Gazeteciler: gizli belgeleri ve kaynakları özel olarak ele almak
Sızdırılan bir PDF, meta veriler veya unuttuğunuz bir yükleme yüzünden kaynağınızı yakabilir. Hassas belgeleri tarayıcınızda nasıl birleştirir, kilitler ve temizlersiniz.
Bir kaynak size bir PDF uzatır. Belki bir iç yazışmadır, birinin saklamaması gereken bir sözleşmedir, aylardır peşinde olduğunuz şeyi kanıtlayan bir belgenin taramasıdır. Şimdiki işiniz onu okumak, üzerinde çalışmak, güvenle saklamak ve yaptığınız hiçbir şeyin onu size veren kişiye geri dönmesine asla izin vermemek.
İşin zor kısmı bu sonuncusu. Habercilik sağlam olabilir, haber kusursuz olabilir ve bir kaynak yine de kimsenin düşünmediği bir ayrıntı yüzünden teşhis edilebilir. İçinde kullanıcı adı olan bir belge özelliği alanı. Bir revizyon geçmişi. İşlediğini unuttuğunuz bir sunucuya sessizce yüklenen bir dosya. Kaynak koruması yalnızca kiminle konuştuğunuzla ilgili değildir. Dosyaların kendisinin neyi ele verdiğiyle de ilgilidir.
Görmediğiniz sızıntı, yüklemenin kendisidir
Diyelim ki elinizde sızdırılmış bir PDF var ve üç parça hâlinde geldi, ya da taramalar yanlış sırada, ya da paylaşımlı depolamaya koymadan önce onu kilitlemek istiyorsunuz. Ücretsiz bir araç arıyor, dosyayı sürüklüyor ve düğmeye tıklıyorsunuz. Çoğu PDF sitesi, dosyanızı bir sunucuya gönderip işi orada yaparak ve sonucu geri vererek çalışır.
Bir tatil planı için sorun değil. Bir kaynağın size vermek için kariyerini riske attığı bir belge için ise, onun bir kopyasını hiç konuşmadığınız bir şirkete ait bir makineye koymuş olursunuz. O sunucunun nerede durduğunu, hangi yargı yetkisine yanıt verdiğini, günlüklerine kimin erişim talebi sunabileceğini ya da o neşeli “bir saat sonra silindi” mesajından sonra dosyanın gerçekte ne kadar kaldığını bilmezsiniz. Eğer o belge bir hükümetin veya bir kurumsal hukuk ekibinin kimin sızdırdığını öğrenmek isteyeceği kadar hassassa, kontrolünüz dışında var olan her kopya birinin çekebileceği bir ipliktir.
Dosya cevabı içinde de taşıyor olabilir. PDF’ler meta veri saklar: yazar adı, onu oluşturan yazılım, oluşturma ve değiştirme zaman damgaları, bazen kaydedildiği ağ yolu. Sızdırılan bir iç belge, ona en son dokunan kişinin oturum açma bilgisini içerebilir. O PDF’i rastgele bir web aracına gönderin ve yabancının sunucusuna, kaynağınızın adını çoktan içeriyor olabilecek bir dosya teslim edersiniz.
Belge dizüstünüzden çıkmadan üzerinde çalışın
Çözümü söylemesi basit. Belgeyi göremediğiniz hiçbir yere yüklemeyin. Dosya makinenizden hiç çıkmazsa, başka bir yerdeki sunucudan çekilemez ve bir mahkeme celbi bekleyen bir yedekte oturamaz.
Tarayıcı tabanlı araçlar bunu pratik kılar. PDF kendi bilgisayarınızın belleğine okunur, işlem orada çalışır ve bitmiş dosya doğrudan size geri kaydedilir. Hiçbir şey gönderilmez. İşte olağan ele alış böyle gider.
Parçaları birleştirin. Sızıntılar nadiren düzenli gelir. Bir yazışma, üç ek ve bir kapak notunu ayrı dosyalar olarak alırsınız. Bunları PDF birleştir aracına bırakın ve bir dönüştürme sitesine hiçbir şey postalamadan, üzerinde gerçekten çalışabileceğiniz tek bir belge elde edin.
Saklamadan önce kilitleyin. İhtiyacınız olan dosyayı elde ettikten sonra, paylaşımlı sürücülere veya seyahat eden bir dizüstüne girmeden önce onu bir parolayla koruyun. PDF koru aracı onu tarayıcınızda şifreler, böylece belge dosyayı eline geçiren ama parolayı bilmeyen herkes için okunamaz olur. Bu, bir cihaza el konulursa, kaybolursa veya sınırda alınırsa önemlidir.
Bir kaynağın zaten kilitlediği dosyaları açın. Bazen belge şifreli gelir ve parolasını kaynağınızdan almışsınızdır. PDF kilit aç aracı korumayı yerel olarak kaldırır, böylece dosya bir sunucuya dokunmadan onu okuyup üzerinde çalışabilirsiniz. Bunu yalnızca açma yetkiniz olan belgelerde kullanın.
İnsanların adını veren meta veriyi temizleyin
Bir belgeyi yayımlamadan veya bir meslektaşınızla paylaşmadan önce, içinde gizlenmiş olanı temizleyin. Bir PDF’i yerel bir araçla yeniden kaydetmek dosyayı yeniden yazar ve orijinaliyle gelen gömülü özelliklerin çoğunu düşürür: yazar alanları, düzenleme yazılımı etiketleri, bir kişiyi belli bir öğleden sonra bir masaya yerleştiren zaman damgaları. Dosyayı açın, tarayıcı tabanlı bir işlemden geçirin, temiz kopyayı dışa aktarın ve ele veren alanların gittiğini doğrulamak için belge özelliklerini kontrol edin. Bunu elinizden çıkan sürümde yapın, asla orijinalin tek kopyasında değil.
Hiçbir şeyin yüklenmediğini kendinize kanıtlayın
Bu araçların yerel kaldığına dair bana güvenmek zorunda değilsiniz. Birini açın, DevTools için F12’ye basın, Network sekmesine gidin, “Preserve log”u işaretleyin ve eksiksiz bir işlem çalıştırın. Trafiği izleyin: sayfa önceden yüklenir ve sonra siz çalışırken hiçbir şey hareket etmez. Dosyanız bir isteğin gövdesinde hiç görünmüyorsa, hiç gönderilmemiştir.
Daha zor testi mi istiyorsunuz? Aracı yükleyin, uçak moduna geçin ve tüm işi ağ kapalıyken yapın. Yine çalışır, çünkü en başından bir sunucu adımı yoktu. Yükleme yapan bir araç, başlat’a bastığınız saniye hata verir. İşte tam o boşluk, kaynağınızın güvenliğinin dayandığı şeydir. (Yüklemelerin neden bir maruziyet olduğuna dair hukuki açıyı istiyorsanız, PDF yüklemenin GDPR riskleri hakkında ayrıca yazdım.)
Güvenli yolu varsayılan hâline getirin
Teslim gecesinin yarısında bir gizlilik politikasını denetlemezsiniz. Kimse yapmaz. O hâlde bir kez karar verin: kaynaklardan gelen belgeler tarayıcıda ele alınır, saklamadan önce kilitlenir ve elinizden çıkmadan önce temizlenir. Araçları yer imlerinize ekleyin ve izleyemediğiniz sunuculara hassas dosyalar göndermeyi bırakın. Kaynağınız size her şeylerine mal olabilecek bir şeyi emanet etti. Dosyaların yapabileceği en az şey, o güveni ele vermek yerine korumaktır.