Перейти к содержанию
HexaTransfer
Вернуться к блогу
Шифрование и безопасность

Безопасный обмен для журналистов: защитите источники

Журналистам нужна максимальная безопасность при обмене файлами. Инструменты шифрования для защиты источников.

Защита источника начинается ещё до того, как передан первый документ. Модель угрозы для журналиста включает принудительное раскрытие, судебные повестки, изъятие устройств на границах, слежку государственного уровня и простой риск того, что метаданные источника — IP-адреса, хеши файлов, временны́е метки входа — сохранятся долго после выхода материала. Практический инструментарий: SecureDrop для анонимного приёма материалов, Signal с исчезающими сообщениями для текущей переписки, сервис с нулевым знанием, такой как HexaTransfer или OnionShare, для документов и Tails OS или Qubes для устройства, на котором ведётся работа. Комитет по защите журналистов зафиксировал 363 заключённых журналиста по всему миру в 2023 году — защита источников это не абстракция.

Базовая модель угроз

Большинство журналистов не столкнётся с GCHQ или МГБ, но каждый сталкивается с чем-то. Три уровня для планирования:

  • Риск гражданских повесток. Прокуроры и гражданские истцы, запрашивающие записи о коммуникациях. Затрагивает каждого журналиста в демократических юрисдикциях. Повестки Министерства юстиции 2021 года в адрес New York Times, Washington Post и CNN за телефонные записи журналистов сделали угрозу конкретной.
  • Целевая слежка. Конкретный субъект, активно пытающийся установить личность вашего источника. Требует операционной дисциплины: отдельные устройства, VPN или Tor, зашифрованные мессенджеры, тщательная гигиена метаданных.
  • Слежка государственного уровня. Редкая, но реальная для репортажей о национальной безопасности, правах человека и международной тематике. Шпионское ПО Pegasus было использовано против 45+ подтверждённых журналистов по данным Citizen Lab.

Выбор инструментов определяется уровнем угрозы. Местному судебному репортёру нужно базовое шифрование; иностранному корреспонденту, освещающему авторитарный режим, нужны Tails, проверка на изолированном компьютере и изолированные устройства.

SecureDrop для анонимного приёма материалов

SecureDrop, поддерживаемый Freedom of the Press Foundation, является профессиональным стандартом для анонимной подачи материалов источниками. Используется The Guardian, New York Times, Washington Post, ProPublica, The Intercept и 80+ другими редакциями.

Как это работает:

  1. Источники получают доступ к .onion-адресу редакции через Tor Browser.
  2. Они генерируют случайный псевдоним и отправляют файлы или сообщения.
  3. Журналисты получают доступ к материалам с отдельной изолированной просмотровой станции, работающей на Tails.
  4. Файлы расшифровываются только на просмотровой станции, которая никогда не подключается к интернету.

Что делает это надёжным: Tor скрывает IP источника, изоляция предотвращает утечку вредоносного ПО, шифрование GPG означает отсутствие открытого текста на сервере, автоматическое удаление после получения минимизирует криминалистический след.

Установка нетривиальна — требует выделенного аппаратного обеспечения и недели аккуратной настройки, — но для любой редакции, принимающей чувствительные материалы, это единственный достоверный вариант.

OnionShare для прямых передач

Когда SecureDrop избыточен, OnionShare (разработанный Мика Ли) предлагает более простой обмен файлами через Tor. Он запускает одноразовый скрытый сервис на вашем собственном устройстве, предоставляет вам .onion URL и отключается после загрузки.

Свойства, важные для журналистов:

  • Ни один сторонний сервер не хранит файл.
  • Tor скрывает IP-адреса обоих участников.
  • URL содержит случайный токен аутентификации, поэтому файл не находится в открытом доступе.
  • Работает на macOS, Windows и Linux; поставляется вместе с Tails.

Лучше всего подходит для разовых обменов с источником, способным установить Tor Browser. Не очень удобно, если источник работает с рабочим ноутбуком с ограничениями ПО — в таком случае необходимы браузерные сервисы.

Браузерные E2EE-сервисы, когда Tor недоступен

Некоторые источники не могут запустить Tails или Tor. У них рабочий компьютер, заёмный ноутбук, или ситуация, в которой установка нового ПО выглядит подозрительно. Для них браузерный сквозно зашифрованный сервис — прагматичный выбор.

На что обратить внимание:

  • Клиентское шифрование AES-256-GCM в браузере.
  • Ключ во фрагменте URL (после #), никогда не отправляемый на сервер.
  • Истекающие ссылки с настраиваемым TTL (24 часа или меньше).
  • Защита паролем поверх ссылки.
  • Аккаунт не требуется — сама регистрация создаёт метаданные.

Подходящие сервисы: HexaTransfer, E2EE-уровень SwissTransfer, Tresorit Send, общие ссылки Proton Drive. Неподходящие: стандартный WeTransfer, Google Drive, общие ссылки Dropbox — все они предоставляют провайдеру доступ к содержимому файлов.

