Ir al contenido
HexaTransfer
Volver al blog
Cifrado y seguridad

Compartir archivos seguro para periodistas: protege tus fuentes

Los periodistas necesitan máxima seguridad al compartir archivos. Herramientas de cifrado y prácticas para proteger la identidad de las fuentes.

Proteger a una fuente empieza antes de que se comparta el primer documento. El modelo de amenaza del periodista incluye la revelación forzada, las citaciones judiciales, la incautación de dispositivos en fronteras, la vigilancia a nivel estatal y el simple riesgo de que los metadatos de la fuente —direcciones IP, hashes de archivos, marcas de tiempo de inicio de sesión— sobrevivan mucho después de que el reportaje se publique. Herramientas esenciales: SecureDrop para la recepción anónima, Signal con mensajes que desaparecen para conversaciones continuas, un servicio de transferencia de conocimiento cero como HexaTransfer u OnionShare para documentos, y Tails OS o Qubes para el dispositivo de gestión. El Comité para la Protección de Periodistas documentó 363 periodistas encarcelados a nivel mundial en 2023: la protección de fuentes no es algo abstracto.

El modelo de amenaza básico

La mayoría de los periodistas no se enfrentarán a la GCHQ ni al MSS, pero todos se enfrentan a algo. Tres niveles a tener en cuenta:

  • Riesgo de citación civil. Fiscales y litigantes civiles que buscan registros de comunicaciones. Afecta a todos los periodistas en jurisdicciones democráticas. Las citaciones de 2021 del Departamento de Justicia de EE. UU. al New York Times, Washington Post y CNN para obtener registros telefónicos de periodistas hicieron tangible esta amenaza.
  • Vigilancia dirigida. Un actor específico que intenta activamente identificar a tu fuente. Requiere disciplina operacional: dispositivos separados, VPN o Tor, mensajeros cifrados, higiene cuidadosa de metadatos.
  • Vigilancia de estados-nación. Poco frecuente pero real en reportajes de seguridad nacional, derechos humanos y cobertura transfronteriza. El spyware Pegasus ha sido desplegado contra más de 45 periodistas confirmados por Citizen Lab.

Las decisiones sobre herramientas escalan según el nivel. Un periodista de tribunales local necesita cifrado básico; un corresponsal extranjero que cubre un régimen autoritario necesita Tails, revisión en equipo aislado y dispositivos compartimentados.

SecureDrop para la recepción anónima

SecureDrop, mantenido por la Freedom of the Press Foundation, es el estándar profesional para envíos anónimos de fuentes. Lo utilizan The Guardian, el New York Times, el Washington Post, ProPublica, The Intercept y más de 80 redacciones.

Cómo funciona:

  1. Las fuentes acceden a la dirección .onion de la redacción a través del navegador Tor.
  2. Generan un nombre en clave aleatorio y envían archivos o mensajes.
  3. Los periodistas acceden a los envíos desde una estación de visualización aislada que ejecuta Tails.
  4. Los archivos se descifran únicamente en la estación de visualización, que nunca toca internet.

Por qué funciona bien: Tor oculta la IP de la fuente, el aislamiento impide la exfiltración de malware, el cifrado GPG garantiza que no haya texto en claro del lado del servidor, y la eliminación automática tras la recuperación limita el rastro forense.

La instalación no es trivial —requiere hardware dedicado y una semana de configuración cuidadosa—, pero para cualquier redacción que acepte envíos confidenciales, es la única opción viable.

OnionShare para intercambios entre pares

Cuando SecureDrop resulta excesivo, OnionShare (desarrollado por Micah Lee) ofrece una forma más sencilla de compartir archivos a través de Tor. Ejecuta un servicio oculto de un solo uso en tu propia máquina, genera una URL .onion y se apaga después de la descarga.

Propiedades que interesan a los periodistas:

  • Ningún servidor de terceros almacena el archivo.
  • Tor oculta las IP de ambos extremos.
  • La URL contiene un token de autenticación aleatorio, de modo que el archivo no aparece listado públicamente.
  • Funciona en macOS, Windows y Linux; viene incluido con Tails.

Ideal para intercambios únicos con una fuente que pueda instalar el navegador Tor. No resulta práctico cuando la fuente usa un ordenador de trabajo con restricciones de software; en ese caso, los servicios basados en navegador se vuelven necesarios.

Cifrado E2EE en el navegador cuando Tor no es una opción

Algunas fuentes no pueden ejecutar Tails ni Tor. Tienen un ordenador de trabajo, un portátil prestado, o se encuentran en una situación en la que instalar software nuevo levantaría sospechas. Para ellas, un servicio cifrado de extremo a extremo basado en el navegador es la elección pragmática.

Qué buscar:

  • Cifrado AES-256-GCM del lado del cliente en el navegador.
  • Clave en el fragmento de la URL (después de #), que nunca se envía al servidor.
  • Enlaces que caducan con TTL configurable (24 horas o menos).
  • Protección con contraseña además del enlace.
  • Sin cuenta obligatoria: el propio registro genera metadatos.

Servicios que cumplen estos requisitos: HexaTransfer, el nivel E2EE de SwissTransfer, Tresorit Send, enlaces compartidos de Proton Drive. Servicios que no cumplen: WeTransfer estándar, Google Drive, enlaces de Dropbox: todos dan al proveedor visibilidad sobre el contenido de los archivos.

Signal para la conversación

Los archivos rara vez llegan sin contexto. La conversación sobre "qué es esto" y "cómo lo verifico" necesita su propio canal.

Signal, mantenido por la fundación sin ánimo de lucro Signal Foundation, es el estándar del periodismo:

  • Cifrado E2EE por defecto con el protocolo Signal (Double Ratchet, X3DH).
  • Mensajes que desaparecen con temporizadores configurables (de 5 segundos a 4 semanas).
  • No se requiere número de teléfono para escribir una vez que tienes un nombre de usuario (desde principios de 2024).
  • Borra los mensajes en ambos dispositivos cuando expira el temporizador.
  • Copias de seguridad protegidas por PIN, sin copia en la nube a menos que se configure explícitamente.

Evita iMessage para el trabajo con fuentes. Apple puede ver los metadatos, y la sincronización de Mensajes en iCloud implica que pueden existir copias de seguridad en los servidores de Apple sujetas a procesos legales.

Los metadatos como principal amenaza

El caso de Reality Winner de The Intercept en 2017 es el ejemplo canónico: los puntos de rastreo de la impresora en un documento filtrado, combinados con la gestión de la redacción, llevaron a la identificación de la fuente en cuestión de días. Metadatos que hay que eliminar antes de publicar o compartir:

  • EXIF en imágenesexiftool -all= foto.jpg elimina GPS, número de serie de la cámara y marcas de tiempo.
  • Metadatos de PDF — nombre del autor, fecha de creación, software de edición. exiftool -all= doc.pdf más qpdf --linearize como medida adicional.
  • Metadatos de Microsoft Office — Archivo → Información → Inspeccionar documento → Quitar todo.
  • Microdots de impresora — visibles bajo luz azul en muchas impresoras láser en color. Imprime en una impresora láser B&N desconectada, o usa la guía de detección de la EFF.
  • Marcas de tiempo de archivos — modifícalas a un momento neutro antes de compartir si es relevante.

Para documentos que deben preservar la autenticidad (evidencia legal), genera un hash del original, trabaja a partir de una copia y mantén una cadena de custodia. Las guías de Citizen Lab y Forensic Architecture merecen lectura.

Higiene de dispositivos para reportajes de alto riesgo

Disponer de hardware dedicado para trabajo confidencial compensa desde la primera vez que te incautan un portátil. Configuración recomendada:

  • Dispositivo de trabajo: Mac o ThinkPad con FileVault/LUKS, actualizaciones del sistema en 7 días, sin software personal, sin sincronización con cuentas personales.
  • Dispositivo de revisión: USB de Tails para revisar documentos en modo aislado. Arranca desde USB, no deja rastro.
  • Dispositivo personal: completamente separado, nunca utilizado para trabajo con fuentes, sin sincronización con el dispositivo de trabajo.
  • Teléfonos de un solo uso para viajes a jurisdicciones de alto riesgo, y borrarlos al regresar.

Pegasus y spyware similares explotan vulnerabilidades de clic cero en iMessage y WhatsApp. Mantén iOS y Android actualizados; activa el Modo de aislamiento en iPhone para personas que sean objetivo de vigilancia.

Cruces de frontera

Los periodistas que cruzan fronteras se enfrentan a registros de dispositivos. La CBP de EE. UU. tiene autoridad legal para inspeccionar dispositivos en la entrada. Los funcionarios de fronteras del Reino Unido pueden exigir la revelación de contraseñas bajo el Schedule 7 de la Terrorism Act. La respuesta práctica:

  • Viaja con un dispositivo limpio: sin material de fuentes, sin historial de Signal, sin cookies de inicio de sesión.
  • Envía los materiales necesarios a una nube segura (Proton Drive, Tresorit) cifrados con una contraseña que no esté en el llavero del dispositivo, y recupéralos al llegar.
  • Considera enviar un segundo dispositivo por separado.
  • Conoce las normas de tu jurisdicción: algunos países tratan la negativa a desbloquear como un delito, otros no.

La Freedom of the Press Foundation publica guías actualizadas para cruzar fronteras. Revísalas antes de viajar.

Un flujo de trabajo periodístico que resiste el escrutinio

Una rutina que funciona para la mayoría de los reportajes confidenciales:

  1. Contacto inicial a través de Signal desde un número de trabajo dedicado, o a través de SecureDrop.
  2. Verificar la identidad de forma independiente cuando sea posible: registros públicos, contacto mutuo, trabajo previo.
  3. Pasar a HexaTransfer, OnionShare o Tresorit para el intercambio de documentos con vencimiento de 24 horas y contraseña acordada de antemano.
  4. Revisar los documentos en Tails o en un Mac sin conexión. Nunca en un dispositivo conectado a la red para material de alta sensibilidad.
  5. Eliminar metadatos antes de que cualquier copia salga del entorno de revisión.
  6. Borrar el hilo de Signal y las claves compartidas tras la publicación, con una política de retención acordada con los editores.
  7. Documentar el propio proceso para la protección legal de fuentes y la cobertura editorial.

Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo