<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Масове Стеження on Arpokrat</title>
    <link>https://arpokrat.com/uk/blog/tags/%D0%BC%D0%B0%D1%81%D0%BE%D0%B2%D0%B5-%D1%81%D1%82%D0%B5%D0%B6%D0%B5%D0%BD%D0%BD%D1%8F/</link>
    <description>Recent content in Масове Стеження on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>uk</language><lastBuildDate>Wed, 10 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/uk/blog/tags/%D0%BC%D0%B0%D1%81%D0%BE%D0%B2%D0%B5-%D1%81%D1%82%D0%B5%D0%B6%D0%B5%D0%BD%D0%BD%D1%8F/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Кінець конфіденційності? Бекдори, Online Safety Act та відповідь суверенних екосистем</title>
      <link>https://arpokrat.com/uk/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Лондон став епіцентром глобальної битви за майбутнє цифрової конфіденційності. З ухваленням закону &lt;em&gt;Online Safety Act&lt;/em&gt; 2023 (OSA) та нещодавніми пропозиціями щодо перегляду закону &lt;em&gt;Investigatory Powers Act&lt;/em&gt; (IPA) — прозваного його критиками «Хартією шпигунів» —, британський уряд привласнює собі право нав&amp;rsquo;язувати зобов&amp;rsquo;язання зі стеження в самому серці приватних комунікацій. Переломним моментом стала влада, надана регулятору OFCOM, вимагати від платформ впровадження «акредитованої технології» для виявлення матеріалів, що містять сексуальне насильство над дітьми (CSEA), або тероризму, в тому числі всередині &lt;a href=&#34;https://arpokrat.com/uk/messenger&#34;&gt;комунікацій з наскрізним шифруванням&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Для великих цифрових платформ послання Вестмінстера є недвозначним: або вони сприяють доступу держави до своїх інфраструктур, або стикаються зі штрафами в розмірі до 10% від їхнього світового доходу. Реакція була миттєвою: такі сервіси, як Signal та WhatsApp, публічно пригрозили піти з британського ринку, відмовившись ставити під загрозу безпеку своїх користувачів заради задоволення однієї єдиної юрисдикції. Технічний аргумент важко оскаржити: не існує майстер-ключа, зарезервованого лише для легітимних суб&amp;rsquo;єктів. Відкриті двері для правоохоронних органів за своєю конструкцією є відкритими дверима для кіберзлочинців та іноземних спецслужб.&lt;/p&gt;
&lt;h2 id=&#34;бізнес-модель-великих-платформ-структурна-перешкода-для-zero-knowledge&#34;&gt;Бізнес-модель великих платформ: структурна перешкода для Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;Опір великих платформ впровадженню шифрування типу Zero-Knowledge пояснюється не технічною нездатністю, а фундаментальною економічною несумісністю. Компанії на кшталт Alphabet і Meta спираються на моделі монетизації, засновані на систематичному зборі поведінкових даних. Ця модель, до речі, неявно визнається Законом про цифрові ринки (DMA) Європейського Союзу, який класифікує цих «воротарів» (&lt;em&gt;gatekeepers&lt;/em&gt;) як організації, чиє домінуюче становище підживлюється саме накопиченням даних у безпрецедентних масштабах. Для цих гравців впровадження архітектури Zero-Knowledge означало б позбавлення їхніх рекламних систем безперервної ідентифікації користувачів, яка є їхнім паливом. Таким чином, це не технічний вибір, а компроміс між конфіденційністю користувачів та життєздатністю їхньої бізнес-моделі.&lt;/p&gt;
&lt;h2 id=&#34;стратегічний-ризик-загроза-harvest-now-decrypt-later&#34;&gt;Стратегічний ризик: загроза «Harvest Now, Decrypt Later»&lt;/h2&gt;
&lt;p&gt;Крім дебатів про конфіденційність, ослаблення шифрування піднімає питання національної безпеки зовсім іншого масштабу. Стратегія, відома як &lt;a href=&#34;https://arpokrat.com/uk/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt;
, полягає в тому, що державні супротивники вже сьогодні перехоплюють і зберігають величезні обсяги зашифрованих повідомлень в очікуванні майбутніх можливостей квантового розшифрування. Ослаблюючи поточні стандарти шифрування, британська законодавча база об&amp;rsquo;єктивно сприяє проведенню операцій такого типу проти урядових, дипломатичних або промислових комунікацій.&lt;/p&gt;
&lt;p&gt;Саме в цьому контексті дефіциту довіри екосистеми, подібні до Arpokrat, набувають експлуатаційної значущості. Працюючи в рамках Федерального закону Швейцарії про захист даних (FADP), з архітектурою, яка не збирає жодних цивільних ідентифікаторів, Arpokrat пропонує технічний розрив з інфраструктурами, що підпадають під британську юрисдикцію — гарантуючи, що система залишається глухою до приписів, передбачених OSA.&lt;/p&gt;
&lt;h2 id=&#34;конфлікт-норм-osa-та-ipa-проти-європейського-права&#34;&gt;Конфлікт норм: OSA та IPA проти європейського права&lt;/h2&gt;
&lt;p&gt;Юридичний аналіз нових прерогатив британської держави виявляє пряме зіткнення з основами європейського права щодо захисту даних та конфіденційності зв&amp;rsquo;язку.&lt;/p&gt;
&lt;h3 id=&#34;osa-проти-заборони-на-загальне-стеження&#34;&gt;OSA проти заборони на загальне стеження&lt;/h3&gt;
&lt;p&gt;Стаття 121 OSA вводить для OFCOM можливість видавати приписи, що примушують платформи впроваджувати сканування на боці клієнта (&lt;em&gt;client-side scanning&lt;/em&gt;). Цей захід прямо суперечить принципу, що випливає з європейського права і включений до судової практики Суду Європейського Союзу (CJEU), який забороняє загальні зобов&amp;rsquo;язання зі стеження. Нав&amp;rsquo;язуючи «вразливість за дизайном» (vulnerability by design), це також ставить компанії в ситуацію подвійного примусу: послаблюючи свою безпеку для виконання державного мандата, вони не виконують своє зобов&amp;rsquo;язання щодо забезпечення рівня безпеки, відповідного обробці, як це закріплено в статті 32 GDPR.&lt;/p&gt;
&lt;h3 id=&#34;директива-eprivacy-та-конфіденційність-комунікацій&#34;&gt;Директива ePrivacy та конфіденційність комунікацій&lt;/h3&gt;
&lt;p&gt;Сканування приватних повідомлень прямо суперечить статті 5, абзац 1 Директиви 2002/58/EC (&lt;em&gt;ePrivacy&lt;/em&gt;), яка зобов&amp;rsquo;язує держави-члени гарантувати конфіденційність електронних комунікацій і забороняє будь-які форми перехоплення або стеження без явної згоди відповідних користувачів.&lt;/p&gt;
&lt;h3 id=&#34;technical-capability-notices-та-блокування-оновлень-безпеки&#34;&gt;&lt;em&gt;Technical Capability Notices&lt;/em&gt; та блокування оновлень безпеки&lt;/h3&gt;
&lt;p&gt;В рамках режиму IPA 2016 британський уряд тепер має намір використовувати Повідомлення про технічні можливості (&lt;em&gt;Technical Capability Notices&lt;/em&gt; - TCN) для блокування оновлень безпеки до їх розгортання. Цей механізм створює нерозв&amp;rsquo;язний конфлікт із зобов&amp;rsquo;язанням, встановленим статтею 32 GDPR, щодо забезпечення безперервної безпеки систем обробки — зобов&amp;rsquo;язанням, яке вимагає саме здатності застосовувати виправлення (patches) без зволікання або зовнішнього втручання.&lt;/p&gt;
&lt;h2 id=&#34;ризики-комплаєнсу-для-компаній-що-працюють-в-європі&#34;&gt;Ризики комплаєнсу для компаній, що працюють в Європі&lt;/h2&gt;
&lt;p&gt;Перегляди IPA спрямовані на те, щоб змусити компанії повідомляти британський уряд про будь-які технічні зміни, що впливають на безпеку, до їх впровадження, надаючи йому таким чином право вето на розробку продуктів. Це втручання створює значну правову нестабільність для постачальників, що працюють на європейському ринку: відповідність Великобританії європейському праву — і без того крихка — може бути поставлена під сумнів, якщо Великобританія більше не гарантуватиме захист, по суті еквівалентний захисту GDPR. Отже, передача даних до Великобританії в цих нових рамках, ймовірно, піддасть компанії санкціям відповідно до GDPR.&lt;/p&gt;
&lt;h2 id=&#34;захист-через-технічну-неможливість-принцип-zero-knowledge-як-правовий-щит&#34;&gt;Захист через технічну неможливість: принцип Zero-Knowledge як правовий щит&lt;/h2&gt;
&lt;p&gt;Міжнародна судова практика, консолідована рішеннями &lt;em&gt;Schrems I&lt;/em&gt; та &lt;em&gt;Schrems II&lt;/em&gt; Суду ЄС, встановила визначальний принцип: єдиним надійним захистом від непропорційного стеження є технічна неможливість доступу до даних. Архітектури Zero-Knowledge застосовують цей принцип у трьох рівнях захисту:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Відсутність зберігання:&lt;/strong&gt; оскільки платформа не зберігає ключі розшифрування, будь-який припис сканувати повідомлення є технічно нездійсненним;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Суверенітет операційної системи:&lt;/strong&gt; контроль над &lt;a href=&#34;https://arpokrat.com/uk/os&#34;&gt;ArpokratOS&lt;/a&gt;
 усуває телеметрію, яка живить збір розвідданих на рівні пристрою;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Швейцарська юрисдикційна прив&amp;rsquo;язка:&lt;/strong&gt; розміщуючи свою інфраструктуру у Швейцарії, Arpokrat працює в правовому режимі, що вимагає індивідуалізованих і мотивованих запитів про взаємну правову допомогу, нейтралізуючи автоматизоване виконання масових сканувань, передбачених OSA.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;висновок&#34;&gt;Висновок&lt;/h2&gt;
&lt;p&gt;Положення OSA та перегляди IPA становлять загрозу не лише для конфіденційності приватних осіб: вони є порушенням правової визначеності для всіх європейських даних, що проходять через інфраструктури, які підпадають під британську юрисдикцію. Узаконюючи ослаблення шифрування в ім&amp;rsquo;я громадської безпеки, Лондон парадоксальним чином піддає своїх союзників і торгових партнерів ризикам промислового і державного шпигунства, які архітектури Zero-Knowledge якраз і покликані запобігати.&lt;/p&gt;
&lt;p&gt;Цілісність професійних та інституційних комунікацій тепер вимагає структурної відповіді: переходу до децентралізованих екосистем, що гарантують цифровий суверенітет, від рівня коду до юрисдикційної прив&amp;rsquo;язки.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq: новий «суперкукі» телекомунікаційних компаній, що загрожує вашій конфіденційності</title>
      <link>https://arpokrat.com/uk/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;Заплановане припинення підтримки сторонніх кукі (third-party cookies) у веббраузерах спровокувало справжню гонку озброєнь в індустрії таргетованої реклами. Поки Google намагається нав&amp;rsquo;язати власні стандарти (такі як Privacy Sandbox), інший несподіваний гравець вирішив забрати свою частку пирога: &lt;strong&gt;ваш інтернет-провайдер (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Так народився проєкт &lt;strong&gt;Utiq&lt;/strong&gt; (раніше відомий як проєкт &lt;em&gt;TrustPid&lt;/em&gt;) — спільне підприємство, створене європейськими телекомунікаційними гігантами. Продаваний широкому загалу як «прозоре та етичне» рішення, Utiq насправді є тим, чого експерти з кібербезпеки побоюються найбільше: «суперкукі», який працює на мережевому рівні.&lt;/p&gt;
&lt;h2 id=&#34;що-такое-utiq-і-як-це-працює&#34;&gt;Що такое Utiq і як це працює?&lt;/h2&gt;
&lt;p&gt;Традиційно відстеження реклами (кукі) керується вашим веббраузером (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;
, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;
, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;
). Ви могли блокувати його за допомогою розширень (таких як &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;
) або браузера, орієнтованого на конфіденційність (такого як &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;
).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq переносить проблему на крок назад: на рівень вашого мережевого підключення.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ось як зачиняється пастка:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Перехоплення в мережі:&lt;/strong&gt; Коли ви користуєтеся інтернетом через мобільне з&amp;rsquo;єднання (4G/5G) або домашній роутер, Utiq використовує вашу IP-адресу та дані вашої телекомунікаційної підписки для вашої ідентифікації.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Згода (хибний вибір):&lt;/strong&gt; При переході на сайт-партнер спливаюче вікно (popup) запитує у вас згоду на активацію Utiq. Через утому від баннерів кукі (&lt;em&gt;Consent Fatigue&lt;/em&gt;) мільйони користувачів натискають «Прийняти», не читаючи.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;«Network Signal»:&lt;/strong&gt; Щойно згоду отримано, Utiq безпосередньо зв&amp;rsquo;язується з вашим оператором зв&amp;rsquo;язку. Останній генерує унікальний псевдонімізований ідентифікаційний токен (мережевий сигнал), який потім передається рекламодавцям.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Тепер вас можна відстежувати від сайту до сайту не за файлом, збереженим на вашому комп&amp;rsquo;ютері, а через &lt;strong&gt;саму інфраструктуру, яка надає вам доступ до інтернету&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;чому-utiq--це-кошмар-для-конфіденційності-opsec&#34;&gt;Чому Utiq — це кошмар для конфіденційності (OPSEC)&lt;/h2&gt;
&lt;p&gt;Ця ініціатива створює серйозні проблеми для цифрового суверенітету та конфіденційності ваших даних:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Відстеження у джерела:&lt;/strong&gt; На відміну від класичних куки, ви не можете просто «очистити історію» або «видалити кеш», щоб позбутися Utiq. Ідентифікаційний токен створюється вашим провайдером.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Централізація профілів:&lt;/strong&gt; Оператори зв&amp;rsquo;язку вже знають ваше ім&amp;rsquo;я, фізичну адресу, банківські реквізити та місцезнаходження в режимі реального часу. Пов&amp;rsquo;язуючи з цими даними історію вашого відвідування вебсторінок через Utiq, вони створюють поведінковий профіль лякаючої точності.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Вразливість псевдонімізації:&lt;/strong&gt; Utiq захищається тим, що не передає ваше ім&amp;rsquo;я у відкритому вигляді, заявляючи про використання «зашифрованих» токенів. Однак у світі кібербезпеки доведено, що псевдонімізація є оборотною. Зіставлення цих токенів з іншими базами даних дозволяє легко повторно ідентифікувати людину.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;які-оператори-використовують-utiq&#34;&gt;Які оператори використовують Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq був заснований альянсом чотирьох найбільших європейських операторів. Якщо ви є клієнтом одного з них, ваше з&amp;rsquo;єднання вже потенційно «сумісне» з цим відстеженням.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Порада OPSEC:&lt;/strong&gt; Хоча Utiq пропонує централізований портал керування згодою (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;
) для відкликання доступу, найкращий захист залишається технологічним.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;підхід-zero-trust-для-протидії-utiq&#34;&gt;Підхід Zero-Trust для протидії Utiq&lt;/h2&gt;
&lt;p&gt;Філософія цифрового суверенітету, що просувається такими екосистемами, как &lt;strong&gt;Arpokrat&lt;/strong&gt;, спирається на простий принцип: ніколи не довіряти мережевій інфраструктурі.&lt;/p&gt;
&lt;p&gt;Щоб технічно нейтралізувати системи типу Utiq, необхідно приховати свій трафік від власного інтернет-провайдера:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Використання суверенного VPN:&lt;/strong&gt; Шифруючи трафік одразу на виході з вашого пристрою, ви робите так, що провайдер бачить лише нечитабельний потік даних, спрямований до VPN-сервера. Він більше не може впроваджувати або зчитувати токени Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Мережа Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;
):&lt;/strong&gt; Цибулева маршрутизація запобігає будь-якій наскрізній ідентифікації.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Шифрування DNS (DoH/DoT):&lt;/strong&gt; Не дозволяє вашому оператору знати, які сайти ви збираєтеся відвідати.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;На закінчення, Utiq — це доказ того, що інтернет-провайдери більше не хочуть залишатися просто «трубами»; вони прагнуть стати брокерами даних. Шифрування трафіку більше не є питанням вибору, це абсолютна необхідність для збереження вашої цифрової приватності.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Кричуща тиша: що таке Warrant Canary і чому його зникнення має вас турбувати?</title>
      <link>https://arpokrat.com/uk/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;Глибоко у вугільних шахтах XIX століття шахтарі брали із собою канарейок у клітках. Ці маленькі пташки, надзвичайно чутливі до токсичних газів, гинули задовго до того, як люди усвідомлювали небезпеку.&lt;/p&gt;
&lt;p&gt;У сучасному цифровому світі цей птах відродився у вигляді &lt;strong&gt;« Warrant Canary »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;що-таке-warrant-canary&#34;&gt;Що таке Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Це публічна заява, яку регулярно оновлює постачальник послуг, підтверджуючи, що він не отримував жодних таємних юридичних запитів, що змушують його скомпрометувати дані своїх користувачів.&lt;/p&gt;
&lt;p&gt;Вся суть полягає в тому, що відбувається, коли канарейка зникає.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Якщо сервіс, який щомісяця публікував заяву &lt;em&gt;&amp;ldquo;Ми не отримували жодних таємних ордерів&amp;rdquo;&lt;/em&gt;, раптом перестає її оновлювати, користувач робить висновок: &lt;strong&gt;канарейка мертва&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Компанія стала об&amp;rsquo;єктом стеження з &lt;strong&gt;постановою про нерозголошення&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;). Не маючи змоги сказати, що їх скомпрометовано, вони просто перестають говорити, що вони в безпеці.&lt;/p&gt;
&lt;h2 id=&#34;епоха-невидимого-стеження&#34;&gt;Епоха невидимого стеження&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;
&lt;/strong&gt;: Публікує звіт про прозорість зі суворою канарейкою.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;
&lt;/strong&gt;: Підтримує одну з найвідоміших канарейок.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/uk/canary&#34;&gt;Arpokrat&lt;/a&gt;
&lt;/strong&gt;: Наша екосистема підтримує публічний Warrant Canary з криптографічним оновленням.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;юридичний-аналіз-та-zero-knowledge&#34;&gt;Юридичний аналіз та Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;Держава не має конституційного права змушувати компанію брехати. В екосистемі &lt;strong&gt;Arpokrat&lt;/strong&gt; архітектура &lt;em&gt;Zero-Knowledge&lt;/em&gt; створює &lt;strong&gt;технічну неможливість&lt;/strong&gt; виконати наказ. Немає ні приватних ключів, ні ідентифікаторів (Zero-ID), які можна було б передати.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Ілюзія суверенітету: справа Olvid та пастка CLOUD Act</title>
      <link>https://arpokrat.com/uk/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;Це оголошення пролунало як справжній «крик незалежності» в коридорах Парижа: прем&amp;rsquo;єр-міністр наказав уряду відмовитися від WhatsApp та Signal на користь Olvid, месенджера, представленого як «вітчизняний». Мета була зрозумілою: захистити державні таємниці від іноземних спецслужб.&lt;/p&gt;
&lt;p&gt;Проте швидко виявилася гірка іронія: серце Olvid — його серверна інфраструктура — б&amp;rsquo;ється всередині Amazon Web Services (AWS), американського гіганта.&lt;/p&gt;
&lt;p&gt;Для широкого загалу це здається простою технічною проблемою хостингу. Але для &lt;a href=&#34;https://arpokrat.com/uk/infrastructure&#34;&gt;архітекторів суверенної кібербезпеки&lt;/a&gt;
 це політична вразливість першого порядку.&lt;/p&gt;
&lt;h2 id=&#34;екстериторіальність-і-конфлікт-суверенітетів&#34;&gt;Екстериторіальність і конфлікт суверенітетів&lt;/h2&gt;
&lt;p&gt;Покладаючись на інфраструктуру Amazon, Olvid автоматично потрапляє на орбіту американського закону &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Юридичний аналіз цієї справи виявляє сценарій юрисдикційної незахищеності, який просте впровадження національного «додатку» не вирішує. Переломний момент криється в концепції «контролю» проти «локалізації».&lt;/p&gt;
&lt;p&gt;CLOUD Act кардинально змінив правову парадигму, постановивши, що фізичне розташування сервера не має значення. Обов&amp;rsquo;язок постачальника послуг (тут AWS) співпрацювати випливає виключно з його юрисдикційного зв&amp;rsquo;язку зі США.&lt;/p&gt;
&lt;p&gt;Юридично це створює прямий конфлікт з GDPR. Суд ЄС вже встановив, що закони США про стеження не забезпечують рівень захисту, еквівалентний європейському.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Цифровий суверенітет — це не атрибут програмного забезпечення, а властивість цілісності ланцюга зберігання даних.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;привид-fisa-та-хибна-обіцянка-шифрування&#34;&gt;Привид FISA та хибна обіцянка шифрування&lt;/h2&gt;
&lt;p&gt;Гірше того, ця залежність від американської інфраструктури поміщає ці дані в тінь закону &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Зіткнувшись з цими загрозами, Olvid стверджує, що наскрізне шифрування є достатнім щитом. З точки зору інженерії конфіденційності, цей захист є небезпечно неповним.&lt;/p&gt;
&lt;p&gt;Навіть якщо вміст повідомлення зашифрований, централізована інфраструктура AWS розкриває &lt;strong&gt;метадані&lt;/strong&gt;. Знати, &lt;em&gt;хто&lt;/em&gt; розмовляє з &lt;em&gt;ким&lt;/em&gt;, &lt;em&gt;коли&lt;/em&gt;, &lt;em&gt;як часто&lt;/em&gt; та &lt;em&gt;звідки&lt;/em&gt;, часто набагато цінніше для розвідки, ніж сам вміст.&lt;/p&gt;
&lt;p&gt;Шифрування захищає текст, але централізований сервер видає мережу контактів.&lt;/p&gt;
&lt;h2 id=&#34;справжня-небезпека-ще-попереду&#34;&gt;Справжня небезпека ще попереду&lt;/h2&gt;
&lt;p&gt;Доки європейська інфраструктура залежатиме від організацій, що підпорядковуються екстериторіальним законам, правова безпека наших комунікацій залишатиметься ілюзорною.&lt;/p&gt;
&lt;p&gt;Національна безпека у 21 столітті вимагає &lt;a href=&#34;https://arpokrat.com/uk/os&#34;&gt;повної незалежності інфраструктури та обладнання&lt;/a&gt;
. Стратегія &lt;em&gt;«Збери зараз, розшифруй потім»&lt;/em&gt; — найбільш руйнівна загроза наступного десятиліття.&lt;/p&gt;
&lt;p&gt;Перехоплена сьогодні державна таємниця — це не що інше, як математична бомба сповільненої дії.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Читайте решту нашого аналізу в Частині 2: &lt;a href=&#34;https://arpokrat.com/uk/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Бомба сповільненої дії та імператив Zero-Knowledge&lt;/a&gt;
)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>