De flesta guider till whistleblower-säkerhet öppnas med en verktygslista: använd Tor, använd Signal, använd Tails. Den ordningen är baklänges. Varje trovärdig digital säkerhetsorganisation som arbetar med riskkällor – Electronic Frontier Foundation, Tryckfrihetsstiftelsen, redaktionerna som driver SecureDrop – börjar från samma plats: ta reda på vem du är orolig för, vad de kan se och vad som händer om de ser det, innan du installerar något.
Börja med en hotmodell, inte en verktygslista
En hotmodell är bara tre frågor skrivna ärligt. Vem skulle vilja identifiera dig - en chef, ett företags säkerhetsteam, en statlig myndighet, en utländsk underrättelsetjänst? Vilken åtkomst har de redan – din jobbmail, märkesloggar, telefonuppgifter, byggnadens Wi-Fi? Och vad är den faktiska kostnaden om de lyckas – ett svårt samtal, uppsägning, en rättegång eller i vissa länder, åtal? Svaret ändrar allt annat i den här guiden. Någon som flaggar utgiftsrapporteringsbedrägeri till en intern efterlevnadslinje behöver mycket mindre än någon som förbereder sig för att lämna hem sekretessbelagt material till en journalist. Att tillämpa maximala säkerhetsvanor överallt är inte gratis: det är långsamt, det drar till sig uppmärksamhet och det ökar chansen att du hoppar över ett steg under press. Matcha ansträngningen till den faktiska risken.
Regel ett: använd aldrig en arbetsenhet eller ett arbetsnätverk
Detta är det enskilt vanligaste misstaget i visselblåsarärenden, och det är också det enklaste att undvika. En företagsägd bärbar dator kan bära slutpunktsövervakning, synkronisering av webbläsarhistorik och programvara för fjärrhantering som rapporterar tillbaka till IT oavsett vad du gör i webbläsaren. Ett företagsnätverk loggar vilka interna system du har tillgång till och när, och kan logga vilka externa webbplatser du nådde även över HTTPS, eftersom själva webbplatsnamnet (via DNS eller TLS-handskakning) ofta är synligt för nätoperatören även när sidinnehållet är krypterat. Den praktiska regeln: undersök, kommunicera och förbered dokument endast från en personlig enhet, på ett nätverk som inte är knutet till din arbetsgivare - inte kontorets Wi-Fi, och helst inte din internetanslutning hemma heller om risken är hög, eftersom en ISP också kan tvingas lämna över anslutningsloggar.
Nå en journalist på ett säkert sätt: SecureDrop
SecureDrop är programvara med öppen källkod som nyhetsorganisationer och icke-statliga organisationer kör så att källor kan skicka in dokument och meddelanden utan att avslöja vem de är. Det drivs för närvarande av bland annat The Washington Post, The Guardian, Der Spiegel och det franska utredningsstället Disclose, och själva projektet sköts av Freedom of the Press Foundation. Varje nyhetsrum driver sin egen server, så det finns ingen tredje part som sitter mellan källan och uttaget, och SecureDrop säger tydligt att den inte loggar en avsändares IP-adress, webbläsare eller dator.
- Få åtkomst till en SecureDrop-instans endast via Tor Browser, nedladdad från den officiella torproject.org – aldrig en modifierad eller tredjepartsversion.
- Ställ in Tor Browsers säkerhetsnivå till "Säkerast" innan du skickar, vilket inaktiverar de skriptfunktioner som oftast används för att fingeravtrycka eller utnyttja en webbläsare.
- Gör detta från en enhet och anslutning utan länk till din identitet eller arbetsgivare - en personlig maskin på ett nätverk som du normalt sett inte använder är säkrare än din dagliga bärbara dator på ditt hem Wi-Fi.
- Ge dig själv en lösenfras som SecureDrop-systemet genererar och skriv ner den offline; det är det enda sättet att söka efter svar, och det kan inte återställas om det går förlorat.
Tails: ett operativsystem som inte lämnar några spår
Tails — The Amnesic Incognito Live System — är ett komplett operativsystem som startar från en USB-enhet istället för datorns interna disk. Dess två definierande egenskaper, som projektet beskriver dem, är att den dirigerar all internettrafik genom Tor-nätverket som standard, och att den är minneslös: den skriver aldrig till värddatorns hårddisk, körs helt från minnet och raderar minnet när du stänger av den. Det betyder att användning av Tails på en lånad eller delad dator inte lämnar några rättsmedicinska spår på den maskinen efteråt, och ett komprometterat eller övervakat vanligt operativsystem på samma bärbara dator kan inte se vad som händer i Tails-sessionen, eftersom Tails inte rör det. Avvägningen är verklig: Tails är medvetet restriktiv, vissa webbplatser beter sig konstigt över Tor, och det krävs en genuin träningssession för att använda den bekvämt under tidspress – vilket är exakt varför den bör testas i ett lugnt ögonblick, inte för första gången under ett verkligt avslöjande.
Signaler och meddelanden som försvinner: vad de gör och inte skyddar
Signal krypterar meddelandeinnehåll från början till slut och är en rimlig standard för att prata med en journalist eller en advokat när en första kontakt har etablerats via en säkrare kanal som SecureDrop. Funktionen för att försvinna meddelanden, som Signals egen supportdokumentation beskriver, raderar meddelanden från både avsändarens och mottagarens enheter efter en timer du ställer in - allt från sekunder till veckor. Det minskar mängden konversationshistorik på en telefon som senare kan beslagtas, låsas upp eller inspekteras fysiskt.
Metadatafällan: vad som döljer sig i dina filer, rubriker och utskrifter
Ett dokument kan vara helt anonymt i sitt synliga innehåll och ändå identifiera dig genom det som är fäst vid det osynligt. Office-filer och PDF-filer innehåller rutinmässigt författarnamn, företagsnamn och redigeringshistorik i sina metadata såvida de inte avsiktligt tas bort. Fotografier tagna på en telefon bäddar vanligtvis in GPS-koordinater och en tidsstämpel i EXIF-data. E-postrubriker bär sändningsserverns information och ibland en intern IP-adress, varför det är säkrare att läcka genom ett personligt webbmailkonto som nås via Tor än att vidarebefordra från en arbetsinkorg.
Utskrivna och skannade dokument medför en mindre uppenbar risk. Som Electronic Frontier Foundation har dokumenterat lägger många färglaserskrivare till ett mönster av nästan osynliga gula spårningsprickar på varje sida, kodar information som skrivarens serienummer och datum och tid för utskriften – teknik EFF säger att den amerikanska regeringen har pressat tillverkare att lägga till för förfalskning, och som sedan dess har använts för att spåra läckta dokument som rapporterats tillbaka till enheten, inklusive ett 17 fall som har producerats till enheten. läckt NSA-dokument. Om du måste skanna en utskriven sida, vet att prickarna kanske redan finns på den innan du någonsin rör en skanner.
Rättsskyddet varierar enormt beroende på var du befinner dig
Teknisk försiktighet köper dig tid och minskar exponeringen, men det är inte en ersättning för att förstå vilket juridiskt skydd, om något, som gäller för din situation – och det varierar beroende på land, sektor och hur du rapporterar. Europeiska unionens direktiv (EU) 2019/1937 kräver att medlemsstaterna skyddar personer som rapporterar brott mot EU-lagstiftningen, i både offentliga och privata organisationer, från repressalier såsom uppsägning, degradering eller svartlistning, och att ge dem ett definierat val mellan interna, externa och – under särskilda förhållanden – offentliga rapporteringskanaler.
Frankrike införlivade och stärkte sedan det direktivet genom två lagar. Loi nr 2016-1691 av den 9 december 2016 – känd som loi Sapin II – gav först fransk lag en formell definition av en "lanceur d'alerte" och ett rapporteringsförfarande i tre steg, med sekretessskyldigheter som backas upp av straffrättsliga påföljder för alla som bryter mot en visselblåsares identitet. Loi nr 2022-401 av den 21 mars 2022 – känd som loi Waserman – utvidgades sedan som räknas som skyddad, utökade skyddet till människor som bara assisterar en whistleblower och stärkte rollen för Frankrikes Défenseur des droits som en extern rapporteringskanal.
I USA skyddar Whistleblower Protection Act från 1989 federala anställda och sökande som avslöjar lagöverträdelser, grov misskötsel, grovt slöseri med pengar, maktmissbruk eller en betydande fara för folkhälsan eller säkerheten, med anspråk som undersöks av Office of Special Counsel och döms av Merit Systems Protection Board. Det täcker inte i sig privata anställda, vars skydd istället beror på den specifika lag som är relevant för deras bransch eller arten av deras avslöjande – värdepapper, hälsovård, miljö och skattelagstiftning har var och en separata whistleblower-bestämmelser i USA, med olika regler.
Organisationer byggda specifikt för att hjälpa
Du behöver inte lösa detta ensam, och det finns flera organisationer för just detta syfte. Pressfrihetsstiftelsen utbildar journalister och källor i digital säkerhet och upprätthåller SecureDrop; dess vägledning täcker allt från att säkra ett signalkonto till att skydda en källa innan den första kontakten någonsin görs. Transparency International förespråkar starkare whistleblowerlagar globalt och, genom sitt nätverk av Advocacy and Legal Advice Centres, erbjuder gratis juridisk vägledning i många länder. Specifikt i Frankrike erbjuder Maison des Lanceurs d'Alerte gratis juridiskt, psykologiskt, medialt och till och med ekonomiskt stöd till personer som redan har rapporterat eller överväger det, och säger att det har stöttat flera hundra whistleblowers sedan det grundades 2018.
- Tryckfrihetsstiftelsen — digital säkerhetsutbildning och vägledning för källskydd för journalister och deras källor.
- EFF Surveillance Självförsvar — en gratis, lättspråkig guide till hotmodellering och verktyg för journalister, aktivister och andra riskanvändare.
- Transparency International — opinionsbildning, juridisk vägledning och center för opinionsbildning och juridisk rådgivning på landsnivå.
- Maison des Lanceurs d'Alerte — gratis juridiskt, psykologiskt och medialt stöd för whistleblowers i Frankrike.
Var FireAI och HisnLabs kommer in
FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
