Secure Drop
Anonymous · Encrypted · No login required
Your message is sealed and anonymous. We cannot identify you. No account or login is needed.
Your message
Max 3 files, 10 MB each
Secure Channel
Anonymous · Bidirectional · Encrypted
Start an anonymous conversation. You'll receive a thread code to check for replies later.
Your message
Max 3 files, 10 MB each
Thread Code
Enter your thread code above to check for replies.
实用的安全工作流程

高风险通信的安全手册

配置身份、传递、证明和消息控制的六个具体起点。每个剧本都列出了它要解决的威胁、可能有帮助的 City of Hats 功能以及消息传递产品无法消除的风险。

版本 1.0 · 点评日期:2026 年 8 月 10 日

选择最接近您的工作流程

这些是教育基线,不能保证或替代法律、监管或专业安全建议。

新闻业

记者——消息来源

让新消息来源进行首次联系,而无需加入记者的普通地址簿或暴露运营商号码。

推荐的工作流程

  • 独立于个人账户发布专用的 Sealed Tip 或 Hat 摄入路线。
  • 将 Disposable Hat 用于单个故事或来源关系。
  • 在信任高影响力材料之前,请通过独立渠道验证身份。
  • 将敏感文件移至适当的安全模式并同意删除窗口。
  • 在第一次更换之前记录紧急设备丢失计​​划。
局限性: 受感染的端点、恶意接收者、拍摄的屏幕、流量观察或物理强制仍然可以暴露消息来源或故事。
商务旅行

旅行和设备检查计划

当设备被检查、丢失或被盗时,减少跨境携带或暴露的敏感上下文数量。

推荐的工作流程

  • 使用特定于旅行的 Disposable Hat 而不是永久工作身份。
  • 旅行前尽量减少保留的对话历史记录,并就返回后的重新密钥计划达成一致。
  • 仅当位置门控访问的帮助大于位置依赖性的危害时才使用 GeoLock。
  • 对于特别敏感的内容,更喜欢短期控制。
  • 假设解锁或受损的设备可以泄露明文并进行相应的计划。
局限性: 密码学无法防止强制解锁、物理强制、设备恶意软件或已读取和记住的信息的泄露。
事件响应

带外事件协调

建立不依赖于可能受到威胁的公司电子邮件或协作租户的通信路径。

推荐的工作流程

  • 在事件发生前预先验证紧急情况 Hats 并离线存储验证材料。
  • 仅当其可发现性与威胁模型匹配时才使用专用 Phrase ID。
  • 通过第二个渠道确认角色变化和关键决策。
  • 使用 Certified Send 进行需要证据的操作确认。
  • 保持非数字后备,因为任何应用程序或网络都可能变得不可用。
局限性: City of Hats 无法保证服务可用性、验证每个参与者声明的真实性或保护已受损的响应设备。
卫生保健

敏感诊所摄入量

收集和讨论敏感信息,同时最大限度地减少标识符并应用明确的访问控制。

推荐的工作流程

  • 定义哪些记录属于临床记录系统以及哪些通信应保持瞬时状态。
  • 使用诊所特定的摄入途径并在披露结果之前验证患者。
  • 仅在可访问性审核后才应用 Verified Eyes Only、PIN 或其他安全模式。
  • 在消息传递工具之外设置保留和升级程序。
  • 在受监管的生产使用之前完成法律、隐私和供应商风险审查。
局限性: 本手册未声明 HIPAA、GDPR、PIPEDA 或当地健康法合规性。合规性取决于合同、配置、工作流程、管辖权和组织控制。
道德与合规

匿名员工举报

提供不要求举报者透露个人电话号码或电子邮件地址的举报途径。

推荐的工作流程

  • 发布带有简单语言匿名和保留通知的 Sealed Tip 路线。
  • 限制案件处理人员的访问并将其与调查身份分开。
  • 使用特定于案例的 Hat 进行后续操作,无需询问个人地址簿标识符。
  • 解释哪些技术和组织元数据可能仍然存在。
  • 定义应用程序外部的升级、证据处理和反报复程序。
局限性: 写作风格、提交的文件、工作场所网络、摄像头、组织访问日志或只有一小部分人知道的事实可能会破坏匿名性。

每个剧本共享的控件

  • 当模拟很重要时,独立验证人员和密钥。
  • 将接收者行为和端点视为系统的一部分。
  • 最大限度地减少保留的数据,而不是依赖删除作为完美的橡皮擦。
  • 保留可用性回退和事件升级路线。
  • 在采用剧本之前使用 Threat Model Advisor 不变。

将剧本变成你自己的计划

回答五个仅限浏览器的私人问题,以确定与您的情况最相关的控制和限制。