İhbar güvenliğine yönelik çoğu kılavuz bir araç listesiyle açılır: Tor kullanın, Signal kullanın, Tails kullanın. Bu sıralama geriye doğru. Risk altındaki kaynaklarla çalışan her güvenilir dijital güvenlik kuruluşu (Elektronik Sınır Vakfı, Basın Özgürlüğü Vakfı, SecureDrop'yi yöneten haber odaları) aynı yerden başlar: Herhangi bir şey yüklemeden önce kimin için endişelendiğinizi, onların neyi görebildiğini ve görürlerse ne olacağını öğrenin.
Araç listesiyle değil, tehdit modeliyle başlayın
Bir tehdit modeli dürüstçe yazılmış sadece üç sorudan oluşur. Kim sizin kimliğinizi belirlemek ister: bir yönetici mi, bir kurumsal güvenlik ekibi mi, bir devlet kurumu mu, bir yabancı istihbarat servisi mi? Halihazırda nasıl bir erişimleri var: iş e-postanız, kimlik kayıtlarınız, telefon kayıtlarınız, binanın Wi-Fi'si? Ve eğer başarılı olurlarsa gerçek maliyeti ne olur? Zor bir konuşma, fesih, dava veya bazı ülkelerde kovuşturma? Cevap bu kılavuzdaki her şeyi değiştiriyor. Harcama raporu dolandırıcılığını dahili bir uyumluluk hattına bildiren birinin, gizli materyalleri bir gazeteciye teslim etmeye hazırlanan birinden çok daha azına ihtiyacı vardır. Maksimum güvenlik alışkanlıklarını her yerde uygulamak bedava değildir: Yavaştır, dikkat çeker ve baskı altında bir adımı atlama şansınızı artırır. Çabayı gerçek riskle eşleştirin.
Birinci kural: asla bir iş cihazını veya iş ağını kullanmayın
Bu, ihbar davalarında en sık yapılan tek hatadır ve aynı zamanda kaçınılması en kolay olanıdır. Şirkete ait bir dizüstü bilgisayar, tarayıcıda ne yaparsanız yapın, uç nokta izleme, tarayıcı geçmişi senkronizasyonu ve BT'ye rapor veren uzaktan yönetim yazılımını taşıyabilir. Kurumsal bir ağ, hangi dahili sistemlere ne zaman eriştiğinizi günlüğe kaydeder ve HTTPS üzerinden bile hangi harici sitelere ulaştığınızı günlüğe kaydedebilir, çünkü sayfa içeriği şifrelendiğinde bile site adının kendisi (DNS veya TLS anlaşması yoluyla) genellikle ağ operatörü tarafından görülebilir. Pratik kural: belgeleri yalnızca kişisel bir cihazdan, işvereninize bağlı olmayan bir ağdan araştırın, iletişim kurun ve hazırlayın - ofis Wi-Fi'si değil ve ideal olarak risk yüksekse evdeki internet bağlantınız da değil, çünkü bir İSS bağlantı günlüklerini teslim etmek zorunda kalabilir.
Gazeteciye güvenli bir şekilde ulaşmak: SecureDrop
SecureDrop, haber kuruluşlarının ve STK'ların, kaynakların kim olduklarını açıklamadan belge ve mesaj gönderebilmesi için çalıştırdığı açık kaynaklı bir yazılımdır. Şu anda aralarında The Washington Post, The Guardian, Der Spiegel ve Fransız araştırma kuruluşu Disclose'un da bulunduğu yayın organları tarafından işletiliyor ve projenin kendisi Basın Özgürlüğü Vakfı tarafından sürdürülüyor. Her haber odası kendi sunucusunu çalıştırıyor, dolayısıyla kaynak ile çıkış arasında üçüncü bir taraf bulunmuyor ve SecureDrop, göndericinin IP adresini, tarayıcısını veya bilgisayarını kaydetmediğini açıkça belirtiyor.
- SecureDrop örneğine yalnızca resmi torproject.org adresinden indirilen Tor Tarayıcı aracılığıyla erişin; asla değiştirilmiş veya üçüncü taraf bir yapı değil.
- Göndermeden önce Tor Tarayıcının güvenlik düzeyini "En Güvenli" olarak ayarlayın; bu, tarayıcının parmak izini almak veya tarayıcıdan yararlanmak için en sık kullanılan komut dosyası oluşturma özelliklerini devre dışı bırakır.
- Bunu, kimliğiniz veya işvereninizle bağlantısı olmayan bir cihazdan ve bağlantıdan yapın; normalde kullanmadığınız bir ağdaki kişisel makine, evinizdeki Wi-Fi bağlantısındaki günlük dizüstü bilgisayarınızdan daha güvenlidir.
- Kendinize SecureDrop sisteminin oluşturduğu bir parola verin ve onu çevrimdışı olarak yazın; yanıtları kontrol etmenin tek yolu budur ve kaybolursa kurtarılamaz.
Tails: iz bırakmayan bir işletim sistemi
Tails - Amnesic Incognito Live System - bilgisayarın dahili diski yerine USB sürücüsünden önyükleme yapan tam bir işletim sistemidir. Projenin tanımladığı şekliyle iki tanımlayıcı özelliği, tüm internet trafiğini varsayılan olarak Tor ağı üzerinden yönlendirmesi ve hafıza kaybı yaşamasıdır: Asla ana bilgisayarın sabit sürücüsüne yazmaz, tamamen bellekten çalışır ve kapattığınızda o belleği siler. Bu, Tails'i ödünç alınan veya paylaşılan bir bilgisayarda kullanmanın daha sonra o makinede hiçbir adli iz bırakmadığı ve aynı dizüstü bilgisayardaki güvenliği ihlal edilmiş veya izlenen normal işletim sisteminin Tails ona dokunmadığı için Tails oturumunda neler olduğunu göremediği anlamına gelir. Takas gerçektir: Kuyruklar kasıtlı olarak kısıtlayıcıdır, bazı web siteleri Tor üzerinde tuhaf davranır ve zaman baskısı altında rahatça kullanmak için gerçek bir pratik seansı gerekir - tam da bu yüzden, gerçek bir açıklama sırasında ilk kez değil, sakin bir anda test edilmesi gerekir.
Sinyal ve kaybolan mesajlar: yaptıkları ve korumadıkları şeyler
Signal, mesaj içeriğini uçtan uca şifreler ve SecureDrop gibi daha güvenli bir kanal aracılığıyla ilk temas kurulduğunda bir gazeteci veya avukatla konuşmak için makul bir varsayılandır. Signal'in kendi destek belgelerinde açıklanan kaybolan mesajlar özelliği, ayarladığınız bir zamanlayıcının ardından saniyelerden haftalara kadar her yerde mesajları hem gönderenin hem de alıcının cihazlarından siler. Bu, bir telefonda daha sonra ele geçirilebilecek, kilidi açılabilecek veya fiziksel olarak incelenebilecek konuşma geçmişi miktarını azaltır.
Meta veri tuzağı: Dosyalarınızda, başlıklarınızda ve çıktılarınızda neler gizleniyor?
Bir belge, görünür içeriği açısından tamamen anonim olabilir ve yine de ona görünmez bir şekilde eklenen şey aracılığıyla sizi tanımlayabilir. Office dosyaları ve PDF'ler, kasıtlı olarak çıkarılmadığı sürece meta verilerinde rutin olarak yazar adlarını, şirket adlarını ve düzenleme geçmişini taşır. Telefonla çekilen fotoğraflarda genellikle GPS koordinatları ve EXIF verilerinin içine bir zaman damgası eklenir. E-posta başlıkları, gönderen sunucunun bilgilerini ve bazen de dahili bir IP adresini taşır; bu nedenle Tor üzerinden erişilen kişisel bir web posta hesabı üzerinden sızıntı yapmak, iş gelen kutusundan yönlendirme yapmaktan daha güvenlidir.
Basılı ve taranmış belgeler daha az belirgin bir risk taşır. Electronic Frontier Foundation'ın belgelediği gibi, birçok renkli lazer yazıcı her sayfaya neredeyse görünmez sarı izleme noktalarından oluşan bir desen ekleyerek yazıcının seri numarası ve yazdırma tarihi ve saati gibi bilgileri kodluyor - EFF teknolojisi, ABD hükümetinin üreticileri sahtecilik soruşturmaları için eklemeye zorladığını ve o zamandan beri sızdırılan belgeleri bunları üreten cihaza kadar takip etmek için kullanıldığını söylüyor; 2017'de sızdırılan bir NSA belgesini içeren geniş çapta rapor edilen bir vaka da dahil. Basılı bir sayfayı taramanız gerekiyorsa, tarayıcıya dokunmadan önce noktaların sayfanın üzerinde olabileceğini bilin.
Yasal koruma bulunduğunuz yere göre büyük ölçüde değişir
Teknik uyarı size zaman kazandırır ve riske maruz kalmayı azaltır, ancak bu, durumunuz için hangi yasal korumanın (varsa) geçerli olduğunu anlamanın yerine geçmez ve bu, ülkeye, sektöre ve raporlama şeklinize göre değişir. Avrupa Birliği Direktifi (AB) 2019/1937, üye devletlerin hem kamu hem de özel sektör kuruluşlarında AB hukuku ihlallerini bildiren kişileri işten çıkarma, rütbesi indirilme veya kara listeye alınma gibi misillemelerden korumasını ve onlara iç, dış ve - belirli koşullar altında - kamu raporlama kanalları arasında tanımlanmış bir seçim vermesini gerektirir.
Fransa bu direktifi iç hukuka aktardı ve daha sonra iki kanunla güçlendirdi. Loi Sapin II olarak bilinen 9 Aralık 2016 tarihli Loi n° 2016-1691, ilk olarak Fransız hukukuna resmi bir "lanceur d'alerte" tanımı ve üç aşamalı bir raporlama prosedürü verdi; gizlilik yükümlülükleri, ihbarcının kimliğini ihlal eden herkese cezai yaptırımlarla desteklendi. Loi Waserman olarak bilinen 21 Mart 2022 tarihli Loi n° 2022-401, daha sonra kimin korunan olarak sayıldığını genişletti, korumayı yalnızca ihbarcıya yardım eden kişileri kapsayacak şekilde genişletti ve Fransa'nın Défenseur des droits'inin harici bir raporlama kanalı olarak rolünü güçlendirdi.
Amerika Birleşik Devletleri'nde, 1989 tarihli İhbar Koruma Yasası, yasa ihlallerini, ağır kötü yönetimi, büyük miktarda fon israfını, yetkinin kötüye kullanılmasını veya kamu sağlığı veya güvenliğine yönelik önemli bir tehlikeyi ifşa eden federal çalışanları ve başvuru sahiplerini, iddiaları Özel Hukuk Müşavirliği tarafından soruşturulan ve Merit Sistemleri Koruma Kurulu tarafından karara bağlanan başvuru sahiplerini korur. Tek başına, korumaları kendi sektörleriyle ilgili özel yasalara veya ifşa edilmelerinin niteliğine bağlı olan özel sektör çalışanlarını kapsamaz; menkul kıymetler, sağlık, çevre ve vergi yasalarının her biri ABD'de farklı kurallara sahip ayrı ihbar hükümleri taşır.
Yardım etmek için özel olarak oluşturulmuş kuruluşlar
Bunu tek başınıza çözmek zorunda değilsiniz ve tam olarak bu amaç için çeşitli kuruluşlar mevcuttur. Basın Özgürlüğü Vakfı gazetecileri ve kaynakları dijital güvenlik konusunda eğitiyor ve SecureDrop'u sürdürüyor; kılavuzu, bir Signal hesabının güvenliğini sağlamaktan, ilk temas kurulmadan önce bir kaynağın korunmasına kadar her şeyi kapsar. Uluslararası Şeffaflık Örgütü, dünya çapında daha güçlü ihbar yasalarını savunuyor ve Savunuculuk ve Yasal Danışma Merkezleri ağı aracılığıyla birçok ülkede ücretsiz hukuki rehberlik sunuyor. Maison des Lanceurs d'Alerte, özellikle Fransa'da, bu durumu önceden bildirmiş veya yapmayı düşünen kişilere ücretsiz hukuki, psikolojik, medya ve hatta mali destek sunuyor ve 2018'de kurulduğundan bu yana yüzlerce ihbarcıyı desteklediğini söylüyor.
- Basın Özgürlüğü Vakfı — gazeteciler ve kaynakları için dijital güvenlik eğitimi ve kaynak koruma rehberliği.
- EFF Gözetim Meşru Müdafaa — gazeteciler, aktivistler ve diğer risk altındaki kullanıcılar için tehdit modelleme ve araçlara yönelik ücretsiz, sade dilli bir kılavuz.
- Uluslararası Şeffaflık — savunuculuk, hukuki rehberlik ve ülke düzeyinde Savunuculuk ve Yasal Tavsiye Merkezleri.
- Maison des Lanceurs d'Alerte — Fransa'daki ihbarcılar için ücretsiz hukuki, psikolojik ve medya desteği.
FireAI ve HisnLabs burada nereye oturuyor
FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
