Qualcuno sta leggendo.
Ogni messaggio che mandi passa da un server.
Ogni server appartiene a qualcuno — qualcuno che può leggere, conservare, cedere, essere violato.
Sempre. Senza eccezioni.
Finora hai accettato questo compromesso perché non esisteva un'alternativa.
Ora esiste.
Il tesoro non è nel castello.
OFF Grid non conosce le tue chiavi.
Non le vede, non le conserva, non potrebbe consegnarle a nessuno —
nemmeno sotto costrizione legale.
Non perché il nostro castello sia il più forte.
Perché dentro non c'è nessun tesoro da prendere.
Il segreto nasce solo tra te e chi ti scrive.
Il server di OFF Grid è un postino cieco:
consegna buste sigillate senza sapere cosa contengono.
Il tuo segreto nasce da un gesto, non da un algoritmo.
Lanci un dado a cinque facce.
Quel gesto — imprevedibile, fisico, tuo — è la radice della tua chiave.
Il tuo dispositivo la rinforza con crittografia.
Nessun server la vede nascere. Nessuno può riprodurla da remoto.
Costruito per durare.
I computer quantistici cambieranno le regole della crittografia nei prossimi anni.
Non aspettiamo che succeda: OFF Grid integra già gli standard post-quantum indicati dal NIST (ML-KEM),
insieme alla crittografia classica, in un doppio strato ibrido.
E parla ogni lingua, ogni alfabeto.
Italiano · العربية · 日本語 · Ελληνικά
Perché la privacy non ha confini linguistici.
Puoi verificarlo tu stesso.
Non ti chiediamo fiducia cieca.
Il nostro codice è pubblicato in modalità source-available,
consultabile da chiunque voglia ispezionarlo.
La fiducia non si dichiara.
Si dimostra.
C'è una sola cosa da fare.
Lanciare il dado ventuno volte.
Tutto lo sforzo che ti chiediamo.
Dopo, OFF Grid lavora in silenzio.
Inizia.
Crea il tuo account. Nessuna email obbligatoria: solo un nickname e una password.
Non è un accessorio — è la sorgente fisica della tua chiave di cifratura. 5 facce · Fibonacci.
Lancia 21 volte.
La sequenza che ottieni — imprevedibile, fisica, tua —
genera la chiave del canale. Nessun server la vede nascere.
Invita qualcuno con un link o un QR.
Anche l'altro lancia il dado.
Da quel momento avete uno spazio cifrato che non appartiene a nessun server.
Quando scrivi, la cifratura avviene sul tuo dispositivo, in silenzio.
I messaggi salvati su questo dispositivo restano leggibili se hai ancora il telefono. Se hai perso anche il telefono, non sono recuperabili.
Canali sospesi: . Rilancia il dado per riattivarli.
Canali riattivati.
La tua chiave è in fase di generazione...
Lancia il dado 21 volte.
La tua chiave nasce qui.
Nessun server la vede.
Dai un nome al canale. Scegli un'icona.
Il canale è tuo.
Collega un contatto a questo canale — facoltativo, puoi anche saltare e farlo più tardi.
Copia il link e invialo all'altro soggetto con cui vuoi condividere il Canale Duo.
Utilizza SMS, email, voce - come preferisci. Il link non contiene segreti.
Aspetta che l'altro soggetto entri con il tuo link. Quando accetta e lancia il suo dado, ricevi una notifica. Il canale si attiva da solo.
Scrivi. La cifratura è già attiva.
Nessuno legge tranne voi due.
Inseriscilo qui:
Dai un nome al canale. Scegli un'icona.
È solo per te — chi te lo ha mandato può vederne uno diverso.
Lancia il dado 21 volte.
Sei il fondatore.
Il seme del gruppo nasce dal tuo dado.
Nessun server lo vedrà mai.
Dai un nome al canale. Scegli un'icona.
Il canale è tuo.
Invia questo codice ai Membri del Team. Funziona per tutti: ognuno lo inserisce indipendentemente nel campo "Hai ricevuto un codice?" in fondo alla schermata Canali → +. Utilizza SMS, email, voce — il codice non contiene segreti.
In alternativa, fai scansionare questo QR — un solo utilizzo: genera un nuovo QR per ogni membro successivo.
Ogni membro utilizza il link e lancia il proprio dado generando la propria chiave personale. Ricevi una notifica per ogni membro.
Nessuno vede il segreto degli altri. Il server non vede nulla.
1 membri
Scrivi. La cifratura è attiva per ognuno.
Il fondatore può aggiungere nuovi membri in qualsiasi momento, ripetendo dal passo 3.
Lancia il dado 21 volte per generare la chiave effimera di questo collegamento.
Nessun server la vede.
Apri OFF Grid sul nuovo dispositivo, tocca "Ho già un account? Collega questo dispositivo" e inserisci questo codice, oppure fagli scansionare il QR.
Dispositivo collegato. Canali, contatti e cronologia sono stati trasferiti in modo cifrato.
Inserisci il codice mostrato sul dispositivo già collegato, poi lancia il dado 21 volte per generare la chiave effimera di questo collegamento. Nessun server la vede.
Lancia il dado 21 volte.
Clicca sul numero.
Seleziona un canale a sinistra
La chiave per questo team non è disponibile su questo dispositivo. Puoi rigenerarla senza perdere il tuo posto nel team.
Questo team usa uno schema di sicurezza superato. L'invio è bloccato finché non ricarichi il canale: tutti i membri dovranno rilanciare il dado.
Salvato.
Notifiche push: non attive.
I messaggi sono salvati in chiaro. Imposta un PIN per cifrarli.
Gestisci i dispositivi collegati a questo account, o collegane uno nuovo.
È disponibile una nuova versione.
Cancella tutto
Tutti i dati dell'app vengono eliminati immediatamente.
Azione Irreversibile
Questa icona la troverai nelle diverse sezioni della App e può fare azioni diverse: eliminare una singola Chat, un singolo Contatto o Canali. Presta attenzione a quale icona attivi.
Email di recupero
Fortemente consigliata: senza email di recupero (e senza un secondo dispositivo collegato), se perdi il dispositivo l'account resta bloccato per sempre — nessuno può più recuperarlo, nemmeno tu. Mai usata per altro. Verifica bene di averla scritta giusta: non c'è conferma via link.
Estensioni dei piani
Viviamo nell'epoca in cui la riservatezza è stata ridotta a una questione di fiducia. Ci chiedono di credere che i server siano sicuri, che le aziende siano corrette, che le leggi rimangano favorevoli, che gli amministratori siano onesti, che gli algoritmi non cambino. Abbiamo imparato a chiamare "privacy" un sistema in cui qualcun altro custodisce comunque ciò che ci appartiene.
OFF Grid nasce per rifiutare questa idea.
Esiste una regola più antica di qualsiasi tecnologia: ciò che nessuno possiede, nessuno può sottrarlo.
Per questo il tuo segreto non nasce nei nostri data center. Non viene creato da un server. Non viene consegnato da un'infrastruttura che un giorno potrebbe essere violata, sequestrata o costretta a collaborare. Nasce una sola volta, da un gesto fisico, nella tua mano, attraverso il lancio di un dado. Un evento irripetibile che nessuna macchina può prevedere e nessun server può registrare.
Da quell'istante accade qualcosa di insolito: il nostro sistema perde deliberatamente il potere di conoscere. Non è una promessa etica. È un'impossibilità tecnica.
Ed è qui che cambia tutto.
La domanda non è più "quanto possiamo fidarci di chi custodisce i nostri dati?".
La domanda diventa:
"Se domani qualcuno sequestrasse ogni server, cosa troverebbe?"
Con OFF Grid la risposta è semplice: niente che possa leggere. Niente che possa ricostruire. Niente che possa rubare.
Per decenni abbiamo costruito fortezze sempre più alte per proteggere i segreti. OFF Grid sceglie una strada diversa: elimina il tesoro dal castello. Se non esiste un luogo dove custodire il segreto, non esiste nemmeno un luogo da assaltare.
Questa non è un'evoluzione della messaggistica. È un cambio di paradigma.
Non ti chiediamo di credere alle nostre intenzioni. Ti mostriamo un sistema progettato affinché la nostra buona fede non sia più necessaria.
Perché la forma più alta di fiducia non è quella che viene concessa. È quella che diventa superflua.
OFF Grid è un'app di messaggistica cifrata pensata per le conversazioni che contano davvero: quelle che, se lette da qualcun altro, avrebbero un costo. Non è pensata per sostituire WhatsApp nell'uso quotidiano — foto delle vacanze, gruppi di famiglia, messaggi senza conseguenze restano benissimo dove sono. OFF Grid nasce per tutto il resto: comunicazioni professionali riservate, trattative, informazioni legali o finanziarie, conversazioni che in mani sbagliate diventano un problema.
La differenza non è cosmetica. È nel modo in cui le chiavi di cifratura vengono generate e in cosa il server può — o non può — sapere.
Nella maggior parte delle app di messaggistica, anche cifrate, il server gioca comunque un ruolo nella gestione delle chiavi o le vede transitare in qualche momento. In OFF Grid il server non conosce mai le chiavi né il seme che le genera, in nessun momento. Ogni canale ha una propria chiave, distribuita direttamente tra i partecipanti tramite scambio ECDH, senza mai passare in chiaro dal server. Un sequestro del server, un ordine legale, una violazione: in nessuno di questi scenari c'è qualcosa di utile da trovare, perché il server semplicemente non lo possiede.
