<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Kryptografia postkwantowa on Arpokrat</title>
    <link>https://arpokrat.com/pl/blog/tags/post-quantum/</link>
    <description>Recent content in Kryptografia postkwantowa on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>pl</language><lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/pl/blog/tags/post-quantum/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Data Act vs CLOUD Act: kto naprawdę kontroluje Twoje dane w chmurze?</title>
      <link>https://arpokrat.com/pl/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Przez lata świat funkcjonował na podstawie prostego założenia: dane mają określone miejsce fizycznego przechowywania. Jeśli znajdowały się na serwerze w Dublinie, podlegały prawu irlandzkiemu i europejskiemu. Założenie to legło w gruzach w 2018 roku, gdy Stany Zjednoczone uchwaliły CLOUD Act — ustawę przyznającą amerykańskim organom dostęp do danych kontrolowanych przez amerykańskie firmy, niezależnie od tego, gdzie dane te są fizycznie przechowywane na świecie. Kilka lat później Bruksela odpowiedziała własnym instrumentem ochronnym: Data Act, który jest już w pełni stosowany i który stara się ograniczyć eksterytorialny dostęp organów państw trzecich do danych przechowywanych w Unii Europejskiej.&lt;/p&gt;
&lt;p&gt;Oto co te dwa akty prawne rzeczywiście przewidują, gdzie dochodzi do ich kolizji oraz dlaczego jedyną naprawdę solidną ochroną w obliczu tego konfliktu pozostaje techniczna niemożność dostępu.&lt;/p&gt;
&lt;h2 id=&#34;amerykański-cloud-act-dostęp-oparty-na-kontroli-a-nie-na-lokalizacji&#34;&gt;Amerykański CLOUD Act: dostęp oparty na kontroli, a nie na lokalizacji&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), uchwalony w marcu 2018 roku, znowelizował prawo amerykańskie, dodając przepis &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Nakłada on na każdego dostawcę usług łączności elektronicznej lub przetwarzania danych w chmurze obowiązek zachowania, zabezpieczenia lub ujawnienia treści komunikacji lub wszelkich powiązanych zapisów, jeśli dane te są w jego posiadaniu, pod jego opieką lub kontrolą, &lt;strong&gt;niezależnie od tego, czy dane te znajdują się wewnątrz czy poza granicami Stanów Zjednoczonych&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;To właśnie ta ostatnia klauzula zmienia wszystko. Przyjętym kryterium nie jest już fizyczna lokalizacja serwera, lecz kontrola sprawowana przez spółkę matkę nad jej spółkami zależnymi. Amerykańska firma prowadząca centra danych w Europie pozostaje zatem objęta amerykańskimi nakazy ujawnienia, nawet w odniesieniu do danych przechowywanych w całości na terytorium Europy.&lt;/p&gt;
&lt;h2 id=&#34;europejski-data-act-prawna-bariera-dla-eksterytorialnego-dostępu&#34;&gt;Europejski Data Act: prawna bariera dla eksterytorialnego dostępu&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Rozporządzenie (UE) 2023/2854&lt;/strong&gt;, zwane Data Act, weszło w życie 11 stycznia 2024 roku i jest w pełni stosowane od 12 września 2025 roku, przy czym niektóre przepisy są stopniowo wdrażane do 2026 i 2027 roku. Jego &lt;strong&gt;artykuł 32&lt;/strong&gt; bezpośrednio reguluje kwestię międzynarodowego dostępu rządowego do danych.&lt;/p&gt;
&lt;p&gt;Tekst ustanawia jasną zasadę: wszelkie orzeczenia lub decyzje sądu lub organu administracyjnego państwa trzeciego zobowiązujące dostawcę usług przetwarzania danych do przekazania lub udostępnienia danych nieosobowych przechowywanych w Unii Europejskiej &lt;strong&gt;są uznawane i wykonalne wyłącznie wtedy, gdy opierają się na umowie międzynarodowej&lt;/strong&gt;, takiej jak umowa o wzajemnej pomocy prawnej (MLA), obowiązującej między państwem wnioskującym a Unią lub między tym państwem a danym państwem członkowskim.&lt;/p&gt;
&lt;p&gt;W przypadku braku takiej umowy artykuł 32 przewiduje drugą ścieżkę, lecz ściśle uregulowaną: zagraniczna decyzja może zostać wykonana wyłącznie wtedy, gdy system prawny państwa trzeciego wymaga, aby wniosek był uzasadniony, proporcjonalny i wystarczająco konkretny — na przykład poprzez wyraźne wskazanie związku z określonymi osobami lub naruszeniami — oraz jeżeli umotywowany sprzeciw adresata może być poddany kontroli właściwego sądu tego państwa trzeciego.&lt;/p&gt;
&lt;h2 id=&#34;bezpośrednia-kolizja-prawna&#34;&gt;Bezpośrednia kolizja prawna&lt;/h2&gt;
&lt;p&gt;Problem jest natychmiastowy: CLOUD Act wymaga ujawnienia danych na podstawie kontroli sprawowanej przez spółkę matkę, bez warunku proporcjonalności porównywalnego z tym wymaganym przez prawo europejskie. Data Act, przeciwnie, uzależnia uznanie takiego wniosku od istnienia umowy międzynarodowej lub od spełnienia konkretnych wymogów proceduralnych. Amerykańska firma działająca w Europie, wzywana przez organ amerykański do przekazania danych przechowywanych w Unii, znajduje się zatem w kleszczach dwóch sprzecznych zobowiązań prawnych: dostosować się do nakazu amerykańskiego, naruszając prawo Unii, lub przestrzegać Data Act, narażając się na konsekwencje odmowy w Stanach Zjednoczonych.&lt;/p&gt;
&lt;p&gt;To napięcie nie jest teoretyczne. Zostało ono już udokumentowane przez Trybunał Sprawiedliwości Unii Europejskiej (TSUE) w dwóch przełomowych orzeczeniach: &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) i &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). W wyroku Schrems II TSUE stwierdził, że nadzór prowadzony przez Stany Zjednoczone na podstawie &lt;strong&gt;sekcji 702 FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) i &lt;strong&gt;rozporządzenia wykonawczego 12333&lt;/strong&gt; nie spełnia minimalnych gwarancji wymaganych przez prawo Unii w świetle zasady proporcjonalności i nie może być uznany za ograniczony do tego, co jest ściśle niezbędne. Trybunał stwierdził również brak skutecznej drogi sądowej dla osób, których dane dotyczą, z Unii, co stanowi naruszenie art. 47 Karty praw podstawowych. Orzeczenie to unieważniło ramy Tarczy Prywatności, która do tamtej pory regulowała przepływy danych między UE a Stanami Zjednoczonymi.&lt;/p&gt;
&lt;h2 id=&#34;ryzyko-strukturalne-harvest-now-decrypt-later&#34;&gt;Ryzyko strukturalne: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Poza konfliktem jurysdykcji, na dane przechowywane w infrastrukturach podlegających prawu amerykańskiemu ciąży bardziej podstępne zagrożenie: strategia zwana &lt;a href=&#34;https://arpokrat.com/pl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). Polega ona na tym, że służby wywiadowcze lub wrogi podmiot państwowy przechwytują i przechowują już dziś zaszyfrowane dane, czekając na wystarczające możliwości obliczeń kwantowych, które pozwolą je odszyfrować w przyszłości.&lt;/p&gt;
&lt;p&gt;Strategia ta przekształca każdą przedłużającą się zależność od amerykańskiej infrastruktury chmurowej w odroczone zobowiązanie bezpieczeństwa: to, co jest dziś poufne, może stać się czytelne za dziesięć lub piętnaście lat, bez żadnych dodatkowych działań ze strony atakującego — wystarczy czas i cierpliwość.&lt;/p&gt;
&lt;h2 id=&#34;dlaczego-jedynie-techniczna-niemożność-stanowi-prawdziwą-gwarancję&#34;&gt;Dlaczego jedynie techniczna niemożność stanowi prawdziwą gwarancję&lt;/h2&gt;
