内部告発者のファイル保護:匿名で安全な転送
匿名暗号化転送で内部告発者の身元を保護。痕跡を残さず機密文書を共有するツールと技術。
内部告発者の技術的な目標は、自分とリークを結びつけるあらゆる痕跡を残さずに文書を届けることです。IP 匿名性には Tor Browser または Tails OS、チャンネルには SecureDrop または OnionShare、すべてのファイルからメタデータ(EXIF・PDF の著者フィールド・Office のドキュメントプロパティ)を除去し、開示専用の端末を使用します。クライアントサイド暗号化(AES-256-GCM、鍵は URL フラグメント内)を加えれば、転送サービスすら身元を特定できません。2013年の Snowden 開示・2016年のパナマ文書・その後の多くの事例は SecureDrop によって実現されました。ツール群は成熟しています。問われるのは規律です。
普通のユーザーと根本的に異なる脅威モデル
内部告発者は一般ユーザーとは異なる計算式を持ちます。普通の人は利便性と些細なプライバシー向上を天秤にかけます。内部告発者は一つのミスと数年の投獄(あるいはそれ以上)を天秤にかけます。すべての選択が積み重なります。
- 情報源の身元は、受信者に当初は(多くの場合永続的に)不明でなければなりません。
- インフラのメタデータ(IP ログ・タイムスタンプ・ファイルハッシュ)は、事後にリークの連鎖を再構成できます。
- 文書自体に固有の指紋が含まれていることが多い(特定の表現・透かし・追跡ドット・アクセスログ)。
- 遡及的な法的露出は、今保存された証拠が数年後に召喚される可能性を意味します。
Reality Winner は、2017年の NSA リーク公開から数日以内に特定されました。公開されたスキャンのプリンター追跡マイクロドットが使用されたプリンターを特定したからです。技術的なツールは機能していました。文書の準備が不十分でした。
SecureDrop:ゴールドスタンダード
Freedom of the Press Foundation が管理する SecureDrop は、内部告発者の提出のために専用設計されています。The Guardian・The New York Times・ProPublica・The Intercept を含む80以上のニュースルームが導入しています。
平易な言葉でのアーキテクチャは以下のとおりです。
- 情報源は Tor Browser のみでニュースルームの
.onionアドレスにアクセスします。 - 継続的なコミュニケーション用のランダムなコードネームを受け取り、アカウント作成は不要です。
- 提出物はニュースルームの GPG 鍵でサーバー上で暗号化されます。
- ジャーナリストは Tails を実行する別のエアギャップの閲覧ステーションで提出物を取得します。
- ネットワーク接続されたインフラは平文を見ることがありません。
機能する理由は、Tor が情報源の IP を隠し、エアギャップがマルウェアのフォーンホームを防ぎ、GPG が意図したジャーナリストのみが復号することを保証し、定期的な物理的監査がハードウェア改ざんを検出するからです。
制限として、専用のニュースルーム展開が必要なため、個別の開示は記事を書こうとしている既存の SecureDrop インスタンスを持つ出版社に頼ることになります。
OnionShare:直接のドロップに
情報源とジャーナリストがすでに接触していて、直接ファイルを共有したい場合、OnionShare は Tor 上のピアツーピアのファイル共有を提供します。
ジャーナリストが OnionShare を実行すると、ラップトップ上に一時的な Tor hidden service が起動し、.onion URL が生成されます。情報源が Tor Browser からその URL にアクセスしてファイルをアップロードし、サービスがシャットダウンします。
利点は以下のとおりです。
- サードパーティのサーバーがファイルを一時的にも保持しません。
- 両方の IP が Tor で隠されます。
- URL には発見を防ぐランダムな認証トークンが含まれます。
- デフォルトで一回限りの使用。転送完了後にサービスが閉じます。
Tails にプリインストールされています。Tails を持たない情報源は、専用マシンに Tor Browser と OnionShare を別々にインストールします。
Tails OS:痕跡を残さない
Tails(The Amnesic Incognito Live System)は USB スティックから動作し、ホストコンピューターに何も残さないよう設計された Linux ディストリビューションです。すべての起動は新鮮で、シャットダウンのたびにメモリが消去されます。
主な機能は以下のとおりです。
- すべてのネットワークトラフィックが自動的に Tor を経由します。
- 別の暗号化ボリューム上で明示的に有効にしない限り、永続ストレージはありません。
- プリインストール:Tor Browser・SecureDrop ワークステーション・OnionShare・GPG・KeePassXC・メタデータクリーナー・LibreOffice。
- 起動のたびにデジタル署名検証で Tails イメージが改ざんされていないことを確認します。
借りたラップトップやインターネットカフェにアクセスできる情報源は、Tails を起動して開示を完了し、シャットダウンできます。ローカルに痕跡は残りません。NSA の2014年の XKeyscore ルールは Tails のダウンロードを関心の指標としてフラグ立てしていたと言われているため、Tails のダウンロード自体が可視の行為です。対策:リークする予定のものとは異なるネットワークからダウンロードします。
すべての文書からメタデータを除去する
メタデータは IP ログより速く匿名性を殺します。すべてのファイル形式に識別データが含まれています。
- PDF:著者・作成アプリケーション・作成日・変更履歴。
exiftool -all= doc.pdfでほとんどを除去。qpdf --linearizeで内部構造をクリーンアップ。 - Microsoft Office:著者・会社・編集履歴・最終保存者。ファイルを開き、[ファイル] → [情報] → [問題のチェック] → [すべて削除] で対処。
- 画像:GPS・カメラのシリアル番号・タイムスタンプを含む EXIF データ。
exiftool -all= image.jpgまたは ExifCleaner などの専用ツールで除去。 - スキャンされた文書:青色光の下でプリンター追跡ドットを確認。可能な限り白黒レーザープリンターを使用。EFF のガイドで追跡ドットを埋め込むカラープリンターが特定されています。
- 音声・動画:記録デバイスのメタデータ、場合によっては場所情報も含む。
ffmpeg -map_metadata -1で再エンコードして除去します。
Tails にはメタデータクリーナー(これらのツールの GUI ラッパー)が搭載されています。コマンドラインでのバッチ処理には mat2(Metadata Anonymisation Toolkit)がほとんどの形式に対応します。
電子透かしと指紋
リークを懸念する組織は積極的に文書に透かしを入れます。手法には以下があります。
- 可視透かし:明らか、画像編集で除去可能。
- 不可視透かし:閲覧者 ID のピクセルレベルエンコーディング。
- 印刷マイクロドット:プリンターのシリアルとタイムスタンプをエンコードする各ページの黄色いドット。
- ユーザーごとのテキスト変形:受信者ごとに微妙な言い回しやスペーシングの違いがあり、各コピーを一意に識別可能にします。
- アクセスログの相関:リーク時期前後にどのユーザーが文書を閲覧したかの比較。
対策として、機密箇所をタイプし直すか OCR 後に再入力し、可能な限り直接引用より言い換えを使い、ユーザーごとの指紋を希薄化するために複数の文書を使用し、公開されたスキャンや写真が物理コピーの透かしを露出させることに注意します。
開示先の慎重な選択
すべてのニュースルームが同じセキュリティ体制を持つわけではありません。送信前に確認します。
- SecureDrop を運営しているか(ウェブサイトで
.onionリンクまたはヒント専用ページを確認)。 - 情報源保護ポリシーを公開しているか。
- 情報源を法的に保護してきた実績はどうか。
- 記者は機密資料の扱いに経験があるか。
Freedom of the Press Foundation は SecureDrop を運営するニュース組織のディレクトリを管理しています。ProPublica・The Intercept・Bureau of Investigative Journalism などの非営利組織は調査報道に特化して構築されており、日刊紙より強固なセキュリティ体制を持つことが多くあります。
ツールより運用上の規律が重要
ツールは一貫して使われてこそ機能します。内部告発者の身元が暴露された一般的なミスは以下のとおりです。
- 最初の一度だけでも個人メールを使用する。
- 漏洩した資料を開示前に職場のコンピューターで検索する。
- 職場のプリンターで文書をコピーする。
- Tor を使わずに自宅または職場のネットワークから SecureDrop にアクセスする。
- プラットフォームをまたいでコードネームを再利用する。
- 開示が完了する前に誰か(配偶者・友人・セラピスト)に話す。
Edward Snowden の OPSEC の計画は数か月かかり、それでも痕跡が残りました。The Intercept の Reality Winner の提出の扱いは、スキャン自体に追跡ドットが含まれていたため、彼女の身元を部分的に露出させました。すべてのミスが積み重なります。
hexatransfer.comでお試しください — 無料、登録不要、最大10GB。
エンドツーエンド暗号化で大容量ファイルを安全に送信
エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。
ファイルを送信