Eine bedeutende Veröffentlichung des spezialisierten Browsers Tor Browser 12.0 wurde erstellt, die den Übergang zum ESR-Zweig von Firefox 102 vollzogen hat. Der Browser konzentriert sich auf Anonymität, Sicherheit und Datenschutz, und der gesamte Verkehr wird ausschließlich über das Tor-Netzwerk geleitet. Ein direkter Zugriff über die derzeitige Netzverbindung des Systems ist nicht möglich, was es unmöglich macht, die echte IP-Adresse des Benutzers zu verfolgen (im Falle eines Browser-Hacks könnten Angreifer Zugriff auf die Systemeinstellungen des Netzwerks erhalten, daher sollten Produkte wie Whonix verwendet werden, um mögliche Lecks vollständig zu blockieren). Die Tor Browser Builds sind für Linux, Windows und macOS vorbereitet. Die Erstellung einer neuen Version für Android verzögert sich.
Um zusätzlichen Schutz zu gewährleisten, beinhaltet der Tor Browser das Add-on HTTPS Everywhere, das die Verschlüsselung des Datenverkehrs auf allen websites ermöglicht, wo dies möglich ist. Zur Verringerung der Bedrohung durch Angriffe, die JavaScript verwenden, und zum standardmäßigen Blockieren von Plugins wird das Add-on NoScript mitgeliefert. Zur Bekämpfung von Blockierungen und zur Überwachung des Datenverkehrs werden fteproxy und obfs4proxy verwendet.
Für die Einrichtung eines verschlüsselten Kommunikationskanals in Umgebungen, die jeglichen Datenverkehr außer HTTP blockieren, werden alternative Transportmittel angeboten, die beispielsweise versuchen, die Blockierung von Tor in China zu umgehen. Um das Verfolgen der Benutzerbewegungen und das Herausstellen spezifischer Merkmale einzelner Besucher zu verhindern, sind die APIs WebGL, WebGL2, WebAudio, Social, SpeechSynthesis, Touch, AudioContext, HTMLMediaElement, Mediastream, Canvas, SharedWorker, WebAudio, Permissions, MediaDevices.enumerateDevices und screen.orientation deaktiviert oder eingeschränkt sowie die Telemetrie-Erfassungsfunktionen, Pocket, Reader View, HTTP Alternative-Services, MozTCPSocket, „link rel=preconnect“ entfernt und libmdns modifiziert.
In der neuen Version:
- Der Übergang zur Codebasis Firefox 102 ESR und dem stabilen Zweig tor 0.4.7.12 wurde vollzogen.
- Es wurden mehrsprachige Builds bereitgestellt — zuvor musste für jede Sprache ein separater Build heruntergeladen werden, jetzt wird ein universeller Build bereitgestellt, der es ermöglicht, die Sprache im laufenden Betrieb zu wechseln. Bei neuen Installationen in Tor Browser 12.0 wird automatisch die Sprache ausgewählt, die der im System festgelegten Locale entspricht (die Sprache kann während der Nutzung geändert werden), und beim Übergang von der Version 11.5.x wird die zuvor verwendete Sprache in Tor Browser beibehalten. Der mehrsprachige Build nimmt etwa 105 MB in Anspruch.

- In der Android-Version ist standardmäßig der HTTPS-Only-Modus aktiviert, bei dem alle Anfragen, die unverschlüsselt erfolgen, automatisch auf die sicheren Varianten der Seiten umgeleitet werden („http://“ wird durch „https://“ ersetzt). In den Desktop-Builds wurde ein ähnlicher Modus in der letzten bedeutenden Version aktiviert.
- In der Android-Version wurde im Abschnitt „Privacy and Security“ die Einstellung „Prioritize .onion sites“ hinzugefügt, die eine automatische Umleitung auf Onion-Seiten gewährleistet, wenn versucht wird, Web-Seiten zu öffnen, die den HTTP-Header „Onion-Location“ ausgeben, was auf die Verfügbarkeit einer Variante der Seite im Tor-Netzwerk hinweist.
- Die Benutzeroberfläche wurde um Übersetzungen ins Albanische und Ukrainische erweitert.
- Das tor-launcher-Komponente wurde überarbeitet, die den Start von Tor für Tor Browser ermöglicht.
- Die Implementierung des Letterboxing-Mechanismus wurde verbessert, um Abstände um den Inhalt von Webseiten hinzuzufügen und die Identifizierung anhand der Fenstergröße zu blockieren. Es wurde die Möglichkeit hinzugefügt, das Letterboxing für vertrauenswürdige Seiten zu deaktivieren, ein entferntes Ein-Pixel-Rahmen um Vollbildvideos wurde umgesetzt, und potenzielle Informationslecks wurden beseitigt.
- Nach der Durchführung eines Audits wurde die Unterstützung für HTTP/2 Push aktiviert.
- Datenlecks über die Locale über die Intl-API, systemweite Farben über CSS4 und gesperrte Ports (network.security.ports.banned) wurden verhindert.
- Die Presentation- und Web MIDI-APIs wurden deaktiviert.
- Native Builds für Apple-Geräte mit Apple Silicon-Chips wurden vorbereitet.
Quelle: opennet.ru

