<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>OPSEC on Arpokrat</title>
    <link>https://arpokrat.com/sr/blog/tags/opsec/</link>
    <description>Recent content in OPSEC on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>sr</language><lastBuildDate>Mon, 22 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/sr/blog/tags/opsec/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Koji operativni sistem odabrati za bezbednost i privatnost? Windows, macOS, Linux, Tails, Whonix i Qubes OS upoređeni</title>
      <link>https://arpokrat.com/sr/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/sr/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;Izbor operativnog sistema nije samo pitanje preferencija u pogledu korisničkog interfejsa ili kompatibilnosti softvera. To je takođe, i sve više, odluka o bezbednosti i privatnosti. Svaki OS prikuplja podatke na drugačiji način, izlaže različite površine napada i nudi korisnicima veoma promenljiv nivo kontrole. Ovo poređenje analizira glavne sisteme na tržištu isključivo iz tog ugla — od najrasprostranjenijih do najspecijalizovanijih.&lt;/p&gt;
&lt;h2 id=&#34;ključni-kriterijum-ko-kontroliše-vaš-sistem&#34;&gt;Ključni kriterijum: ko kontroliše vaš sistem?&lt;/h2&gt;
&lt;p&gt;Pre nego što uđemo u detalje svakog OS-a, jedan temeljni princip: bezbednost operativnog sistema fundamentalno zavisi od toga ko poseduje kôd i koje arhitekturne odluke su donete pri projektovanju. Vlasnički OS sa zatvorenim kodom (Windows, macOS) delegira to poverenje svom izdavaču. Open source OS delegira to poverenje zajednici koja proverava kôd. OS dizajniran za kompartmentalizovanu bezbednost (Qubes OS) polazi od pretpostavke da nijedna komponenta sistema ne sme biti u potpunosti pouzdana.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;prikupljanje-podataka-i-telemetrija&#34;&gt;Prikupljanje podataka i telemetrija&lt;/h3&gt;
&lt;p&gt;Windows 11 je najkorišćeniji desktop OS na svetu, i jedan od onih koji po podrazumevanim podešavanjima prikuplja najviše podataka. Microsoft svoju telemetriju deli u dve zvanične kategorije:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Obavezni podaci&lt;/strong&gt; (ne mogu se onemogućiti u Home i Pro izdanjima): konfiguracija hardvera, identifikatori uređaja, izveštaji o greškama i stabilnosti, podaci o ažuriranjima i drajverima. Ovi podaci se prenose Microsoftu nezavisno od korisničkih preferencija.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Opcionalni podaci&lt;/strong&gt;: ponašanje pri korišćenju, interakcije sa aplikacijama, podaci o personalizaciji. Mogu se onemogućiti u podešavanjima, ali se automatski reaktiviraju pri određenim velikim ažuriranjima.&lt;/p&gt;
&lt;p&gt;Windows 11 24H2 uveo je nekoliko novih slojeva prikupljanja podataka vezanih za veštačku inteligenciju:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;: pravi snimak ekrana svakih pet sekundi kako bi kreirao pretraživu vremensku liniju svega što ste radili na računaru. Može se onemogućiti, ali je podrazumevano uključen i vezan je za pristupna prava koja mogu proširivati druge aplikacije&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;: svaki upit se prenosi na Microsoftove servere, uključujući snimke ekrana, selektovani tekst i kontekst otvorenih aplikacija&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender Cloud Protection&lt;/strong&gt;: šalje heševe sumnjivih datoteka i podatke o ponašanju na Microsoftov oblak radi analize&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Zaključak koji su dokumentovale brojne nezavisne tehničke izvore je nedvosmislen: nemoguće je u potpunosti onemogućiti telemetriju Windows 11 u Home i Pro izdanjima. Jedini način da se to postigne jeste korišćenje Enterprise ili Education izdanja, primena specifičnih grupnih politika, ili upotreba alata trećih strana poput O&amp;amp;O ShutUp10++ ili WPD, uz rizike nestabilnosti koje to može prouzrokovati.&lt;/p&gt;
&lt;h3 id=&#34;površina-napada-i-bezbednost&#34;&gt;Površina napada i bezbednost&lt;/h3&gt;
&lt;p&gt;Windows 11 je meta ogromne većine malvera, ransomvera i eksploata dostupnih u svetu, srazmerno svom tržišnom udelu. Microsoft je uveo značajne bezbednosne mehanizme (obavezan TPM 2.0, Secure Boot, VBS, Credential Guard), ali oni deluju u monolitnom modelu: kompromitovanje kernela ili privilegovane sistemske usluge pogađa celokupno okruženje.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bezbednosni/privatnosni sud:&lt;/strong&gt; sistem najizloženiji u ovom poređenju, telemetrija se ne može potpuno onemogućiti, model poverenja u potpunosti delegiran Microsoftu i američkoj jurisdikciji.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;prikupljanje-podataka-i-telemetrija-1&#34;&gt;Prikupljanje podataka i telemetrija&lt;/h3&gt;
&lt;p&gt;Apple je deo svog marketinškog imidža izgradio na privatnosti. Tehnička stvarnost je nijansirana.&lt;/p&gt;
&lt;p&gt;macOS podrazumevano prikuplja znatno manje podataka nego Windows, ali prikupljanje je i dalje realno i delimično se ne može onemogućiti:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper i OCSP verifikacija&lt;/strong&gt;: pri svakom pokretanju aplikacije, macOS vrši onlajn proveru na Appleovim serverima kako bi potvrdio da aplikacija nije opozvana. Ovaj zahtev prenosi informacije o otvorenoj aplikaciji i IP adresi uređaja. Nijednim nativnim podešavanjem nije moguće onemogućiti ove provere bez narušavanja lanca bezbednosti&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;macOS analitika&lt;/strong&gt;: prikuplja podatke o korišćenju sistema, može se onemogućiti u Sistemskim podešavanjima &amp;gt; Privatnost &amp;gt; Analitika&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Telemetrija Apple aplikacija&lt;/strong&gt;: Maps, Siri, App Store i druge ugrađene Apple aplikacije svaka zasebno vode sopstveno prikupljanje sa rotacionim identifikatorima, nezavisno od podešavanja sistemske analitike&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Za dublje razumevanje, stručnjaci za bezbednost preporučuju korišćenje aplikativnog zaštitnog zida (Little Snitch ili LuLu, koji je open source i besplatan) za praćenje i blokiranje odlaznih veza po pojedinoj aplikaciji.&lt;/p&gt;
&lt;h3 id=&#34;površina-napada-i-bezbednost-1&#34;&gt;Površina napada i bezbednost&lt;/h3&gt;
