انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
التشفير والأمان

مشاركة ملفات آمنة للناشطين: ابقَ آمناً على الإنترنت

يحتاج الناشطون إلى أدوات مشاركة آمنة. تعلم طرق النقل المشفرة للحماية من المراقبة والرقابة.

يواجه الناشطون والصحفيون والعاملون في حقوق الإنسان نموذج تهديد متميزاً: خصوم على مستوى الدولة، وبرامج تجسس موجَّهة، ومراقبة الشبكة، ومصادرة الأجهزة، واستغلال الشبكة الاجتماعية من الاتصالات. مشاركة الملفات الآمنة لهذا الجمهور تستلزم تشفيراً كاملاً من طرف إلى طرف لا يلمس الخادم مفاتيحه، ونقلاً عبر Tor لتعطيل التتبع على مستوى IP، وتجريد البيانات الوصفية، وتخزيناً قابلاً للإنكار المعقول، وبدائل موزَّعة حين تُحجب الخدمات الأساسية. الأدوات العامة كـ WeTransfer أو Dropbox غير كافية لأنها تحتفظ بسجلات IP وتشترط حسابات وتستجيب للاستدعاءات القضائية في ولاياتها القضائية. فيما يلي نهج عملي يبدأ بنموذج التهديد.

ابدأ بنموذج تهديد مكتوب

قبل اختيار الأدوات، اكتب من تحمي نفسك منه وما يريده وما يستطيع فعله. ناشط مناخي في برلين يتتبع وثائق ضغط جماعات المصالح يواجه خصماً مختلفاً عن صحفية بيلاروسية تسرّب وثائق النظام. يقترح دليل مؤسسة EFF للدفاع عن النفس في مواجهة المراقبة الإجابة على خمسة أسئلة: ما الذي أريد حمايته، ممن، وما حجم الضرر إذا أخفقت، وما احتمال التهديد، وكم أنا مستعد للبذل.

الناشط المحلي في دولة ديمقراطية يقلق من الاكتشاف المدني ومراقبة الشركات والكشف عن هويته. الناشط في ظل نظام استبدادي يقلق من استخبارات الإشارات ومصادرة الأجهزة والتفتيش عند الحدود وحجب خدمات كـ Signal أو Tor على مستوى الشبكة. الأدوات التي تنجح مع أحدهما كثيراً ما تفشل مع الآخر.

متصفح Tor هو خط الأساس للنقل

لمن هم تحت مراقبة الشبكة، يجب أن تمر الرفوعات عبر Tor. متصفح Tor (مبني على Firefox ESR) يوجّه حركة البيانات عبر ثلاثة مرحّلات، فخدمة النقل لا ترى سوى عقدة خروج عشوائية، لا IP الرافع الحقيقي. للدول التي تحجب Tor مباشرةً (الصين وإيران وروسيا أوقاتاً مختلفة)، الجسور كـ obfs4 وmeek-azure تُمويه حركة Tor كـ HTTPS اعتيادي.

OnionShare يستحق الذكر الصريح لأنه مبني لحالة الاستخدام هذه بالذات. يشغّل خدمة Tor مخفية مؤقتة على حاسوب المستخدم، ويولد عنوان .onion، ويسمح للمستلم بالتنزيل مباشرةً. لا خادم طرف ثالث، ولا سجلات مركزية، ولا ما يمكن استدعاؤه قضائياً. المقايضة: يحتاج المرسل والمستقبل لأن يكونا متصلَين في آنٍ واحد (ما لم يشغّل المرسل OnionShare على خادم دائم).

Signal لتسليم الروابط، لا لنقل الملفات

Signal هو المعيار الذهبي للمراسلة لكنه أداة متوسطة لنقل الملفات. حد حجم المرفق (100 ميجابايت وقت كتابة هذا) المخزَّن مؤقتاً على خوادم Signal بصيغة مشفَّرة يجعله غير صالح لأي شيء أكبر من حزمة وثائق صغيرة. استخدم Signal لتسليم روابط النقل وكلمات المرور، لكن ليس عبر القناة ذاتها لكليهما. رابط في Signal وكلمة المرور في اجتماع شخصي أو قناة Session منفصلة يُبقي النصفين منفصلَين إذا تعرّضت إحدى نقطتَي النهاية للاختراق.

Session (مبني على شبكة Loki) وBriar (ند-للند عبر Tor والبلوتوث) وMatrix مع تشفير Olm/Megolm على خوادم مدارة ذاتياً بدائل حين يُحجب Signal ذاته أو حين يكون التسجيل بالرقم الهاتفي كاشفاً للهوية.

خدمات التشفير من جانب العميل

للملف ذاته، اختر خدمات تشفّر في المتصفح قبل الرفع:

  • Cryptpad (فرنسية، متوافقة مع GDPR، بمعرفة صفرية بالتصميم).
  • HexaTransfer (AES-256-GCM من جانب العميل، بدون حساب، احتفاظ أقصاه 7 أيام، سعة 10 جيجابايت).
  • Tresorit Send (سويسرية، تشفير من جانب العميل، روابط محمية بكلمة مرور).
  • Proton Drive Share (سويسرية، متكاملة مع ProtonMail).

تجنب: WeTransfer (تشفير على الخادم فقط) وGoogle Drive (خاضع للإجراءات القانونية الأمريكية، يفحص بعض أنواع المحتوى) وiCloud (ذات) وأي خدمة تشترط رقماً هاتفياً للتسجيل.

