La mayoría de las guías sobre seguridad de denunciantes se abren con una lista de herramientas: use Tor, use Signal, use Tails. Ese orden es al revés. Todas las organizaciones creíbles de seguridad digital que trabajan con fuentes en riesgo (Fundación Frontera Electrónica, Fundación Libertad de Prensa, las salas de redacción que dirigen caída segura) comienzan desde el mismo lugar: averigüe quién le preocupa, qué pueden ver y qué sucede si lo ven, antes de instalar cualquier cosa.
Comience con un modelo de amenaza, no con una lista de herramientas
Un modelo de amenaza consta de sólo tres preguntas escritas con honestidad. ¿Quién querría identificarlo: un gerente, un equipo de seguridad corporativo, una agencia gubernamental, un servicio de inteligencia extranjero? ¿Qué acceso tienen ya: el correo electrónico de su trabajo, los registros de credenciales, los registros telefónicos, el Wi-Fi del edificio? ¿Y cuál es el costo real si tienen éxito: una conversación difícil, un despido, una demanda o, en algunos países, un proceso judicial? La respuesta cambia todo lo demás en esta guía. Alguien que señala fraude en informes de gastos a una línea de cumplimiento interno necesita mucho menos que alguien que se prepara para entregar material clasificado a un periodista. Aplicar hábitos de máxima seguridad en todas partes no es gratis: es lento, llama la atención y aumenta las posibilidades de saltarse un paso bajo presión. Haga coincidir el esfuerzo con el riesgo real.
Regla uno: nunca uses un dispositivo de trabajo o una red de trabajo
Este es el error más común en los casos de denunciantes y también el más sencillo de evitar. Una computadora portátil propiedad de la empresa puede llevar monitoreo de terminales, sincronización del historial del navegador y software de administración remota que informa a TI independientemente de lo que usted haga dentro del navegador. Una red corporativa registra a qué sistemas internos accedió y cuándo, y puede registrar a qué sitios externos accedió incluso a través de HTTPS, porque el nombre del sitio en sí (a través de DNS o el protocolo de enlace TLS) a menudo es visible para el operador de red incluso cuando el contenido de la página está cifrado. La regla práctica: investigue, comuníquese y prepare documentos solo desde un dispositivo personal, en una red que no esté vinculada a su empleador, ni el Wi-Fi de la oficina, e idealmente tampoco la conexión a Internet de su hogar si el riesgo es alto, ya que un ISP también puede verse obligado a entregar registros de conexión.
Llegar a un periodista de forma segura: SecureDrop
SecureDrop es un software de código abierto que utilizan las organizaciones de noticias y las ONG para que las fuentes puedan enviar documentos y mensajes sin revelar quiénes son. Actualmente es operado por medios como The Washington Post, The Guardian, Der Spiegel y el medio de investigación francés Disclose, entre otros, y el proyecto en sí es mantenido por la Fundación para la Libertad de Prensa. Cada sala de redacción ejecuta su propio servidor, por lo que no hay ningún tercero entre la fuente y el medio, y SecureDrop afirma claramente que no registra la dirección IP, el navegador o la computadora del remitente.
- Acceda a una instancia de SecureDrop solo a través del navegador Tor, descargado del sitio oficial torproject.org; nunca una versión modificada o de terceros.
- Establezca el nivel de seguridad del navegador Tor en "Más seguro" antes de enviarlo, lo que deshabilita las funciones de secuencias de comandos que se utilizan con mayor frecuencia para tomar huellas digitales o explotar un navegador.
- Haga esto desde un dispositivo y una conexión sin vínculo con su identidad o empleador: una máquina personal en una red que normalmente no usa es más segura que su computadora portátil diaria en la red Wi-Fi de su hogar.
- Indíquese una frase de contraseña que genera el sistema SecureDrop y escríbala sin conexión; es la única forma de comprobar las respuestas y no se puede recuperar si se pierde.
Tails: un sistema operativo que no deja rastro
Tails, el Amnesic Incognito Live System, es un sistema operativo completo que arranca desde una unidad USB en lugar del disco interno de la computadora. Sus dos propiedades definitorias, tal como las describe el proyecto, son que enruta todo el tráfico de Internet a través de la red Tor de forma predeterminada y que es amnésico: nunca escribe en el disco duro de la computadora host, se ejecuta completamente desde la memoria y borra esa memoria cuando la apagas. Eso significa que usar Tails en una computadora prestada o compartida no deja rastro forense en esa máquina posteriormente, y un sistema operativo normal comprometido o monitoreado en la misma computadora portátil no puede ver lo que sucede dentro de la sesión de Tails, porque Tails no la toca. La compensación es real: Tails es deliberadamente restrictivo, algunos sitios web se comportan de manera extraña con Tor y se necesita una sesión genuina de práctica para usarlo cómodamente bajo presión de tiempo, que es exactamente la razón por la que debe probarse en un momento de calma, no por primera vez durante una divulgación real.
Mensajes de señalización y desaparición: lo que protegen y lo que no protegen
Signal cifra el contenido del mensaje de extremo a extremo y es un valor predeterminado razonable para hablar con un periodista o un abogado una vez que se establece un primer contacto a través de un canal más seguro como SecureDrop. Su función de mensajes que desaparecen, que describe la propia documentación de soporte de Signal, elimina mensajes de los dispositivos del remitente y del destinatario después de un temporizador que usted configura, desde segundos hasta semanas. Eso reduce la cantidad de historial de conversaciones almacenado en un teléfono que luego podría ser confiscado, desbloqueado o inspeccionado físicamente.
La trampa de los metadatos: lo que se esconde en sus archivos, encabezados e impresiones
Un documento puede ser perfectamente anónimo en su contenido visible y aun así identificarte a través de lo que se adjunta de forma invisible. Los archivos de Office y PDF llevan habitualmente nombres de autores, nombres de empresas e historial de edición en sus metadatos, a menos que se eliminen deliberadamente. Las fotografías tomadas con un teléfono suelen incorporar coordenadas GPS y una marca de tiempo en datos EXIF. Los encabezados de los correos electrónicos contienen la información del servidor de envío y, a veces, una dirección IP interna, por lo que la filtración a través de una cuenta de correo web personal a la que se accede a través de Tor es más segura que el reenvío desde una bandeja de entrada del trabajo.
Los documentos impresos y escaneados conllevan un riesgo menos evidente. Como ha documentado la Electronic Frontier Foundation, muchas impresoras láser a color agregan un patrón de puntos de seguimiento amarillos casi invisibles a cada página, codificando información como el número de serie de la impresora y la fecha y hora de la impresión; tecnología que, según la EFF, el gobierno de EE. UU. impulsó a los fabricantes a agregar para investigaciones de falsificación, y que desde entonces se ha utilizado para rastrear documentos filtrados hasta el dispositivo que los produjo, incluido un caso ampliamente reportado en 2017 que involucra un documento filtrado de la NSA. Si debe escanear una página impresa, sepa que es posible que los puntos ya estén en ella antes de tocar el escáner.
La protección legal varía enormemente según el lugar donde se encuentre
La precaución técnica le permite ganar tiempo y reducir la exposición, pero no sustituye la comprensión de qué protección legal, si corresponde, se aplica a su situación, y eso varía según el país, el sector y la forma de informar. La Directiva (UE) 2019/1937 de la Unión Europea exige que los Estados miembros protejan a las personas que denuncian infracciones de la legislación de la UE, tanto en organizaciones del sector público como del privado, contra represalias como despidos, descensos de categoría o listas negras, y que les den una opción definida entre canales de denuncia internos, externos y, bajo condiciones específicas, públicos.
Francia transpuso y luego reforzó esa directiva mediante dos leyes. La Loi n° 2016-1691 del 9 de diciembre de 2016, conocida como loi Sapin II, dio por primera vez a la ley francesa una definición formal de "lanceur d'alerte" y un procedimiento de denuncia de tres pasos, con obligaciones de confidencialidad respaldadas por sanciones penales para cualquiera que viole la identidad de un denunciante. La Ley n° 2022-401, de 21 de marzo de 2022, conocida como la Ley Waserman, amplió luego quién se considera protegido, extendió la protección a las personas que simplemente ayudan a un denunciante y fortaleció el papel del Défenseur des droits de Francia como canal externo de denuncia.
En los Estados Unidos, la Ley de Protección de Denunciantes de 1989 protege a los empleados federales y a los solicitantes que revelan violaciones de la ley, mala gestión grave, despilfarro grave de fondos, abuso de autoridad o un peligro sustancial para la salud o la seguridad públicas; las reclamaciones son investigadas por la Oficina del Asesor Especial y juzgadas por la Junta de Protección de Sistemas de Mérito. Por sí solo, no cubre a los empleados del sector privado, cuyas protecciones dependen más bien de la ley específica relevante a su industria o de la naturaleza de su divulgación: las leyes de valores, atención médica, medio ambiente y tributaria tienen disposiciones separadas sobre denuncia de irregularidades en los EE. UU., con reglas diferentes.
Organizaciones creadas específicamente para ayudar
No es necesario que usted resuelva esto solo, y existen varias organizaciones exactamente para este propósito. La Fundación para la Libertad de Prensa capacita a periodistas y fuentes sobre seguridad digital y mantiene SecureDrop; su guía cubre todo, desde proteger una cuenta de Signal hasta proteger una fuente antes de que se realice el primer contacto. Transparencia Internacional aboga por leyes más estrictas para los denunciantes de irregularidades a nivel mundial y, a través de su red de Centros de Defensa y Asesoramiento Legal, ofrece orientación legal gratuita en muchos países. Específicamente en Francia, la Maison des Lanceurs d’Alerte ofrece apoyo legal, psicológico, mediático e incluso financiero gratuito a personas que ya han denunciado o están considerando hacerlo, y dice que ha apoyado a varios cientos de denunciantes desde su fundación en 2018.
- Fundación Libertad de Prensa: capacitación en seguridad digital y orientación sobre protección de fuentes para periodistas y sus fuentes.
- Autodefensa de vigilancia EFF: una guía gratuita y en lenguaje sencillo sobre herramientas y modelos de amenazas para periodistas, activistas y otros usuarios en riesgo.
- Transparencia Internacional — promoción, orientación jurídica y centros de promoción y asesoramiento jurídico a nivel nacional.
- Casa de los Lanceurs d'Alerte: apoyo jurídico, psicológico y mediático gratuito para denunciantes en Francia.
Dónde entran FireAI y HisnLabs
FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