&lt;p&gt;macOS ima nekoliko čvrstih bezbednosnih mehanizama: System Integrity Protection (SIP) koji štiti sistemske datoteke samo za čitanje, Kernel Integrity Protection na hardverskom nivou na Apple Silicon čipovima, sandboxing App Store aplikacija i Secure Enclave na novijim uređajima. Veza sa Apple ID-jem je glavni vektor prikupljanja ličnih podataka.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bezbednosni/privatnosni sud:&lt;/strong&gt; bolji od Windowsa po podrazumevanoj telemetriji, ali i dalje podložan neonemogućivim OCSP proverama, američkoj jurisdikciji i Appleovom zatvorenom modelu. Teško ga je nezavisno proveriti.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux-distribucije-opšte-namene&#34;&gt;Linux (distribucije opšte namene)&lt;/h2&gt;
&lt;p&gt;Linux nije jedinstveni operativni sistem već kernel na kome su izgrađene veoma različite distribucije. Sa stanovišta bezbednosti i privatnosti, dele zajedničku osnovu, ali se razlikuju po nekoliko tačaka.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt; je najpopularnija distribucija za početnike. Godine 2012. izazvala je kontroverzu slanjem lokalnih pretraga na Amazonove servere, ponašanje koje je od tada uklonjeno. Ubuntu održava sopstveno prikupljanje podataka o korišćenju (whoopsie, ubuntu-report), koje može da se onemogući, i tesno integriše Snap repozitorijume pod kontrolom Canonical Ltd.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt; je osnova na kojoj je izgrađen Ubuntu, bez dodatnih slojeva koje je dodao Canonical. Kojom upravljaju neprofitni zajednički projekt, sa strogom posvećenošću slobodnom softveru, podrazumevano ne prikuplja nikakvu telemetriju. Njena konzervativna politika ažuriranja generalno je poželjnija u smislu površine napada.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt;, koju sponzoriše Red Hat (IBM-ova filijala), tehnički je moderna sa brzim ciklusom ažuriranja. Nema podrazumevane telemetrije, ali veza sa Red Hat/IBM-om uvodi korporativnu zavisnost vrednu pažnje.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt;, derivat Ubuntua, dizajniran je za korisnike koji dolaze sa Windowsa. Uklonila je najkontroverznije Ubuntu komponente (Snap podrazumevano nije prisutan) i ne uvodi sopstvenu telemetriju.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt; ciljа napredne korisnike minimalističkom filozofijom: korisnik instalira samo ono što mu treba. Nema telemetrije, kontinualna ažuriranja (rolling release), potpuna sloboda personalizacije.&lt;/p&gt;
&lt;h3 id=&#34;šta-linux-fundamentalno-donosi&#34;&gt;Šta Linux fundamentalno donosi&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Otvoren i provetrivi izvorni kôd&lt;/strong&gt;: svaki istraživač bezbednosti može pregledati kôd kernela i glavnih komponenti&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bez nametnutog prikupljanja podataka&lt;/strong&gt;: nijedna veća distribucija ne prisiljava na neonemogućivo prikupljanje podataka&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Strožiji model dozvola&lt;/strong&gt; podrazumevano: korišćenje root naloga odvojeno od svakodnevnih radnji&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Smanjena površina napada&lt;/strong&gt;: Linux je manje meta masovnih malvera&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Bezbednosni/privatnosni sud:&lt;/strong&gt; znatno superiorniji od Windowsa i macOS-a u pogledu prikupljanja podataka. Nijedna distribucija opšte namene ne štiti od kompromitovanja aplikacije koja se širi na ceo sistem.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;filozofija-amnezija-kao-zaštita&#34;&gt;Filozofija: amnezija kao zaštita&lt;/h3&gt;
&lt;p&gt;Tails, akronim od &lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt;, operativni je sistem zasnovan na Debianu koji se 2024. godine spojio sa Tor Projectom. Njegova filozofija radikalno se razlikuje od svih ostalih OS-ova: umesto pokušaja zaštite trajnog okruženja, podrazumevano uklanja svaku trajnost. &lt;strong&gt;Tails postoji samo za vreme jedne sesije.&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;tehnička-arhitektura&#34;&gt;Tehnička arhitektura&lt;/h3&gt;
&lt;p&gt;Tails se izvršava u potpunosti sa USB diska (minimum 8 GB) i radi isključivo u RAM-u. Kada ga isključite, na host računaru ne ostaje nikakav trag: ni privremene datoteke, ni istorija, ni kredencijali, ni forenzički artefakti na hard disku korišćenog računara. Nije važno da li je taj računar kompromitovan na softverskom nivou: Tails nikada ne piše na njegov disk.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tor podrazumevano i bez izuzetka&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Sav mrežni saobraćaj Tailsa sistematski se rutira kroz Tor mrežu. Ako aplikacija pokuša da uspostavi direktnu vezu zaobilazeći Tor, Tails je blokira. Nije moguće koristiti Tails za pregledanje interneta bez Tora, čak ni greškom.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Šifrovano trajno skladište (opciono)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Podrazumevano, Tails zaboravlja sve pri svakom isključivanju. Za korisnike kojima je potrebno čuvanje određenih podataka između sesija, Tails nudi &lt;strong&gt;Persistent Storage&lt;/strong&gt;: LUKS šifrovani volumen kreiran na samom USB disku, zaštićen lozinkom. Korisnik precizno bira šta se u njemu čuva: određene datoteke, konfiguracije aplikacija, PGP ključevi itd. Ovo trajno skladište ne menja amnestičku prirodu Tailsa prema host računaru — utiče samo na ono što se čuva na USB disku između dve sesije.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Predinstalirani alati&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails dolazi sa skupom unapred konfigurisanih alata: Tor Browser, klijent za šifrovanu razmenu poruka, alat za šifrovanje datoteka (Kleopatra/GnuPG), klijenti za bezbednu razmenu poruka i LibreOffice za kancelarijsko korišćenje. Nije potrebno instalirati nikakav dodatni softver za uobičajenu visokobezbedonosnu upotrebu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tehnička napomena 2026.:&lt;/strong&gt; Tails 7.7 dodao je obaveštenje za zastarele Secure Boot sertifikate, jer Microsoftovi ključevi iz 2011. počinju da ističu u junu 2026. Korisnici čiji UEFI firmver nije ažuriran mogu imati problema sa pokretanjem Tailsa na nekim mašinama.&lt;/p&gt;
&lt;h3 id=&#34;šta-tails-štiti-i-šta-ne-štiti&#34;&gt;Šta Tails štiti i šta ne štiti&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Pretnja&lt;/th&gt;
					&lt;th&gt;Zaštita u Tailsu&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Forenzika host diska nakon zaplene&lt;/td&gt;
					&lt;td&gt;Potpuna: host disk se nikad ne dodiruje&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Mrežni nadzor (IP, posećene stranice)&lt;/td&gt;
					&lt;td&gt;Jaka putem Tora, ali zavisi od robusnosti Tora&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Trajni malver na host računaru&lt;/td&gt;
					&lt;td&gt;Zaobiđena: Tails ne koristi instalirani sistem&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;BIOS/UEFI malver (kompromitovani firmver)&lt;/td&gt;
					&lt;td&gt;Nikakva: Tails ne može zaštititi od firmvera korišćene mašine&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Ljudska greška (prijava na lični nalog)&lt;/td&gt;
					&lt;td&gt;Nikakva: ako se prijavite na Gmail u Tailsu, deanonimizujete sesiju&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitovanje softvera u sesiji&lt;/td&gt;
					&lt;td&gt;Ograničena na tekuću sesiju, uništenu pri isključivanju&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;iskrena-ograničenja&#34;&gt;Iskrena ograničenja&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails nije pogodan za svakodnevnu upotrebu: odsustvo trajnosti zahteva ponovno konfigurisanje okruženja pri svakom pokretanju&lt;/li&gt;
&lt;li&gt;Malver tipa BIOS ili firmver (poput implanta na UEFI nivou) može potencijalno kompromitovati sesiju Tailsa, jer Tails ne kontroliše firmver sloj mašine na kojoj radi&lt;/li&gt;
&lt;li&gt;Prijava na lični nalog (e-pošta, društvena mreža) poništava anonimnost sesije, bez obzira na Tor&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;za-koga&#34;&gt;Za koga?&lt;/h3&gt;
&lt;p&gt;Novinari koji rade sa izvorima putem SecureDropa, aktivisti pod nadzorom u represivnim režimima, svako ko povremeno treba visokoosetljivu sesiju na opremi kojom ne upravlja. Korišćen od strane Glenna Greenwalda i Laure Poitras za obradu Snowdenovih dokumenata, preporučen od strane EFF-a, Freedom of the Press Foundation i Tor Projecta.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Sud:&lt;/strong&gt; alat prvog izbora za povremene visokoosetljive sesije. Nije OS za svakodnevnu upotrebu.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;filozofija-strukturna-anonimnost-putem-mrežne-izolacije&#34;&gt;Filozofija: strukturna anonimnost putem mrežne izolacije&lt;/h3&gt;
&lt;p&gt;Whonix odgovara na drugačije pitanje od Tailsa: umesto brisanja svih tragova nakon sesije, osigurava da malver koji radi u radnom okruženju &lt;strong&gt;strukturalno ne može znati pravu IP adresu korisnika&lt;/strong&gt;, čak i ako ima root prava na radnoj virtuelnoj mašini.&lt;/p&gt;
&lt;p&gt;Whonix je zasnovan na Debianu (putem KickSecure, ojačane verzije Debiana razvijene od strane istog tima) i radi unutar hipervizora tipa 2 (VirtualBox, KVM) na bilo kom host OS-u, ili nativno u Qubes OS-u kao tip 1.&lt;/p&gt;
&lt;h3 id=&#34;arhitektura-sa-dve-vm-ove&#34;&gt;Arhitektura sa dve VM-ove&lt;/h3&gt;
&lt;p&gt;Centralni princip Whonixa je &lt;strong&gt;striktno razdvajanje mrežnog sloja i aplikativnog sloja&lt;/strong&gt;, implementirano putem dve odvojene virtuelne mašine:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt; je prva VM. Pokreće Tor demon i služi isključivo kao mrežni prolaz. Jedina je VM sa pristupom internetu. Ne sadrži nikakve korisničke aplikacije. Njena jedina uloga je presretanje svog dolaznog i odlaznog mrežnog saobraćaja i prinudno usmeravanje kroz Tor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt; je druga VM. To je radno okruženje: pretraživač, razmena poruka, obrada datoteka, razvoj. Povezana je sa internetom isključivo putem internih virtuelnih mreža koje pokazuju na Whonix-Gateway. Nema direktan pristup internetu, niti mogućnost uspostavljanja veze koja bi zaobišla Gateway.&lt;/p&gt;
&lt;p&gt;Evo šta se dešava tokom mrežnog zahteva sa Workstation:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Aplikacija emituje mrežni zahtev&lt;/li&gt;
&lt;li&gt;Workstation ga prosleđuje putem interne mrežne kartice prema Gateway-u&lt;/li&gt;
&lt;li&gt;Gateway presreće zahtev i preusmerava ga kroz Tor (tri uzastopna releja)&lt;/li&gt;
&lt;li&gt;Odgovor se vraća istim putem u suprotnom smeru&lt;/li&gt;
&lt;li&gt;Workstation prima odgovor nikada nije znao pravu izlaznu IP adresu&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;Temeljna garancija&lt;/strong&gt;: čak i ako malver kompromituje Workstation sa root pravima, ne može saznati pravu IP adresu korisnika, jer ni sama Workstation nema pristup njoj. Workstation vidi samo internu IP adresu Gateway-a.&lt;/p&gt;
&lt;h3 id=&#34;dodatni-bezbednosni-mehanizmi&#34;&gt;Dodatni bezbednosni mehanizmi&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Stream izolacija&lt;/strong&gt;: Whonix koristi odvojene Tor krugove za različite aplikacije (pretraživač ne koristi isti krug kao e-mail klijent itd.), što sprečava korelaciju saobraćaja između različitih aktivnosti.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Randomizacija sata pri pokretanju&lt;/strong&gt;: sistemski sat Workstation-a je neznatno nasumično pomeren pri svakom pokretanju radi sprečavanja napada tajmingom zasnovanih na tačnom sistemskom vremenu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;: Whonix koristi sopstveni demon za sinhronizaciju vremena (sdwdate) koji preuzima vreme putem Tora sa onion servera, umesto klasičnog NTP-a koji bi mogao procuriti IP adresu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;: AppArmor profili ojačavaju sandboxing kritičnih aplikacija poput Tor Browsera na sistemskom nivou.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Jednokratne VM-ove&lt;/strong&gt;: Whonix podržava jednokratne Workstations (&lt;em&gt;Whonix-Workstation DispVM&lt;/em&gt; u Qubes-Whonix) za povremene zadatke bez trajnosti, slično pristupu Tailsa, ali u inače trajnom okruženju.&lt;/p&gt;
&lt;h3 id=&#34;tri-načina-postavljanja&#34;&gt;Tri načina postavljanja&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Whonix na VirtualBox-u ili KVM-u (tip 2)&lt;/strong&gt;: najpristupačniji način. Obe VM-ove rade na postojećem host OS-u (Windows, Linux, macOS). Praktično, ali uvodi dodatni sloj poverenja u host OS: ako je host kompromitovan, zaštita Whonixa može biti zaobiđena.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix (tip 1, preporučeno)&lt;/strong&gt;: Whonix je nativno integrisana u Qubes OS kao šabloni. Gateway postaje ProxyVM (sys-whonix), a Workstation AppQube (anon-whonix). Ovo je najrobustnija konfiguracija jer izolacija počiva na Xen bare-metal hipervizoru, a ne na hipervizoru tipa 2 koji radi na potencijalno ranjivom host OS-u. Ovo je konfiguracija preporučena od strane oba projekta.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fizička izolacija (napredni mod)&lt;/strong&gt;: Gateway i Workstation rade na dve odvojene fizičke mašine, povezane Ethernet kablom. Workstation nema mrežnu karticu osim one povezane sa Gateway-om. Ovaj način drastično smanjuje bazu poverenja, ali zahteva dve namenske mašine.&lt;/p&gt;
&lt;h3 id=&#34;šta-whonix-štiti-i-šta-ne-štiti&#34;&gt;Šta Whonix štiti i šta ne štiti&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Pretnja&lt;/th&gt;
					&lt;th&gt;Zaštita u Whonixu&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Curenje IP adrese sa Workstation-a&lt;/td&gt;
					&lt;td&gt;Strukturalno nemoguće po arhitekturi&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;DNS curenje&lt;/td&gt;
					&lt;td&gt;Nemoguće: sav DNS prolazi kroz Tor putem Gateway-a&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Root malver na Workstation koji traži pravu IP adresu&lt;/td&gt;
					&lt;td&gt;Nikakva: neće je naći&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitovanje samog Gateway-a&lt;/td&gt;
					&lt;td&gt;Delimična: ako je Gateway kompromitovan, IP može procuriti&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitovanje host OS-a (u tipu 2)&lt;/td&gt;
					&lt;td&gt;Nikakva: kompromitovani host može posmatrati obe VM-ove&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Deanonimizacija kroz ponašanje korisnika&lt;/td&gt;
					&lt;td&gt;Nikakva: Whonix ne štiti od ljudskih grešaka&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Forenzika diska nakon zaplene&lt;/td&gt;
					&lt;td&gt;Delimična: Whonix je podrazumevano trajan, osim jednokratnih VM-ova&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;iskrena-ograničenja-1&#34;&gt;Iskrena ograničenja&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Whonix ne briše tragove na disku: podrazumevano je trajan (za razliku od Tailsa). Ako je vaša mašina zapljenjena i šifrovanje host diska nije prisutno ili je slabo, podaci VM-ova su povrativi&lt;/li&gt;
&lt;li&gt;U tipu 2 (VirtualBox/KVM na host OS-u), bezbednost Whonixa ograničena je bezbednošću host OS-a. Kompromitovani host može potencijalno posmatrati saobraćaj između dve VM-ove&lt;/li&gt;
&lt;li&gt;Performanse su pogođene dvostrukom virtualizacijom i rutirajom putem Tora: veze su spore, velike preuzimanja su teška u svakodnevnoj upotrebi&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;za-koga-1&#34;&gt;Za koga?&lt;/h3&gt;
&lt;p&gt;Svako ko treba trajno radno okruženje sa strukturnom mrežnom anonimnošću: razvoj osetljivog softvera, dugoročno istraživanje pod pseudonimom, upravljanje više odvojenih digitalnih identiteta, onion serveri. Kombinacija Qubes-Whonix smatraju je mnogi stručnjaci za bezbednost najrobustnijim anonimnim radnim okruženjem trenutno dostupnim za svakodnevnu upotrebu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Sud:&lt;/strong&gt; referentni OS za strukturnu mrežnu anonimnost u trajnom okruženju. Komplementaran Tailsu (koji upravljava povremenim sesijama), a ne konkurentan.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;qubes-os&#34;&gt;Qubes OS&lt;/h2&gt;
&lt;h3 id=&#34;filozofija-bezbednost-kroz-kompartmentalizaciju&#34;&gt;Filozofija: bezbednost kroz kompartmentalizaciju&lt;/h3&gt;
&lt;p&gt;Qubes OS predstavlja fundamentalno drugačiji pristup od svih prethodnih sistema. Dok drugi OS-ovi pokušavaju da spreče kompromitovanje, Qubes polazi od radikalno drugačije pretpostavke: &lt;strong&gt;kompromitovanje određenih komponenti je neizbežno. Cilj je osigurati da se ne može širiti.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes OS kreirala je 2012. godine istraživačica bezbednosti Joanna Rutkowska, a javno ga preporučuje Edward Snowden, između ostalih bezbednosnih stručnjaka.&lt;/p&gt;
&lt;h3 id=&#34;tehnička-arhitektura-1&#34;&gt;Tehnička arhitektura&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Xen hipervizor kao osnovna komponenta&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes nije Linux distribucija u klasičnom smislu. Koristi &lt;strong&gt;Xen hipervizor&lt;/strong&gt;, bare-metal softver za virtualizaciju koji se izvršava direktno na hardveru, bez posrednog host OS-a, kako bi kreirao lagane virtuelne mašine nazvane &lt;strong&gt;qubes&lt;/strong&gt;. Izolacija između qubes-ova primenjena je na hardverskom nivou, putem tehnologija &lt;strong&gt;Intel VT-x/VT-d&lt;/strong&gt; i &lt;strong&gt;AMD-Vi (IOMMU)&lt;/strong&gt;, koje sprečavaju VM-ove da pristupe memoriji ili periferijama drugih VM-ova bez izričitog dopuštenja.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;dom0: domen maksimalnog poverenja&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Na vrhu hijerarhije nalazi se &lt;strong&gt;dom0&lt;/strong&gt;, privilegovani domen iz kojeg se pokreće upravljač radne površine. dom0 upravljava prikazom svih prozora ostalih qubes-ova. Iz bezbednosnih razloga, dom0 nema &lt;strong&gt;nikakvu mrežnu vezu&lt;/strong&gt; i ne pokreće nikakve korisničke aplikacije. Služi samo za orkestrisanje prikaza i upravljanja domenima.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-ovi: nepropusni odeljci&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Korisnik definiše onoliko qubes-ova koliko je potrebno, svaki odgovarajući kontekstu poverenja:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;posao&amp;rdquo;&lt;/strong&gt; za poslovne aplikacije&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;lično&amp;rdquo;&lt;/strong&gt; za e-poštu i društvene mreže&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;banka&amp;rdquo;&lt;/strong&gt; posvećen isključivo finansijskim transakcijama&lt;/li&gt;
&lt;li&gt;Qube &lt;strong&gt;&amp;ldquo;nepouzdano&amp;rdquo;&lt;/strong&gt; za otvaranje sumnjivih priloga&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Jednokratni qubes&lt;/strong&gt; koji u potpunosti nestaju pri zatvaranju&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Svaki qube ima sopstveni mrežni stek, sopstveni memorijski prostor i sopstvene procese. Malver koji kompromituje qube &amp;ldquo;nepouzdano&amp;rdquo; ograničen je na taj qube. Ne može pristupiti datotekama qubes-a &amp;ldquo;posao&amp;rdquo;, niti preskočiti u druge domene.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Vizuelni sistem bojenja&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Svaki prozor prikazuje obojenu ivicu koja odgovara domenu poverenja svog qubes-a: crvena za nepouzdane domene, zelena za izolovanе visokobezbedonosne domene, žuta za polubezbedne domene. Ovaj jednostavan vizuelni sistem omogućava da u svakom trenutku znate u kom kontekstu se svaka radnja odvija.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Šabloni i centralizovano upravljanje&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes-ovi ne sadrže sopstvenu kompletnu instalaciju OS-a: dele &lt;strong&gt;šablone&lt;/strong&gt; (Fedora, Debian i Whonix podrazumevano). Bezbednosna ažuriranja primenjuju se na šablon, i svi qubes-ovi zasnovani na njemu automatski ih primaju.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;PCI passthrough i hardverska izolacija&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Dok klasični OS-ovi pokreću hardverske drajvere u istom prostoru kao korisničke aplikacije, Qubes dodeljuje svaki fizički uređaj (mrežna kartica, USB kontroler) namenskom qubes-u putem PCI passthrough-a. Kompromitovani mrežni drajver ne može pristupiti podacima ostalih qubes-ova.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Integracija Whonixa&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes nativno integriše Whonix kao šablone, omogućavajući prozirno rutiranje saobraćaja bilo kojeg qubes-a putem Tora. Ovo je Qubes-Whonix konfiguracija opisana u prethodnom odeljku.&lt;/p&gt;
&lt;h3 id=&#34;šta-qubes-zaista-štiti&#34;&gt;Šta Qubes zaista štiti&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Scenario napada&lt;/th&gt;
					&lt;th&gt;Klasični OS&lt;/th&gt;
					&lt;th&gt;Qubes OS&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Malver u PDF prilogu&lt;/td&gt;
					&lt;td&gt;Potencijalni pristup celom sistemu&lt;/td&gt;
					&lt;td&gt;Ograničen na qube &amp;ldquo;nepouzdano&amp;rdquo;, uništen pri zatvaranju&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Eksploatacija web pretraživača&lt;/td&gt;
					&lt;td&gt;Pristup korisničkom profilu, datotekama&lt;/td&gt;
					&lt;td&gt;Ograničen na qube pretraživača&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kompromitovanje mrežnog drajvera&lt;/td&gt;
					&lt;td&gt;Pristup sistemskoj memoriji&lt;/td&gt;
					&lt;td&gt;Ograničen na mrežni qube putem PCI passthrough-a&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Krađa PGP ključa&lt;/td&gt;
					&lt;td&gt;Ako je softver za potpisivanje kompromitovan, da&lt;/td&gt;
					&lt;td&gt;Ne, ako je ključ u namenskom qubes-u bez mreže&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Curenje između aplikacija&lt;/td&gt;
					&lt;td&gt;Moguće putem IPC-a, deljene memorije&lt;/td&gt;
					&lt;td&gt;Nemoguće između odvojenih qubes-ova&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;iskrena-ograničenja-2&#34;&gt;Iskrena ograničenja&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Qubes ne štiti od kompromitovanja dom0-a&lt;/strong&gt;: ako je sam Xen hipervizor kompromitovan, izolacija može biti narušena (bilten QSB-115 od 9. juna 2026, koji se tiče ranjivosti XSA-491)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Nema izolacije unutar istog qubes-a&lt;/strong&gt;: dve aplikacije u istom qubes-u nisu izolovane jedna od druge&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Značajni hardverski zahtevi&lt;/strong&gt;: procesor sa podrškom za VT-x/VT-d, minimum 16 GB RAM-a (preporučeno 32 GB), 32 GB skladišta. Apple Silicon mašine nisu podržane&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Realna krivulja učenja&lt;/strong&gt;: kopiranje i lepljenje između qubes-ova zahteva svesnu radnju, instalacija softvera prolazi kroz šablone&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;za-koga-2&#34;&gt;Za koga?&lt;/h3&gt;
&lt;p&gt;Qubes OS dizajniran je za profile čiji model pretnje uključuje ozbiljne protivnike: novinare koji rade sa osetljivim izvorima, advokate koji upravljaju poverljivim predmetima, istraživače bezbednosti, profesionalce koji rukuju industrijskim ili diplomatskim tajnama.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Sud:&lt;/strong&gt; referentni standard za bezbednost ličnog radnog mesta u suočavanju sa sposobnim protivnicima. Kombinacija Qubes + Whonix smatra se najrobustnijim trenutno dostupnim okruženjem.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;kako-se-ovi-sistemi-kombinuju&#34;&gt;Kako se ovi sistemi kombinuju&lt;/h2&gt;
&lt;p&gt;Važno je razumeti da ovi OS-ovi nisu međusobno isključivi: odgovaraju na različite potrebe i često se kombinuju.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Qubes + Whonix&lt;/strong&gt;: najrobustnija kombinacija za svakodnevnu visokobezbedonosnu upotrebu. Qubes upravlja kompartmentalizac&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Lozinka i entropija: Nauka iza vaše bezbednosti</title>
      <link>https://arpokrat.com/sr/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/sr/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« Vaša lozinka mora da sadrži 8 karaktera, veliko slovo, malo slovo, broj i specijalni karakter. »&lt;/p&gt;
&lt;p&gt;Svi znamo ovo pravilo. Pa ipak, u sajber bezbednosti to nazivamo &amp;ldquo;pozorištem bezbednosti&amp;rdquo;. Lozinka kao što je &lt;code&gt;P@ssw0rd1!&lt;/code&gt; poštuje sva ova pravila, ali će je bilo koji moderni softver za hakovanje probiti u tren oka.&lt;/p&gt;
&lt;p&gt;Prava bezbednost se ne zasniva na proizvoljnim vizuelnim pravilima, već na neumoljivoj matematičkoj stvarnosti: &lt;strong&gt;entropiji&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;entropija-prema-klodu-šenonu&#34;&gt;Entropija prema Klodu Šenonu&lt;/h2&gt;
&lt;p&gt;Da bismo razumeli snagu lozinke, moramo se obratiti Klodu Šenonu, ocu teorije informacija. Entropija meri stepen neizvesnosti ili nepredvidljivosti informacija.&lt;/p&gt;
