Die meisten Leitfäden zur Whistleblower-Sicherheit beginnen mit einer Toolliste: Verwenden Sie Tor, verwenden Sie Signal, verwenden Sie Tails. Diese Reihenfolge ist rückwärts. Jede glaubwürdige Organisation für digitale Sicherheit, die mit gefährdeten Quellen arbeitet – die Electronic Frontier Foundation, Stiftung für Pressefreiheit, die Nachrichtenredaktionen, die SecureDrop betreiben – beginnt an der gleichen Stelle: Finden Sie heraus, um wen Sie sich Sorgen machen, was sie sehen können und was passiert, wenn sie es sehen, bevor Sie etwas installieren.
Beginnen Sie mit einem Bedrohungsmodell, nicht mit einer Toolliste
Ein Bedrohungsmodell besteht aus nur drei ehrlich aufgeschriebenen Fragen. Wer möchte Sie identifizieren – ein Manager, ein Sicherheitsteam eines Unternehmens, eine Regierungsbehörde, ein ausländischer Geheimdienst? Welchen Zugriff haben sie bereits – Ihre geschäftlichen E-Mails, Ausweisprotokolle, Telefonaufzeichnungen, das WLAN des Gebäudes? Und wie hoch sind die tatsächlichen Kosten, wenn sie Erfolg haben – ein schwieriges Gespräch, eine Kündigung, eine Klage oder in einigen Ländern eine Strafverfolgung? Die Antwort ändert alles andere in diesem Handbuch. Jemand, der Betrug bei Spesenabrechnungen einer internen Compliance-Abteilung meldet, braucht weitaus weniger als jemand, der sich darauf vorbereitet, einem Journalisten geheimes Material zu übergeben. Die Anwendung maximaler Sicherheitsgewohnheiten ist nicht überall kostenlos: Sie ist langsam, erregt Aufmerksamkeit und erhöht die Wahrscheinlichkeit, dass Sie unter Druck einen Schritt überspringen. Passen Sie den Aufwand an das tatsächliche Risiko an.
Regel eins: Verwenden Sie niemals ein Arbeitsgerät oder ein Arbeitsnetzwerk
Dies ist der häufigste Fehler in Whistleblower-Fällen und lässt sich auch am einfachsten vermeiden. Ein firmeneigener Laptop kann Endpunktüberwachung, Synchronisierung des Browserverlaufs und Fernverwaltungssoftware ermöglichen, die unabhängig davon, was Sie im Browser tun, Rückmeldungen an die IT-Abteilung sendet. Ein Unternehmensnetzwerk protokolliert, auf welche internen Systeme Sie wann zugegriffen haben, und kann auch über HTTPS protokollieren, welche externen Seiten Sie erreicht haben, da der Site-Name selbst (per DNS oder TLS-Handshake) oft auch bei verschlüsseltem Seiteninhalt für den Netzwerkbetreiber sichtbar ist. Die praktische Regel: Recherchieren, kommunizieren und erstellen Sie Dokumente nur von einem persönlichen Gerät aus, in einem Netzwerk, das nicht an Ihren Arbeitgeber gebunden ist – nicht über das WLAN im Büro und im Idealfall auch nicht über Ihre private Internetverbindung, wenn das Risiko hoch ist, da ein ISP auch zur Herausgabe von Verbindungsprotokollen gezwungen werden kann.
Sicher einen Journalisten erreichen: SecureDrop
SecureDrop ist eine Open-Source-Software, die von Nachrichtenorganisationen und NGOs betrieben wird, damit Quellen Dokumente und Nachrichten übermitteln können, ohne preiszugeben, wer sie sind. Derzeit wird es von Medien wie der Washington Post, dem Guardian, dem Spiegel und dem französischen investigativen Magazin Disclose betrieben, und das Projekt selbst wird von der Freedom of the Press Foundation betreut. Jede Nachrichtenredaktion betreibt ihren eigenen Server, sodass kein Dritter zwischen der Quelle und der Quelle sitzt, und SecureDrop gibt deutlich an, dass die IP-Adresse, der Browser oder der Computer eines Einsenders nicht protokolliert werden.
- Greifen Sie auf eine SecureDrop-Instanz nur über den Tor-Browser zu, der von der offiziellen Website torproject.org heruntergeladen wurde – niemals ein modifiziertes oder von einem Drittanbieter stammendes Build.
- Stellen Sie vor dem Absenden die Sicherheitsstufe des Tor-Browsers auf „Sicherste“ ein. Dadurch werden die Skriptfunktionen deaktiviert, die am häufigsten zum Fingerabdruck oder zum Ausnutzen eines Browsers verwendet werden.
