İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

Gazeteciler için güvenli dosya paylaşımı: kaynaklarınızı koruyun

Gazeteciler dosya paylaşımında maksimum güvenliğe ihtiyaç duyar. Kaynak kimliğini koruyan şifreleme araçlarını öğrenin.

Bir kaynağı korumak ilk belge paylaşılmadan önce başlar. Gazetecinin tehdit modeli; zorla ifşa ettirme, mahkeme celpleri, sınır kapılarında cihaz el koyması, devlet düzeyinde gözetleme ve basit bir risk olan kaynak meta verilerini kapsar: IP adresleri, dosya hash'leri ve giriş zaman damgaları haberin yayınlanmasından çok sonra da varlığını sürdürür. Pratik araçlar: anonim şikâyet kabulü için SecureDrop, süregelen iletişim için kaybolan mesajları olan Signal, belgeler için HexaTransfer veya OnionShare gibi sıfır bilgi aktarım hizmetleri ve işleme cihazı için Tails OS ya da Qubes. Gazetecileri Koruma Komitesi 2023'te dünya genelinde 363 gazetecinin tutuklandığını belgeledi — kaynak koruma soyut bir kavram değildir.

Temel tehdit modeli

Gazetecilerin çoğu GCHQ veya MSS ile karşılaşmaz; ama herkes bir şeyle karşılaşır. Planlamak için üç katman:

  • Medeni celpname riski. İletişim kayıtlarını arayan savcılar ve hukuki davacılar. Demokratik ülkelerdeki her gazeteciyi etkiler. 2021'de Adalet Bakanlığı'nın New York Times, Washington Post ve CNN muhabirlerinin telefon kayıtları için çıkardığı celpler bu tehdidi somutlaştırdı.
  • Hedefli gözetleme. Belirli bir aktörün kaynağınızı tespit etmek için aktif çaba göstermesi. Ayrı cihazlar, VPN veya Tor, şifreli mesajlaşma ve dikkatli meta veri hijyeni gerektirir.
  • Ulus devlet gözetlemesi. Ulusal güvenlik, insan hakları ve sınır ötesi habercilik için nadir ama gerçek bir risk. Citizen Lab'ın teyit ettiğine göre Pegasus casus yazılımı 45'ten fazla gazeteciye karşı kullanıldı.

Araç seçimleri katmana göre ölçeklenir. Yerel mahkeme muhabiri temel şifrelemeye ihtiyaç duyar; otoriter bir rejimi takip eden yabancı muhabir Tails, hava boşluklu inceleme ve bölümlere ayrılmış cihazlara ihtiyaç duyar.

Anonim başvuru için SecureDrop

Basın Özgürlüğü Vakfı tarafından yönetilen SecureDrop, anonim kaynak gönderimi için profesyonel standarttır. The Guardian, New York Times, Washington Post, ProPublica, The Intercept ve 80'den fazla haber kuruluşu tarafından kullanılıyor.

Nasıl çalışır:

  1. Kaynaklar, Tor Tarayıcı ile haber kuruluşunun .onion adresine erişir.
  2. Rastgele bir kod adı oluşturarak dosya veya mesaj gönderirler.
  3. Gazeteciler, Tails çalıştıran ayrı bir hava boşluklu görüntüleme istasyonundan başvurulara erişir.
  4. Dosyalar yalnızca görüntüleme istasyonunda şifreleri çözülür; bu istasyon internete hiç bağlanmaz.

Güçlü yanları: Tor kaynak IP'yi gizler, hava boşluğu kötü amaçlı yazılımın dışarıya bilgi sızıntısını önler, GPG şifrelemesi sunucu tarafında düz metin bırakmaz ve alınmanın ardından otomatik silme adli izleri azaltır.

Kurulum kolay değildir — özel donanım ve dikkatli bir haftalık kurulum gerektirir — ancak hassas başvuru kabul eden haber kuruluşları için tek güvenilir seçenektir.

Eşten eşe aktarımlar için OnionShare

SecureDrop fazla karmaşık geldiğinde Micah Lee tarafından geliştirilen OnionShare daha basit bir Tor tabanlı dosya paylaşımı sunar. Kendi makinenizde tek seferlik bir gizli hizmet başlatır, size bir .onion URL'si verir ve indirmenin ardından kapanır.

Gazetecilerin önem verdiği özellikler:

  • Üçüncü taraf sunucu dosyayı tutmaz.
  • Tor her iki uç noktanın IP'sini gizler.
  • URL, rastgele bir kimlik doğrulama token'ı içerir; dosya herkese açık değildir.
  • macOS, Windows ve Linux'ta çalışır; Tails ile birlikte gelir.

Tor Tarayıcı yükleyebilen bir kaynakla yapılacak tek seferlik alışverişler için idealdir. Kaynak yazılım kısıtlamalı bir iş bilgisayarındaysa tarayıcı tabanlı hizmetler zorunlu hale gelir.

Tor bir seçenek olmadığında tarayıcı tabanlı E2EE

Bazı kaynaklar Tails veya Tor çalıştıramaz. Bir iş bilgisayarları, ödünç aldıkları bir dizüstü bilgisayarları var ya da yeni yazılım yüklemenin şüphe uyandıracağı bir durumda bulunuyorlar. Bunlar için tarayıcı tabanlı uçtan uca şifreli hizmet pragmatik seçimdir.

Dikkat edilmesi gerekenler:

  • Tarayıcıda istemci taraflı AES-256-GCM şifreleme.
  • Anahtar, URL parçasında (# sonrasında); sunucuya hiç iletilmez.
  • Yapılandırılabilir TTL'li süresi dolan linkler (24 saat veya daha az).
  • Linkin üstüne parola koruması.
  • Hesap gerekmez — kaydolmanın kendisi meta veri üretir.

Bu ölçütleri karşılayan hizmetler: HexaTransfer, SwissTransfer E2EE katmanı, Tresorit Send, Proton Drive paylaşılan linkleri. Karşılamayanlar: WeTransfer standart, Google Drive, Dropbox paylaşım linkleri — bunların tümü sağlayıcının dosya içerikleri üzerinde görünürlük sahibi olmasına izin verir.

İletişim için Signal

Dosyalar nadiren bağlam olmadan gelir. "Bu nedir" ve "nasıl doğrularım" konuşmalarının kendi kanalına ihtiyacı vardır.

Kâr amacı gütmeyen Signal Vakfı tarafından yönetilen Signal, gazetecilik için varsayılan araçtır:

  • Signal Protokolü ile varsayılan olarak E2EE (Double Ratchet, X3DH).
  • Yapılandırılabilir zamanlayıcılı kaybolan mesajlar (5 saniyeden 4 haftaya).
  • 2024 başından itibaren kullanıcı adı ile mesajlaşmak için telefon numarası gerekmez.
  • Zamanlayıcı sona erdiğinde her iki cihazda da mesajlar silinir.
  • PIN korumalı yedekleme; açıkça yapılandırılmadıkça bulut yedeklemesi yok.

Kaynak çalışması için iMessage'dan kaçının. Apple meta verilere erişebilir; iCloud Mesajları senkronizasyonu yedeklerin yasal süreçlere tabi Apple sunucularında var olabileceği anlamına gelir.

Meta veri suikastçıdır

The Intercept'in 2017 Reality Winner davası klasik örnektir: sızdırılan belgedeki yazıcı takip noktaları, haber kuruluşunun işleme yöntemiyle birleşince günler içinde kaynağın tespitine yol açtı. Yayınlamadan veya paylaşmadan önce temizlenecek meta veriler:

  • Fotoğraflardaki EXIFexiftool -all= foto.jpg GPS koordinatlarını, kamera seri numarasını ve zaman damgasını kaldırır.
  • PDF meta verisi — yazar adı, oluşturma tarihi, düzenleme yazılımı. exiftool -all= belge.pdf artı iyileştirme için qpdf --linearize.
  • Microsoft Office meta verisi — Dosya → Bilgi → Belgeyi İncele → Tümünü Kaldır.
  • Yazıcı mikro noktaları — pek çok renkli lazer yazıcıda mavi ışık altında görünür. Siyah beyaz lazer ile hava boşluklu yazdırın veya EFF'nin tespit kılavuzunu kullanın.
  • Dosya zaman damgaları — gerektiğinde paylaşmadan önce tarafsız bir zamana ayarlayın.

Özgünlüğü koruması gereken belgeler için (hukuki delil) orijinali hashlayın, bir kopyadan çalışın ve gözetim zincirini belgeleyin.

Yüksek riskli habercilik için cihaz hijyeni

Hassas işler için özel donanım, bir dizüstü bilgisayarın ilk kez el konulmasında kendini amorti eder. Önerilen yığın:

  • İş cihazı: FileVault/LUKS yüklü kilitli Mac veya ThinkPad, 7 gün içinde işletim sistemi güncellemeleri, kişisel yazılım yok, kişisel hesaplara senkronizasyon yok.
  • İnceleme cihazı: hava boşluklu belge incelemesi için Tails USB. USB'den önyükleme yapar, iz bırakmaz.
  • Kişisel cihaz: tamamen ayrı; kaynak çalışması için hiç kullanılmaz, iş cihazındaki hiçbir şeyle senkronize edilmez.
  • Yüksek riskli bölgelerde seyahat için hazır telefonlar; dönüşte sıfırlanır.

Pegasus ve benzeri casus yazılımlar iMessage ve WhatsApp'taki sıfır tıklama açıklarını istismar eder. iOS ve Android'i güncel tutun; hedef alınan bireyler için iPhone'da Kilitleme Modu'nu etkinleştirin.

Sınır geçişleri

Sınır geçişlerinde gazeteciler cihaz aramalarıyla karşılaşabilir. ABD Gümrük ve Sınır Koruma ajansı giriş noktalarında cihazları inceleme yetkisine sahiptir. İngiltere sınır yetkilileri Terörle Mücadele Yasası'nın 7. Programı kapsamında ifşa etmeyi zorlayabilir. Pratik yanıt:

  • Temiz bir cihazla seyahat edin — kaynak materyali yok, Signal geçmişi yok, tarayıcı oturum açma çerezleri yok.
  • Gerekli materyalleri şifrelenmiş olarak güvenli bir buluta gönderin (Proton Drive, Tresorit), cihazın anahtar zincirinde olmayan bir parola ile şifreli şekilde, varışta erişin.
  • Ayrı gönderilecek ikinci bir cihaz düşünün.
  • Yargı yetkisi kurallarınızı öğrenin — bazı ülkeler kilidi açmayı reddetmeyi suç olarak tanımlıyor, diğerleri tanımıyor.

Basın Özgürlüğü Vakfı güncel sınır geçiş kılavuzları yayınlar. Seyahatten önce gözden geçirin.

Ayakta duran bir habercilik iş akışı

Hassas haberlerin çoğu için işe yarayan bir rutin:

  1. İş numarasından Signal üzerinden veya SecureDrop aracılığıyla ilk iletişim.
  2. Mümkünse kimliği bant dışı doğrulayın — kamuya açık kayıtlar, ortak tanıdık, önceki çalışmalar.
  3. 24 saatlik süre sonu ve paylaşılan sırdan oluşan parola ile belge alışverişi için HexaTransfer, OnionShare veya Tresorit'e geçin.
  4. Tails veya hava boşluklu Mac'te belgeleri inceleyin. Yüksek hassasiyetli materyaller için asla ağa bağlı cihazda değil.
  5. İnceleme ortamından çıkmadan önce her kopyadan meta verileri temizleyin.
  6. Yayından sonra Signal thread'ini ve paylaşılan anahtarları editörlerle anlaşılan saklama politikasına göre silin.
  7. Basın koruması ve editoryal savunma için kendi sürecinizi belgeleyin.

Başlamak için

Şimdiye kadar başlamamışsanız: Signal'ı yükleyin, bir parola yöneticisi kurun, FileVault veya BitLocker'ı açın ve rutin paylaşım için tarayıcı tabanlı bir E2EE aktarım hizmeti seçin. Habercilik talepleriniz arttıkça SecureDrop ve Tails'e geçin. "Çoğu haber için yeterince güvenli" ile "ulus devlet düzeyindeki hasımlar için yeterince güvenli" arasındaki mesafe geniştir ama öğrenilebilir niteliktedir.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder