コンテンツへスキップ
HexaTransfer
ブログへ戻る
暗号化とセキュリティ

内部告発者のファイル保護:匿名で安全な転送

匿名暗号化転送で内部告発者の身元を保護。痕跡を残さず機密文書を共有するツールと技術。

内部告発者の技術的な目標は、自分とリークを結びつけるあらゆる痕跡を残さずに文書を届けることです。IP 匿名性には Tor Browser または Tails OS、チャンネルには SecureDrop または OnionShare、すべてのファイルからメタデータ(EXIF・PDF の著者フィールド・Office のドキュメントプロパティ)を除去し、開示専用の端末を使用します。クライアントサイド暗号化(AES-256-GCM、鍵は URL フラグメント内)を加えれば、転送サービスすら身元を特定できません。2013年の Snowden 開示・2016年のパナマ文書・その後の多くの事例は SecureDrop によって実現されました。ツール群は成熟しています。問われるのは規律です。

普通のユーザーと根本的に異なる脅威モデル

内部告発者は一般ユーザーとは異なる計算式を持ちます。普通の人は利便性と些細なプライバシー向上を天秤にかけます。内部告発者は一つのミスと数年の投獄(あるいはそれ以上)を天秤にかけます。すべての選択が積み重なります。

  • 情報源の身元は、受信者に当初は(多くの場合永続的に)不明でなければなりません。
  • インフラのメタデータ(IP ログ・タイムスタンプ・ファイルハッシュ)は、事後にリークの連鎖を再構成できます。
  • 文書自体に固有の指紋が含まれていることが多い(特定の表現・透かし・追跡ドット・アクセスログ)。
  • 遡及的な法的露出は、今保存された証拠が数年後に召喚される可能性を意味します。

Reality Winner は、2017年の NSA リーク公開から数日以内に特定されました。公開されたスキャンのプリンター追跡マイクロドットが使用されたプリンターを特定したからです。技術的なツールは機能していました。文書の準備が不十分でした。

SecureDrop:ゴールドスタンダード

Freedom of the Press Foundation が管理する SecureDrop は、内部告発者の提出のために専用設計されています。The Guardian・The New York Times・ProPublica・The Intercept を含む80以上のニュースルームが導入しています。

平易な言葉でのアーキテクチャは以下のとおりです。

  • 情報源は Tor Browser のみでニュースルームの .onion アドレスにアクセスします。
  • 継続的なコミュニケーション用のランダムなコードネームを受け取り、アカウント作成は不要です。
  • 提出物はニュースルームの GPG 鍵でサーバー上で暗号化されます。
  • ジャーナリストは Tails を実行する別のエアギャップの閲覧ステーションで提出物を取得します。
  • ネットワーク接続されたインフラは平文を見ることがありません。

機能する理由は、Tor が情報源の IP を隠し、エアギャップがマルウェアのフォーンホームを防ぎ、GPG が意図したジャーナリストのみが復号することを保証し、定期的な物理的監査がハードウェア改ざんを検出するからです。

制限として、専用のニュースルーム展開が必要なため、個別の開示は記事を書こうとしている既存の SecureDrop インスタンスを持つ出版社に頼ることになります。

OnionShare:直接のドロップに

情報源とジャーナリストがすでに接触していて、直接ファイルを共有したい場合、OnionShare は Tor 上のピアツーピアのファイル共有を提供します。

ジャーナリストが OnionShare を実行すると、ラップトップ上に一時的な Tor hidden service が起動し、.onion URL が生成されます。情報源が Tor Browser からその URL にアクセスしてファイルをアップロードし、サービスがシャットダウンします。

利点は以下のとおりです。

  • サードパーティのサーバーがファイルを一時的にも保持しません。
  • 両方の IP が Tor で隠されます。
  • URL には発見を防ぐランダムな認証トークンが含まれます。
  • デフォルトで一回限りの使用。転送完了後にサービスが閉じます。

Tails にプリインストールされています。Tails を持たない情報源は、専用マシンに Tor Browser と OnionShare を別々にインストールします。

Tails OS:痕跡を残さない

Tails(The Amnesic Incognito Live System)は USB スティックから動作し、ホストコンピューターに何も残さないよう設計された Linux ディストリビューションです。すべての起動は新鮮で、シャットダウンのたびにメモリが消去されます。

主な機能は以下のとおりです。

  • すべてのネットワークトラフィックが自動的に Tor を経由します。
  • 別の暗号化ボリューム上で明示的に有効にしない限り、永続ストレージはありません。
  • プリインストール:Tor Browser・SecureDrop ワークステーション・OnionShare・GPG・KeePassXC・メタデータクリーナー・LibreOffice。
  • 起動のたびにデジタル署名検証で Tails イメージが改ざんされていないことを確認します。

借りたラップトップやインターネットカフェにアクセスできる情報源は、Tails を起動して開示を完了し、シャットダウンできます。ローカルに痕跡は残りません。NSA の2014年の XKeyscore ルールは Tails のダウンロードを関心の指標としてフラグ立てしていたと言われているため、Tails のダウンロード自体が可視の行為です。対策:リークする予定のものとは異なるネットワークからダウンロードします。

すべての文書からメタデータを除去する

メタデータは IP ログより速く匿名性を殺します。すべてのファイル形式に識別データが含まれています。

  • PDF:著者・作成アプリケーション・作成日・変更履歴。exiftool -all= doc.pdf でほとんどを除去。qpdf --linearize で内部構造をクリーンアップ。
  • Microsoft Office:著者・会社・編集履歴・最終保存者。ファイルを開き、[ファイル] → [情報] → [問題のチェック] → [すべて削除] で対処。
  • 画像:GPS・カメラのシリアル番号・タイムスタンプを含む EXIF データ。exiftool -all= image.jpg または ExifCleaner などの専用ツールで除去。
  • スキャンされた文書:青色光の下でプリンター追跡ドットを確認。可能な限り白黒レーザープリンターを使用。EFF のガイドで追跡ドットを埋め込むカラープリンターが特定されています。
  • 音声・動画:記録デバイスのメタデータ、場合によっては場所情報も含む。ffmpeg -map_metadata -1 で再エンコードして除去します。

Tails にはメタデータクリーナー(これらのツールの GUI ラッパー)が搭載されています。コマンドラインでのバッチ処理には mat2(Metadata Anonymisation Toolkit)がほとんどの形式に対応します。

電子透かしと指紋

リークを懸念する組織は積極的に文書に透かしを入れます。手法には以下があります。

  • 可視透かし:明らか、画像編集で除去可能。
  • 不可視透かし:閲覧者 ID のピクセルレベルエンコーディング。
  • 印刷マイクロドット:プリンターのシリアルとタイムスタンプをエンコードする各ページの黄色いドット。
  • ユーザーごとのテキスト変形:受信者ごとに微妙な言い回しやスペーシングの違いがあり、各コピーを一意に識別可能にします。
  • アクセスログの相関:リーク時期前後にどのユーザーが文書を閲覧したかの比較。

対策として、機密箇所をタイプし直すか OCR 後に再入力し、可能な限り直接引用より言い換えを使い、ユーザーごとの指紋を希薄化するために複数の文書を使用し、公開されたスキャンや写真が物理コピーの透かしを露出させることに注意します。

開示先の慎重な選択

すべてのニュースルームが同じセキュリティ体制を持つわけではありません。送信前に確認します。

  • SecureDrop を運営しているか(ウェブサイトで .onion リンクまたはヒント専用ページを確認)。
  • 情報源保護ポリシーを公開しているか。
  • 情報源を法的に保護してきた実績はどうか。
  • 記者は機密資料の扱いに経験があるか。

Freedom of the Press Foundation は SecureDrop を運営するニュース組織のディレクトリを管理しています。ProPublica・The Intercept・Bureau of Investigative Journalism などの非営利組織は調査報道に特化して構築されており、日刊紙より強固なセキュリティ体制を持つことが多くあります。

ツールより運用上の規律が重要

ツールは一貫して使われてこそ機能します。内部告発者の身元が暴露された一般的なミスは以下のとおりです。

  • 最初の一度だけでも個人メールを使用する。
  • 漏洩した資料を開示前に職場のコンピューターで検索する。
  • 職場のプリンターで文書をコピーする。
  • Tor を使わずに自宅または職場のネットワークから SecureDrop にアクセスする。
  • プラットフォームをまたいでコードネームを再利用する。
  • 開示が完了する前に誰か(配偶者・友人・セラピスト)に話す。

Edward Snowden の OPSEC の計画は数か月かかり、それでも痕跡が残りました。The Intercept の Reality Winner の提出の扱いは、スキャン自体に追跡ドットが含まれていたため、彼女の身元を部分的に露出させました。すべてのミスが積み重なります。

hexatransfer.comでお試しください — 無料、登録不要、最大10GB。

エンドツーエンド暗号化で大容量ファイルを安全に送信

エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。

ファイルを送信