تفتتح معظم أدلة أمن المبلّغين عن المخالفات بقائمة أدوات: استخدم Tor، استخدم Signal، استخدم Tails. هذا الترتيب معكوس. كل منظمة أمن رقمي ذات مصداقية تعمل مع مصادر معرَّضة للخطر — مؤسسة الحدود الإلكترونية، ومؤسسة حرية الصحافة، وغرف الأخبار التي تشغّل SecureDrop — تبدأ من النقطة نفسها: حدد ممن أنت قلق، وماذا يمكنه رؤيته، وماذا يحدث إن رآه، قبل أن تثبّت أي شيء.
ابدأ بنموذج تهديد، لا بقائمة أدوات
نموذج التهديد ليس سوى ثلاثة أسئلة مكتوبة بصدق. من قد يريد كشف هويتك — مدير، فريق أمن الشركة، جهة حكومية، جهاز استخبارات أجنبي؟ وما الوصول الذي يملكونه بالفعل — بريدك الإلكتروني في العمل، سجلات بطاقة الدخول، سجلات الهاتف، شبكة Wi-Fi الخاصة بالمبنى؟ وما التكلفة الفعلية إن نجحوا — محادثة صعبة، إنهاء خدمة، دعوى قضائية، أو في بعض الدول، ملاحقة قضائية؟ الإجابة تغيّر كل شيء آخر في هذا الدليل. من يبلّغ عن احتيال في تقرير مصروفات إلى خط امتثال داخلي يحتاج أقل بكثير ممن يستعد لتسليم مواد سرية إلى صحفي. تطبيق عادات أقصى أمان في كل مكان ليس مجانيًا: فهو بطيء، ويلفت الانتباه، ويزيد احتمال تخطي خطوة تحت الضغط. وائم الجهد مع الخطر الفعلي.
القاعدة الأولى: لا تستخدم أبدًا جهاز عمل أو شبكة عمل
هذا هو الخطأ الأكثر شيوعًا في قضايا المبلّغين عن المخالفات، وهو أيضًا الأبسط تجنبًا. يمكن لحاسوب محمول مملوك للشركة أن يحمل مراقبة نقاط نهاية، ومزامنة سجل تصفح، وبرنامج إدارة عن بُعد يُبلغ قسم تقنية المعلومات بغض النظر عمّا تفعله داخل المتصفح. تسجّل شبكة الشركة أي أنظمة داخلية وصلت إليها ومتى، ويمكنها تسجيل أي مواقع خارجية وصلت إليها حتى عبر HTTPS، لأن اسم الموقع نفسه (عبر DNS أو مصافحة TLS) غالبًا ما يكون مرئيًا لمشغّل الشبكة حتى حين يكون محتوى الصفحة مشفَّرًا. القاعدة العملية: ابحث وتواصل وحضّر المستندات فقط من جهاز شخصي، على شبكة غير مرتبطة بجهة عملك — لا Wi-Fi المكتب، ويُفضَّل ألا يكون اتصال الإنترنت المنزلي الخاص بك أيضًا إن كان الخطر مرتفعًا، إذ يمكن إجبار مزوّد خدمة الإنترنت أيضًا على تسليم سجلات الاتصال.
الوصول إلى صحفي بأمان: SecureDrop
SecureDrop برنامج مفتوح المصدر تشغّله منظمات إخبارية وغير حكومية بحيث يمكن للمصادر تقديم مستندات ورسائل دون كشف هويتها. تشغّله حاليًا جهات من بينها The Washington Post وThe Guardian وDer Spiegel والمنصة الاستقصائية الفرنسية Disclose، من بين أخرى، ويصون المشروع نفسه مؤسسة حرية الصحافة. تشغّل كل غرفة أخبار خادمها الخاص، بحيث لا يوجد طرف ثالث بين المصدر والجهة الإعلامية، وتنص SecureDrop بوضوح على أنها لا تسجّل عنوان IP الخاص بمقدّم البلاغ، أو متصفحه، أو حاسوبه.
- ادخل إلى نسخة SecureDrop فقط عبر متصفح Tor، مُنزَّلًا من الموقع الرسمي torproject.org — لا أبدًا نسخة مُعدَّلة أو من طرف ثالث.
- اضبط مستوى أمان متصفح Tor على «الأكثر أمانًا» (Safest) قبل الإرسال، ما يعطّل ميزات السكربتات الأكثر استخدامًا لبصمة المتصفح أو استغلاله.
- افعل هذا من جهاز واتصال لا صلة لهما بهويتك أو جهة عملك — جهاز شخصي على شبكة لا تستخدمها عادة أكثر أمانًا من حاسوبك المحمول اليومي على Wi-Fi منزلك.
- امنح نفسك عبارة مرور يولّدها نظام SecureDrop واكتبها دون اتصال بالإنترنت؛ فهي الطريقة الوحيدة للتحقق من الردود، ولا يمكن استعادتها إن فُقدت.
Tails: نظام تشغيل لا يترك أثرًا
Tails — نظام حي فاقد للذاكرة ومتخفٍّ (The Amnesic Incognito Live System) — نظام تشغيل كامل يُقلع من محرك أقراص USB بدلًا من القرص الداخلي للحاسوب. خاصيتاه المحدِّدتان، كما يصفهما المشروع، هما أنه يوجّه كل حركة الإنترنت عبر شبكة Tor افتراضيًا، وأنه فاقد للذاكرة: لا يكتب أبدًا إلى القرص الصلب للحاسوب المضيف، ويعمل بالكامل من الذاكرة، ويمحو تلك الذاكرة عند إيقاف تشغيله. هذا يعني أن استخدام Tails على حاسوب مُستعار أو مشترك لا يترك أي أثر جنائي على ذلك الجهاز لاحقًا، ولا يستطيع نظام تشغيل عادي مُخترَق أو مراقَب على الحاسوب المحمول نفسه رؤية ما يحدث داخل جلسة Tails، لأن Tails لا يلمسه. المقايضة حقيقية: Tails مقيَّد عمدًا، وتتصرف بعض المواقع بغرابة عبر Tor، ويتطلب الأمر جلسة تدريب حقيقية لاستخدامه بارتياح تحت ضغط الوقت — وهذا بالضبط سبب وجوب اختباره في لحظة هدوء، لا للمرة الأولى أثناء إفصاح فعلي.
Signal والرسائل المختفية: ما تحميه، وما لا تحميه
يشفّر Signal محتوى الرسائل من طرف إلى طرف وهو خيار افتراضي معقول للتحدث مع صحفي أو محامٍ بمجرد إقامة تواصل أول عبر قناة أكثر أمانًا مثل SecureDrop. تحذف ميزته الخاصة بالرسائل المختفية، التي يصفها توثيق دعم Signal نفسه، الرسائل من جهازي المُرسِل والمستقبِل بعد مؤقّت تضبطه أنت — من ثوانٍ إلى أسابيع. هذا يقلّل من كمية سجل المحادثة الموجود على هاتف قد يُصادَر أو يُفتح قفله أو يُفحَص فعليًا لاحقًا.
فخ البيانات الوصفية: ما يختبئ في ملفاتك وترويساتك ومطبوعاتك
يمكن أن يكون مستند خاليًا تمامًا من أي كشف للهوية في محتواه المرئي ومع ذلك يكشف هويتك عبر ما يُرفق به بشكل غير مرئي. تحمل ملفات Office وPDF عادة أسماء مؤلفين وأسماء شركات وسجل تحرير في بياناتها الوصفية ما لم تُزَل عمدًا. تُضمِّن الصور الملتقطة بهاتف عادة إحداثيات GPS وطابعًا زمنيًا في بيانات EXIF. تحمل ترويسات البريد الإلكتروني معلومات خادم الإرسال وأحيانًا عنوان IP داخليًا، وهذا سبب كون التسريب عبر حساب بريد ويب شخصي يُصل إليه عبر Tor أكثر أمانًا من إعادة التوجيه من صندوق بريد العمل.
تحمل المستندات المطبوعة والممسوحة ضوئيًا خطرًا أقل وضوحًا. فكما وثّقت مؤسسة الحدود الإلكترونية، تضيف كثير من الطابعات الليزرية الملوَّنة نمطًا من نقاط تتبع صفراء شبه غير مرئية إلى كل صفحة، تُرمِّز معلومات مثل الرقم التسلسلي للطابعة وتاريخ ووقت الطباعة — وهي تقنية تقول مؤسسة الحدود الإلكترونية إن الحكومة الأمريكية دفعت الشركات المصنِّعة إلى إضافتها لأغراض التحقيق في التزوير، واستُخدمت منذ ذلك الحين لتعقّب مستندات مسرَّبة وربطها بالجهاز الذي أنتجها، بما في ذلك حالة عام 2017 التي حظيت بتغطية واسعة وتتعلق بمستند مسرَّب من وكالة الأمن القومي الأمريكية. إن اضطررت لمسح صفحة مطبوعة ضوئيًا، فاعلم أن النقاط قد تكون موجودة عليها بالفعل قبل أن تلمس ماسحًا ضوئيًا.
الحماية القانونية تتفاوت بشكل كبير حسب مكانك
الحذر التقني يمنحك وقتًا ويقلل التعرض، لكنه ليس بديلًا عن فهم أي حماية قانونية، إن وُجدت، تنطبق على وضعك — وهذا يتفاوت حسب الدولة والقطاع وطريقة الإبلاغ. تشترط توجيهات الاتحاد الأوروبي (EU) 2019/1937 على الدول الأعضاء حماية الأشخاص الذين يبلّغون عن مخالفات لقانون الاتحاد الأوروبي، في منظمات القطاعين العام والخاص، من انتقام مثل الفصل أو التخفيض في الرتبة أو الإدراج في قائمة سوداء، ومنحهم خيارًا محددًا بين قنوات إبلاغ داخلية وخارجية، وفي ظروف معينة، عامة.
نقلت فرنسا ذلك التوجيه ثم عزّزته عبر قانونين. القانون رقم 2016-1691 الصادر في 9 ديسمبر 2016 — المعروف بقانون Sapin II — منح القانون الفرنسي أولًا تعريفًا رسميًا لـ«lanceur d'alerte» (المبلّغ عن مخالفة) وإجراء إبلاغ من ثلاث خطوات، مع التزامات سرية مدعومة بعقوبات جنائية لأي شخص يكشف هوية مبلّغ عن مخالفة. ثم وسّع القانون رقم 2022-401 الصادر في 21 مارس 2022 — المعروف بقانون Waserman — من يُحسَب محميًا، وامتدت الحماية لتشمل من يساعد مبلّغًا عن مخالفة فقط، وعزّز دور المدافع عن الحقوق (Défenseur des droits) في فرنسا كقناة إبلاغ خارجية.
في الولايات المتحدة، يحمي قانون حماية المبلّغين عن المخالفات لعام 1989 الموظفين الفدراليين والمتقدمين للوظائف الذين يكشفون انتهاكات للقانون، أو سوء إدارة جسيمًا، أو إهدارًا جسيمًا للأموال، أو إساءة استخدام السلطة، أو خطرًا كبيرًا على الصحة أو السلامة العامة، مع تحقيق مكتب المستشار الخاص في الشكاوى وفصل مجلس حماية نظام الجدارة فيها. لكنه لا يغطي بمفرده موظفي القطاع الخاص، الذين تعتمد حمايتهم بدلًا من ذلك على القانون المحدد المتعلق بقطاعهم أو بطبيعة كشفهم — إذ يحمل كل من قانون الأوراق المالية والرعاية الصحية والبيئة والضرائب أحكامًا منفصلة لحماية المبلّغين عن المخالفات في الولايات المتحدة، بقواعد مختلفة.
منظمات بُنيت خصيصًا للمساعدة
لست مضطرًا لحل هذا وحدك، وتوجد عدة منظمات لهذا الغرض بالضبط. تدرّب مؤسسة حرية الصحافة الصحفيين والمصادر على الأمن الرقمي وتصون SecureDrop؛ ويغطي إرشادها كل شيء من تأمين حساب Signal إلى حماية مصدر قبل إجراء أول تواصل على الإطلاق. تدعو منظمة الشفافية الدولية لقوانين أقوى لحماية المبلّغين عن المخالفات عالميًا وتقدّم، عبر شبكتها من مراكز الدعوة والاستشارة القانونية، إرشادًا قانونيًا مجانيًا في دول كثيرة. وفي فرنسا تحديدًا، تقدّم Maison des Lanceurs d'Alerte دعمًا قانونيًا ونفسيًا وإعلاميًا بل وماليًا مجانيًا لمن أبلغوا بالفعل أو يفكرون في ذلك، وتقول إنها دعمت عدة مئات من المبلّغين عن المخالفات منذ تأسيسها عام 2018.
- مؤسسة حرية الصحافة — تدريب على الأمن الرقمي وإرشاد لحماية المصادر للصحفيين ومصادرهم.
- الدفاع الذاتي ضد المراقبة من EFF — دليل مجاني بلغة بسيطة لنمذجة التهديد والأدوات للصحفيين والناشطين وغيرهم من المستخدمين المعرَّضين للخطر.
- منظمة الشفافية الدولية — دعوة، وإرشاد قانوني، ومراكز دعوة واستشارة قانونية على مستوى الدول.
- Maison des Lanceurs d'Alerte — دعم قانوني ونفسي وإعلامي مجاني للمبلّغين عن المخالفات في فرنسا.
دور FireAI وHisnLabs
FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
