Secure Drop
Anonymous · Encrypted · No login required
Your message is sealed and anonymous. We cannot identify you. No account or login is needed.
Your message
Max 3 files, 10 MB each
Secure Channel
Anonymous · Bidirectional · Encrypted
Start an anonymous conversation. You'll receive a thread code to check for replies later.
Your message
Max 3 files, 10 MB each
Thread Code
Enter your thread code above to check for replies.
実践的なセキュリティ ワークフロー

一か八かのコミュニケーションのためのセキュリティ プレイブック

ID、配信、証明、およびメッセージ制御を構成するための 6 つの具体的な開始点。各プレイブックには、対処する脅威、役立つ可能性のある City of Hats 機能、メッセージング製品では除去できないリスクが記載されています。

バージョン 1.0 · 2026 年 8 月 10 日にレビュー済み

自分に最も近いワークフローを選択してください

これらは教育上のベースラインであり、法的、規制的、または専門的なセキュリティに関するアドバイスを保証したり代替したりするものではありません。

ジャーナリズム

ジャーナリストによる情報源の摂取

新しい情報源がジャーナリストの通常のアドレス帳に参加したり、通信事業者番号を公開したりすることなく、最初の接触ができるようにします。

推奨されるワークフロー

  • 個人アカウントとは別に、専用の Sealed Tip または Hat 摂取ルートを公開します。
  • 単一のストーリーまたはソース関係には、Disposable Hat を使用します。
  • 影響の大きい資料を信頼する前に、独立したチャネルを通じて本人確認を行ってください。
  • 機密ファイルを適切なセキュリティ モードに移動し、削除ウィンドウに同意します。
  • 最初の交換の前に、緊急デバイス紛失計画を文書化してください。
制限事項: 侵害されたエンドポイント、悪意のある受信者、写真撮影された画面、交通監視、または物理的な強制によって、ソースやストーリーが暴露される可能性があります。
役員旅行

出張および機器の点検計画

機密性の高いコンテキストが国境を越えて持ち運ばれる量、またはデバイスの検査、紛失、盗難時に漏洩する量を削減します。

推奨されるワークフロー

  • 永続的な作業 ID ではなく、旅行固有の Disposable Hat を使用します。
  • 旅行前に保持される会話履歴を最小限に抑え、帰国後のキー再発行計画に同意します。
  • GeoLock は、位置依存性による害よりも位置ゲート アクセスの方が役立つ場合にのみ使用してください。
  • 特に機密性の高いコンテンツには、有効期間が短いコントロールを優先します。
  • ロックが解除されているか侵害されたデバイスによって平文が公開される可能性があると想定し、それに応じて計画を立てます。
制限事項: 暗号化では、強制的なロック解除、物理的強制、デバイスのマルウェア、またはすでに読み取られて記憶されている情報の漏洩を防ぐことはできません。
インシデント対応

帯域外のインシデント調整

侵害される可能性のある企業電子メールやコラボレーション テナントに依存しない通信パスを確立します。

推奨されるワークフロー

  • インシデントの前に前段階で緊急 Hats を検証し、検証資料をオフラインで保存します。
  • 専用の Phrase ID は、その検出可能性が脅威モデルと一致する場合にのみ使用してください。
  • 2 番目のチャネルを通じて役割の変更と重要な決定を確認します。
  • 証拠が必要な操作確認には、Certified Send を使用します。
  • アプリやネットワークが利用できなくなる可能性があるため、非デジタル フォールバックを維持してください。
制限事項: City of Hats は、サービスの可用性を保証したり、すべての参加者の主張の真実を検証したり、すでに侵害されている応答デバイスを保護したりすることはできません。
健康管理

敏感なクリニックの摂取量

識別子を最小限に抑え、明確なアクセス制御を適用しながら、機密情報を収集して議論します。

推奨されるワークフロー

  • どの記録が臨床記録システムに属し、どの通信が一時的なままであるべきかを定義します。
  • クリニック固有の摂取経路を使用し、結果を開示する前に患者を検証します。
  • Verified Eyes Only、PIN、または別のセキュリティ モードは、アクセシビリティを確認した後にのみ適用してください。
  • 保持とエスカレーションの手順をメッセージング ツールの外部で設定します。
  • 規制された運用環境で使用する前に、法的、プライバシー、ベンダー リスクのレビューを完了します。
制限事項: このプレイブックは、HIPAA、GDPR、PIPEDA、または地域の保健法の遵守を主張しません。コンプライアンスは、契約、構成、ワークフロー、管轄区域、および組織の管理に依存します。
倫理とコンプライアンス

匿名の従業員による報告

報告者が個人の電話番号や電子メール アドレスを開示する必要のない報告ルートを提供します。

推奨されるワークフロー

  • わかりやすい言葉での匿名性と保持通知を含む Sealed Tip ルートを公開します。
  • 事件担当者のアクセスを制限し、調査の身元情報からの取り込みを分離します。
  • 個人のアドレス帳 ID を要求せずに、ケース固有の Hat を使用してフォローアップしてください。
  • どのような技術的および組織的なメタデータがまだ存在する可能性があるかを説明します。
  • エスカレーション、証拠の取り扱い、報復防止の手順をアプリの外で定義します。
制限事項: 匿名性は、書き方、提出されたファイル、職場のネットワーク、カメラ、組織のアクセス ログ、または少数のグループだけが知っている事実によって損なわれる可能性があります。

すべてのプレイブックで共有されるコントロール

  • なりすましが重要な場合は、人物とキーを個別に検証します。
  • 受信者の動作とエンドポイントをシステムの一部として扱います。
  • 完全な消しゴムとしての削除に依存するのではなく、保持されるデータを最小限に抑えます。
  • 可用性のフォールバックとインシデントのエスカレーション ルートを維持します。
  • Playbook を変更せずに採用する前に、Threat Model Advisor を使用してください。

ハンドブックを独自の計画に変える

ブラウザー限定の 5 つのプライベートな質問に答えて、状況に最も関連する制御と制限を特定します。