تحقق من شيئين في كل سياسة خصوصية: مدة الاحتفاظ بـ IP والولاية القضائية. سويسرا وأيسلندا لديهما حمايات قانونية قوية؛ الولايات المتحدة والمملكة المتحدة لديهما صلاحيات طلب واسعة بدون أمر قضائي بموجب CLOUD Act وقانون الصلاحيات التحقيقية.

البيانات الوصفية أخطر من المحتوى في أغلب الأحيان

صورة .jpg مسحوبة من هاتف تحمل إحداثيات GPS ونموذج الجهاز ومعرِّفات مشتقة أحياناً من الرقم التسلسلي في EXIF. ملف .docx يضمّن اسم المستخدم على النظام. ملف .pdf يضمّن برنامج الإنشاء وغالباً اسم المؤلف. قبل المشاركة، جرّدها.

للصور: exiftool -all= photo.jpg يمسح EXIF على Linux وmacOS. على Android، Scrambled Exif تطبيق موثوق من F-Droid. للوثائق: صدّرها بصيغة .pdf ثم شغّل "تعقيم المستند" في Adobe Acrobat أو خيار "إزالة المعلومات الشخصية" في LibreOffice عبر أدوات > خيارات > LibreOffice > أمان. للفيديو، ffmpeg مع -map_metadata -1 يزيل البيانات الوصفية للحاوية.

أعِد تسمية الملفات قبل الرفع. report-draft-v3-alice.pdf يمنح المحققين ثلاث نقاط بيانات. file.pdf لا يمنح شيئاً.

تجزئة الأجهزة والحسابات

استخدم جهازاً أو آلة افتراضية مخصصة للعمل الحقوقي. تشغيل Tails من قرص USB (عبر Tor، ذاكرة عفوية) لا يترك أثراً على الجهاز المضيف. Whonix يشغّل آلتين افتراضيتين (بوابة ومحطة عمل) تجبران كل حركة البيانات على المرور عبر Tor. Qubes OS يعزل كل نشاط في آلته الافتراضية الخاصة.

على صعيد الحسابات، كل نشاط حساس يحصل على بريده الإلكتروني الخاص، ممولاً بوسائل مجهولة عند الحاجة للدفع (بطاقات هدايا مشتراة نقداً لخدمات الخوادم الافتراضية الخاصة، Monero لأي ما يتطلب عملة مشفرة). الهدف: اختراق حساب أو جهاز واحد لا ينتقل إلى الآخرين.

الإيداعات الميتة والإنكار المعقول

أحياناً أكثر النقلات أماناً ما لا يبدو نقلاً. أنماط الإيداع الميت: ارفع ملفاً مشفَّراً إلى خدمة لصق عامة تحت اسم عشوائي، وشارك عنوان URL ومفتاح التشفير عبر قناتين منفصلتين. المجلدات المخفية في حاويات Veracrypt تسمح للخصم الذي يُجبر على الإفصاح عن كلمة مرور برؤية ملفات بريئة فقط، بينما تبقى الحمولة الحقيقية في مجلد مخفي يمكن إنكار وجوده.

للعمل الأعلى خطورة، SecureDrop (الذي تشغله مؤسسة حرية الصحافة وتنشره The Guardian وNew York Times وWashington Post وغيرها) يوفر نظام تسليم عبر Tor فقط، حيث يرفع المصادر عبر خدمة مخفية ويسترد الصحفيون عبر محطات عمل هوائية. SecureDrop مبني للنمط المتسرّب-إلى-صحفي ويستحق التعلم إذا كانت هذه حالة الاستخدام.

ما تفعله إذا صودر جهاز

افترض الاختراق حين يغادر جهاز سيطرتك الجسدية. عند المعابر الحدودية، أو قبل الاحتجاز، أو بعد هجوم موجَّه معروف، تُعدّ الأجهزة مخترقة كلياً. خطوات عملية:

  • استخدم جهازاً مؤقتاً للسفر مع التطبيقات والحسابات التي تستطيع كشفها فقط.
  • فعّل تشفير القرص الكامل (FileVault أو BitLocker أو LUKS) بعبارة مرور لا تُعاد في مكان آخر.
  • أوقف التشغيل قبل عبور الحدود (مفاتيح التشفير تُمسح من الذاكرة عشوائية الوصول عند الإقلاع بارداً).
  • اتفق مع جهات الاتصال الموثوقة على إشارة إكراه مسبقاً (عبارة محددة في الرسالة التالية تعني "الحساب مخترق، تجاهل الرسائل السابقة").

بعد المصادرة، غيّر كل كلمة مرور، وأبطِل كل جلسة نشطة (Signal: الإعدادات > الأجهزة المرتبطة؛ Google: الأمان > أجهزتك)، وافترض أن أي ملف نقلته في الأسبوع الماضي في أيدي الخصم.

موارد تستحق الإضافة للمفضلة

دليل EFF للدفاع عن النفس في مواجهة المراقبة (ssd.eff.org) وخط مساعدة الأمن الرقمي من Access Now (accessnow.org/help) ودليل الأمان في صندوق من Tactical Tech ومواد تدريب مؤسسة حرية الصحافة تغطي هذا الموضوع بعمق. للتهديدات الإقليمية المحددة، تنشر منظمات الحقوق الرقمية المحلية (Derechos Digitales في أمريكا اللاتينية وAPC عالمياً و7amleh في فلسطين) أدلة خاصة بالسياق.

جرّبها على hexatransfer.com — مجاني، بدون حساب، حتى 10 جيجابايت.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف