След десет месеца разработка значителен рилийз на специализиран браузер , в който продължава развитието на функционалността на базата на ESR клон . Браузерът се фокусира върху осигуряване на анонимност, сигурност и лична неприкосновеност, целият трафик се пренасочва единствено през мрежата Tor. Не е възможно директно свързване през стандартното мрежово свързване на текущата система, което не позволява проследяване на реалния IP адрес на потребителя (в случай на хакване на браузера, нападателите могат да получат достъп до системните параметри на мрежата, затова за напълно блокиране на възможни изтичания следва да се използват такива продукти като ). Сборки на Tor Browser за Linux, Windows, macOS и Android.
За осигуряване на допълнителна защита в състава влиза разширение , позволяващо използване на криптиране на трафика на всички сайтове, където е възможно. За намаляване на заплахите от атаките с използване на JavaScript и блокиране по подразбиране на плъгини в комплекта се включва разширение . За борба с блокирането и инспектирането на трафика се прилагат и .
За организиране на криптиран канал за връзка в среди, блокиращи всякакъв трафик, освен HTTP, се предлагат алтернативни транспортни средства, които например позволяват заобикаляне на опитите за блокиране на Tor в Китай. За защита от проследяване на движението на потребителя и от изнасяне на специфични за конкретен посетител особености, API WebGL, WebGL2, WebAudio, Social, SpeechSynthesis, Touch, AudioContext, HTMLMediaElement, Mediastream, Canvas, SharedWorker, Permissions, MediaDevices.enumerateDevices и screen.orientation са деактивирани или ограничени, както и са деактивирани средствата за изпращане на телеметрия, Pocket, Reader View, HTTP Alternative-Services, MozTCPSocket, „link rel=preconnect“, модифициран libmdns.
В новото издание:
- Извършена е реорганизация на панела и достъпът до индикатора за ниво на защита, който е преместен от менюто на Torbutton на основния панел. Бутонът Torbutton е преместен в дясната част на панела. По подразбиране от панела са премахнати индикаторите за разширенията HTTPS Everywhere и NoScript (могат да бъдат възстановени в интерфейса за настройки на панела).

Индикаторът HTTPS Everywhere е премахнат, тъй като не предоставя полезна информация и пренасочването към HTTPS винаги се прилага по подразбиране. Индикаторът NoScript е премахнат, тъй като браузърът предлага превключване между основните нива на защита, а бутонът NoScript често подвежда с предупреждения, произтичащи от настройките, прилагани в Tor Browser. Бутонът NoScript също предоставя достъп до обширни настройки, без детайлно разбиране на които, промените в параметрите могат да доведат до проблеми с поверителността и несъответствие с нивото на сигурност, установено в Tor Browser. Контролът на блокирането на JavaScript за конкретни сайтове може да се извърши чрез секцията за допълнителни разрешения в контекстното меню на адресната лента (бутон „i“);
- Коригиран е стилът и е осигурена съвместимост на Tor Browser с новия дизайн на Firefox, подготвен в рамките на проекта „«. Променен и унифициран е дизайнът на стартовата страница „about:tor“ за всички платформи;
- Представени са нови лога за Tor Browser.

- Актуализирани са версиите на компонентите на браузъра:
Firefox 60.7.0esr, Torbutton 2.1.8, HTTPS Everywhere 2019.5.6.1, OpenSSL 1.0.2r, Tor Launcher 0.2.18.3; - Сборките са създадени с флага „«, прилаган за официални сборки на Mozilla.
- Подготовен е първият стабилен релиз на мобилната версия на Tor Browser за платформата Android, която е изградена на кодовата база на Firefox 60.7.0 за Android и позволява работа само през мрежата Tor, блокирайки всякакви опити за установяване на директна мрежова връзка. Включени са добавките HTTPS Everywhere и Tor Button. По функционалност версията за Android засега изостава от настолната версия, но осигурява почти същото ниво на защита и поверителност.
Мобилната версия може да се намери в Google Play, но също така във формата на APK пакет от сайта на проекта. В най-близко време се очаква публикуване в каталога F-droid. Поддържа работа на устройства с Android 4.1 или по-нова версия на платформата. Разработчиците на Tor отбелязват, че нямат намерение да създават версия на Tor Browser за iOS поради наложените ограничения от компанията Apple и препоръчват наличния за iOS браузър , разработен от проекта .
Ключови разлики между Tor Browser за Android и Firefox за Android:
- Блокиране на код за проследяване на движенията. Всеки сайт е изолиран от кросс покани, а всички бисквитки автоматично се изтриват след завършване на сесията;
- Защита от намеса в трафика и наблюдение на потребителската активност. Всички взаимодействия с външния свят се извършват само чрез мрежата Tor и в случай на прихващане на трафика между потребителя и доставчика, нападателят може да види само, че потребителят използва Tor, но не може да определи какви сайтове посещава потребителят. Защитата от намеса е особено актуална в условията, когато някои местни мобилни оператори не смятат за необходимо да се намесват в незашифрования потребителски HTTP трафик и да вмъкват своите виджети () или рекламни банери ( и );
- Защита от определяне на специфични за конкретен посетител характеристики и от проследяване на потребителите с помощта на методи идентификация ("browser fingerprinting"). Всички потребители на Tor Browser изглеждат еднакво и не могат да бъдат различени помежду си при използване на разширени методи за непряка идентификация.
Например, освен запазването на идентификатора чрез Cookie и API за локално съхранение на данни, специфичните за потребителя характеристики могат да включват списък на инсталираното , часовата зона, списък на поддържаните MIME типове, параметри на екрана, списък на наличните шрифтове, при рисуване с използване на canvas и WebGL, параметри в заглавията и , начин на работа с и ; - Приложение на многостепенно криптиране. В допълнение към защитата на HTTPS, трафикът на потребителя при преминаване през Tor се криптира допълнително поне три пъти (използва се многостепенна схема на криптиране, при която пакетите се обвиват в серия от слоеве с използване на криптиране по публични ключове, при което всеки възел Tor в своя етап на обработка разкрива следващия слой и знае само следващия етап на предаване, а само последният възел може да определи адреса на дестинацията);
- Възможност за достъп до блокираните от доставчика ресурси или централизовано цензурирани сайтове. Според проект Роскомсвобода 97% от блокираните в момента в РФ сайтове са блокирани неправомерно (намират се в одни подмрежи с блокираните ресурси). Например, все още остават блокирани 358 хиляди IP адреса на Digital Ocean, 25 хиляди адреса на Amazon WS и 59 хиляди адреса на CloudFlare. Под неправомерната блокировка влизат и многи от отворените проекти, включително bugs.php.net, bugs.python.org, 7-zip.org, powerdns.com и midori-browser.org.
Източник: opennet.ru


