跳转到内容
HexaTransfer
返回博客
加密与安全

记者安全文件共享:保护你的消息来源

记者在与消息来源共享文件时需要最高安全性。了解保护来源身份和敏感文件的加密工具。

保护消息来源,从第一份文件共享之前就必须开始。记者面临的威胁包括强制披露、传票、边境设备搜查、国家级监控,以及消息来源的元数据——IP 地址、文件哈希值、登录时间戳——在报道发布后仍然长期留存的风险。保护记者委员会记录显示,2023 年全球共有 363 名记者身陷囹圄,这不是抽象的威胁。实用工具包括:用于匿名来稿的 SecureDrop、用于持续联络的 Signal(开启阅后即焚)、用于文件交换的零知识传输服务(如 HexaTransfer 或 OnionShare),以及用于处理设备的 Tails OS 或 Qubes。

威胁模型的基本分层

大多数记者不会遭遇 GCHQ 或 MSS,但每个人都面临某种程度的威胁。三个层级供规划参考:

民事传票风险。 检察官和民事诉讼方索取通信记录。涵盖民主司法管辖区的每一位记者。2021 年美国司法部向《纽约时报》、《华盛顿邮报》和 CNN 索取记者电话记录的事件,使这一威胁变得具体。

定向监控。 特定行为者主动试图识别消息来源。需要操作纪律:专用设备、VPN 或 Tor、加密通讯工具,以及严格的元数据卫生管理。

国家级监控。 罕见但真实存在,尤其针对国家安全、人权和跨境报道的记者。Pegasus 间谍软件已被用于攻击公民实验室确认的逾 45 名记者。

工具选择需与威胁层级匹配。地方法院记者需要基本加密,而报道威权政权的驻外记者则需要 Tails、气隔绝审阅环境和隔离设备。

SecureDrop:匿名接收来稿

SecureDrop 由新闻自由基金会维护,是匿名消息来源投稿的行业标准,被《卫报》、《纽约时报》、《华盛顿邮报》、ProPublica、The Intercept 及另外 80 余家新闻机构采用。

工作原理:

  1. 消息来源通过 Tor Browser 访问新闻机构的 .onion 地址。
  2. 系统生成随机代号,来源通过代号提交文件或信息。
  3. 记者从独立的气隔绝查看站(运行 Tails)获取投稿内容。
  4. 文件仅在查看站解密,该设备从不连接互联网。

其安全性体现在:Tor 隐藏来源 IP、气隔绝阻止恶意软件外泄、GPG 加密保证服务器端无明文、取回后自动删除缩小法证痕迹。

安装并非易事——需要专用硬件和约一周的严格配置——但对于接收敏感来稿的任何新闻机构而言,这是唯一可信赖的方案。

OnionShare:点对点文件传递

当 SecureDrop 过于复杂时,OnionShare(由 Micah Lee 开发)提供了更简便的基于 Tor 的文件共享方式。它在本机运行一次性隐藏服务,生成 .onion URL,下载完成后自动关闭。

记者关注的属性:

  • 无第三方服务器持有文件。
  • Tor 隐藏双方 IP。
  • URL 含随机身份验证令牌,文件不会公开列出。
  • 支持 macOS、Windows 和 Linux,Tails 内置集成。

最适合与能安装 Tor Browser 的消息来源进行一次性交换。若来源在有软件限制的工作电脑上操作,则基于浏览器的服务更为实用。

无法使用 Tor 时的浏览器端 E2EE 方案

有些消息来源无法运行 Tails 或 Tor——他们使用工作电脑、借来的笔记本,或处于安装新软件会引起怀疑的环境中。对他们而言,基于浏览器的端对端加密服务是务实的选择。

选择标准:

  • 浏览器内 AES-256-GCM 客户端加密。
  • 密钥位于 URL 片段(# 之后),永不发送至服务器。
  • 可配置 TTL 的过期链接(24 小时或更短)。
  • 在链接之上叠加密码保护。
  • 无需注册账号——注册本身会产生元数据。

符合条件的服务:HexaTransfer、SwissTransfer E2EE 层级、Tresorit Send、Proton Drive 共享链接。不符合条件的服务:标准版 WeTransfer、Google Drive、Dropbox 共享链接——这些服务均让提供方能够查看文件内容。

Signal:保护沟通对话

文件单独传来的情况极少。关于"这是什么"和"如何核实"的对话本身也需要独立的沟通渠道。

Signal 由非营利机构 Signal Foundation 维护,是记者的默认选择:

  • 默认采用 Signal 协议(Double Ratchet、X3DH)进行 E2EE。
  • 阅后即焚消息,计时器可配置(5 秒至 4 周)。
  • 自 2024 年初起,拥有用户名后无需电话号码即可发送消息。
  • 计时器到期后,两台设备上的消息同步删除。
  • PIN 保护备份,除非明确配置否则不进行云备份。

在处理消息来源事务时,避免使用 iMessage。Apple 可以看到元数据,且 iCloud 消息同步意味着备份可能存储在 Apple 服务器上,受法律程序约束。

元数据是最危险的杀手

2017 年 The Intercept 的 Reality Winner 案件是典型案例:泄露文件上的打印机追踪点,结合编辑部的处理方式,在数天内导致消息来源被锁定。发布或共享前须清除的元数据:

  • 图片 EXIF——exiftool -all= photo.jpg 可删除 GPS、相机序列号、时间戳。
  • PDF 元数据——作者姓名、创建日期、编辑软件。exiftool -all= doc.pdfqpdf --linearize 双重处理。
  • Microsoft Office 元数据——文件 → 信息 → 检查文档 → 全部删除。
  • 打印机微点——许多彩色激光打印机可在蓝光下看到微点,建议对敏感材料使用黑白激光打印机,或参阅 EFF 的检测指南。
  • 文件时间戳——如有必要,在共享前将时间戳调整为中性时间。

对于必须保留真实性的文件(如法律证据),应对原件进行哈希处理,以副本操作,并维护完整的保管链记录。

高风险报道的设备卫生管理

为敏感工作准备专用硬件,第一次设备被没收时就能体现其价值。推荐配置:

  • 工作设备: 已锁定的 Mac 或 ThinkPad,启用 FileVault/LUKS,系统更新不超过 7 天,无个人软件,不与个人账号同步。
  • 审阅设备: 用于气隔绝文件审阅的 Tails USB。从 USB 启动,不留任何痕迹。
  • 个人设备: 完全分开,从不用于消息来源工作,不与工作设备上的任何内容同步。
  • 备用手机: 在高风险地区出行时使用,返回后清除数据。

Pegasus 及类似间谍软件利用 iMessage 和 WhatsApp 中的零点击漏洞进行攻击。请保持 iOS 和 Android 系统更新;针对高风险对象,在 iPhone 上启用锁定模式。

过境边境时的注意事项

记者过境边境时面临设备检查风险。美国海关与边境保护局(CBP)在入境时拥有检查设备的法律授权。英国边境官员可依据《反恐法》附表 7 强制要求披露信息。实际应对措施:

  • 携带干净设备出行——无来源材料、无 Signal 历史记录、无浏览器登录 Cookie。
  • 将必要材料发送至安全云存储(Proton Drive、Tresorit),以设备密钥链中不存在的密码加密,到达目的地后再取回。
  • 考虑单独邮寄第二台设备。
  • 了解当地司法管辖区的规定——某些国家将拒绝解锁视为犯罪行为,其他则不然。

新闻自由基金会发布了最新的过境边境指南,出行前请务必查阅。

经得起考验的报道工作流程

适用于大多数敏感报道的常规流程:

  1. 通过专用工作号码的 Signal 或 SecureDrop 进行初步联络。
  2. 如可能,通过带外方式核实身份——公开记录、共同联系人、既往工作。
  3. 转至 HexaTransfer、OnionShare 或 Tresorit 进行文件交换,设置 24 小时过期和共享密钥密码。
  4. 在 Tails 或气隔绝 Mac 上审阅文件。高敏感材料绝不在联网设备上处理。
  5. 任何副本离开审阅环境前清除元数据。
  6. 发布后删除 Signal 对话线程和共享密钥,并与编辑就保留政策达成一致。
  7. 记录自身操作流程,以备盾牌法和编辑保护之用。

从基础做起:安装 Signal,配置密码管理器,开启 FileVault 或 BitLocker,为日常共享选择基于浏览器的 E2EE 传输服务。随着报道需求提升,逐步过渡至 SecureDrop 和 Tails。"对大多数报道足够安全"与"对抗国家级对手足够安全"之间的差距很大,但完全可以学习弥合。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件