Il punto più insolito — e più solido — di OFF Grid è l'origine del segreto. Non nasce da un algoritmo software isolato, ma da lanci fisici di un dado a 5 facce, letti dalla fotocamera in tempo reale (nessun frame viene mai salvato o registrato). Questa entropia fisica si combina con generazione crittografica random e un timestamp, per uno spazio di ricerca di circa 2²⁵⁶ combinazioni. È un livello di imprevedibilità che nessun software da solo può replicare: un dado reale, tenuto in mano, non è clonabile né deducibile da un attacco puramente digitale.
C'è una strategia nota, e già in atto: "harvest now, decrypt later". Intercettare oggi il traffico cifrato e conservarlo, non perché sia leggibile ora, ma perché un giorno, con un computer quantistico abbastanza potente, lo sarà. Governi, agenzie, chiunque abbia le risorse per aspettare, stanno già raccogliendo. Non è fantascienza: è archiviazione, e l'archiviazione è economica.
Chi progetta crittografia pensando solo alla potenza di calcolo di oggi sta consegnando le proprie conversazioni al futuro di qualcun altro. Noi no.
OFF Grid combina X25519 con ML-KEM-768, lo standard post-quantum, in uno schema ibrido dove basta che uno solo dei due algoritmi resista per proteggere l'intero canale. Non è un layer aggiuntivo per stare tranquilli: è la scelta esplicita di non lasciare sul tavolo nulla che valga la pena intercettare e conservare. Un messaggio cifrato oggi con OFF Grid non diventa un bersaglio che matura nel tempo — resta muto, oggi, tra dieci anni, e quando i computer quantistici smetteranno di essere una minaccia teorica.
Il giorno in cui un computer quantistico romperà X25519, chi ha puntato solo su quello perderà tutto in un colpo. Chi ha usato OFF Grid no: servirebbe rompere anche ML-KEM-768, e non è previsto che accada — è progettato apposta per resistere a quel tipo di attacco. Un solo algoritmo che cade non basta più a far cadere la conversazione.
Non esiste una stringa segreta, un backup master o una chiave "di servizio" custodita da qualche parte. Il nostro codice sarà pubblicato in modalità source-available: chiunque potrà consultarlo e verificare che il sistema funzioni esattamente come dichiarato, senza doversi fidare di una promessa aziendale. Se perdi la sequenza dei lanci e il dispositivo, quel canale è irrecuperabile — per chiunque, te compreso. È il prezzo della vera zero-knowledge, ed è una scelta esplicita.
In questi casi, il modello di minaccia non è "qualcuno legge per curiosità": è un avversario con accesso fisico al telefono, motivato a trovare qualcosa. OFF Grid è progettato esattamente per quello scenario.
OFF Grid non vuole essere tutto per tutti. Foto, video, messaggi vocali informali, chat di gruppo per organizzare una cena: per questo genere di comunicazione un'app come WhatsApp resta più comoda e adeguata. Usare OFF Grid per tutto sarebbe come chiudere a chiave anche la porta del ripostiglio: possibile, ma inutile, e toglie attenzione a dove la sicurezza serve davvero.
Ogni canale nasce da un lancio fisico del dado: non è un passaggio da fare distrattamente. È il momento in cui si genera l'entropia che protegge tutta la conversazione. Fallo con calma, in un posto dove nessuno può osservare i lanci.
Non serve un solo canale per tutto. Apri canali distinti per interlocutori o contesti diversi: separare le conversazioni sensibili limita cosa è esposto anche nel peggiore degli scenari.
Se il dispositivo rischia di finire in mani sbagliate, la modalità Panic cancella tutto immediatamente — inclusa la history cifrata e la sessione lato server — con un PIN separato da quello di sblocco normale. Vale la pena impostarla ora, non quando serve davvero.
L'app segnala quando è il momento di rilanciare il dado per rinnovare le chiavi di un canale attivo da tempo. Non ignorare l'avviso: è una parte attiva della sicurezza, non una formalità.
Non c'è un "password dimenticata" che riporta indietro i messaggi. Se conservi informazioni davvero importanti, assicurati di avere un modo sicuro (e tuo, non centralizzato) per non perdere l'accesso al dispositivo o alla sequenza del canale.
Ogni account ha una fascia — Basic, Essential, Professional o Studio — che determina la dimensione massima degli allegati che puoi inviare (5, 8, 21 e 55 MB). La tua fascia attuale e i relativi limiti sono sempre visibili in Home → Account, insieme al confronto con le altre tre.
Da lì puoi anche richiedere un cambio di fascia. Non esiste un pagamento automatico in-app: la richiesta resta in attesa di una revisione manuale, e la schermata Account mostra sempre lo stato reale — in attesa oppure nessuna richiesta pendente, mai un segnale ambiguo.
OFF Grid non usa un account centrale con password: la tua identità vive nel dispositivo, non su un server. Per questo, se installi l'app su un secondo dispositivo senza fare nulla, lo trovi vuoto — non è un errore, è la conseguenza diretta di non avere mai una copia delle tue chiavi in un posto che qualcun altro potrebbe raggiungere.
Per portare contatti, canali e cronologia su un nuovo dispositivo esiste un collegamento dedicato: da Impostazioni → Dispositivi collegati → Collega un nuovo dispositivo sul dispositivo già in uso, poi segui il codice sul dispositivo nuovo. Entrambi devono essere online insieme durante il collegamento: non è un file che si prepara e si scarica quando si vuole, è una fotografia di ciò che esiste in quel momento, trasferita cifrata e leggibile una sola volta — mai un file persistente o esportabile, mai una copia delle chiavi che resta in giro.
È una fotografia, non una sincronizzazione continua: i canali creati dopo il collegamento non compaiono da soli sull'altro dispositivo, finché non rifai il collegamento.
Ogni dispositivo collegato ha una propria sessione, revocabile singolarmente da Impostazioni → Dispositivi collegati — perdere o dover disconnettere un telefono non obbliga a disconnettere anche gli altri.
Un messaggio vocale in OFF Grid non è "un altro allegato" — è un Sigillo. Il nome non è decorativo: prima di inviarlo scegli se resta nel canale come qualsiasi altro messaggio (Sigillo residente), oppure se si dissolve non appena chi lo riceve lo ha ascoltato (Sigillo con autocancellazione) — in quel caso, una volta ascoltato, sparisce dal dispositivo di chi lo ha ricevuto e non è più recuperabile, per nessuno, in nessun modo. È il tipo di scelta che ha senso quando il contenuto stesso — non solo il canale — ha una data di scadenza naturale.
Per orientarsi nel feed senza dover ascoltare ogni Sigillo, un secondo meccanismo entra in gioco al momento dell'ascolto: Eco. Mentre lo ascolti, il tuo dispositivo trascrive in locale — mai su un server, mai tramite servizi esterni — i primi secondi del parlato, e li mostra come testo introduttivo sotto il messaggio. Non è un riassunto scritto da qualcun altro: sono le prime parole della persona che ha registrato, che si rivelano da sole mentre ascolti. Anche questa trascrizione non lascia mai il dispositivo in chiaro, ed è coerente con la scelta fatta per il Sigillo: se hai scelto l'autocancellazione, Eco sparisce insieme all'audio, non resta come traccia residua.
Qualsiasi tipo di file: immagini, video, documenti, audio — incluso un Sigillo (messaggio vocale) registrato senza uscire dalla chat (tocca il bottone microfono per registrare, poi riascoltalo e decidi se inviarlo o eliminarlo: mai un invio automatico alla cieca). Un Sigillo può essere Residente (resta nel feed come un allegato normale) o impostato per autocancellarsi non appena il destinatario lo ha ascoltato per intero. Non c'è un filtro sul tipo di file, solo sulla dimensione.
Ogni allegato ha una chiave di cifratura propria (AES-256-GCM), generata sul dispositivo e mai derivata dalla sequenza di dadi del canale: un file compromesso non espone mai le chiavi dei messaggi di testo, e viceversa. Il file viene cifrato prima ancora di lasciare il dispositivo; il server riceve e conserva solo un blob già cifrato, che non può leggere. La chiave e i metadati (nome, tipo, dimensione) viaggiano come un messaggio normale, con la stessa cifratura end-to-end del resto della conversazione — mai in chiaro, mai separati dal canale.
Il tetto è quello della tua fascia di abbonamento (vedi 5.1): 5, 8, 21 o 55 MB. In un canale con persone di fasce diverse (es. un host Studio e un ospite Basic), vale sempre il limite del mittente, non un tetto unico di canale.
Il blob cifrato scade automaticamente dopo 30 giorni. Cancellare il messaggio in chat ("Cancella per tutti") rimuove subito il riferimento dalla conversazione, ma — a differenza del testo — il blob cifrato può restare sul server fino alla scadenza naturale: resta comunque un file illeggibile senza la chiave, che vive solo nel messaggio ormai cancellato.
Per andare a capo in un messaggio: Maiusc+Invio.
Per scrivere in grassetto: racchiudi il testo tra asterischi — *parola*.
Per scrivere in corsivo: racchiudi il testo tra underscore — _parola_.
Per correggere un messaggio già inviato: tieni premuto sulla tua chat già inviata e scegli Modifica — cancella il messaggio per tutti e ne precompila il testo nel campo, pronto da correggere e reinviare.
OFF Grid non sostituisce la messaggistica di tutti i giorni. La affianca, per le conversazioni che non possono permettersi di essere lette da nessun altro.