İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

Aktivistler için güvenli dosya paylaşımı: çevrimiçi güvende kalın

Aktivistler güvenli paylaşım araçlarına ihtiyaç duyar. Gözetleme ve sansüre karşı şifreli aktarım yöntemlerini öğrenin.

Aktivistler, gazeteciler ve insan hakları çalışanları belirgin bir tehdit modeliyle karşı karşıyadır: devlet düzeyinde hasımlar, hedefli kötü amaçlı yazılımlar, ağ gözetlemesi, cihaz el koyması ve kişilere yönelik sosyal mühendislik. Bu kitle için güvenli dosya paylaşımı şunu gerektirir: anahtarların hiçbir sunucuya değmediği uçtan uca şifreleme, IP düzeyinde takibi etkisiz kılmak için Tor yönlendirmeli taşıma, meta veri temizliği, makul inkâr edilebilir depolama ve birincil hizmetler engellendiğinde yedek dağıtımlı çözümler. WeTransfer veya Dropbox gibi hazır araçlar bu kitle için yetersizdir; çünkü IP günlükleri tutarlar, hesap gerektirirler ve kendi yargı bölgelerindeki celplere yanıt verirler. Aşağıda tehdit modeli öncelikli pratik bir yaklaşım sunulmaktadır.

Yazılı tehdit modeliyle başlayın

Araç seçmeden önce kiminize karşı savunduğunuzu, ne istediklerini ve neler yapabileceklerini yazın. Berlin'de lobi belgelerini izleyen bir iklim aktivisti, rejim belgelerini sızdıran Belaruslu bir gazeteciden farklı bir hasımla karşı karşıyadır. EFF'nin Gözetleme Öz-Savunma kılavuzu beş soru sormayı öneriyor: neyi korumak istiyorum, kimden, başarısız olursam ne olur, tehdit ne kadar olası ve ne kadar çaba harcamaya hazırım.

Bir demokraside iç meselenin aktivisti sivil keşif, kurumsal karşı gözetleme ve doxxing konusunda endişelenir. Otoriter bir rejim altındaki aktivist ise sinyal istihbaratı, cihaz müsaderesi, sınır aramaları ve Signal veya Tor gibi hizmetlerin ağ düzeyinde engellenmesi konusunda endişelenir. Biri için işe yarayan araçlar çoğunlukla diğeri için başarısız olur.

Tor Tarayıcı taşıma için temel noktadır

Ağ düzeyinde gözetleme altındaki herkes için yüklemeler Tor üzerinden yapılmalıdır. Tor Tarayıcı (Firefox ESR tabanlı) trafiği üç aktarma noktasından geçirerek aktarım hizmetinin gerçek IP yerine yalnızca rastgele bir çıkış düğümü görmesini sağlar. Tor'u doğrudan engelleyen ülkeler için (Çin, İran, Rusya çeşitli dönemlerde) obfs4 ve meek-azure gibi köprüler, Tor trafiğini sıradan HTTPS gibi gizler.

OnionShare doğrudan bu kullanım senaryosu için tasarlandığından özellikle söz etmeyi hak ediyor. Kullanıcının kendi bilgisayarında geçici bir Tor gizli hizmeti çalıştırır, bir .onion URL'si üretir ve alıcının doğrudan indirmesini sağlar. Üçüncü taraf sunucu yok, merkezi günlükler yok, celp edilecek hiçbir şey yok. Ödünleşim şudur: gönderici ve alıcı eş zamanlı çevrimiçi olmak zorundadır (kalıcı bir sunucuda OnionShare çalıştırılmadıkça).

Link teslimatı için Signal, dosya aktarımı için değil

Signal mesajlaşma için altın standarttır; ancak dosya aktarım aracı olarak orta düzeydedir. Ek boyut sınırı (yazıldığı anda 100 MB), kısa süreli şifreli biçimde Signal sunucularında saklanan dosyalar, Signal'ı küçük belge paketinden büyük dosya aktarımına uygunsuz kılar. Signal'ı aktarım linklerini ve şifre çözme parolalarını iletmek için kullanın; aynı kanalı her iki parça için asla kullanmayın. Signal'daki link, yüz yüze toplantıda veya ayrı bir Session kanalında iletilen parola, bir uç nokta ele geçirilse bile iki parçayı birbirinden ayırır.

Loki ağı üzerinde kurulan Session, Tor ve Bluetooth üzerinden eşten eşe çalışan Briar ve kendi barındırılan sunucular üzerinde Olm/Megolm şifrelemeli Matrix, Signal'ın engellendiği veya telefon numarası tabanlı kaydın kimliği fazla ifşa ettiği durumlarda alternatif sunar.

İstemci taraflı şifreleme hizmetleri

Dosyanın kendisi için yüklemeden önce tarayıcıda şifreleyen hizmetleri seçin:

  • Cryptpad (Fransız, GDPR uyumlu, tasarımdan sıfır bilgi)
  • HexaTransfer (istemci taraflı AES-256-GCM, hesap gerekmez, 7 günlük maksimum saklama, 10 GB sınırı)
  • Tresorit Send (İsviçre, istemci taraflı şifreleme, parola korumalı linkler)
  • Proton Drive Paylaşım (İsviçre, ProtonMail ile entegre)

Kaçınılacaklar: WeTransfer (yalnızca sunucu taraflı), Google Drive (ABD hukuki sürecine tabi, bazı içerik türlerini tarıyor), iCloud (aynı), kaydolmak için telefon numarası gerektiren herhangi bir hizmet.

Her gizlilik politikasında iki şeyi kontrol edin: IP tutma süresi ve yargı bölgesi. İsviçre ve İzlanda güçlü hukuki korumalara sahiptir; ABD ve Birleşik Krallık, CLOUD Act ve Soruşturma Yetkileri Yasası kapsamında kapsamlı belge talep yetkilerine sahiptir. Türkiye için KVKK kapsamındaki yükümlülükleri değerlendirin.

Meta veri çoğunlukla içerikten daha tehlikelidir

Telefondan alınan bir .jpg, EXIF'te GPS koordinatlarını, cihaz modelini ve bazen seri numarasından türetilmiş tanımlayıcıları taşır. Bir .docx yazarın işletim sistemi kullanıcı adını gömer. Bir .pdf, oluşturma yazılımını ve çoğunlukla yazar adını gömer. Paylaşmadan önce bunları silin.

Görseller için: Linux ve macOS'ta exiftool -all= foto.jpg EXIF'i temizler. Android'de F-Droid uygulaması olan Scrambled Exif güvenilirdir. Belgeler için: .pdf olarak dışa aktarın, ardından Adobe Acrobat'ın "Belgeyi Sterilize Et" özelliğini veya LibreOffice'in Araçlar > Seçenekler > LibreOffice > Güvenlik altındaki "Kişisel bilgileri kaldır" seçeneğini kullanın. Videolar için -map_metadata -1 parametresiyle ffmpeg kapsayıcı meta verisini kaldırır.

Yüklemeden önce dosyaları yeniden adlandırın. rapor-taslak-v3-ali.pdf araştırmacılara üç veri noktası veriyor. dosya.pdf hiçbirini vermiyor.

Cihaz ve hesap bölümlendirmesi

Aktivizm çalışmaları için özel cihaz veya sanal makine kullanın. Tails USB önyüklemesi (Tor yönlendirmeli, hafıza yitiren) ana bilgisayar üzerinde iz bırakmaz. Whonix, tüm trafiği Tor'dan geçirmeye zorlayan iki sanal makine (ağ geçidi ve iş istasyonu) çalıştırır. Qubes OS her faaliyeti kendi sanal makinesine ayırır.

Hesap tarafında, her hassas faaliyet kendi e-postasını alır; ödeme gerektiren durumlarda anonim araçlarla finanse edilir (VPS hizmetleri için nakit satın alınan hediye kartları, kripto gerektiren her şey için Monero). Amaç, bir hesabın veya cihazın ele geçirilmesinin diğerlerine yayılmamasıdır.

Ölü düşürme noktaları ve makul inkâr edilebilirlik

Bazen en güvenli aktarım aktarım gibi görünmeyen aktarımdır. Ölü düşürme noktası düzenlekleri: rastgele bir adla genel yapıştırma hizmetine şifreli dosya yükleyin, URL'yi ve şifre çözme anahtarını farklı kanallardan paylaşın. VeraCrypt kapsayıcılarındaki gizli birimler, bir parolayı açıklamak zorunda kalan birinin yalnızca zararsız dosyaları görmesini sağlar; asıl yük, varlığı inkâr edilebilen gizli birimdedir.

Daha yüksek riskli çalışmalar için SecureDrop (Basın Özgürlüğü Vakfı tarafından işletilen, The Guardian, New York Times, Washington Post ve diğerleri tarafından kullanılan) yalnızca Tor üzerinden kaynak gönderimi ve hava boşluklu iş istasyonları üzerinden gazeteci erişimi sunan bir kaynak-gazeteciye sızdırma sistemi sağlar. Bu kullanım senaryosuna uygunsa SecureDrop'u öğrenmek değer.

Bir cihaz ele geçirilirse ne yapmalı

Cihaz fiziksel kontrolünüzü terk ettiğinde ele geçirildiğini varsayın. Sınır geçişlerinde, gözaltından önce veya bilinen bir hedefli saldırının ardından cihazlar tamamen ele geçirilmiş sayılmalıdır. Pratik adımlar:

  • Yalnızca ifşa etmeye hazır olduğunuz uygulamalar ve hesaplarla seyahat için hazır bir cihaz kullanın
  • Başka bir yerde yeniden kullanılmayan parola ifadesiyle tam disk şifreleme etkinleştirin (FileVault, BitLocker, LUKS)
  • Sınır geçişlerinden önce kapatın (soğuk önyüklemede şifreleme anahtarları RAM'den silinir)
  • Güvenilir kişilerle önceden anlaşılmış bir baskı sinyali belirleyin (sonraki mesajda belirli bir ifade "hesap ele geçirildi, önceki mesajları dikkate alma" anlamına gelir)

Ele geçirilmesinin ardından her parolayı değiştirin, her aktif oturumu iptal edin (Signal: Ayarlar > Bağlı Cihazlar; Google: Güvenlik > Cihazlarınız) ve geçen hafta aktardığınız tüm dosyaların düşman elinde olduğunu varsayın.

Kaydedilmeye değer kaynaklar

EFF'nin Gözetleme Öz-Savunma kılavuzu (ssd.eff.org), Access Now'ın Dijital Güvenlik Yardım Hattı (accessnow.org/help), Tactical Tech'in Security in a Box'ı ve Basın Özgürlüğü Vakfı'nın eğitim materyalleri bu konuyu derinlemesine ele alıyor. Bölgeye özgü tehditler için yerel dijital haklar kuruluşları (Latin Amerika'da Derechos Digitales, küresel ölçekte APC, Filistin'de 7amleh) bağlama özgü rehberler yayımlıyor.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder