Secure Drop
Anonymous · Encrypted · No login required
Your message is sealed and anonymous. We cannot identify you. No account or login is needed.
Your message
Max 3 files, 10 MB each
Secure Channel
Anonymous · Bidirectional · Encrypted
Start an anonymous conversation. You'll receive a thread code to check for replies later.
Your message
Max 3 files, 10 MB each
Thread Code
Enter your thread code above to check for replies.
FLUX DE WORKFLOWS PRATIQUES DE SÉCURITÉ

Playbooks de sécurité pour les communications à enjeux élevés

Six points de départ concrets pour configurer les contrôles d’identité, de livraison, de preuve et de message. Chaque playbook nomme la menace à laquelle il répond, les fonctionnalités City of Hats qui peuvent aider et les risques qu'aucun produit de messagerie ne peut éliminer.

Version 1.0 · Révisé le 10 août 2026

Choisissez le workflow le plus proche du vôtre

Il s’agit de lignes de base éducatives, et non de garanties ou de substituts à des conseils de sécurité juridiques, réglementaires ou professionnels.

JOURNALISME

Accueil des journalistes-sources

Laissez une nouvelle source établir un premier contact sans rejoindre le carnet d’adresses ordinaire du journaliste ni révéler son numéro de téléphone.

Flux de travail recommandé

  • Publiez un parcours d'admission Sealed Tip ou Hat dédié, distinct des comptes personnels.
  • Utilisez un Disposable Hat pour un seul article ou une relation source.
  • Vérifiez votre identité via un canal indépendant avant de faire confiance à du matériel à fort impact.
  • Déplacez les fichiers sensibles dans un mode de sécurité approprié et convenez d'une fenêtre de suppression.
  • Documentez un plan d’urgence en cas de perte d’appareil avant le premier échange.
Limites: Un point de terminaison compromis, un destinataire malveillant, un écran photographié, une observation du trafic ou une contrainte physique peuvent toujours révéler une source ou une histoire.
VOYAGES EXÉCUTIFS

Plan de voyage et d’inspection des appareils

Réduisez la quantité de contexte sensible transporté au-delà des frontières ou exposé lorsqu’un appareil est inspecté, perdu ou volé.

Flux de travail recommandé

  • Utilisez un Disposable Hat spécifique au voyage plutôt qu'une identité professionnelle permanente.
  • Réduisez l’historique des conversations conservées avant le voyage et convenez d’un plan de saisie après le retour.
  • Utilisez GeoLock uniquement lorsque l’accès géolocalisé est plus utile que la dépendance à l’emplacement ne nuit.
  • Préférez les contrôles éphémères pour les contenus particulièrement sensibles.
  • Supposons qu’un appareil déverrouillé ou compromis puisse révéler du texte en clair et planifier en conséquence.
Limites: La cryptographie ne peut pas empêcher le déverrouillage forcé, la coercition physique, les logiciels malveillants sur l'appareil ou la divulgation d'informations déjà lues et mémorisées.
RÉPONSE AUX INCIDENTS

Coordination des incidents hors bande

Établissez un chemin de communication qui ne dépend pas de la messagerie d'entreprise ou du locataire de collaboration potentiellement compromis.

Flux de travail recommandé

  • Urgence vérifiée avant l'étape Hats avant un incident et stockez le matériel de vérification hors ligne.
  • Utilisez un Phrase ID dédié uniquement lorsque sa visibilité correspond au modèle de menace.
  • Confirmez les changements de rôle et les décisions clés via un deuxième canal.
  • Utilisez Certified Send pour les accusés de réception opérationnels qui nécessitent des preuves.
  • Conservez une solution de secours non numérique, car toute application ou réseau peut devenir indisponible.
Limites: City of Hats ne peut pas garantir la disponibilité du service, valider la véracité de chaque réclamation d'un participant ou sécuriser un dispositif de réponse déjà compromis.
SOINS DE SANTÉ

Accueil clinique sensible

Collectez et discutez des informations sensibles tout en minimisant les identifiants et en appliquant des contrôles d'accès clairs.

Flux de travail recommandé

  • Définissez quels dossiers appartiennent au système de dossiers cliniques et quelles communications doivent rester transitoires.
  • Utilisez une voie d'admission spécifique à la clinique et vérifiez le patient avant de divulguer les résultats.
  • Appliquez Verified Eyes Only, PIN ou un autre mode de sécurité uniquement après examen de l'accessibilité.
  • Définissez les procédures de rétention et de remontée d’informations en dehors de l’outil de messagerie.
  • Effectuez un examen juridique, de confidentialité et des risques liés aux fournisseurs avant une utilisation en production réglementée.
Limites: Ce playbook ne prétend pas être conforme aux normes HIPAA, GDPR, PIPEDA ou aux lois locales sur la santé. La conformité dépend des contrats, de la configuration, du flux de travail, de la juridiction et des contrôles organisationnels.
ÉTHIQUE ET CONFORMITÉ

Déclaration anonyme des employés

Proposez un itinéraire de signalement qui n'oblige pas le journaliste à divulguer un numéro de téléphone ou une adresse e-mail personnelle.

Flux de travail recommandé

  • Publiez un itinéraire Sealed Tip avec un avis d’anonymat et de conservation en langage clair.
  • Limitez l’accès des gestionnaires de dossiers et séparez l’admission des identités liées à l’enquête.
  • Utilisez un Hat spécifique au cas pour le suivi sans demander un identifiant de carnet d'adresses personnel.
  • Expliquez quelles métadonnées techniques et organisationnelles peuvent encore exister.
  • Définissez les procédures d'escalade, de traitement des preuves et d'anti-représailles en dehors de l'application.
Limites: L'anonymat peut être compromis par le style d'écriture, les fichiers soumis, les réseaux de travail, les caméras, les journaux d'accès de l'organisation ou les faits connus uniquement d'un petit groupe.

Contrôles partagés par chaque playbook

  • Vérifiez les personnes et les clés de manière indépendante lorsque l’usurpation d’identité est importante.
  • Traitez le comportement du destinataire et les points de terminaison comme faisant partie du système.
  • Réduisez les données conservées au lieu de compter sur la suppression comme une gomme parfaite.
  • Conservez une disponibilité de secours et un itinéraire de remontée des incidents.
  • Utilisez le Threat Model Advisor avant d’adopter un playbook inchangé.

Transformez le playbook en votre propre plan

Répondez à cinq questions privées, accessibles uniquement sur navigateur, pour identifier les contrôles et les limitations les plus pertinents pour votre situation.