&lt;p&gt;Primenjena na lozinke, entropija se izračunava u &lt;strong&gt;bitovima&lt;/strong&gt;. Što je veći broj bitova, lozinka je nepredvidljivija za računar. Pojednostavljena formula za entropiju (E) nasumično generisane lozinke je:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; je &lt;strong&gt;dužina&lt;/strong&gt; lozinke.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; je &lt;strong&gt;veličina skupa&lt;/strong&gt; (26 za mala slova, 62 sa velikim slovima i brojevima, 94 sa simbolima).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Povećanje veličine skupa (dodavanje simbola) povećava entropiju, ali povećanje dužine (dodavanje karaktera) povećava je mnogo drastičnije. &lt;strong&gt;Međutim, dužina pobeđuje složenost samo pod jednim uslovom: da je lozinka generisana potpuno nasumično.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;brute-force-vs-rečnički-napad&#34;&gt;Brute Force vs. Rečnički napad&lt;/h2&gt;
&lt;p&gt;Ako koristite reči ili predvidljive strukture, pravilo čiste dužine se ruši.&lt;/p&gt;
&lt;p&gt;Softveri za hakovanje ne isprobavaju sve kombinacije slova jednu po jednu (to se zove &lt;strong&gt;Brute Force&lt;/strong&gt;). Oni koriste masivne baze podataka koje sadrže milijarde postojećih reči, uobičajenih fraza i ranijih curenja podataka. To je &lt;strong&gt;Rečnički napad (Dictionary Attack)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Ako je vaša lozinka duga, ali se sastoji od reči iz rečnika ili predvidljivih zamena, njena stvarna entropija je dramatično niža od njene teorijske matematičke entropije.&lt;/p&gt;
&lt;p&gt;Evo procenjenih vremena razbijanja lozinki u odnosu na klaster modernih grafičkih kartica (GPU), sa podebljanim najbržim putem pronađenim iskorišćavanjem strukturnih slabosti:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Lozinka&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Teorijska entropija&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Protiv Brute Force-a&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Protiv rečnika&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~15 bitova&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Nekoliko sati&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Trenutno&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~40 bitova&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Nekoliko godina&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Nekoliko sati / dana (putem mutacija)&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~130 bitova&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Milijarde godina&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Nekoliko sati / dana&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~78 bitova&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;~3.000 godina&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Neuspeh (Povratak na brute force)&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;iluzija-leetspeak-a-i-pravila-mutacije&#34;&gt;Iluzija Leetspeak-a i pravila mutacije&lt;/h3&gt;
&lt;p&gt;Uzmimo primer &lt;code&gt;S3cr3t!99&lt;/code&gt;. Vizuelno izgleda složeno i robusno. Pa ipak, to je jednostavno reč iz rečnika &amp;ldquo;secret&amp;rdquo;, gde su slova &amp;rsquo;e&amp;rsquo; zamenjena brojem &amp;lsquo;3&amp;rsquo;, kojoj je dodat veoma uobičajen sufiks (&lt;code&gt;!99&lt;/code&gt;). To se zove &lt;strong&gt;leetspeak&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Protiv rečničkog napada, ova lozinka će izdržati samo nekoliko sati, ili čak minuta. Moderni softveri za krakovanje (poput Hashcat-a) se ne zadovoljavaju testiranjem statičkih lista reči; oni automatski primenjuju &lt;strong&gt;pravila mutacije&lt;/strong&gt;. Oni će uzeti svaku reč u svom rečniku, testirati sve moguće leetspeak kombinacije, zameniti velika i mala slova i dodati godine ili simbole. Leetspeak pruža lažni osećaj bezbednosti.&lt;/p&gt;
&lt;h2 id=&#34;trik-promene-tastature-keyboard-shift&#34;&gt;Trik promene tastature (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;Da bi zakomplikovali frazu koju je lako zapamtiti, neki koriste trik promene rasporeda tastature. Na primer, zapamtite frazu kao što je &lt;code&gt;my-cat&lt;/code&gt;. Ali u trenutku kucanja, stavite prste na fizičku QWERTY tastaturu dok je vaš operativni sistem konfigurisan na AZERTY (francuski).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Zamišljena reč:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Otkucani rezultat:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt; (Taster &amp;rsquo;m&amp;rsquo; postaje &amp;lsquo;,&amp;rsquo;; &amp;lsquo;-&amp;rsquo; postaje &amp;lsquo;)&amp;rsquo;; &amp;lsquo;a&amp;rsquo; postaje &amp;lsquo;q&amp;rsquo;).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Da li je to dobra ideja u OPSEC-u? Ne, ovaj metod nije dovoljan ako se koristi sam.&lt;/strong&gt; Baš kao i kod leetspeak-a, napredni softveri za krakovanje integrišu hardverska pravila mutacije koja automatski testiraju međunarodne promene tastature (QWERTY, AZERTY, QWERTZ, Dvorak). U OPSEC-u to je bezbednost kroz nejasnoću (security by obscurity): to odlaže napadača amatera, ali neće zaustaviti ciljani i opremljeni napad.&lt;/p&gt;
&lt;p&gt;Međutim, &lt;strong&gt;ako je ova tehnika uparena sa lozinkom koja je u osnovi već jaka&lt;/strong&gt; (kao što je veoma duga fraza lozinke koja se lako pamti), ona ponovo značajno povećava entropiju uvođenjem neočekivanih specijalnih karaktera unutar već robusne strukture.&lt;/p&gt;
&lt;h2 id=&#34;konstrukcija-idealne-lozinke-250-bitova&#34;&gt;Konstrukcija idealne lozinke (~250 bitova)&lt;/h2&gt;
&lt;p&gt;Ako liste reči, leetspeak i trikovi sa kucanjem imaju svoja ograničenja, kako da napravimo savršenu master lozinku? Da bi se postigla &lt;strong&gt;optimalna bezbednost&lt;/strong&gt; i oduprela računarskim alatima sledeće generacije, trenutni cilj je ciljati na oko &lt;strong&gt;250 bitova entropije&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Postoje dva načina da se to postigne u zavisnosti od vaših potreba:&lt;/p&gt;
&lt;h3 id=&#34;1-čisto-nasumična-opcija-idealno-za-menadžer-lozinki&#34;&gt;1. Čisto nasumična opcija (Idealno za menadžer lozinki)&lt;/h3&gt;
&lt;p&gt;Niz karaktera generisan potpuno nasumično, što mašini otežava pogađanje:
&lt;code&gt;k9$Yz2!pL#8vQx5@mN7*jW4&amp;amp;hC1%bF3^tR9(dZ6&lt;/code&gt;
&lt;em&gt;39 nasumičnih karaktera koristeći ceo skup simbola.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-opcija-hibridne-fraze-lozinke-idealno-za-master-lozinku-koja-se-pamti&#34;&gt;2. Opcija hibridne fraze lozinke (Idealno za master lozinku koja se pamti)&lt;/h3&gt;
&lt;p&gt;Niz nasumično generisanih reči iz rečnika, strogo kombinovanih sa brojevima i simbolima:
&lt;code&gt;Sovereign_Crypto_99_Privacy_Zero_Knowledge_Secure_2026_Key_Lock_Cloud_Act_Grover&lt;/code&gt;
&lt;em&gt;Ovaj metod omogućava čoveku da vizuelno ili mišićno zapamti strukturu, istovremeno održavajući gigantsku matematičku barijeru.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;kvantna-pretnja-groverov-algoritam&#34;&gt;Kvantna pretnja: Groverov algoritam&lt;/h2&gt;
&lt;p&gt;Zašto ciljati na 250 bitova kada 128 bitova već blokira današnje superračunare? Odgovor leži u pojavi kvantnog računarstva.&lt;/p&gt;
&lt;p&gt;U kriptografiji, Groverov algoritam omogućava kvantnom računaru da pretražuje nesortiranu bazu podataka mnogo brže od klasičnog računara. Konkretno, Grover &lt;strong&gt;efektivno prepolovljuje nivo bezbednosti&lt;/strong&gt; simetričnog ključa ili lozinke.&lt;/p&gt;
&lt;p&gt;Protiv kvantnog računara koji pokreće Groverov algoritam, lozinka sa entropijom od 128 bitova nudiće samo otpor jednak 64 bita (što postaje moguće krakovati).&lt;/p&gt;
&lt;p&gt;Shodno tome, da bi se održala prava 128-bitna bezbednost u postkvantnom svetu, neophodno je udvostručiti početnu entropiju. Ovo je jedan od stubova koncepta &lt;a href=&#34;https://arpokrat.com/sr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt;
: državni napadači danas usisavaju šifrovane podatke da bi ih sutra probili. Ciljanje na 250 bitova entropije je minimalni standard za dugoročnu zaštitu vaših master ključeva.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-testirajte-sami&#34;&gt;Arpokrat Password Generator: Testirajte sami&lt;/h2&gt;
&lt;p&gt;Ne prepuštajte bezbednost svojih pristupa slučaju. Razvili smo interni alat koji vam omogućava da generišete kriptografski robusne lozinke (uključujući postkvantne), i pre svega da &lt;strong&gt;procenite pravu entropiju&lt;/strong&gt; sopstvenih lozinki.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/sr/password-generator&#34;&gt;Arpokrat Password Generator&lt;/a&gt;
&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Testirajte svoje trenutne lozinke da biste videli da li bi izdržale modernu računarsku snagu. Alat radi 100% lokalno u vašem pretraživaču, nikakvi podaci ne kruže mrežom.&lt;/p&gt;
&lt;h2 id=&#34;poslednja-slaba-karika-reciklaža-i-upravljanje-pristupom&#34;&gt;Poslednja slaba karika: Reciklaža i upravljanje pristupom&lt;/h2&gt;
&lt;p&gt;Matematička entropija ne štiti od ljudske greške. Lozinka od 250 bitova je beskorisna ako se ponovo koristi na više sajtova (napad koji se zove &lt;em&gt;Credential Stuffing&lt;/em&gt;) ili ako nije zaštićena drugim faktorom autentifikacije (2FA).&lt;/p&gt;
&lt;p&gt;Zlatno pravilo digitalne higijene je da morate zapamtiti &lt;strong&gt;samo jednu lozinku&lt;/strong&gt;: vašu master lozinku od 250 bitova (u obliku hibridne fraze lozinke). Svi ostali vaši pristupi (banka, društvene mreže, serveri) moraju koristiti jedinstvene lozinke od 250 bitova čiste entropije (nasumični nizovi karaktera) generisane posebno za njih.&lt;/p&gt;
&lt;p&gt;Za čuvanje i upravljanje ovom količinom ključeva koje je nemoguće zapamtiti u glavi, neophodna je upotreba &lt;strong&gt;Zero-Knowledge menadžera lozinki&lt;/strong&gt;. Jedan od najboljih aktuelnih standarda je &lt;strong&gt;&lt;a href=&#34;https://proton.me/pass&#34;&gt;Proton Pass&lt;/a&gt;
&lt;/strong&gt;. Sedište mu je u Švajcarskoj, otvorenog je koda i end-to-end šifrovan, što garantuje da čak ni njegovi sopstveni inženjeri ne mogu da pročitaju sadržaj vašeg trezora. To je idealan saputnik za čuvanje ultra moćnih ključeva koje generiše Arpokrat, zaključavajući čitav vaš digitalni život iza prave matematičke barijere.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq: Нови „Super-Cookie“ телекомуникационих оператера који прети вашој приватности</title>
      <link>https://arpokrat.com/sr/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/sr/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;Планирани крај колачића трећих страна (third-party cookies) у веб прегледачима покренуо је праву трку у наоружању у индустрији циљаног оглашавања. Док Google покушава да наметне сопствене стандарде (као што је Privacy Sandbox), други неочекивани играч одлучио је да уграби свој део колача: &lt;strong&gt;ваш интернет провајдер (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Тако је рођен &lt;strong&gt;Utiq&lt;/strong&gt; (раније познат као пројекат &lt;em&gt;TrustPid&lt;/em&gt;), заједнички подухват који су основали европски телекомуникациони гиганти. Продаван широј јавности као „транспарентно и етичко“ решење, Utiq је заправо оно чега се стручњаци за кибернетичку безбедност највише плаше: „суперкуки“ који ради на мрежном нивоу.&lt;/p&gt;
&lt;h2 id=&#34;шта-је-utiq-и-како-то-ради&#34;&gt;Шта је Utiq и како то ради?&lt;/h2&gt;
&lt;p&gt;Традиционално, праћење огласа (колачићи) контролише ваш веб прегледач (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;
, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;
, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;
). Могли сте да га блокирате коришћењем екстензија (као што је &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;
) или прегледача оријентисаног на приватност (као што је &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;
).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq помера проблем за један корак уназад: на ниво ваше мрежне везе.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ево како се замка затвара:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Пресретање на нивоу мреже:&lt;/strong&gt; Када сурфујете интернетом преко мобилне везе (4G/5G) или кућног рутера, Utiq користи вашу ИП адресу и податке о вашој телекомуникационој претплати да би вас идентификовао.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Пристанак (лажни избор):&lt;/strong&gt; По доласку на партнерски сајт, искачући прозор (popup) тражи од вас да прихватите Utiq. Због замора од баннера за колачиће (&lt;em&gt;Consent Fatigue&lt;/em&gt;), милиони корисника кликну на „Прихвати“ без читања.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;„Network Signal“:&lt;/strong&gt; Када се да пристанак, Utiq директно контактира вашег оператера мобилне или фиксне телефоније. Он генерише јединствени псеудонимизовани идентификациони токен (мрежни сигнал) који затим преноси оглашивачима.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Сада вас могу пратити од сајта до сајта не преко датотеке сачуване на вашем рачунару, већ кроз &lt;strong&gt;саму инфраструктуру која вам пружа приступ интернету&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;зашто-је-utiq-кошмар-за-приватност-opsec&#34;&gt;Зашто је Utiq кошмар за приватност (OPSEC)&lt;/h2&gt;
&lt;p&gt;Ова иницијатива доноси озбиљне проблеме за дигитални суверенитет и поверљивост ваших података:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Праћење на извору:&lt;/strong&gt; За разлику од класичних колачића, не можете једноставно „обрисати историју“ или „очистити кеш“ да бисте се решили Utiq-а. Идентификациони токен генерише ваш провајдер.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Централизација профила:&lt;/strong&gt; Оператери већ знају ваше име, физичку адресу, банкарске податке и локацију у реалном времену. Повезивањем историје вашег прегледања веба преко Utiq-а са тим подацима, они креирају профил понашања застрашујуће прецизности.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Мана псеудонимизације:&lt;/strong&gt; Utiq се брани тврдњом да не дели ваше име у отвореном тексту, наводећи да користи „шифроване“ токене. Међутим, у свету кибернетичке безбедности доказано је да је псеудонимизација реверзибилна. Укрштање ових токена са другим базама података омогућава лаку поновну идентификацију појединаца.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;који-оператери-користе-utiq&#34;&gt;Који оператери користе Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq је основао савез четири највећа европска оператера. Ако сте корисник неког од њих, ваша веза је већ потенцијално „компатибилна“ са овим праћењем.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Савет OPSEC:&lt;/strong&gt; Иако Utiq нуди централизовани портал за управљање пристанком (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;
) за повлачење приступа, најбоља одбрана остаје технолошка.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;zero-trust-приступ-за-супротстављање-utiq-у&#34;&gt;Zero-Trust приступ за супротстављање Utiq-у&lt;/h2&gt;
&lt;p&gt;Филозофија дигиталного суверенитета, коју подржавају екосистеми попут &lt;strong&gt;Arpokrat&lt;/strong&gt;, заснива се на једноставном принципу: никада не веровати мрежној инфраструктури.&lt;/p&gt;
&lt;p&gt;Да бисте технички неутралисали системе као што је Utiq, решење је да сакријете свој саобраћај од сопственог интернет провајдера:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Коришћење сувереног ВПН-а:&lt;/strong&gt; Шифровањем саобраћаја чим напусти ваш уређај, ваш провајдер види само нечитљив ток података усмерен ка ВПН серверу. Он више не може да убацује нити чита Utiq токене.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Мрежа Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;
):&lt;/strong&gt; Onion рутирање спречава било какву идентификацију од краја до краја.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Шифровање ДНС-а (DoH/DoT):&lt;/strong&gt; Спречава вашег оператера да сазна које веб локације желите да посетите.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Укратко, Utiq је доказ да интернет провајдери више нису задовољни тиме што су само „цеви“; они желе да постану брокери података. Шифровање саобраћаја више није само опција безбедности, већ апсолутна неопходност за очување ваше дигиталне приватности.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Вриштећа тишина: Шта је Warrant Canary и зашто би његов нестанак требало да вас забрине?</title>
      <link>https://arpokrat.com/sr/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/sr/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;Дубоко у рудницима угља 19. века, рудари су са собом носили канаринце у кавезима. Ове мале птице, изузетно осетљиве на токсичне гасове, угинуле би много пре него што би рудари приметили опасност. Оне су тако служиле као тихи, али изузетно ефикасан систем раног упозорења.&lt;/p&gt;
&lt;p&gt;У нашем модерном дигиталном свету, ова птица је поново оживела у облику &lt;strong&gt;« Warrant Canary »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;шта-је-warrant-canary&#34;&gt;Шта је Warrant Canary?&lt;/h2&gt;
&lt;p&gt;То је јавна изјава коју редовно објављује и ажурира пружалац услуга, потврђујући да до тог тачног датума није примио ниједан тајни правни захтев који га приморава да угрози податке својих корисника.&lt;/p&gt;
&lt;p&gt;Суштина лежи у томе шта се дешава када канаринац нестане.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Ако сервис који је сваког месеца приказивао изјаву &lt;em&gt;&amp;ldquo;Нисмо примили никакве тајне налоге&amp;rdquo;&lt;/em&gt; изненада престане да је ажурира, обавештени корисник доноси очигледан закључак: &lt;strong&gt;канаринац је мртав&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Компанија је била мета мере надзора праћене &lt;strong&gt;налогом о ћутању&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;), који јој законски забрањује да открије постојање овог захтева. Пошто не могу да кажу да су угрожени, они једноставно престају да говоре да су безбедни.&lt;/p&gt;
&lt;h2 id=&#34;ера-невидљивог-надзора&#34;&gt;Ера невидљивог надзора&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;
&lt;/strong&gt;: Објављује извештај о транспарентности са строгим канаринцем.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;
&lt;/strong&gt;: Одржава једног од најпознатијих канаринаца на интернету.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/sr/canary&#34;&gt;Arpokrat&lt;/a&gt;
&lt;/strong&gt;: Наш екосистем одржава јавни Warrant Canary, који се криптографски ажурира.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;правна-анализа-и-zero-knowledge&#34;&gt;Правна анализа и Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;Ако држава има моћ да вам наметне ћутање, она нема уставну моћ да вас примора да лажете. У екосистему &lt;strong&gt;Arpokrat&lt;/strong&gt;, &lt;em&gt;Zero-Knowledge&lt;/em&gt; архитектура ствара &lt;strong&gt;техничку немогућност&lt;/strong&gt; поштовања налога. Нема приватних кључева, нема идентитета (Zero-ID) за предају.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>