FireAI 安全博客

作者 FireAI Security & Research Team · 发布于

举报人如何保护自己:实用数字安全指南

举报人如何保护自己:实用数字安全指南

大多数举报人安全指南都以工具列表开头:使用 Tor、使用 Signal、使用 Tails。这个顺序是倒退的。每个与风险源合作的可信数字安全组织——电子前沿基金会、新闻自由基金会、运行安全投递的新闻编辑室——都从同一个地方开始:在你安装任何东西之前,弄清楚你担心的人、他们能看到什么,以及如果他们看到会发生什么。

从威胁模型开始,而不是工具列表

威胁模型只是如实写下的三个问题。谁会想要识别您的身份——经理、公司安全团队、政府机构、外国情报机构?他们已经拥有哪些访问权限——您的工作电子邮件、徽章日志、电话记录、大楼的 Wi-Fi?如果他们成功了,实际成本是多少——艰难的谈话、解雇、诉讼,或者在某些国家,起诉?答案改变了本指南中的其他所有内容。向内部合规热线举报费用报告欺诈的人所需的费用远远低于准备将机密材料交给记者的人。在任何地方应用最高安全性的习惯并不是免费的:它很慢,会引起注意,而且会增加你在压力下跳过一步的机会。将努力与实际风险相匹配。

规则一:切勿使用工作设备或工作网络

这是举报案件中最常见的错误,也是最容易避免的错误。公司拥有的笔记本电脑可以携带端点监控、浏览器历史记录同步和远程管理软件,无论您在浏览器内执行什么操作,该软件都会向 IT 部门报告。企业网络会记录您访问的内部系统和时间,甚至可以记录您通过 HTTPS 访问的外部站点,因为即使页面内容已加密,站点名称本身(通过 DNS 或 TLS 握手)通常对网络运营商可见。实际规则:仅在个人设备上、在与您的雇主无关的网络上进行研究、交流和准备文档,而不是办公室 Wi-Fi,如果风险很高,最好也不要使用您的家庭互联网连接,因为 ISP 也可能被迫交出连接日志。

安全联系记者:SecureDrop

SecureDrop 是新闻机构和非政府组织运行的开源软件,以便消息来源可以提交文档和消息而无需透露身份。目前该项目由《华盛顿邮报》、《卫报》、《明镜周刊》和法国调查媒体 Disclose 等媒体运营,该项目本身由新闻自由基金会维护。每个新闻编辑室都运行自己的服务器,因此来源和渠道之间没有第三方,而且 SecureDrop 明确表示它不会记录提交者的 IP 地址、浏览器或计算机。

  • 仅通过 Tor 浏览器访问 SecureDrop 实例,从官方 torproject.org 下载 — 绝不是修改过的或第三方构建的。
  • 在提交之前将 Tor 浏览器的安全级别设置为“最安全”,这将禁用最常用于指纹识别或利用浏览器的脚本功能。
  • 通过与您的身份或雇主无关的设备和连接执行此操作 - 您通常不使用的网络上的个人计算机比家庭 Wi-Fi 上的日常笔记本电脑更安全。
  • 给自己一个 SecureDrop 系统生成的密码并离线记下;这是检查回复的唯一方法,如果丢失则无法恢复。

Tails:不留痕迹的操作系统

Tails — Amnesic Incognito Live System — 是一个完整的操作系统,从 USB 驱动器而不是计算机的内部磁盘启动。正如该项目所描述的,它的两个定义属性是,它默认通过 Tor 网络路由所有互联网流量,并且它是记忆删除的:它永远不会写入主机的硬盘驱动器,完全从内存运行,并在关闭时擦除该内存。这意味着在借用或共享的计算机上使用 Tails 之后不会在该计算机上留下任何取证痕迹,并且同一台笔记本电脑上受损或受监控的常规操作系统无法看到 Tails 会话中发生的情况,因为 Tails 不会触及它。权衡是真实的:Tails 是故意限制的,一些网站在 Tor 上的行为很奇怪,并且需要真正的练习才能在时间压力下舒适地使用 - 这正是为什么它应该在平静的时刻进行测试,而不是在实际披露期间第一次进行测试。

信号和消失的信息:它们保护什么和不保护什么

Signal 对消息内容进行端到端加密,一旦通过 SecureDrop 等更安全的渠道建立首次联系,信号就是与记者或律师交谈的合理默认设置。 Signal 自己的支持文档描述了它的消失消息功能,该功能会在您设置的计时器(从几秒到几周)之后从发送者和接收者的设备中删除消息。这减少了手机上的对话历史记录量,这些历史记录随后可能被扣押、解锁或物理检查。

元数据陷阱:文件、标题和打印输出中隐藏了什么

文档的可见内容可以是完全匿名的,但仍然可以通过其不可见的附加内容来识别您的身份。 Office 文件和 PDF 通常在其元数据中包含作者姓名、公司名称和编辑历史记录,除非故意删除。用手机拍摄的照片通常会在 EXIF 数据中嵌入 GPS 坐标和时间戳。电子邮件标头包含发送服务器的信息,有时还包含内部 IP 地址,这就是为什么通过 Tor 访问的个人网络邮件帐户泄露比从工作收件箱转发更安全的原因。

打印和扫描的文档具有不太明显的风险。正如电子前沿基金会所记录的那样,许多彩色激光打印机在每一页上都添加了近乎看不见的黄色跟踪点图案,对打印机的序列号以及打印日期和时间等信息进行编码。EFF 表示,美国政府敦促制造商添加该技术以进行伪造调查,此后该技术已被用于追踪泄露的文件追溯到生成这些文件的设备,其中包括广泛报道的 2017 年涉及泄露的 NSA 文件的案例。如果您必须扫描打印页面,请注意在您接触扫描仪之前,这些点可能已经在上面了。

法律保护因所在地区而异

技术上的谨慎可以为您赢得时间并减少风险,但这并不能代替了解哪些法律保护(如果有)适用于您的情况 - 并且这会因国家、部门和您的报告方式而异。欧盟指令 (EU) 2019/1937 要求成员国保护举报公共和私营部门组织违反欧盟法律行为的人员免遭解雇、降级或列入黑名单等报复,并让他们在内部、外部以及(在特定条件下)公共举报渠道之间进行明确的选择。

法国通过两项法律转变并强化了该指令。 2016 年 12 月 9 日的 Loi n° 2016-1691(称为 Loi Sapin II)首次为法国法律给出了“举报人”的正式定义和三步报告程序,并规定了保密义务,并对任何泄露举报人身份的人进行刑事处罚。 2022 年 3 月 21 日颁布的 Loi n° 2022-401(称为 loi Waserman)随后扩大了受保护的范围,将保护范围扩大到仅协助举报人的人,并加强了法国 Défenseur des droits 作为外部报告渠道的作用。

在美国,1989 年的《举报人保护法》保护揭露违法行为、严重管理不善、严重浪费资金、滥用职权或对公共健康或安全构成重大危险的联邦雇员和申请人,相关指控由特别法律顾问办公室调查并由绩效制度保护委员会裁决。它本身并不涵盖私营部门员工,他们的保护取决于与其行业相关的具体法律或其披露的性质——在美国,证券法、医疗保健法、环境法和税法各自都有单独的举报人条款,并有不同的规则。

专门为帮助而建立的组织

您不必独自解决这个问题,有几个组织正是为了这个目的而存在的。新闻自由基金会对记者和消息来源进行数字安全培训并维护 SecureDrop;它的指导涵盖了从保护信号帐户到在第一次联系之前保护来源的一切。透明国际倡导在全球范围内制定更强有力的举报人法律,并通过其倡导和法律咨询中心网络在许多国家提供免费的法律指导。特别是在法国,Maison des Lanceurs d’Alerte 为已经举报或正在考虑举报的人提供免费的法律、心理、媒体甚至经济支持,并表示自 2018 年成立以来,已为数百名举报人提供支持。

  • 新闻自由基金会 — 为记者及其消息来源提供数字安全培训和消息来源保护指南。
  • EFF 监视自卫 — 为记者、活动人士和其他高危用户提供的免费、简明威胁建模指南和工具。
  • 透明国际 — 宣传、法律指导以及国家级宣传和法律咨询中心。
  • 警戒枪骑兵之家 — 为法国举报人提供免费的法律、心理和媒体支持。

FireAI 和 HisnLabs 在其中扮演的角色

FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.

FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。

来源