Przejdź do treści
HexaTransfer
Wróć do bloga
Szyfrowanie i bezpieczenstwo

Bezpieczne udostępnianie dla aktywistów: bądź bezpieczny online

Aktywiści potrzebują bezpiecznych narzędzi. Metody szyfrowanego transferu chroniące przed inwigilacją.

Aktywiści, dziennikarze i obrońcy praw człowieka stają wobec specyficznego modelu zagrożeń: przeciwnicy na poziomie państwa, targetowane złośliwe oprogramowanie, inwigilacja sieci, zajęcie urządzeń i socjotechnika wymierzona w kontakty. Bezpieczne udostępnianie plików dla tej grupy wymaga szyfrowania end-to-end, gdzie klucze nigdy nie dotykają żadnego serwera, transportu przez Tor do zniwelowania śledzenia na poziomie IP, usuwania metadanych, plausible deniability przechowywania i rozproszonych rozwiązań zapasowych na wypadek blokowania głównych usług. Narzędzia takie jak WeTransfer czy Dropbox są tu nieodpowiednie, ponieważ przechowują logi IP, wymagają kont i odpowiadają na wezwania w swoich jurysdykcjach. Poniżej przedstawiamy praktyczne podejście oparte na modelu zagrożeń.

Zacznij od spisanego modelu zagrożeń

Przed wyborem narzędzi zapisz, przed kim się bronisz, czego chcą i co mogą zrobić. Aktywista klimatyczny w Berlinie śledzący dokumenty lobbingowe stoi przed innym przeciwnikiem niż białoruski dziennikarz wyciekający dokumenty reżimu. Przewodnik Surveillance Self-Defense EFF sugeruje odpowiedź na pięć pytań: co chcę chronić, przed kim, jak poważne będą konsekwencje niepowodzenia, jak prawdopodobne jest zagrożenie i ile wysiłku jestem gotów włożyć.

Krajowy aktywista w demokracji martwi się o odkrycia cywilne, korporacyjny kontr-nadzór i doxxing. Aktywista pod reżimem autorytarnym martwi się o wywiad sygnałowy, konfiskatę urządzeń, przeszukania graniczne i blokady usług takich jak Signal lub Tor na poziomie sieci. Narzędzia działające dla jednych często zawodzą dla drugich.

Tor Browser jako punkt wyjścia dla transportu

Dla każdego pod sieciową inwigilacją przesyłanie powinno odbywać się przez Tor. Tor Browser (oparty na Firefox ESR) kieruje ruch przez trzy przekaźniki, więc usługa transferu widzi tylko losowy węzeł wyjściowy, nie prawdziwy IP przesyłającego. Dla krajów bezpośrednio blokujących Tor (Chiny, Iran, Rosja w różnych okresach) mosty takie jak obfs4 i meek-azure maskują ruch Tor jako zwykły HTTPS.

OnionShare zasługuje na bezpośrednie wspomnienie, ponieważ jest stworzony dokładnie dla tego przypadku użycia. Uruchamia tymczasową ukrytą usługę Tor na własnym komputerze użytkownika, generuje adres URL .onion i pozwala odbiorcy pobierać bezpośrednio. Brak serwera trzeciej strony, brak centralnych logów, nic do wezwania. Kompromisem jest to, że nadawca i odbiorca muszą być online jednocześnie (chyba że OnionShare działa na trwałym serwerze).

Signal do dostarczania linków, nie do transferu plików

Signal to złoty standard dla komunikacji, ale mierny narzędzie do transferu plików. Limit rozmiaru załącznika (100 MB w chwili pisania), przechowywany krótko na serwerach Signal w zaszyfrowanej postaci, sprawia, że nie nadaje się do czegokolwiek większego niż mały zestaw dokumentów. Używaj Signal do dostarczania linków transferu i haseł deszyfrowania, nigdy tym samym kanałem dla obu. Link w Signal, hasło przez osobiste spotkanie lub oddzielny kanał Session, trzyma obie połówki oddzielnie, jeśli jeden punkt końcowy zostanie skompromitowany.

Session (zbudowany na sieci Loki), Briar (peer-to-peer przez Tor i Bluetooth) i Matrix z szyfrowaniem Olm/Megolm na własnych homeserwerach to alternatywy, gdy sam Signal jest zablokowany lub gdy rejestracja oparta na numerze telefonu jest zbyt demaskująca.

Usługi z szyfrowaniem po stronie klienta

Dla samego pliku wybieraj usługi szyfrujące w przeglądarce przed przesłaniem:

  • Cryptpad (Francja, zgodny z RODO, zero-knowledge z założenia)
  • HexaTransfer (AES-256-GCM po stronie klienta, bez konta, maks. retencja 7 dni, limit 10 GB)
  • Tresorit Send (Szwajcaria, szyfrowanie po stronie klienta, linki chronione hasłem)
  • Proton Drive Share (Szwajcaria, zintegrowany z ProtonMail)

Unikaj: WeTransfer (tylko po stronie serwera), Google Drive (podlegający procesom prawnym USA, skanuje niektóre typy treści), iCloud (to samo), każdej usługi wymagającej numeru telefonu przy rejestracji.

Sprawdź dwie rzeczy w każdej polityce prywatności: okres retencji IP i jurysdykcję. Szwajcaria i Islandia mają silną ochronę prawną; USA i Wielka Brytania mają szerokie uprawnienia do żądań bez nakazu sądowego na podstawie CLOUD Act i ustawy o uprawnieniach dochodzeniowych.

Metadane są często groźniejsze niż treść

Plik .jpg wyjęty z telefonu niesie współrzędne GPS, model urządzenia i czasem identyfikatory zbliżone do numeru seryjnego w EXIF. Plik .docx osadza nazwę użytkownika OS autora. Plik .pdf osadza oprogramowanie tworzące i często nazwisko autora. Przed udostępnieniem usuń te dane.

W przypadku obrazów: exiftool -all= zdjecie.jpg czyści EXIF na Linux i macOS. Na Androidzie Scrambled Exif to zaufana aplikacja z F-Droid. W przypadku dokumentów: eksportuj do .pdf, następnie uruchom „Sanitize Document" Adobe Acrobat lub użyj opcji „Usuń informacje osobiste" LibreOffice w Narzędzia > Opcje > LibreOffice > Zabezpieczenia. W przypadku filmów, ffmpeg z -map_metadata -1 usuwa metadane kontenera.

Zmieniaj nazwy plików przed przesłaniem. raport-projekt-v3-anna.pdf daje śledczym trzy punkty danych. plik.pdf nie daje żadnego.

Kompartmentalizacja urządzeń i kont

Używaj dedykowanego urządzenia lub VM do pracy aktywistycznej. Rozruch Tails z USB (kierowany przez Tor, amnezyjny) nie pozostawia śladów na komputerze hosta. Whonix uruchamia dwie VM (bramkę i stację roboczą) wymuszające cały ruch przez Tor. Qubes OS izoluje każdą czynność w własnej VM.

Po stronie kont, każda wrażliwa czynność dostaje własny e-mail, finansowany anonimowo, jeśli wymagana jest płatność (karty podarunkowe kupione za gotówkę dla usług VPS, Monero dla wszystkiego wymagającego krypto). Celem jest to, by kompromitacja jednego konta lub urządzenia nie kaskadowo spływała na inne.

Dead dropy i wiarygodna zaprzeczalność

Czasem najbezpieczniejszy transfer to taki, który nie wygląda jak transfer. Wzorce dead-drop: prześlij zaszyfrowany plik do publicznej usługi paste pod losową nazwą, udostępnij URL i klucz deszyfrowania różnymi kanałami. Ukryte wolumeny w kontenerach VeraCrypt pozwalają przeciwnikowi, który wymusza ujawnienie hasła, zobaczyć tylko niewinne pliki, podczas gdy prawdziwy ładunek pozostaje w ukrytym wolumenie, którego istnienie można zaprzeczyć.

Dla pracy wyższego ryzyka SecureDrop (prowadzony przez Freedom of the Press Foundation, wdrożony przez The Guardian, New York Times, Washington Post i innych) zapewnia system zgłoszeń wyłącznie przez Tor, gdzie źródła przesyłają przez ukrytą usługę, a dziennikarze pobierają przez stacje robocze z air-gap. SecureDrop jest stworzony specjalnie dla wzorca wyciek-do-dziennikarza i wart poznania, jeśli taki jest przypadek użycia.

Co zrobić, gdy urządzenie zostanie zajęte

Zakładaj kompromitację, gdy urządzenie opuszcza Twój fizyczny kontakt. Przy przekraczaniu granic, przed zatrzymaniami lub po znanych targetowanych atakach urządzenia należy traktować jako całkowicie skompromitowane. Praktyczne kroki:

  • Używaj jednorazowego urządzenia do podróży z tylko aplikacjami i kontami, których możesz sobie pozwolić na ujawnienie
  • Włącz pełne szyfrowanie dysku (FileVault, BitLocker, LUKS) z hasłem niepowtarzanym nigdzie indziej
  • Wyłącz przed przekraczaniem granic (klucze szyfrowania wyczyszczają się z RAM przy zimnym rozruchu)
  • Uzgodnij wcześniej sygnał przymusu z zaufanymi kontaktami (konkretna fraza w następnej wiadomości oznacza „konto skompromitowane, zignoruj poprzednie wiadomości")

Po zajęciu zmień każde hasło, unieważnij każdą aktywną sesję (Signal: Ustawienia > Połączone urządzenia; Google: Bezpieczeństwo > Twoje urządzenia) i zakładaj, że każdy plik przeniesiony w ostatnim tygodniu jest w rękach przeciwnika.

Zasoby warte zakładki

Surveillance Self-Defense EFF (ssd.eff.org), Cyfrowa Linia Pomocna Access Now (accessnow.org/help), Security in a Box Tactical Tech i materiały szkoleniowe Freedom of the Press Foundation gruntownie omawiają ten obszar. W przypadku zagrożeń regionalnych, lokalne organizacje praw cyfrowych (Derechos Digitales w Ameryce Łacińskiej, APC globalnie, 7amleh w Palestynie) publikują przewodniki kontekstowe.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik