La maggior parte delle guide sulla sicurezza degli informatori si apre con un elenco di strumenti: usa Tor, usa Signal, usa Tails. Quell'ordine è al contrario. Ogni organizzazione credibile di sicurezza digitale che lavora con fonti a rischio - Fondazione Frontiera Elettronica, Fondazione per la libertà di stampa, le redazioni che gestiscono SecureDrop - inizia dallo stesso punto: scopri di chi sei preoccupato, cosa possono vedere e cosa succede se lo vedono, prima di installare qualsiasi cosa.
Inizia con un modello di minaccia, non con un elenco di strumenti
Un modello di minaccia è composto solo da tre domande scritte onestamente. Chi vorrebbe identificarti: un manager, un team di sicurezza aziendale, un'agenzia governativa, un servizio di intelligence straniero? Che accesso hanno già: la tua email di lavoro, i registri dei badge, i tabulati telefonici, il Wi-Fi dell'edificio? E qual è il costo effettivo in caso di successo: una conversazione difficile, una risoluzione del rapporto, una causa o, in alcuni paesi, un procedimento giudiziario? La risposta cambia tutto il resto in questa guida. Qualcuno che segnala una frode sulle note spese a una linea di conformità interna ha bisogno di molto meno di qualcuno che si prepara a consegnare materiale riservato a un giornalista. Applicare abitudini di massima sicurezza ovunque non è gratuito: è lento, attira l’attenzione e aumenta la possibilità di saltare un passaggio sotto pressione. Abbina lo sforzo al rischio reale.
Regola uno: non utilizzare mai un dispositivo di lavoro o una rete di lavoro
Questo è l’errore più comune nei casi di denuncia ed è anche il più semplice da evitare. Un laptop di proprietà dell'azienda può supportare il monitoraggio degli endpoint, la sincronizzazione della cronologia del browser e un software di gestione remota che riporta all'IT indipendentemente da ciò che fai all'interno del browser. Una rete aziendale registra a quali sistemi interni avete effettuato l'accesso e quando e può registrare quali siti esterni avete raggiunto anche tramite HTTPS, perché il nome stesso del sito (tramite DNS o handshake TLS) è spesso visibile all'operatore di rete anche quando il contenuto della pagina è crittografato. La regola pratica: ricercare, comunicare e preparare documenti solo da un dispositivo personale, su una rete non collegata al proprio datore di lavoro – non il Wi-Fi dell’ufficio, e idealmente nemmeno la connessione Internet di casa se il rischio è elevato, poiché anche un ISP può essere costretto a consegnare i registri delle connessioni.
Raggiungere un giornalista in sicurezza: SecureDrop
SecureDrop è un software open source utilizzato dalle testate giornalistiche e dalle ONG in modo che le fonti possano inviare documenti e messaggi senza rivelare chi sono. Attualmente è gestito da testate tra cui The Washington Post, The Guardian, Der Spiegel e la testata investigativa francese Disclose, tra gli altri, e il progetto stesso è mantenuto dalla Freedom of the Press Foundation. Ogni redazione gestisce il proprio server, quindi non ci sono terze parti che si situano tra la fonte e il punto vendita, e SecureDrop afferma chiaramente di non registrare l'indirizzo IP, il browser o il computer di un mittente.
- Accedi a un'istanza SecureDrop solo tramite Tor Browser, scaricato dal sito ufficiale torproject.org, mai una build modificata o di terze parti.
- Imposta il livello di sicurezza di Tor Browser su "Più sicuro" prima dell'invio, disabilitando così le funzionalità di scripting più spesso utilizzate per rilevare impronte digitali o sfruttare un browser.
- Fallo da un dispositivo e da una connessione senza collegamento alla tua identità o al tuo datore di lavoro: un computer personale su una rete che normalmente non utilizzi è più sicuro del tuo laptop quotidiano collegato al Wi-Fi di casa.
- Datti una passphrase generata dal sistema SecureDrop e scrivila offline; è l'unico modo per verificare le risposte e non può essere recuperato in caso di smarrimento.
Tails: un sistema operativo che non lascia traccia
Tails - Amnesic Incognito Live System - è un sistema operativo completo che si avvia da un'unità USB anziché dal disco interno del computer. Le sue due proprietà distintive, come le descrive il progetto, sono che instrada tutto il traffico Internet attraverso la rete Tor per impostazione predefinita e che è amnesico: non scrive mai sul disco rigido del computer host, funziona interamente dalla memoria e cancella quella memoria quando lo spegni. Ciò significa che l’utilizzo di Tails su un computer preso in prestito o condiviso non lascia alcuna traccia forense su quella macchina in seguito, e un normale sistema operativo compromesso o monitorato sullo stesso laptop non può vedere cosa succede all’interno della sessione di Tails, perché Tails non lo tocca. Il compromesso è reale: Tails è deliberatamente restrittivo, alcuni siti web si comportano in modo strano rispetto a Tor e ci vuole una vera sessione di pratica per usarlo comodamente sotto pressione - che è esattamente il motivo per cui dovrebbe essere testato in un momento tranquillo, non per la prima volta durante una vera e propria divulgazione.
Segnalazioni e messaggi a scomparsa: cosa proteggono e cosa non proteggono
Signal crittografa il contenuto del messaggio end-to-end ed è un'impostazione predefinita ragionevole per parlare con un giornalista o un avvocato una volta stabilito un primo contatto attraverso un canale più sicuro come SecureDrop. La sua funzione di messaggi scomparsi, descritta nella documentazione di supporto di Signal, elimina i messaggi sia dal dispositivo del mittente che da quello del destinatario dopo un timer impostato, da pochi secondi a settimane. Ciò riduce la quantità di cronologia delle conversazioni conservata su un telefono che potrebbe successivamente essere sequestrata, sbloccata o ispezionata fisicamente.
La trappola dei metadati: cosa si nasconde nei tuoi file, intestazioni e stampe
Un documento può essere perfettamente anonimo nel suo contenuto visibile e tuttavia identificarti attraverso ciò che è allegato ad esso in modo invisibile. I file di Office e i PDF contengono abitualmente nomi di autori, nomi di società e cronologia delle modifiche nei loro metadati, a meno che non vengano deliberatamente rimossi. Le fotografie scattate con un telefono in genere incorporano le coordinate GPS e un timestamp nei dati EXIF. Le intestazioni delle email contengono le informazioni del server di invio e talvolta un indirizzo IP interno, motivo per cui la fuga di informazioni attraverso un account webmail personale a cui si accede tramite Tor è più sicura dell'inoltro da una casella di posta di lavoro.
I documenti stampati e scansionati comportano un rischio meno evidente. Come documentato dalla Electronic Frontier Foundation, molte stampanti laser a colori aggiungono uno schema di punti di tracciamento gialli quasi invisibili su ogni pagina, codificando informazioni come il numero di serie della stampante e la data e l'ora di stampa: una tecnologia che secondo EFF il governo degli Stati Uniti ha spinto i produttori ad aggiungerla per le indagini sulla contraffazione, e che da allora è stata utilizzata per risalire ai documenti trapelati fino al dispositivo che li ha prodotti, incluso un caso ampiamente riportato del 2017 riguardante un documento della NSA trapelato. Se devi scansionare una pagina stampata, sappi che i punti potrebbero già essere presenti su di essa prima ancora di toccare uno scanner.
La protezione giuridica varia enormemente a seconda del luogo in cui ti trovi
La cautela tecnica ti fa guadagnare tempo e riduce l’esposizione, ma non sostituisce la comprensione di quale protezione legale, se presente, si applica alla tua situazione – e ciò varia in base al paese, al settore e al modo in cui rendi conto. La Direttiva dell’Unione Europea (UE) 2019/1937 impone agli Stati membri di proteggere le persone che segnalano violazioni del diritto dell’UE, sia nelle organizzazioni del settore pubblico che in quello privato, da ritorsioni come licenziamento, declassamento o inserimento in liste nere, e di dare loro una scelta definita tra canali di segnalazione interni, esterni e, in condizioni specifiche, pubblici.
La Francia ha recepito e poi rafforzato tale direttiva attraverso due leggi. La Loi n° 2016-1691 del 9 dicembre 2016 – nota come loi Sapin II – ha dato per la prima volta alla legge francese una definizione formale di “lanceur d’alerte” e una procedura di segnalazione in tre fasi, con obblighi di riservatezza supportati da sanzioni penali per chiunque violi l’identità di un informatore. La Loi n° 2022-401 del 21 marzo 2022 – nota come loi Waserman – ha poi ampliato chi conta come protetto, esteso la protezione alle persone che si limitano ad assistere un informatore e rafforzato il ruolo del Défenseur des droits francese come canale di segnalazione esterna.
Negli Stati Uniti, il Whistleblower Protection Act del 1989 protegge i dipendenti federali e i candidati che denunciano violazioni della legge, grave cattiva gestione, grave spreco di fondi, abuso di autorità o un pericolo sostanziale per la salute o la sicurezza pubblica, con reclami esaminati dall'Office of Special Counsel e giudicati dal Merit Systems Protection Board. Di per sé, non copre i dipendenti del settore privato, le cui protezioni dipendono invece dalla legge specifica relativa al loro settore o dalla natura della loro divulgazione: le leggi sui titoli, sulla sanità, sull’ambiente e sulle tasse prevedono ciascuna disposizioni separate sugli informatori negli Stati Uniti, con regole diverse.
Organizzazioni create appositamente per aiutare
Non devi risolvere tutto da solo ed esistono diverse organizzazioni proprio per questo scopo. La Freedom of the Press Foundation forma giornalisti e fonti sulla sicurezza digitale e mantiene SecureDrop; le sue linee guida coprono tutto, dalla protezione di un account Signal alla protezione di una fonte prima che venga effettuato il primo contatto. Transparency International sostiene leggi più severe sugli informatori a livello globale e, attraverso la sua rete di centri di advocacy e consulenza legale, offre consulenza legale gratuita in molti paesi. In Francia, nello specifico, la Maison des Lanceurs d’Alerte offre supporto legale, psicologico, mediatico e persino finanziario gratuito a persone che hanno già segnalato o stanno prendendo in considerazione la cosa, e afferma di aver sostenuto diverse centinaia di informatori da quando è stata fondata nel 2018.
- Fondazione per la libertà di stampa: formazione sulla sicurezza digitale e guida alla protezione delle fonti per i giornalisti e le loro fonti.
- Autodifesa di sorveglianza dell'EFF: una guida gratuita e semplice alla modellazione delle minacce e strumenti per giornalisti, attivisti e altri utenti a rischio.
- Trasparenza Internazionale: patrocinio, orientamento legale e centri di patrocinio e consulenza legale a livello nazionale.
- Maison des Lanceurs d’Alerte: supporto legale, psicologico e mediatico gratuito per gli informatori in Francia.
Il ruolo di FireAI e di HisnLabs
FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
