En la reunión de desarrolladores de Tor que se lleva a cabo estos días en Estocolmo, hay una sección dedicada cuestiones sobre Tor y Firefox. Las tareas clave se centran en crear un complemento que permita el uso de la red anónima Tor en Firefox estándar, así como en trasladar los parches desarrollados para Tor Browser a la versión principal de Firefox. Se ha preparado un sitio especial para rastrear el estado de transición de los parches . Hasta ahora, se han trasladado 13 parches, y para 22 parches se han abierto discusiones en el rastreador de errores de Mozilla (se han propuesto más de un centenar de parches en total).
La idea principal de la integración con Firefox es utilizar Tor al trabajar en modo privado o crear un modo superprivado adicional con Tor. Dado que habilitar el soporte de Tor en la versión principal de Firefox requiere mucho trabajo, se ha decidido comenzar con el desarrollo de un complemento externo. El complemento se ofrecerá a través del catálogo addons.mozilla.org y contará con un botón para activar el modo de funcionamiento a través de Tor. La entrega en forma de complemento permitirá evaluar el concepto general de cómo podría verse el soporte integrado de Tor.
El código para trabajar con la red Tor no se escribirá en JavaScript, sino que se compilará de C a WebAssembly, lo que permitirá incluir todos los componentes verificados de Tor en el complemento sin depender de archivos ejecutables y bibliotecas externas.
La conexión a Tor se organizará mediante la modificación de la configuración del proxy y el uso de un controlador propio como proxy. Al cambiar al modo de funcionamiento a través de Tor, el complemento también ajustará algunas configuraciones relacionadas con la seguridad. En particular, se aplicarán configuraciones similares a las del Tor Browser, dirigidas a bloquear posibles rutas de evasión del proxy y contrarrestar la identificación del sistema del usuario.
Para que el complemento funcione, se requerirán privilegios extendidos que van más allá de los complementos normales basados en la API WebExtension y son característicos de los complementos del sistema (por ejemplo, el complemento invocará directamente funciones XPCOM). Tales complementos privilegiados deben estar firmados digitalmente por Mozilla, pero dado que se propone desarrollar el complemento en colaboración con Mozilla y entregarlo en nombre de Mozilla, no debería haber problemas para obtener privilegios adicionales.
La interfaz del modo Tor se está discutiendo. Por ejemplo, se propone que al hacer clic en el botón Tor se abra una nueva ventana con un perfil separado. En el modo Tor, también se sugiere prohibir completamente el envío de solicitudes por HTTP, ya que el contenido del tráfico no cifrado puede ser interceptado y modificado en los nodos de salida de Tor. La protección contra la inyección de cambios en el tráfico HTTP mediante el uso de NoScript se considera insuficiente, por lo que es más sencillo limitar el modo Tor solo a solicitudes a través de HTTPS.
Fuente: opennet.ru