Signal для переписки

Файлы редко приходят без контекста. Разговор о том, «что это» и «как проверить», нуждается в собственном канале.

Signal, поддерживаемый некоммерческим Signal Foundation, является стандартом для журналистов:

  • E2EE по умолчанию с протоколом Signal (Double Ratchet, X3DH).
  • Исчезающие сообщения с настраиваемыми таймерами (от 5 секунд до 4 недель).
  • Номер телефона не требуется для переписки, как только у вас есть имя пользователя (с начала 2024 года).
  • Удаляет сообщения на обоих устройствах по истечении таймера.
  • PIN-защищённые резервные копии, никаких облачных резервных копий без явной настройки.

Избегайте iMessage для работы с источниками. Apple может видеть метаданные, а синхронизация iCloud Messages означает, что резервные копии могут существовать на серверах Apple, доступных по юридическому запросу.

Метаданные — главная угроза

Дело The Intercept 2017 года с Реалити Уиннер — классический пример: точки трекинга принтера на утёкшем документе в сочетании с действиями редакции позволили установить личность источника в течение нескольких дней. Метаданные, которые нужно удалять до публикации или отправки:

  • EXIF на изображенияхexiftool -all= photo.jpg удаляет GPS, серийный номер камеры, временны́е метки.
  • Метаданные PDF — имя автора, дата создания, программа редактирования. exiftool -all= doc.pdf плюс qpdf --linearize для надёжности.
  • Метаданные Microsoft Office — «Файл → Сведения → Проверить документ → Удалить всё».
  • Микроточки принтера — видны при синем свете на многих цветных лазерных принтерах. Используйте изолированную печать на чёрно-белом лазере или руководство EFF по обнаружению.
  • Временны́е метки файлов — измените на нейтральное время перед отправкой, если это актуально.

Для документов, которые должны сохранять подлинность (юридические доказательства), хешируйте оригинал, работайте с копией и сохраняйте цепочку хранения доказательств. Руководства Citizen Lab и Forensic Architecture стоят прочтения.

Гигиена устройств для репортажей повышенного риска

Выделенное аппаратное обеспечение для чувствительной работы окупается при первом же изъятии ноутбука. Рекомендуемый набор:

  • Рабочее устройство: защищённый Mac или ThinkPad с FileVault/LUKS, обновления ОС в течение 7 дней, никакого личного ПО, никакой синхронизации с личными аккаунтами.
  • Устройство проверки: USB с Tails для изолированной проверки документов. Загружается с USB, не оставляет следов.
  • Личное устройство: полностью отдельное, никогда не используется для работы с источниками, не синхронизируется ни с чем на рабочем устройстве.
  • Временные телефоны для поездок в юрисдикции высокого риска, сбрасываемые по возвращении.

Pegasus и аналогичное шпионское ПО эксплуатируют уязвимости нулевого клика в iMessage и WhatsApp. Держите iOS и Android актуальными; включите Lockdown Mode на iPhone для целевых субъектов.

Пересечение границ

Журналисты, пересекающие границы, сталкиваются с проверкой устройств. Таможня США имеет законное право проверять устройства при въезде. Британские пограничники могут принудительно требовать раскрытия данных по Schedule 7 Закона о терроризме. Практический ответ:

  • Путешествуйте с чистым устройством — никаких материалов источников, никакой истории Signal, никаких куки входа в браузере.
  • Отправьте необходимые материалы в защищённое облако (Proton Drive, Tresorit), зашифрованное паролем, которого нет в связке ключей устройства, и получите по прибытии.
  • Рассмотрите возможность отправки второго устройства отдельно.
  • Знайте правила своей юрисдикции — в некоторых странах отказ разблокировать устройство является уголовным преступлением, в других — нет.

Freedom of the Press Foundation публикует актуальные руководства по пересечению границ. Ознакомьтесь перед поездкой.

Рабочий процесс репортажа, выдерживающий проверку

Распорядок, работающий для большинства чувствительных историй:

  1. Первичный контакт через Signal с выделенного рабочего номера или через SecureDrop.
  2. По возможности верифицируйте личность вне основного канала — публичные записи, общий контакт, предыдущие материалы.
  3. Перейдите на HexaTransfer, OnionShare или Tresorit для обмена документами с истечением через 24 часа и паролем из общего секрета.
  4. Проверяйте документы на Tails или изолированном Mac. Никогда на подключённом к сети устройстве для материалов высокой чувствительности.
  5. Удаляйте метаданные до того, как любая копия покинет среду проверки.
  6. Удалите тред Signal и общие ключи после публикации, согласовав политику хранения с редакторами.
  7. Документируйте свой собственный процесс для защиты по законодательству о журналистских источниках и редакционной защиты.

Применение на практике

Если вы только начинаете: установите Signal, настройте менеджер паролей, включите FileVault или BitLocker и выберите браузерный E2EE-сервис передачи для повседневного обмена. Переходите к SecureDrop и Tails по мере роста требований к репортажам. Разрыв между «достаточно безопасным для большинства историй» и «достаточно безопасным для противников государственного уровня» велик, но преодолим.

Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл