一份五万份文档的加密档案,为什么七年没有新文件公开

一份 2013 年移交的加密档案,规模约五万份文档,此后 2019 年关闭档案之后,没有任何机构再公开过其中一份文档,接收方 2022 年声称档案仍在且还有更多可报道内容,此后七年同样没有下文。这件事给做数据保全、合规留存和长期归档的团队提供了一个完整样本,材料方、接收者、媒体机构和中间人四方共同完成了一次分布式保管,最后却在解密、阅读和公开意愿三条环节上同时断掉。

这份档案的规模和移交方式是什么

材料方从 2012 年 12 月开始联系两位记者建立安全通道,2013 年 3 月 31 日发出加密文件的链接但不给密钥,5 月 10 日从夏威夷寄出实体包裹,经两名中间人转手,5 月 15 日交到一位纪录片导演手上,5 月 21 日才把密钥和档案对应上。档案名为 Pandora,材料方后来在 2023 年的说法是档案达到数十万份甚至更多。移交跨越四个月,分批交付是为了降低单批次被截获的风险。

副本与密钥分离带来了什么问题

分发时材料方明确提出单点故障风险,要求把副本分散出去,最终分出去三份,其中一份由基金会方面经手并指定必须当面交给某位记者,另有一份给了要求匿名的人,还有一份去向不明,另有一位中间人自留一份。问题在于,除了最初两位接收者,其他持有者能不能读出文档并不清楚,副本很可能只有密文没有密钥。从工程角度看,这等于用复杂性换抗单点故障,副本分散了,可用性也跟着分散了,多数副本退化成了一堆无法独立验证完整性的密文块。

销毁事件和单一故障点说明了什么

一家英国大报拿到约 5.8 万份文档,九个月里只公开了约 30 份,占比 0.05%。该报主编在议会听证会上承认,过去六个月与英美政府机构有超过一百次接触,被问到 5.8 万份文档读了多少时回答不知道。2013 年 7 月 20 日,该报三名高管在地下室销毁了存放伦敦副本的电脑,由两名情报机构技术人员监督,一个月后才公开,后来被描述为象征性举动。这个事件说明,当保管成本主要来自外部压力而不是技术限制时,销毁副本和继续公开会成为同一个决策的两端。

公开为什么在七年内归零

时间线很清楚,该报 2014 年 2 月停止公开,一家德国杂志 2015 年 1 月停止,两家美国媒体 2015 年 8 月停止,一家新闻网站坚持到 2019 年 3 月关闭档案,5 月 29 日放出最后一批。该报 2023 年把原因归结为读者兴趣衰减,但同期的公开数据不支持这个说法。更合理的判断是,加密档案的保管成本随时间线性上升,包括密钥管理、解密环境维护、法律压力和人力投入,而公开收益递减,理性选择自然滑向停止公开。

做长期归档的团队能学到什么

这类项目的退出条件必须在设计阶段就写下来,不能只依赖最初的公开意愿。

  • 预先定义退出条件,比如多少个月没有新公开就触发评审,由谁决定继续还是封存
  • 定期做可读性演练,确认副本仍然能解密、能打开、能验证,而不是只检查文件还在不在
  • 密钥和副本的归属关系要登记在案,分开保管时每个角色都要清楚自己在链条上的位置
  • 把解密能力、阅读能力和公开意愿明确分给不同角色时,要给每个环节设冗余,任一人离开或退出都不会让档案静默腐烂

FAQ

Q 档案还在吗。A 接收方 2022 年说档案仍在且还有更多可报道内容,但此后没有新公开,也没有解释原因,这个判断只能停在他们当时的说法上。

Q 为什么不等温再说。A 长期的静默本身就是信息,七年内多方声称仍有内容却没有行动,说明瓶颈不在技术而在意愿和成本结构。

Q 对其他档案项目的直接教训是什么。A 副本数量不能替代可用性,退出条件不能依赖个人承诺,这两条比任何加密方案都更决定档案能存多久。