematickou nemožnost&lt;/strong&gt; uposlechnout příkaz. Stát nebo zpravodajská služba může vydávat kolik příkazů chce, odpověď zůstane stejná: neexistují žádné soukromé klíče, žádné identity (Zero-ID) a žádná centralizovaná metadata k předání.&lt;/p&gt;
&lt;p&gt;V tomto kontextu již kanárek není jen upozorněním na narušení; je to nepřetržitý veřejný důkaz, že infrastruktura zůstala technicky neprolomitelná a věrná svým principům.&lt;/p&gt;
&lt;h2 id=&#34;závěr&#34;&gt;Závěr&lt;/h2&gt;
&lt;p&gt;Warrant Canary je nakonec kouskem &lt;strong&gt;právní obratnosti&lt;/strong&gt;, který doplňuje kryptografickou obratnost potřebnou k tomu, abychom čelili horizontu moderních hrozeb (jako jsou postkvantové počítače). V infrastruktuře, kde jsou data ze své podstaty suverénní, není kanárek jen pouhým ptákem v dole: je tichým strážcem vaší digitální pevnosti.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq: Nová „Super-Cookie“ telekomunikačních operátorů, která ohrožuje vaše soukromí</title>
      <link>https://arpokrat.com/cs/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/cs/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;Plánovaný konec cookies třetích stran ve webových prohlížečích spustil skutečné závody ve zbrojení v odvětví cílené reklamy. Zatímco Google se snaží prosadit své vlastní standardy (jako Privacy Sandbox), další nečekaný hráč se rozhodl ukousnout si z koláče: &lt;strong&gt;váš poskytovatel internetového připojení (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Tak se zrodil &lt;strong&gt;Utiq&lt;/strong&gt; (dříve známý jako projekt &lt;em&gt;TrustPid&lt;/em&gt;), společný podnik založený evropskými telekomunikačními giganty. Utiq, prodávaný široké veřejnosti jako „transparentní a respektující“ řešení, je ve skutečnosti tím, čeho se odborníci na kybernetickou bezpečnost obávají nejvíce: „super-cookie“ fungující na úrovni sítě.&lt;/p&gt;
&lt;h2 id=&#34;co-je-utiq-a-jak-funguje&#34;&gt;Co je Utiq a jak funguje?&lt;/h2&gt;
&lt;p&gt;Tradičně je reklamní sledování (cookies) spravováno vaším webovým prohlížečem (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;
, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;
, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;
). Mohli jste jej blokovat pomocí rozšíření (jako &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;
) nebo prohlížeče zaměřeného na soukromí (jako &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;
).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq posouvá problém o krok zpět: na úroveň vašeho síťového připojení.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Zde je návod, jak sklapne past:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Zadržení v síti:&lt;/strong&gt; Když procházíte internet přes mobilní připojení (4G/5G) nebo optický box, Utiq k vaší identifikaci používá vaši IP adresu a údaje o vašem telekomunikačním předplatném.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Souhlas (falešná volba):&lt;/strong&gt; Po příchodu na partnerský web vás vyskakovací okno (popup) vyzve k přijetí Utiq. Vzhledem k únavě z neustálých cookie lišt (&lt;em&gt;Consent Fatigue&lt;/em&gt;) miliony uživatelů kliknou na „Přijmout“ bez čtení.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;„Network Signal“:&lt;/strong&gt; Po udělení souhlasu Utiq přímo kontaktuje vašeho telekomunikačního operátora. Ten vygeneruje jedinečný a pseudonymizovaný identifikační token (síťový signál), který předá inzerentům.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Nyní jste sledovatelní z webu na web, nikoli pomocí souboru uloženého ve vašem počítači, ale prostřednictvím &lt;strong&gt;samotné infrastruktury, která vám poskytuje internet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;proč-je-utiq-noční-můrou-pro-soukromí-opsec&#34;&gt;Proč je Utiq noční můrou pro soukromí (OPSEC)&lt;/h2&gt;
&lt;p&gt;Tato iniciativa přináší vážné problémy pro digitální suverenitu a důvěrnost vašich dat:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Sledování u zdroje:&lt;/strong&gt; Na rozdíl od běžných cookies nemůžete jednoduše „vymazat historii“ nebo „vymazat mezipaměť“, abyste se zbavili Utiq. Identifikační token generuje váš ISP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Centralizace profilů:&lt;/strong&gt; Telekomunikační operátoři již znají vaše jméno, vaši fyzickou adresu, vaše bankovní údaje a vaši polohu v reálném čase. Propojením vaší historie prohlížení webu přes Utiq vytvářejí profilování chování ohromující přesnosti.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Mezera v pseudonymizaci:&lt;/strong&gt; Utiq se brání tím, že nesdílí vaše jméno v prostém textu, a tvrdí, že používá „šifrované“ tokeny. Ve světě kybernetické bezpečnosti je však dokázáno, že pseudonymizace je reverzibilní. Křížové porovnání těchto tokenů s jinými databázemi umožňuje snadnou opětovnou identifikaci osob.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;kteří-operátoři-používají-utiq&#34;&gt;Kteří operátoři používají Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq založila aliance čtyř největších evropských operátorů. Pokud jste klientem některého z nich (nebo některé z jejich nízkonákladových dceřiných společností), vaše připojení je již pravděpodobně „kompatibilní“ s tímto sledováním.&lt;/p&gt;
&lt;p&gt;Zde jsou zakladatelé a odkazy na jejich příslušné zásady ochrany osobních údajů:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;
&lt;/strong&gt; (Francie, Španělsko, Polsko, atd.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;
&lt;/strong&gt; (Německo, Španělsko, Velká Británie, atd.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;
&lt;/strong&gt; (Španělsko, Německo, atd.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;
&lt;/strong&gt; (Německo, střední Evropa)&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Tip OPSEC:&lt;/strong&gt; Přestože Utiq nabízí centralizovaný portál pro správu souhlasu (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;
) pro zrušení přístupu, nejlepší obrana zůstává technologická.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;přístup-zero-trust-k-boji-proti-utiq&#34;&gt;Přístup Zero-Trust k boji proti Utiq&lt;/h2&gt;
&lt;p&gt;Filozofie digitální suverenity, podporovaná ekosystémy, jako je &lt;strong&gt;Arpokrat&lt;/strong&gt;, je založena na jednoduchém principu: nikdy nedůvěřujte síťové infrastruktuře.&lt;/p&gt;
&lt;p&gt;K technické neutralizaci systémů, jako je Utiq, je řešením skrýt váš provoz před vlastním poskytovatelem internetu:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Použití suverénní VPN:&lt;/strong&gt; Zašifrováním vašeho provozu, jakmile opustí vaše zařízení, vidí váš ISP pouze nečitelný tok dat směrovaný na server VPN. Již nemůže vkládat ani číst tokeny Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Síť Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;
):&lt;/strong&gt; Cibulové směrování zabraňuje jakékoli end-to-end identifikaci.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Šifrování DNS (DoH/DoT):&lt;/strong&gt; Zabraňuje vašemu operátorovi vědět, které weby chcete navštívit.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Stručně řečeno, Utiq je důkazem toho, že poskytovatelé internetových služeb se již nespokojí s tím, že jsou pouhými „trubkami“; chtějí se stát zprostředkovateli dat. Více než kdy jindy již šifrování vašeho provozu není bezpečnostní možností, ale naprostou nutností pro zachování vašeho digitálního ticha.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>