Auf dem derzeit in Stockholm stattfindenden Treffen der Tor-Entwickler gibt es einen speziellen Abschnitt Fragen von Tor und Firefox. Die wesentlichen Aufgaben bestehen darin, ein Add-on zu erstellen, das die Nutzung des anonymen Tor-Netzwerks in der Standardversion von Firefox ermöglicht, sowie die bereits für den Tor-Browser entwickelten Patches in die Hauptversion von Firefox zu übertragen. Für die Verfolgung des Stands der Patches wurde eine spezielle Website vorbereitet . Bisher wurden 13 Patches übertragen, und für 22 Patches wurden Diskussionen im Bugtracker von Mozilla eröffnet (insgesamt wurden über hundert Patches vorgeschlagen).
Die Hauptidee der Integration mit Firefox besteht darin, Tor im privaten Modus zu nutzen oder einen zusätzlichen superprivaten Modus mit Tor zu schaffen. Da die Unterstützung von Tor im Hauptteil von Firefox umfangreiche Arbeiten erfordert, wurde beschlossen, zunächst mit der Entwicklung eines externen Add-ons zu beginnen. Das Add-on wird über das Verzeichnis addons.mozilla.org bereitgestellt und wird eine Schaltfläche zum Aktivieren des Betriebsmodus über Tor enthalten. Die Bereitstellung in Form eines Add-ons ermöglicht es, das Gesamtkonzept dafür zu bewerten, wie eine integrierte Unterstützung für Tor aussehen könnte.
Der Code für die Nutzung des Tor-Netzwerks wird nicht in JavaScript umgeschrieben, sondern aus C in das WebAssembly-Format kompiliert, was es ermöglicht, alle notwendigen, geprüften Tor-Komponenten in das Add-on zu integrieren, ohne an externe ausführbare Dateien und Bibliotheken gebunden zu sein.
Der Zugriff über Tor wird durch Ändern der Proxy-Einstellungen und die Verwendung eines eigenen Handlers als Proxy organisiert. Beim Wechsel in den Modus über Tor wird das Add-on auch einige sicherheitsrelevante Einstellungen ändern. Insbesondere werden Einstellungen angewendet, die dem Tor-Browser ähneln und darauf abzielen, mögliche Wege zur Umgehung des Proxys zu blockieren und die Identifizierung des Benutzersystems zu verhindern.
Dafür wird das Add-on erweiterte Berechtigungen benötigen, die über die gewöhnlichen Add-ons auf Basis der WebExtension-API hinausgehen und systemeigenen Add-ons eigen sind (zum Beispiel wird das Add-on direkt auf XPCOM-Funktionen zugreifen). Solche privilegierten Add-ons müssen mit einem digitalen Zertifikat von Mozilla signiert werden, aber da das Add-on in Zusammenarbeit mit Mozilla entwickelt werden soll und im Namen von Mozilla bereitgestellt wird, sollte es keine Probleme mit dem Erhalt zusätzlicher Berechtigungen geben.
Die Benutzeroberfläche des Tor-Modus wird derzeit diskutiert. Beispielsweise wird vorgeschlagen, beim Klicken auf die Tor-Schaltfläche ein neues Fenster mit einem separaten Profil zu öffnen. Im Tor-Modus wird außerdem vorgeschlagen, das Versenden von Anfragen über HTTP vollständig zu verbieten, da der Inhalt des unverschlüsselten Datenverkehrs von ausgehenden Tor-Knoten abgefangen und verändert werden kann. Der Schutz vor Änderungen am HTTP-Datenverkehr durch die Verwendung von NoScript wird als unzureichend erachtet, weshalb es einfacher ist, den Tor-Modus auf Anfragen über HTTPS zu beschränken.
Quelle: opennet.ru