&lt;p&gt;Analiza prawna prowadzi do wniosku podzielanego przez wielu ekspertów ds. zgodności: bez względu na to, jak solidne są ramy prawne Data Act, pozostaje on tekstem, który geopolityczne układy sił i naciski dyplomatyczne mogą obejść, opóźnić lub reinterpretować. Jedyną ochroną, która nie zależy od żadnych przyszłych negocjacji, jest &lt;strong&gt;techniczna niemożność wykonania&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Architektura &lt;strong&gt;zero knowledge&lt;/strong&gt;, w której dostawca nie posiada ani nie przechowuje kluczy deszyfrowania, czyni nakaz materialnie bezskutecznym. Nie można być zmuszonym do wydania czegoś, czego się nigdy nie posiadało.&lt;/p&gt;
&lt;p&gt;To właśnie ta logika leży u podstaw ekosystemów takich jak &lt;strong&gt;Arpokrat&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Neutralizacja jurysdykcyjna&lt;/strong&gt;: infrastruktura jest hostowana w Szwajcarii, pod reżimem federalnej ustawy o ochronie danych (LPD/FADP), poza bezpośrednim zakresem eksterytorialności CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Brak przechowywania&lt;/strong&gt;: architektura zero knowledge pozbawia dostawcę wszelkiej możliwości wydania kluczy lub treści, których nigdy nie posiadał&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Redukcja śladu tożsamościowego&lt;/strong&gt;: eliminując obowiązek rejestracji za pomocą numeru telefonu lub adresu e-mail — identyfikatorów, które nadzór oparty na sekcji 702 FISA może łatwo śledzić — użytkownik przestaje być identyfikowalnym abonentem, stając się anonimowym kluczem kryptograficznym&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;łańcuch-pieczy-nie-kończy-się-na-szyfrowaniu-wiadomości&#34;&gt;Łańcuch pieczy nie kończy się na szyfrowaniu wiadomości&lt;/h2&gt;
&lt;p&gt;Kwestia często niedoceniana w analizach zgodności: nie wystarczy szyfrować treści komunikacji, jeśli bazowy system operacyjny — czy to Android, czy iOS — nadal przechwytuje metadane lub dane telemetryczne na poziomie jądra systemu, przesyłając je do serwerów podlegających jurysdykcji amerykańskiej. Ochrona tajemnicy wymaga całkowitego zamknięcia łańcucha pieczy — od treści aż po samą infrastrukturę sprzętową.&lt;/p&gt;
&lt;p&gt;Właśnie dlatego suwerenność cyfrowa wymaga również refleksji nad używanym systemem operacyjnym, a nie tylko nad aplikacjami do przesyłania wiadomości. Systemy odgoogleowane, w których moduły takie jak Bluetooth lub geolokalizacja GNSS mogą być wyłączane bezpośrednio na poziomie jądra, eliminują fizyczne wektory ataku, których żadne szyfrowanie aplikacyjne nie jest w stanie zrekompensować.&lt;/p&gt;
&lt;h2 id=&#34;kryptografia-post-kwantowa--horyzont-który-jest-już-w-zasięgu&#34;&gt;Kryptografia post-kwantowa — horyzont, który jest już w zasięgu&lt;/h2&gt;
&lt;p&gt;W obliczu zagrożenia ze strony strategii HNDL, przyjęcie standardów kryptografii post-kwantowej (PQC) staje się koniecznością dla każdego, kto chce zagwarantować poufność wrażliwych danych w długim horyzoncie czasowym — niezależnie od tego, czy chodzi o tajemnice handlowe, korespondencję zawodową czy dane dotyczące zdrowia. Szyfrowanie uznawane dziś za solidne według klasycznych standardów nie gwarantuje, że oprze się możliwościom obliczeniowym komputerów kwantowych spodziewanym w ciągu najbliższych piętnastu lat.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Konflikt między Data Act a CLOUD Act ilustruje szerszą rzeczywistość: suwerenności cyfrowej nie można już budować wyłącznie na tekstach prawnych, bez względu na to, jak solidne by one były. Wymaga ona zamknięcia łańcucha pieczy na każdym poziomie — od protokołu szyfrowania, przez jurysdykcję hostingu, aż po sam system operacyjny. To właśnie to warstwowe podejście, a nie zaufanie opierające się na jednym ramach regulacyjnych, definiuje dziś prawdziwą suwerenność cyfrową przez projekt.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Hasło i Entropia: Nauka kryjąca się za twoim bezpieczeństwem</title>
      <link>https://arpokrat.com/pl/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« Twoje hasło musi zawierać 8 znaków, wielką literę, małą literę, cyfrę i znak specjalny. »&lt;/p&gt;
&lt;p&gt;Wszyscy znamy tę zasadę. A jednak w cyberbezpieczeństwie nazywa się to &amp;ldquo;teatrem bezpieczeństwa&amp;rdquo;. Hasło takie jak &lt;code&gt;P@ssw0rd1!&lt;/code&gt; spełnia wszystkie te zasady. Ale to popularne słowo z przewidywalnymi podstawieniami, czyli dokładnie to, co narzędzia do łamania haseł sprawdzają najpierw.&lt;/p&gt;
&lt;p&gt;Prawdziwe bezpieczeństwo nie opiera się na arbitralnych zasadach wizualnych, ale na bezlitosnej rzeczywistości matematycznej: &lt;strong&gt;entropii&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;entropia-według-claudea-shannona&#34;&gt;Entropia według Claude&amp;rsquo;a Shannona&lt;/h2&gt;
&lt;p&gt;Aby zrozumieć siłę hasła, musimy zwrócić się do Claude&amp;rsquo;a Shannona, ojca teorii informacji. Entropia mierzy stopień niepewności lub nieprzewidywalności informacji.&lt;/p&gt;
&lt;p&gt;W zastosowaniu do haseł, entropia jest obliczana w &lt;strong&gt;bitach&lt;/strong&gt;. Im wyższa liczba bitów, tym bardziej nieprzewidywalne jest hasło dla komputera. Uproszczony wzór na entropię (E) losowo wygenerowanego hasła to:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; to &lt;strong&gt;długość&lt;/strong&gt; hasła.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; to &lt;strong&gt;rozmiar puli znaków&lt;/strong&gt; (26 dla małych liter, 62 z wielkimi literami i cyframi, 94 ze wszystkimi drukowalnymi symbolami). Cztery zestawy znaków naszego generatora dają 91, ponieważ jego zestaw symboli ma 29 znaków.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Zwiększenie rozmiaru puli (dodanie symboli) zwiększa entropię, ale zwiększenie długości (dodanie znaków) zwiększa ją znacznie drastyczniej. &lt;strong&gt;Jednakże, długość pokonuje złożoność tylko pod jednym warunkiem: hasło musi zostać wygenerowane całkowicie losowo.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;brute-force-vs-atak-słownikowy&#34;&gt;Brute Force vs. Atak Słownikowy&lt;/h2&gt;
&lt;p&gt;Jeśli używasz słów lub przewidywalnych struktur, zasada samej długości upada.&lt;/p&gt;
&lt;p&gt;Oprogramowanie hakerskie nie sprawdza wszystkich kombinacji liter jedna po drugiej (nazywa się to &lt;strong&gt;Brute Force&lt;/strong&gt;). Używają ogromnych list prawdziwych haseł z wcześniejszych wycieków danych, a także popularnych słów i wyrażeń. To jest &lt;strong&gt;Atak Słownikowy (Dictionary Attack)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Jeśli twoje hasło jest długie, ale składa się ze słów ze słownika lub przewidywalnych podstawień, jego rzeczywista entropia jest dramatycznie niższa niż jego teoretyczna entropia matematyczna.&lt;/p&gt;
&lt;p&gt;Poniższa tabela stosuje jedną zasadę: 100 miliardów prób na sekundę, czyli tempo, które &lt;a href=&#34;https://arpokrat.com/pl/password-generator/&#34;&gt;strona naszego generatora&lt;/a&gt; zakłada dla ataku offline na szybki hash. Czasy są przeciętne (połowa wszystkich możliwości) i zaokrąglone w dół tym samym wzorem co na tamtej stronie. Najszybsza droga dla każdego hasła jest pogrubiona:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Hasło&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Entropia, gdyby każdy znak był losowy&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Brute Force (przeciętnie)&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Atak słownikowy (nasz szacunek)&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;56 bitów (11 znaków, małe litery i cyfry)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;7 