Learn

284 artículosCategoría: Todo
Red

Correlación entre tiempos de comunicación y patrones de conducta

En anonimato, no solo importa qué se envió, sino también cuándo se comunicó.

Aunque el contenido esté cifrado, la hora en que ocurrió la conexión, el volumen de comunicación, los intervalos entre conexiones, la hora de publicación y los tiempos de conducta en el mundo real son pistas.

Por ejemplo, si aparece una publicación anónima justo después de un hecho en cierto lugar, y en esa franja salió comunicación desde una red concreta, el grupo de personas candidatas se reduce.

Este artículo ordena cómo se relacionan los tiempos de comunicación y los patrones de conducta con el anonimato.

Los tiempos de comunicación dibujan el contorno de la conducta

El tiempo de comunicación es la hora o franja en la que ocurre una comunicación.

Acceso web, publicación, inicio de sesión, envío de archivos, envío de mensajes, conexión , conexión y consultas DNS tienen relación con la hora.

Información temporalQué se vePrecaución para el anonimato
Hora de inicio de conexiónCuándo se comunicóSe coteja con conducta real
Volumen de comunicaciónCuánto se envió o recibióPista para inferir envío de archivos o video
Intervalo entre conexionesConducta periódicaMuestra hábitos o procesos automáticos
Hora de publicaciónAcción públicaSe solapa con el lado de identidad real o eventos reales
Hora de conexión VPNUso de entorno anónimoEl ISP ve el tiempo de uso de la VPN

La información temporal por sí sola no identifica a una persona.

Pero se convierte en eje para cotejar otros logs.

Aunque haya cifrado, el tiempo queda

HTTPS y TLS son importantes para proteger el contenido de la comunicación.

Pero no eliminan por completo cuándo ocurrió la comunicación, cuánto volumen hubo ni a qué dirección IP se conectó.

InformaciónSi el cifrado la ocultaExplicación
Texto de la páginaSe protege durante la comunicaciónHTTPS lo protege
Contenido de formulariosSe protege durante la comunicaciónLlega al servicio de destino
Hora de conexiónNo se ocultaLa ocurrencia de la comunicación se observa
Volumen de comunicaciónNo se ocultaSe ven tendencias de cantidad de datos
IP de destinoNo se ocultaEs necesaria para entregar paquetes

Cifrado y anonimización son cosas distintas.

Aunque no se pueda leer el contenido, el hecho de comunicarse y la hora son pistas separadas.

Se vincula con la conducta real

El tiempo de comunicación se vincula con la conducta real.

Si hay comunicación en la misma franja que desplazamientos, clases, trabajo, reuniones, eventos, participación presencial, viajes, alojamiento, pagos o registros de entrada y salida, el grupo de personas candidatas se reduce.

Conducta realCorrelación con el tiempo de comunicaciónPrecaución
Justo después de una reuniónParece que una persona participante publicó anónimamenteDejar pasar tiempo
Lugar de un eventoEstancia en el lugar y publicación se solapanMirar también ubicación y fotos
Hora de trasladoSe ve la ruta de desplazamientoCuidado con publicaciones en horas fijas
Después de turno nocturnoSe ve forma de trabajoSe combina con información profesional
Después de una claseSe acota a estudiantes o docentesNo mostrar curso ni nombre de clase

Al publicar de forma anónima, una publicación justo después de un hecho es una pista fuerte.

Cuanto más sensación de presencia tenga el texto, más fuerte será la vinculación con la hora.

Se solapa con los horarios del lado de identidad real

Si los horarios de actividad de la cuenta anónima se solapan con los de la cuenta de identidad real, aparece una impresión de misma persona.

Publicar en el lado anónimo unos minutos después de publicar en el lado real. Reaccionar desde el lado real al mismo tema justo después de escribir un texto largo en el lado anónimo. Que ambos se muevan todos los días en el mismo descanso.

Conducta solapadaQué se veMedida
Publicación alternaParece la misma persona cambiando de cuentaSeparar franjas horarias
Reacción simultánea al mismo temaCoinciden interés y tiempoSeparar también temas
Mismo tiempo de pausaCoincide el ritmo de vidaRevisar historial a largo plazo
Publicación tras el mismo eventoParece que estuvo en el mismo lugarTomar distancia del hecho

Aunque se separen cuentas, si el horario de conducta es el mismo, la correlación queda.

Logs de comunicación y hora de publicación

Servicios web, VPN, ISP, redes de trabajo o escuela, routers y resolutores DNS pueden conservar logs de comunicación.

El contenido y el periodo de conservación dependen del entorno, pero la hora es un eje importante en muchos logs.

Punto de observaciónInformación temporal que podría versePrecaución
Servicio de destinoHora de publicación, inicio de sesión y solicitudSe vincula con la cuenta
ISPHora de conexión VPN o comunicación externaEl contenido de comunicación es otro problema
Proveedor VPNHora de conexión o información de servidor usadoRevisar política y gestión de logs
Red de trabajo o escuelaHora de comunicación del dispositivoCuidado con logs administrados
Resolutor DNSHora de consultaPista del dominio de destino

En anonimato, piensa no solo en un log, sino en que varios logs pueden cotejarse por hora.

Cómo reducir la correlación temporal

No se puede eliminar por completo la correlación temporal.

Pero sí se pueden reducir correlaciones fuertes.

MedidaRazónPrecaución
No publicar justo después de un hechoDebilita el cotejo con conducta realTambién difuminar la cronología del contenido
No alternar con el lado de identidad realReduce correlación de cuentasSeparar también temas
Evitar publicación en horarios fijosDificulta mostrar ritmo de vidaLa publicación programada no es universal
Pensar destino en alto riesgoEvita difusión pública ampliaElegir también el punto de consulta con cuidado

A veces desplazar la hora no basta.

Si pocas personas conocen el hecho, aunque difumines la hora, el grupo candidato queda. En ese caso, reconsidera contenido, destino de publicación y punto de consulta.

Límites de la publicación programada y el retardo

La publicación programada y publicar después de dejar pasar tiempo ayudan a debilitar la correlación temporal.

Pero no son universales. Quedan hora de creación, hora de guardado del borrador, hora de inicio de sesión, hora de respuestas posteriores y especificidad del contenido.

MedidaQué puede debilitarQué queda
Publicación programadaCoincidencia entre hora pública y tiempo de vidaHora de creación y respuesta
Dejar pasar tiempoImpresión de inmediatez tras el hechoEspecificidad del contenido
Cambiar frecuencia de publicaciónRitmo fijoCorrelación temática a largo plazo
Retrasar respuestasEstado en líneaInformación personal en la respuesta

Las medidas temporales se piensan junto con las medidas sobre contenido.

Si escribes detalles del hecho tal cual, aunque retrases la hora, las personas relacionadas pueden entenderlo.

Atención especial en actividades presenciales de alto riesgo

En protestas, investigaciones periodísticas, trabajo de campo o preparación de denuncias de irregularidades, el tiempo de comunicación se vincula con facilidad a la conducta real.

Hace falta revisar puntos como no publicar desde el lugar, no reaccionar justo después del desplazamiento, revisar hora de toma y fondo de fotos, y no alternar con la conducta del lado de identidad real.

En actividades presenciales de alto riesgo, no decidas solo con un artículo; también puede ser necesario consultar a apoyos o especialistas de confianza.

Resumen

Los tiempos de comunicación y los patrones de conducta son pistas importantes para el anonimato.

Aunque el contenido esté cifrado, quedan hora de conexión, volumen de comunicación, intervalos de conexión y hora de publicación.

Estos pueden vincularse con conducta real, cuentas de identidad real, conexiones VPN, logs de trabajo o escuela y registros del servicio de destino.

Si publicas de forma anónima, revisa no solo qué escribes, sino cuándo te comunicas, cuándo publicas y con qué conducta se solapa.

Para reducir la correlación temporal, es importante evitar publicar justo después de un hecho, no alternar con el lado de identidad real y no apresurar reacciones posteriores a la publicación.

Trata el tiempo como parte de la información pública.

Artículos relacionados