مشاركة ملفات آمنة للصحفيين: احمِ مصادرك
يحتاج الصحفيون أقصى درجات الأمان عند مشاركة الملفات. تعرف على أدوات التشفير لحماية هوية المصادر.
حماية المصدر تبدأ قبل مشاركة أول وثيقة. يشمل نموذج التهديد الذي يواجهه الصحفي الإفصاح القسري، وأوامر الاستدعاء القضائي، ومصادرة الأجهزة عند الحدود، والمراقبة على مستوى الدولة، وخطر بقاء بيانات وصفية للمصدر — كعناوين IP وبصمات الملفات وتوقيتات تسجيل الدخول — بعد نشر التحقيق بأمد طويل. الأدوات العملية: SecureDrop للاستقبال المجهول، وSignal بالرسائل المختفية للتواصل المستمر، وخدمة نقل بمعرفة صفرية كـ HexaTransfer أو OnionShare للوثائق، ونظام Tails أو Qubes لجهاز المعالجة. وثّقت لجنة حماية الصحفيين 363 صحفياً مسجوناً حول العالم عام 2023 — حماية المصدر ليست مسألة نظرية.
نموذج التهديد الأساسي
لن يواجه معظم الصحفيين استخباراتٍ من مستوى GCHQ أو وزارة أمن الدولة الصينية، لكن الجميع يواجه شيئاً ما. ثلاثة مستويات للتخطيط:
- خطر الاستدعاء المدني. يسعى المدعون العامون والمتقاضون إلى الحصول على سجلات الاتصالات. يؤثر هذا على كل صحفي في الولايات القضائية الديمقراطية. أعادت استدعاءات وزارة العدل الأمريكية عام 2021 لسجلات هواتف صحفيي New York Times وWashington Post وCNN تجسيد هذا الخطر.
- المراقبة المستهدفة. جهة فاعلة تسعى بنشاط إلى تحديد هوية المصدر. تتطلب الانضباط التشغيلي: أجهزة منفصلة، وVPN أو Tor، ومراسلات مشفرة، وعناية دقيقة بالبيانات الوصفية.
- مراقبة الدولة القومية. نادرة لكنها حقيقية في تغطيات الأمن القومي وحقوق الإنسان والتقارير العابرة للحدود. وُثِّق استخدام برنامج التجسس Pegasus ضد أكثر من 45 صحفياً وفق Citizen Lab.
تتدرج قرارات الأدوات مع المستوى. محرر المحكمة المحلي يحتاج تشفيراً أساسياً؛ المراسل الأجنبي في نظام استبدادي يحتاج Tails ومراجعة معزولة هوائياً وأجهزة مجزأة.
SecureDrop للاستقبال المجهول
SecureDrop، الذي ترعاه مؤسسة حرية الصحافة، هو المعيار الاحترافي لاستقبال التسريبات المجهولة. تستخدمه The Guardian وNew York Times وWashington Post وProPublica وThe Intercept وأكثر من 80 غرفة أخبار أخرى.
طريقة عمله:
- يصل المصادر إلى عنوان
.onionالخاص بالغرفة الإخبارية عبر متصفح Tor. - يولدون اسم رمز عشوائياً ويرسلون الملفات أو الرسائل.
- يصل الصحفيون إلى التسليمات من محطة عرض هوائية منفصلة تعمل بنظام Tails.
- لا تُفكَّك شفرة الملفات إلا على محطة العرض التي لا تتصل بالإنترنت قط.
ما يجعله متيناً: Tor يخفي عنوان IP للمصدر، والعزل الهوائي يمنع استخراج البيانات ببرامج خبيثة، وتشفير GPG يعني غياب النص الصريح على الخادم، والحذف التلقائي بعد الاسترداد يحد من الأثر الجنائي.
التثبيت ليس سهلاً — يتطلب أجهزة مخصصة وأسبوعاً من الإعداد الدقيق — لكنه الخيار الموثوق الوحيد لأي غرفة أخبار تتلقى تسليمات حساسة.
OnionShare لعمليات النقل المباشر
حين يكون SecureDrop أكبر من الحاجة، يوفر OnionShare (من تطوير Micah Lee) مشاركة أبسط للملفات عبر Tor. يشغّل خدمة مخفية لمرة واحدة على جهازك، ويمنحك عنوان .onion، وينتهي بعد اكتمال التنزيل.
خصائص يهتم بها الصحفيون:
- لا خادم طرف ثالث يحتفظ بالملف.
- Tor يخفي عناوين IP لكلا الطرفين.
- يحتوي العنوان على رمز مصادقة عشوائي، فالملف غير مُدرج علناً.
- يعمل على macOS وWindows وLinux؛ مثبَّت مسبقاً في Tails.
الأنسب لتبادلات وحيدة مع مصدر يستطيع تثبيت متصفح Tor. ليس مثالياً حين يعمل المصدر على حاسوب عمل بقيود برمجية — ففي هذه الحالة تصبح الخدمات المستندة إلى المتصفح ضرورة.
التشفير الكامل من طرف إلى طرف عبر المتصفح حين لا يكون Tor متاحاً
بعض المصادر لا تستطيع تشغيل Tails أو Tor. لديهم حاسوب عمل أو جهاز مستعار، أو وضع يجعل تثبيت برامج جديدة مثيراً للريبة. بالنسبة لهم، خدمة التشفير الكامل المستندة إلى المتصفح هي الخيار العملي.
ما يجب البحث عنه:
- تشفير AES-256-GCM من جانب العميل في المتصفح.
- المفتاح في مقطع URL (بعد
#)، لا يُرسل قط إلى الخادم. - روابط منتهية الصلاحية قابلة للتهيئة (24 ساعة أو أقل).
- حماية بكلمة مرور إضافية على الرابط.
- لا حساب مطلوب — التسجيل نفسه يولّد بيانات وصفية.
خدمات مؤهلة: HexaTransfer وSwissTransfer بالمستوى المشفر وTresorit Send وProton Drive بالروابط المشتركة. خدمات غير مؤهلة: WeTransfer المعياري وGoogle Drive وروابط مشاركة Dropbox — جميعها تمنح المزود رؤية لمحتوى الملف.
Signal للمحادثة
نادراً ما تصل الملفات دون سياق. المحادثة حول "ما هذا" و"كيف أتحقق" تحتاج قناتها الخاصة.
Signal، الذي تديره مؤسسة Signal غير الربحية، هو المعيار الصحفي:
- تشفير كامل افتراضياً ببروتوكول Signal (Double Ratchet وX3DH).
- رسائل مختفية بمؤقتات قابلة للضبط (5 ثوانٍ إلى 4 أسابيع).
- لا يلزم رقم هاتف للتواصل بمجرد امتلاك اسم مستخدم (منذ مطلع 2024).
- يحذف الرسائل على كلا الجهازين عند انتهاء المؤقت.
- نسخ احتياطية محمية بـ PIN، لا نسخ احتياطية سحابية ما لم يُهيَّأ ذلك صراحةً.
تجنب iMessage في عمل المصادر. Apple يمكنها رؤية البيانات الوصفية، ومزامنة iCloud Messages تعني وجود نسخ على خوادم Apple خاضعة للإجراءات القانونية.
البيانات الوصفية هي القاتل الصامت
قضية Reality Winner عام 2017 في The Intercept هي النموذج الكلاسيكي: نقاط تتبع الطابعة على وثيقة مسرَّبة، مقترنةً بطريقة تعامل الغرفة الإخبارية معها، أدت إلى تحديد هوية المصدر في غضون أيام. بيانات وصفية يجب إزالتها قبل النشر أو المشاركة:
- EXIF على الصور —
exiftool -all= photo.jpgيزيل بيانات GPS والكاميرا والتوقيتات. - بيانات وصفية للـ PDF — اسم المؤلف وتاريخ الإنشاء وبرنامج التحرير.
exiftool -all= doc.pdfمعqpdf --linearizeللدقة. - بيانات وصفية Microsoft Office — ملف > معلومات > فحص المستند > إزالة الكل.
- النقاط الدقيقة للطابعة — مرئية تحت الضوء الأزرق على معظم طابعات الليزر الملونة. اطبع على طابعة ليزر أبيض وأسود معزولة، أو استخدم دليل EFF للكشف.
- طوابع وقت الملفات — حوّلها إلى وقت محايد قبل المشاركة عند الاقتضاء.
للوثائق التي يجب الحفاظ على صحتها (أدلة قانونية)، احسب هاش النسخة الأصلية، واعمل على نسخة، واحفظ سلسلة الحيازة.
نظافة الأجهزة في التقارير عالية الخطورة
الأجهزة المخصصة للعمل الحساس تستحق ثمنها من المرة الأولى التي يُصادَر فيها حاسوب. المكدسة الموصى بها:
- جهاز العمل: Mac أو ThinkPad مُقيَّد مع FileVault/LUKS، تحديثات النظام خلال 7 أيام، لا برامج شخصية، لا مزامنة مع حسابات شخصية.
- جهاز المراجعة: Tails USB للمراجعة المعزولة هوائياً. يعمل من USB ولا يترك أثراً.
- الجهاز الشخصي: منفصل تماماً، لا يُستخدم قط في عمل المصادر، لا تزامن مع أي شيء على جهاز العمل.
- هواتف مؤقتة للسفر في الولايات القضائية عالية الخطورة، تُمسح عند العودة.
برامج التجسس كـ Pegasus تستغل نقاط ضعف zero-click في iMessage وWhatsApp. حافظ على تحديث iOS وAndroid؛ وفعّل Lockdown Mode على iPhone للأهداف المستهدفة.
عبور الحدود
يواجه الصحفيون عمليات تفتيش الأجهزة عند الحدود. تتمتع CBP الأمريكية بصلاحية قانونية لفحص الأجهزة عند الدخول. يستطيع ضباط الحدود البريطانيون إلزام بالإفصاح بموجب الجدول 7 من قانون الإرهاب. الاستجابة العملية:
- سافر بجهاز نظيف — لا مواد مصادر، لا تاريخ Signal، لا ملفات تعريف ارتباط مسجلة.
- أرسل المواد الضرورية إلى سحابة آمنة (Proton Drive أو Tresorit) مشفرة بكلمة مرور ليست في سلسلة مفاتيح الجهاز، واسترجعها عند الوصول.
- فكّر في شحن جهاز ثانٍ بشكل منفصل.
- اعرف قواعد ولايتك القضائية — بعض الدول تعتبر الرفض خطأً جنائياً، وأخرى لا.
مؤسسة حرية الصحافة تنشر أدلة محدَّثة لعبور الحدود. راجعها قبل السفر.
سير عمل تحقيقي صامد
روتين يناسب معظم القصص الحساسة:
- التواصل الأولي عبر Signal من رقم عمل مخصص، أو من خلال SecureDrop.
- التحقق من الهوية خارج النطاق إن أمكن — سجلات عامة، جهة اتصال مشتركة، أعمال سابقة.
- الانتقال إلى HexaTransfer أو OnionShare أو Tresorit لتبادل الوثائق بانتهاء صلاحية 24 ساعة وكلمة مرور من سر مشترك.
- مراجعة الوثائق على Tails أو Mac معزول هوائياً. ليس على جهاز متصل بالشبكة للمواد عالية الحساسية.
- إزالة البيانات الوصفية قبل خروج أي نسخة من بيئة المراجعة.
- حذف خيط Signal والمفاتيح المشتركة بعد النشر، مع سياسة احتفاظ متفق عليها مع المحررين.
- توثيق عمليتك الخاصة لحماية درع المصدر والحماية التحريرية.
البداية العملية
إن كنت تبدأ: ثبّت Signal، وأعدّ مدير كلمات مرور، وفعّل FileVault أو BitLocker، واختر خدمة نقل مشفرة تعمل بالمتصفح للمشاركة الاعتيادية. انتقل إلى SecureDrop وTails كما تتطلب تقاريرك. الهوّة بين "آمن بما يكفي لمعظم القصص" و"آمن بما يكفي لمواجهة خصوم الدولة القومية" واسعة لكن يمكن تجاوزها.
جرّبها على hexatransfer.com — مجاني، بدون حساب، حتى 10 جيجابايت.
أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف
انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.
إرسال ملف