dni&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Mniej niż sekunda&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;58 bitów (9 znaków, wszystkie cztery zestawy)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;24 dni&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Mniej niż sekunda&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;133 bity (28 znaków, małe litery i spacja)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Więcej niż 1 bilion lat&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;1 minuta&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;78 bitów (12 znaków, wszystkie cztery zestawy)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;51 tysięcy lat&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Brak skrótu&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Kolumna słownikowa to szacunek. Zakłada, że próby atakującego podążają za strukturą każdego hasła i że każde słowo bazowe należy do 1000 najpopularniejszych:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;password123&lt;/code&gt;: jedno popularne słowo i trzy cyfry. To 1000 × 1000, czyli około miliona prób.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;: jedno popularne słowo, z wielką literą lub bez, z każdym &amp;ldquo;e&amp;rdquo; zamienionym na &amp;ldquo;3&amp;rdquo; lub nie, a potem dowolny trzyznakowy przyrostek. To około 7 miliardów prób.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;: cztery popularne słowa. Komiks xkcd, który je rozsławił, liczy 44 bity dla czterech słów z listy 2048 słów. Przy tym samym tempie to przeciętnie 88 sekund, po zaokrągleniu w dół 1 minuta.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;: brak słowa i wzoru, więc najszybszą drogą jest brute force.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Te szacunki traktują każde hasło tak, jakby atakujący go nie znał. Każde hasło w tym artykule jest teraz publiczne, więc każde trafia do słownika. Opublikowane hasło to spalone hasło.&lt;/p&gt;
&lt;h3 id=&#34;iluzja-leetspeak-i-zasady-mutacji&#34;&gt;Iluzja Leetspeak i Zasady Mutacji&lt;/h3&gt;
&lt;p&gt;Weźmy na przykład &lt;code&gt;S3cr3t!99&lt;/code&gt;. Wizualnie wydaje się skomplikowane i solidne. A jednak jest to po prostu słownikowe słowo &amp;ldquo;secret&amp;rdquo;, w którym &amp;rsquo;e&amp;rsquo; zostały zastąpione przez &amp;lsquo;3&amp;rsquo;, do którego dodano bardzo powszechny przyrostek (&lt;code&gt;!99&lt;/code&gt;). To się nazywa &lt;strong&gt;leetspeak&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Przeciwko atakowi słownikowemu to hasło wytrzymuje mniej niż sekundę, a nie 24 dni, które sugerowałaby jego długość. Nowoczesne oprogramowanie do łamania (takie jak Hashcat) nie zadowala się testowaniem statycznych list słów; automatycznie stosują &lt;strong&gt;zasady mutacji&lt;/strong&gt;. Wezmą każde słowo ze swojego słownika, przetestują wszystkie możliwe kombinacje leetspeak, zamienią wielkie litery i dodadzą lata lub symbole. Leetspeak daje fałszywe poczucie bezpieczeństwa.&lt;/p&gt;
&lt;h2 id=&#34;sztuczka-ze-zmianą-klawiatury-keyboard-shift&#34;&gt;Sztuczka ze Zmianą Klawiatury (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;Aby skomplikować łatwą do zapamiętania frazę, niektórzy używają sztuczki polegającej na zmianie układu klawiatury. Na przykład zapamiętujesz frazę taką jak &lt;code&gt;my-cat&lt;/code&gt;. Ale w momencie jej wpisywania umieszczasz palce na fizycznej klawiaturze QWERTY, podczas gdy twój system operacyjny jest skonfigurowany na AZERTY (francuski).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Pomyślane słowo:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Wpisany rezultat:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt; (Klawisz &amp;rsquo;m&amp;rsquo; staje się &amp;lsquo;,&amp;rsquo;; &amp;lsquo;-&amp;rsquo; staje się &amp;lsquo;)&amp;rsquo;; &amp;lsquo;a&amp;rsquo; staje się &amp;lsquo;q&amp;rsquo;).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Czy to dobry pomysł w OPSEC? Nie, ta metoda nie jest wystarczająca, jeśli jest używana samodzielnie.&lt;/strong&gt; Podobnie jak leetspeak, zmiana układu klawiatury to stałe podstawienie: atakujący, który ją podejrzewa, stosuje to samo odwzorowanie do każdej próby. W OPSEC jest to bezpieczeństwo przez niejasność (security by obscurity): opóźnia amatorskiego atakującego, ale nie powstrzyma ukierunkowanego i wyposażonego ataku.&lt;/p&gt;
&lt;p&gt;W połączeniu z hasłem, które już jest silne (jak długa losowa fraza hasłowa), &lt;strong&gt;daje niewiele&lt;/strong&gt;. Nawet jeśli atakujący wypróbuje tysiąc par układów, dodaje to mniej niż 10 bitów, bo log2(1000) ≈ 9,97. Siła nadal pochodzi z frazy hasłowej pod spodem.&lt;/p&gt;
&lt;h2 id=&#34;budowa-hasła-głównego-250-bitów&#34;&gt;Budowa hasła głównego (~250 bitów)&lt;/h2&gt;
&lt;p&gt;Jeśli listy słów, leetspeak i sztuczki z pisaniem mają swoje ograniczenia, jak zbudować hasło główne, które przetrwa lata? Nasz generator już ocenia 80 bitów jako &amp;ldquo;Silne&amp;rdquo;, a 100 bitów jako &amp;ldquo;Bardzo Silne&amp;rdquo;. Dla hasła głównego, które ma służyć przez dziesięciolecia, ten artykuł mierzy znacznie wyżej: w około &lt;strong&gt;250 bitów entropii&lt;/strong&gt;. Sekcja kwantowa poniżej wyjaśnia dlaczego i czego ten zapas nie zapewnia.&lt;/p&gt;
&lt;p&gt;Istnieją dwa sposoby osiągnięcia tego celu w zależności od potrzeb:&lt;/p&gt;
&lt;h3 id=&#34;1-losowe-znaki-dla-menedżera-haseł&#34;&gt;1. Losowe znaki (dla menedżera haseł)&lt;/h3&gt;
&lt;p&gt;Ciąg znaków wygenerowany całkowicie losowo, bez wzoru, który maszyna mogłaby wykorzystać:
&lt;code&gt;8}8,_$-p)M&amp;amp;n,XvUCT0o+.5hDE6P^w6b@U-evS0&lt;/code&gt;
&lt;em&gt;39 znaków wylosowanych z 91 znaków naszego generatora: generator pokazuje &amp;ldquo;Liczba bitów: ≈ 253&amp;rdquo;. To hasło wylosowano na potrzeby tego artykułu, więc jest teraz publiczne. Nigdy go nie używaj.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-losowa-fraza-hasłowa-dla-hasła-które-zapamiętujesz&#34;&gt;2. Losowa fraza hasłowa (dla hasła, które zapamiętujesz)&lt;/h3&gt;
&lt;p&gt;Losowe słowa łatwiej zapamiętać niż losowe znaki. Każde słowo wylosowane z listy EFF liczącej 7776 słów dodaje około 12,9 bitu, więc to liczba słów wyznacza entropię. Dwanaście słów daje &amp;ldquo;Liczba bitów: ≈ 155&amp;rdquo;, daleko powyżej progu &amp;ldquo;Bardzo Silne&amp;rdquo; naszego generatora. Same słowa przekraczają 250 bitów dopiero przy 20 słowach.&lt;/p&gt;
&lt;p&gt;Nasz generator kończy na 12 słowach. Aby przekroczyć 250 bitów mniejszą liczbą słów, zaznacz &amp;ldquo;Losowa cyfra po każdym słowie&amp;rdquo; i wybierz &amp;ldquo;Cyfra + Symbol&amp;rdquo; jako separator. 11 słów daje wtedy &amp;ldquo;Liczba bitów: ≈ 260&amp;rdquo;:
&lt;code&gt;depletion78$sporting14~overlap11&amp;gt;macaw86&amp;gt;paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2&lt;/code&gt;
&lt;em&gt;Wylosowane na potrzeby tego artykułu, dokładnie z tymi ustawieniami. Opublikowane hasło to spalone hasło: nigdy nie używaj tego ani żadnego przykładu, który czytasz. Liczy się tylko to, co zostało wylosowane. Wielka litera na początku każdego słowa nic nie dodaje, a słowa wybrane samodzielnie są dużo słabsze od losowych.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;kwantowe-zagrożenie-algorytm-grovera&#34;&gt;Kwantowe Zagrożenie: Algorytm Grovera&lt;/h2&gt;
&lt;p&gt;Dlaczego dążyć do 250 bitów, skoro 128 bitów już dziś blokuje superkomputery? Odpowiedź leży w perspektywie dużych komputerów kwantowych.&lt;/p&gt;
&lt;p&gt;W kryptografii algorytm Grovera pozwala komputerowi kwantowemu przeszukiwać nieposortowaną bazę danych znacznie szybciej niż klasyczny komputer. Konkretnie, Grover &lt;strong&gt;skutecznie zmniejsza o połowę poziom bezpieczeństwa&lt;/strong&gt; klucza symetrycznego lub hasła.&lt;/p&gt;
&lt;p&gt;W starciu z komputerem kwantowym z uruchomionym algorytmem Grovera hasło o entropii 128 bitów dawałoby teoretycznie odporność równoważną zaledwie 64 bitom. To znacznie cieńszy zapas.&lt;/p&gt;
&lt;p&gt;Podwojenie entropii zachowuje zapas: około 256 bitów nadal zostawiłoby około 128 bitów wobec algorytmu Grovera. Stąd bierze się cel 250 bitów w tym artykule. To środek ostrożności wybrany przez ten artykuł, a nie liczba zaczerpnięta z jakiegoś standardu.&lt;/p&gt;
&lt;p&gt;Ten zapas ma swoje granice. Przyspieszenie Grovera jest kwadratowe, a nie nieograniczone. Każdy jego krok nadal musi obliczyć hash hasła danej strony, i to na komputerze kwantowym wystarczająco dużym, by go wykonać. Dla porównania: przy 100 miliardach prób na sekundę, które zakłada strona naszego generatora, przeciętne przeszukanie 100 bitów trwa już co najmniej 200 miliardów lat.&lt;/p&gt;
&lt;p&gt;Ta logika przypomina &lt;a href=&#34;https://arpokrat.com/pl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt;: skradzioną bazę hashów haseł można dziś przechować i zaatakować później, lepszymi maszynami. Większy zapas podnosi poprzeczkę wobec takiego ataku. Nie jest to trwała gwarancja.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-stwórz-własne&#34;&gt;Arpokrat Password Generator: Stwórz własne&lt;/h2&gt;
&lt;p&gt;Nie pozostawiaj bezpieczeństwa swoich dostępów przypadkowi. Nasz darmowy generator tworzy losowe hasła i frazy-hasła. Dla każdego pokazuje entropię w bitach i średni czas, jaki zajęłoby przeszukiwanie.&lt;/p&gt;
&lt;p&gt;Tylko generuje: nie ocenia hasła, którego już używasz. Dla opisanego wyżej celu 250 bitów wybierz hasło o długości 39 znaków ze wszystkimi czterema zestawami znaków. Generator pokaże je jako &amp;ldquo;Liczba bitów: ≈ 253&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/pl/password-generator/&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Działa w twojej przeglądarce. To, co wygeneruje, nigdy nie jest wysyłane ani zapisywane.&lt;/p&gt;
&lt;h2 id=&#34;ostatnie-słabe-ogniwo-recykling-i-zarządzanie-dostępami&#34;&gt;Ostatnie Słabe Ogniwo: Recykling i Zarządzanie Dostępami&lt;/h2&gt;
&lt;p&gt;Matematyczna entropia nie chroni przed błędem ludzkim. Hasło 250-bitowe traci swoją wartość, gdy wycieknie, jeśli jest używane wielokrotnie na wielu stronach (atak zwany &lt;em&gt;Credential Stuffing&lt;/em&gt;) lub jeśli nie jest chronione drugim składnikiem uwierzytelniania (2FA).&lt;/p&gt;
&lt;p&gt;Złotą zasadą higieny cyfrowej jest pamiętanie &lt;strong&gt;tylko jednego hasła&lt;/strong&gt;: twojego 250-bitowego hasła głównego (losowej frazy hasłowej, jak wyżej). Wszystkie inne twoje dostępy (bank, sieci społecznościowe, serwery) muszą wykorzystywać unikalne losowe hasła, wygenerowane specjalnie dla nich.&lt;/p&gt;
&lt;p&gt;Aby przechowywać wszystkie te hasła, których nie da się zapamiętać, używaj &lt;strong&gt;menedżera haseł&lt;/strong&gt;. Wybierz taki, który szyfruje twój skarbiec na twoim urządzeniu przed synchronizacją (często mówi się o zero-knowledge), najlepiej taki, który jest open source i poddawany niezależnym audytom.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Bomba Zegarowa: Zbierz teraz, odszyfruj później i Imperatyw Zero-Knowledge</title>
      <link>https://arpokrat.com/pl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;Zależność europejskich rządów od amerykańskiej infrastruktury chmurowej to nie tylko problem natychmiastowego przechwycenia. Najbardziej niszczycielskim zagrożeniem na nadchodzące dekady jest strategia &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/a&gt;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;To nie jest frontalne włamanie, ale cicha kradzież. Agencje wywiadowcze przechowują dziś ogromne ilości zaszyfrowanych danych po prostu dlatego, że koszty przechowywania stały się znikome.&lt;/p&gt;
&lt;p&gt;Cierpliwie czekają na moment, w którym skoki technologiczne sprawią, że obecne klucze kryptograficzne staną się przestarzałe. Tajemnica państwowa chroniona w 2026 roku może stać się otwartą księgą za piętnaście lat.&lt;/p&gt;
&lt;h2 id=&#34;odpowiedzialność-działająca-wstecz-i-ryzyko-czasowe&#34;&gt;Odpowiedzialność Działająca Wstecz i Ryzyko Czasowe&lt;/h2&gt;
&lt;p&gt;Model HNDL wprowadza nową koncepcję: opóźnionej szkody prawnej. Przy masowym gromadzeniu danych poufność staje się zmienną zależną od czasu.&lt;/p&gt;
&lt;p&gt;Naukowy model HNDL definiuje, że poufność nieuchronnie zawodzi, gdy wymagana żywotność tajemnicy przekracza horyzont deszyfrowania przeciwnika.&lt;/p&gt;
&lt;p&gt;Jeśli państwo nie gwarantuje absolutnej suwerenności swojej infrastruktury sprzętowej, w praktyce podpisuje zrzeczenie się długoterminowej poufności swoich obywateli.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Dzisiejsze przechwycenie to jutrzejsze włamanie. Zamiana zależności od chmury w dług bezpieczeństwa narodowego to hazard niemożliwy do spłacenia.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;antyteza-arpokrat-prawna-niemożliwość-przez-kod&#34;&gt;Antyteza Arpokrat: Prawna Niemożliwość przez Kod&lt;/h2&gt;
&lt;p&gt;W odpowiedzi przemysł tworzy &lt;a href=&#34;https://arpokrat.com/pl/&#34;&gt;radykalne ekosystemy cyfrowej suwerenności&lt;/a&gt;. Model Arpokrat działa w zdecentralizowanej sieci, chronionej przez bardzo surową &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;szwajcarską Federalną Ustawę o Ochronie Danych (FADP)&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Podstawową logiką jest absolutne &lt;em&gt;Privacy by Design&lt;/em&gt;. Po usunięciu konieczności podawania numeru telefonu użytkownik staje się zwykłym kluczem kryptograficznym.&lt;/p&gt;
&lt;p&gt;Pod względem prawnym, jeśli &lt;a href=&#34;https://arpokrat.com/pl/infrastructure&#34;&gt;architektura to fundamentalnie Zero-Knowledge&lt;/a&gt;, firma staje przed techniczną niemożnością zastosowania się do zagranicznych nakazów.&lt;/p&gt;
&lt;p&gt;To niepowstrzymane matematyczne i prawne zabezpieczenie: &lt;strong&gt;tego, czego nie masz, nie można ujawnić.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;poza-szyfrowaniem-dewaluacja-danych-docelowych&#34;&gt;Poza Szyfrowaniem: Dewaluacja Danych Docelowych&lt;/h2&gt;
&lt;p&gt;Prawdziwą odpowiedzią w &lt;a href=&#34;https://arpokrat.com/pl/messenger&#34;&gt;aplikacji Arpokrat&lt;/a&gt; nie jest zakładanie się o wieczną matematykę, ale &lt;strong&gt;dewaluacja samych danych&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Bez centralnych metadanych łączących wiadomość z fizyczną osobą, zaszyfrowana treść traci swoją strategiczną wartość, ponieważ staje się niemożliwa do przypisania.&lt;/p&gt;
&lt;p&gt;Jednak samo oprogramowanie nic nie zdziała, jeśli sprzęt je zdradzi.&lt;/p&gt;
&lt;p&gt;Bezpieczeństwo w XXI wieku wymaga niezależności samej maszyny. Wdrożenie &lt;a href=&#34;https://arpokrat.com/pl/os&#34;&gt;suwerennego, wolnego od Google systemu operacyjnego&lt;/a&gt; stało się absolutnym wymogiem dla każdego, kto ma do czynienia z tajemnicami państwowymi.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>