- Tun Sie dies von einem Gerät und einer Verbindung aus, die keine Verbindung zu Ihrer Identität oder Ihrem Arbeitgeber haben – ein persönlicher Computer in einem Netzwerk, das Sie normalerweise nicht nutzen, ist sicherer als Ihr täglicher Laptop im heimischen WLAN.
- Geben Sie sich eine Passphrase, die das SecureDrop-System generiert, und notieren Sie sie offline. Dies ist die einzige Möglichkeit, nach Antworten zu suchen und kann bei Verlust nicht wiederhergestellt werden.
Tails: ein Betriebssystem, das keine Spuren hinterlässt
Tails – das Amnesic Incognito Live System – ist ein vollständiges Betriebssystem, das von einem USB-Laufwerk und nicht von der internen Festplatte des Computers startet. Seine beiden definierenden Eigenschaften, wie sie im Projekt beschrieben werden, sind, dass es den gesamten Internetverkehr standardmäßig über das Tor-Netzwerk leitet und dass es amnesisch ist: Es schreibt nie auf die Festplatte des Host-Computers, läuft vollständig aus dem Speicher und löscht diesen Speicher, wenn Sie es herunterfahren. Das bedeutet, dass die Verwendung von Tails auf einem geliehenen oder gemeinsam genutzten Computer keine forensischen Spuren auf diesem Computer hinterlässt und ein kompromittiertes oder überwachtes reguläres Betriebssystem auf demselben Laptop nicht sehen kann, was in der Tails-Sitzung passiert, da Tails es nicht berührt. Der Kompromiss ist real: Tails ist absichtlich restriktiv, einige Websites verhalten sich gegenüber Tor seltsam, und es erfordert eine echte Übungssitzung, um es unter Zeitdruck komfortabel zu verwenden – genau deshalb sollte es in einem ruhigen Moment getestet werden, nicht zum ersten Mal während einer tatsächlichen Offenlegung.
Signal- und verschwindende Nachrichten: Was sie schützen und was nicht
Signal verschlüsselt den Nachrichteninhalt Ende-zu-Ende und ist ein sinnvoller Standard für Gespräche mit einem Journalisten oder Anwalt, sobald ein erster Kontakt über einen sichereren Kanal wie SecureDrop hergestellt wurde. Die Funktion zum Verschwinden von Nachrichten, die in der eigenen Support-Dokumentation von Signal beschrieben wird, löscht Nachrichten nach einem von Ihnen eingestellten Timer – zwischen Sekunden und Wochen – von den Geräten des Absenders und des Empfängers. Dadurch wird die Menge an Gesprächsverläufen auf einem Telefon reduziert, die später beschlagnahmt, entsperrt oder physisch inspiziert werden könnten.
Die Metadatenfalle: Was sich in Ihren Dateien, Kopfzeilen und Ausdrucken verbirgt
Ein Dokument kann in seinem sichtbaren Inhalt völlig anonym sein und Sie dennoch durch die unsichtbaren Anhänge identifizieren. Office-Dateien und PDFs enthalten routinemäßig Autorennamen, Firmennamen und den Bearbeitungsverlauf in ihren Metadaten, sofern diese nicht absichtlich entfernt werden. Mit einem Telefon aufgenommene Fotos enthalten normalerweise GPS-Koordinaten und einen Zeitstempel in EXIF-Daten. E-Mail-Header enthalten die Informationen des sendenden Servers und manchmal eine interne IP-Adresse, weshalb die Weiterleitung über ein persönliches Webmail-Konto, auf das über Tor zugegriffen wird, sicherer ist als die Weiterleitung aus einem geschäftlichen Posteingang.
Gedruckte und gescannte Dokumente bergen ein weniger offensichtliches Risiko. Wie die Electronic Frontier Foundation dokumentiert hat, fügen viele Farblaserdrucker auf jeder Seite ein Muster aus nahezu unsichtbaren gelben Tracking-Punkten hinzu, die Informationen wie die Seriennummer des Druckers sowie das Datum und die Uhrzeit des Drucks kodieren. Laut EFF hat die US-Regierung die Hersteller dazu gedrängt, Fälschungsuntersuchungen durchzuführen. Diese Technologie wird seitdem verwendet, um durchgesickerte Dokumente bis zu dem Gerät zurückzuverfolgen, das sie erstellt hat, einschließlich eines viel beachteten Falles im Jahr 2017, in dem es um ein durchgesickertes NSA-Dokument ging. Wenn Sie eine gedruckte Seite scannen müssen, sollten Sie sich darüber im Klaren sein, dass sich die Punkte möglicherweise bereits darauf befinden, bevor Sie jemals einen Scanner berühren.
Der Rechtsschutz ist je nach Standort sehr unterschiedlich
Technische Vorsicht verschafft Ihnen Zeit und verringert die Gefährdung, ist jedoch kein Ersatz dafür, dass Sie verstehen, welcher rechtliche Schutz gegebenenfalls für Ihre Situation gilt – und dieser variiert je nach Land, Sektor und Art Ihrer Berichterstattung. Die Richtlinie (EU) 2019/1937 der Europäischen Union verpflichtet die Mitgliedstaaten, Personen, die Verstöße gegen EU-Recht sowohl in Organisationen des öffentlichen als auch des privaten Sektors melden, vor Vergeltungsmaßnahmen wie Entlassung, Herabstufung oder Aufnahme in die schwarze Liste zu schützen und ihnen eine definierte Wahl zwischen internen, externen und – unter bestimmten Bedingungen – öffentlichen Meldekanälen zu geben.
Frankreich hat diese Richtlinie durch zwei Gesetze umgesetzt und dann gestärkt. Loi Nr. 2016-1691 vom 9. Dezember 2016 – bekannt als Loi Sapin II – gab dem französischen Recht erstmals eine formelle Definition eines „lanceur d’alerte“ und ein dreistufiges Meldeverfahren mit Vertraulichkeitsverpflichtungen, die durch strafrechtliche Sanktionen für jeden untermauert wurden, der die Identität eines Whistleblowers verletzt. Loi Nr. 2022-401 vom 21. März 2022 – bekannt als Loi Waserman – erweiterte dann die Frage, wer als geschützt gilt, erweiterte den Schutz auf Personen, die lediglich einem Whistleblower helfen, und stärkte die Rolle des französischen Défenseur des Droits als externer Meldekanal.
In den Vereinigten Staaten schützt der Whistleblower Protection Act von 1989 Bundesangestellte und Antragsteller, die Gesetzesverstöße, grobe Misswirtschaft, grobe Geldverschwendung, Amtsmissbrauch oder eine erhebliche Gefahr für die öffentliche Gesundheit oder Sicherheit offenlegen. Ansprüche werden vom Office of Special Counsel untersucht und vom Merit Systems Protection Board entschieden. Es gilt nicht für sich genommen für Mitarbeiter des Privatsektors, deren Schutz vielmehr von den spezifischen Gesetzen abhängt, die für ihre Branche relevant sind, oder von der Art ihrer Offenlegung – Wertpapier-, Gesundheits-, Umwelt- und Steuerrecht unterliegen in den USA jeweils eigenen Whistleblower-Bestimmungen mit unterschiedlichen Regeln.
Organisationen, die speziell zum Helfen gegründet wurden
Das müssen Sie nicht alleine schaffen, es gibt mehrere Organisationen zu genau diesem Zweck. Die Freedom of the Press Foundation schult Journalisten und Quellen zum Thema digitale Sicherheit und pflegt SecureDrop; Die Leitlinien umfassen alles von der Sicherung eines Signalkontos bis zum Schutz einer Quelle, bevor überhaupt ein erster Kontakt hergestellt wird. Transparency International setzt sich weltweit für strengere Whistleblower-Gesetze ein und bietet über sein Netzwerk aus Advocacy- und Rechtsberatungszentren in vielen Ländern kostenlose Rechtsberatung an. Speziell in Frankreich bietet das Maison des Lanceurs d’Alerte kostenlose rechtliche, psychologische, mediale und sogar finanzielle Unterstützung für Personen an, die bereits Meldung gemacht haben oder darüber nachdenken, und gibt an, seit seiner Gründung im Jahr 2018 mehrere hundert Whistleblower unterstützt zu haben.
- Stiftung für Pressefreiheit – Schulung zur digitalen Sicherheit und Anleitung zum Quellenschutz für Journalisten und ihre Quellen.
- EFF-Überwachungs-Selbstverteidigung – ein kostenloser, leicht verständlicher Leitfaden zur Bedrohungsmodellierung und zu Tools für Journalisten, Aktivisten und andere gefährdete Benutzer.
- Transparenz International – Interessenvertretung, Rechtsberatung und Interessenvertretungs- und Rechtsberatungszentren auf Landesebene.
- Maison des Lanceurs d’Alerte – kostenlose rechtliche, psychologische und mediale Unterstützung für Whistleblower in Frankreich.
Wo FireAI und HisnLabs ins Spiel kommen
FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.
FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.
Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.
