活动人士安全文件共享:在线保持安全
活动人士需要安全的文件共享工具。学习防范监控和审查的加密传输方法。
活动人士、记者和人权工作者面临独特的威胁模型:国家级对手、定向恶意软件、网络监控、设备没收以及针对联系人的社会工程攻击。这类受众的安全文件共享需要密钥永不触及任何服务器的端对端加密、通过 Tor 路由的传输以规避 IP 级追踪、元数据清除、合理可否认的存储,以及主要服务被封锁时的分布式备用方案。WeTransfer 或 Dropbox 等现成工具在这里不够用,因为它们保留 IP 日志、要求账号,并在其所在司法管辖区响应传票。以下是基于威胁模型优先的实践方法。
首先制定书面威胁模型
选择工具之前,先写下你在保护什么、对抗谁、对方的能力是什么。在柏林追踪游说文件的气候活动人士与泄露政权文件的白俄罗斯记者面对的是不同的对手。电子前哨基金会(EFF)的《监控自我防卫》指南建议回答五个问题:我想保护什么、从谁那里保护、失败的后果有多严重、威胁发生的可能性有多大,以及我愿意付出多少努力。
民主国家的国内活动人士担忧民事取证、企业反监控和人肉搜索。威权政权下的活动人士担忧信号情报、设备没收、边境搜查,以及 Signal 或 Tor 等服务被网络级封锁。适用于一种情况的工具往往对另一种情况无效。
Tor Browser 是传输层的基线
对于处于网络级监控下的任何人,上传应通过 Tor 进行。Tor Browser(基于 Firefox ESR 构建)通过三个中继节点路由流量,使传输服务看到的只是随机出口节点而非上传者的真实 IP。对于直接封锁 Tor 的国家(中国、伊朗、俄罗斯在不同时期均有封锁),obfs4 和 meek-azure 等网桥将 Tor 流量伪装成普通 HTTPS。
OnionShare 值得直接提及,因为它专为这种场景设计。它在用户自己的电脑上运行临时 Tor 隐藏服务,生成 .onion URL,让接收者直接下载。无第三方服务器、无中央日志、没有可以被传票的内容。权衡在于发送者和接收者都需要同时在线(除非在持久服务器上运行 OnionShare)。
Signal 用于链接投递,而非文件传输
Signal 是消息通讯的黄金标准,但作为文件传输工具并不出色。其附件大小上限(撰写本文时为 100 MB)和短暂存储在 Signal 服务器上的加密形式,使其不适合小型文件捆绑以外的任何内容。使用 Signal 投递传输链接和解密密码,但两者绝不走同一渠道。链接发在 Signal 上,密码通过当面会谈或独立的 Session 渠道传递,即使一个端点被入侵,两部分仍保持分离。
当 Signal 本身被封锁或基于电话号码的注册过于暴露时,Session(基于 Loki 网络构建)、Briar(通过 Tor 和蓝牙的点对点)以及在自托管服务器上使用 Olm/Megolm 加密的 Matrix 是备选方案。
客户端加密文件共享服务
对于文件本身,选择在上传前在浏览器中加密的服务:
- Cryptpad(法国,GDPR 合规,零知识设计)
- HexaTransfer(客户端 AES-256-GCM,无账号,最长 7 天保留,10 GB 上限)
- Tresorit Send(瑞士,客户端加密,密码保护链接)
- Proton Drive 共享(瑞士,与 ProtonMail 集成)
避免使用:WeTransfer(仅服务器端)、Google Drive(受美国法律程序约束,会对某些内容类型进行扫描)、iCloud(同上),以及任何注册时要求电话号码的服务。
在每项隐私政策中检查两件事:IP 保留期限和司法管辖区。瑞士和冰岛有较强的法律保护;美国和英国在《云法案》和《调查权力法》下分别拥有广泛的无令申请权限。
元数据往往比内容更危险
从手机直接取出的 .jpg 在 EXIF 中携带 GPS 坐标、设备型号和有时来自序列号的标识符。.docx 嵌入作者的操作系统用户名。.pdf 嵌入创建软件,通常还有作者姓名。共享前请清除这些数据。
图片方面:exiftool -all= photo.jpg 在 Linux 和 macOS 上清除 EXIF。在 Android 上,Scrambled Exif 是 F-Droid 上的可信应用。文档方面:导出为 .pdf,然后运行 Adobe Acrobat 的"净化文档",或使用 LibreOffice 中工具 > 选项 > LibreOffice > 安全下的"删除个人信息"选项。视频方面,ffmpeg -map_metadata -1 删除容器元数据。
上传前重命名文件。report-draft-v3-alice.pdf 给调查人员提供了三个数据点,file.pdf 则一无所有。
设备与账号的隔离管理
为维权工作使用专用设备或虚拟机。Tails USB 启动(Tor 路由,遗忘型)在宿主电脑上不留任何痕迹。Whonix 运行两个虚拟机(网关和工作站),强制所有流量通过 Tor。Qubes OS 将每项活动隔离在各自的虚拟机中。
在账号层面,每项敏感活动使用独立的邮箱,如需付费则通过匿名方式(实体现金购买的礼品卡用于 VPS 服务,Monero 用于任何需要加密货币的场景)。目标是:一个账号或设备的泄露不会连锁影响其他账号或设备。
死投与合理可否认性
有时最安全的传输方式是看起来不像传输的传输。死投模式:将加密文件上传到公共粘贴服务的随机名称下,通过不同渠道分别共享 URL 和解密密钥。Veracrypt 容器中的隐藏卷让被迫披露密码的对手只能看到无害文件,真实内容存储在可被否认其存在的隐藏卷中。
对于更高风险的工作,SecureDrop(由新闻自由基金会运营,被《卫报》、《纽约时报》、《华盛顿邮报》等机构部署)提供仅 Tor 的投稿系统,来源通过隐藏服务上传,记者通过气隔绝工作站获取。SecureDrop 专为泄密到记者的场景设计,如果这是你的使用场景,值得深入了解。
设备被没收时的应对
设备离开你的物理控制时,假设其已被入侵。在过境边境、被拘留之前或已知的定向攻击之后,设备应被视为完全入侵。实际步骤:
- 出行时使用只含有你可以承受暴露的应用和账号的备用设备
- 启用全盘加密(FileVault、BitLocker、LUKS),使用不在其他地方重用的密码
- 过境边境前关机(冷启动时加密密钥从内存中清除)
- 与可信联系人预先约定胁迫信号(下一条消息中的特定短语意味着"账号已入侵,忽略之前的消息")
设备被没收后,轮换所有密码,撤销所有活跃会话(Signal:设置 > 已关联设备;Google:安全 > 您的设备),并假设过去一周内传输的任何文件都已进入对手之手。
值得收藏的资源
EFF 的《监控自我防卫》(ssd.eff.org)、Access Now 的数字安全热线(accessnow.org/help)、Tactical Tech 的《Security in a Box》,以及新闻自由基金会的培训材料,都深入覆盖这一领域。对于地区特定威胁,当地数字权利组织(拉丁美洲的 Derechos Digitales、全球性的 APC、巴勒斯坦的 7amleh)发布了具体情境的指南。
在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。