Learn

70 artigosCategoria: Tudo
Denunciantes

O que verificar antes de usar SecureDrop

SecureDrop é um mecanismo usado por denunciantes internos e fontes para enviar materiais com mais segurança a veículos de imprensa e destinatários semelhantes.

No entanto, usar SecureDrop não torna tudo seguro automaticamente. O conteúdo enviado, os metadados dos arquivos, o horário de acesso, os logs internos da organização, as ações no mundo físico e a confiabilidade do destino importam.

Em envios de informação de alto risco, a preparação antes de usar a ferramenta é importante.

Este artigo organiza o que verificar antes de usar SecureDrop. Em um envio real, confirme sempre a orientação oficial do destino.

O que é SecureDrop

SecureDrop é uma plataforma de código aberto para denúncias internas que veículos de imprensa e organizações semelhantes usam para receber materiais de fontes com mais segurança.

No site oficial do SecureDrop, é possível verificar o mecanismo, as organizações que o implementam e a documentação.

URL : https://securedrop.org/

ElementoSignificadoAtenção
DestinoVeículo de imprensa ou organizaçãoConfirmar se é realmente o canal oficial
Uso de Projeto que protege o caminho de comunicaçãoNão usar Tor de forma incorreta
Envio de materiaisEnviar arquivosVerificar metadados e conteúdo
Verificação de respostasInteragir com o destinoHorários e conteúdo das verificações podem virar pistas
Risco legalRelacionado ao conteúdo enviadoConsultar especialistas se necessário

SecureDrop só tem sentido quando há um destino confiável e operação correta.

Verifique o destino

Antes de usar SecureDrop, verifique se o destino é verdadeiro.

Não confie simplesmente em links encontrados em resultados de busca ou redes sociais. Siga do site oficial do veículo de imprensa ou organização para as orientações.

O que verificarRazão
Se você chegou a partir do site oficialEvitar links falsos
Quem opera o destinoVer se a outra parte é confiável
O que aceitaEvitar envios inadequados
Qual é o método de respostaEntender o procedimento posterior de verificação
Se há explicação de riscosVer se há cuidado com o risco para quem envia

Em anonimato, o destino também faz parte do modelo de confiança.

Verifique não apenas a ferramenta, mas também a outra parte.

Verifique os arquivos e o conteúdo

Antes de enviar, verifique os metadados e o conteúdo dos arquivos.

Documentos Office, PDFs, imagens, vídeos e áudios podem manter criador, nome da empresa, informações de localização, histórico de edição e comentários. Também pelo conteúdo do texto pode ser inferido quem poderia acessar o material.

Item de verificaçãoRazão
Informações do criadorNomes pessoais ou nomes de organizações permanecem
Nome do arquivoNomes de caso ou de departamento aparecem
Histórico de ediçãoPessoas envolvidas ficam visíveis
Informações específicas no textoA fonte pode ser inferida retrospectivamente
Alcance de pessoas que podem acessarO grupo de possíveis remetentes se reduz

Em denúncias internas, o próprio conteúdo pode ser a pista mais forte.

Mesmo que metadados sejam removidos, se poucas pessoas podiam ver o material, o grupo de possíveis remetentes se reduz.

Prepare o ambiente antes de acessar

No uso do SecureDrop, o ambiente de acesso também é importante.

Acessar a partir de rede do trabalho ou da escola, dispositivo fornecido pela organização ou dispositivo monitorado é perigoso. Logs internos da organização, gerenciamento de dispositivos, câmeras de vigilância, registros de entrada e saída e histórico de impressão podem estar envolvidos.

O que verificarRazão
Se você não está usando um dispositivo fornecidoLogs de gerenciamento permanecem
Se você não está usando uma rede da organizaçãoRegistros de conexão permanecem
Se não há histórico de acesso ao materialCandidatos se estreitam
Se não há registros de deslocamento no mundo físicoEles se conectam a câmeras ou registros de pagamento
Se você decidiu como verificar depois do envioPara não chamar atenção acessando muitas vezes

Em casos de alto risco, não decida apenas com este artigo.

Se houver risco legal ou perigo físico, é necessário consultar um advogado ou um apoio confiável.

Decida antes a conduta depois do envio

Ao usar SecureDrop, a conduta depois do envio também se relaciona ao anonimato.

Verificar muitas vezes, pesquisar notícias relacionadas no trabalho, sondar colegas, reagir em redes sociais com nome real. Essas ações podem virar pistas mais perigosas do que as ações antes do envio.

Conduta depois do envioRiscoAlternativa
Verificar com frequênciaSurgem padrões de horário de comunicaçãoDecidir a frequência de verificação
Pesquisar no trabalhoPermanece em logs internos da organizaçãoVerificar em um ambiente seguro
Falar com pessoas relacionadasAumentam os candidatos a fonteLimitar aos contatos de consulta necessários
Reagir em redes sociais com nome realSurge correlação com a pessoaNão reagir
Enviar materiais adicionaisAumentam riscos de metadados e conteúdoVerificar novamente antes de acrescentar

O fornecimento de informações não termina no momento do envio.

Pense em antes, durante e depois do envio como uma única operação.

Também há opções além do SecureDrop

SecureDrop não é a única forma de fornecer informações.

Dependendo do veículo de imprensa, pode haver Signal, correio postal, formulários dedicados, consulta presencial ou outro sistema de envio anônimo. Qual método é melhor muda conforme a natureza do material, o risco, o destino e a situação legal.

MétodoAtenção
SecureDropConfirmar o canal oficial, usar Tor e verificar materiais
SignalObservar como número de telefone e contatos são tratados
E-mailCabeçalhos e informações do remetente permanecem
Correio postalConsiderar câmeras de vigilância, carimbos postais, impressões digitais e registros de compra
Consulta presencialConsiderar registros de deslocamento e acompanhantes

Em envios de informação de alto risco, escolha não apenas um "método que permite enviar", mas um "método que permite tratar com segurança".

Leia a orientação oficial do destino e, se tiver dúvidas, consulte especialistas ou apoios confiáveis.

Proteja não apenas você, mas também as fontes

Em situações em que SecureDrop é usado, é preciso proteger não apenas você, mas também pessoas relacionadas aos materiais.

Pelo conteúdo dos materiais, pode ser inferido quem poderia acessá-los, quem participou de uma reunião, quem os criou ou quem estava em posição de enviá-los.

Informação a observarRisco
Permissões de visualização do materialCandidatos ao envio se estreitam
Nome do criadorPessoas envolvidas ficam diretamente visíveis
Histórico de ediçãoSabe-se quem participou
Linha do tempoÉ comparada com logs de acesso
Raridade do conteúdoAs pessoas que sabem dele são limitadas

No fornecimento de informações, a inferência pelo conteúdo é extremamente importante, não apenas o caminho de comunicação.

Antes do envio, organize quantas pessoas poderiam ver o material, em que momento o material foi acessado e onde ele poderia ter sido salvo.

Essa organização em si também se torna informação confidencial, portanto tenha cuidado para não salvá-la em uma nuvem com nome real nem em dispositivo de trabalho.

SecureDrop ajuda com o caminho de envio, mas a segurança do conteúdo enviado deve ser verificada separadamente.

Resumo

SecureDrop é um mecanismo importante para conectar fontes a veículos de imprensa e organizações semelhantes com mais segurança.

No entanto, usar SecureDrop não torna tudo seguro automaticamente.

A confiabilidade do destino, metadados de arquivos, inferência pelo conteúdo, ambiente de acesso, logs internos da organização e registros do mundo físico importam.

Antes de usar, verifique a orientação oficial, verifique os materiais e organize quais condutas poderiam levar à identificação de você ou de pessoas relacionadas.

Em envios de informação de alto risco, é importante não decidir sozinho demais.

Ferramentas relacionadas

Anonymous communication

Tor Project

Recurso externo relacionado a este artigo. Abra apenas se fizer sentido para sua situação e seu modelo de ameaça.

Por que aparece aqui: Pode ajudar com o tema do artigo, mas fica fora do Anonymity Sense e deve ser avaliado antes do uso.

URL : https://www.torproject.org/

Abrir site externo
Metadata inspection

ExifTool

Recurso externo relacionado a este artigo. Abra apenas se fizer sentido para sua situação e seu modelo de ameaça.

Por que aparece aqui: Pode ajudar com o tema do artigo, mas fica fora do Anonymity Sense e deve ser avaliado antes do uso.

URL : https://exiftool.org/

Abrir site externo
Whistleblower submission

SecureDrop

Recurso externo relacionado a este artigo. Abra apenas se fizer sentido para sua situação e seu modelo de ameaça.

Por que aparece aqui: Pode ajudar com o tema do artigo, mas fica fora do Anonymity Sense e deve ser avaliado antes do uso.

URL : https://securedrop.org/

Abrir site externo
Whistleblower platform

GlobaLeaks

Recurso externo relacionado a este artigo. Abra apenas se fizer sentido para sua situação e seu modelo de ameaça.

Por que aparece aqui: Pode ajudar com o tema do artigo, mas fica fora do Anonymity Sense e deve ser avaliado antes do uso.

URL : https://globaleaks.org/

Abrir site externo

Artigos relacionados