Après dix mois de développement une version majeure du navigateur spécialisé , dans lequel le développement des fonctionnalités basées sur la branche ESR se poursuit . Le navigateur se concentre sur l'anonymat, la sécurité et la confidentialité, tout le trafic étant redirigé uniquement via le réseau Tor. Il est impossible de se connecter directement via la connexion réseau standard du système actuel, ce qui empêche de tracer l'adresse IP réelle de l'utilisateur (en cas de piratage du navigateur, les attaquants peuvent accéder aux paramètres réseau du système, c'est pourquoi pour bloquer complètement les éventuelles fuites, il convient d'utiliser des produits tels que ). Les versions de Tor Browser pour Linux, Windows, macOS et Android.
Pour une protection supplémentaire, un complément est inclus , permettant de chiffrer le trafic sur tous les sites où cela est possible. Pour réduire les menaces de attaques utilisant JavaScript et bloquer par défaut les plugins, un complément est fourni . Pour lutter contre le blocage et l'inspection du trafic, sont utilisés et .
Pour établir un canal de communication chiffré dans des environnements bloquant tout trafic excepté HTTP, des transports alternatifs sont proposés, permettant par exemple de contourner les tentatives de blocage de Tor en Chine. Pour protéger contre le suivi des déplacements des utilisateurs et contre l'extraction de caractéristiques spécifiques aux visiteurs, les API WebGL, WebGL2, WebAudio, Social, SpeechSynthesis, Touch, AudioContext, HTMLMediaElement, Mediastream, Canvas, SharedWorker, Permissions, MediaDevices.enumerateDevices et screen.orientation sont désactivées ou limitées, tout comme les moyens d'envoi de télémétrie, Pocket, Reader View, HTTP Alternative-Services, MozTCPSocket, « link rel=preconnect », et la bibliothèque libmdns a été modifiée.
Dans cette nouvelle version :
- La barre d'outils a été réorganisée et l'accès à l'indicateur de niveau de protection, qui a été déplacé du menu Torbutton à la barre principale. Le bouton Torbutton a été déplacé vers la droite de la barre. Par défaut, les indicateurs des extensions HTTPS Everywhere et NoScript ont été retirés de la barre (il est possible de les restaurer dans l'interface des paramètres de la barre).

L'indicateur HTTPS Everywhere a été supprimé car il n'apporte pas d'informations utiles, et la redirection vers HTTPS est toujours appliquée par défaut. L'indicateur NoScript a été supprimé car le navigateur permet de basculer entre les niveaux de sécurité de base, et le bouton NoScript induit souvent en erreur avec des avertissements résultant des paramètres de Tor Browser. Le bouton NoScript offre également un accès à des paramètres étendus, sans comprendre en détail lesquels, modifier les paramètres peut entraîner des problèmes de confidentialité et un non-respect du niveau de sécurité défini dans Tor Browser. Le contrôle du blocage de JavaScript pour des sites spécifiques peut se faire via la section des autorisations supplémentaires dans le menu contextuel de la barre d'adresse (bouton « i »);
- Le style a été corrigé et la compatibilité de Tor Browser avec le nouveau design de Firefox a été assurée, préparé dans le cadre du projet «». La présentation de la page de démarrage « about:tor » a été modifiée et unifiée pour toutes les plateformes;
- De nouveaux logos pour Tor Browser ont été présentés.

- Les versions des composants du navigateur ont été mises à jour :
Firefox 60.7.0esr, Torbutton 2.1.8, HTTPS Everywhere 2019.5.6.1, OpenSSL 1.0.2r, Tor Launcher 0.2.18.3; - Les compilations ont été formées avec le drapeau «», utilisé pour les compilations officielles de Mozilla.
- La première version stable de l'édition mobile de Tor Browser pour la plateforme Android a été préparée. Elle est construite sur la base de code de Firefox 60.7.0 pour Android et ne fonctionne que via le réseau Tor, bloquant toute tentative d'établissement d'une connexion réseau directe. Elle inclut les extensions HTTPS Everywhere et Tor Button. En termes de fonctionnalités, l'édition pour Android est encore derrière la version de bureau, mais elle offre à peu près le même niveau de protection et de confidentialité.
Version mobile sur Google Play, mais aussi sous forme de paquet APK depuis le site du projet. Une publication dans le catalogue F-droid est attendue prochainement. Elle est compatible avec des appareils fonctionnant sous Android 4.1 ou une version plus récente de la plateforme. Les développeurs de Tor indiquent qu'ils n'ont pas l'intention de créer une version de Tor Browser pour iOS en raison des restrictions imposées par Apple et recommandent l'utilisation du navigateur déjà disponible pour iOS, , développé par le projet .
Les principales différences entre Tor Browser pour Android et Firefox pour Android :
- Blocage des codes de suivi des mouvements. Chaque site est isolé des requêtes croisées, et tous les Cookies sont automatiquement supprimés à la fin de la session;
- Protection contre l'interception du trafic et la surveillance de l'activité de l'utilisateur. Toute interaction avec le monde extérieur se fait uniquement via le réseau Tor, et en cas d'interception du trafic entre l'utilisateur et le fournisseur, l'attaquant ne peut voir que l'utilisateur utilise Tor, mais ne peut pas déterminer quels sites l'utilisateur ouvre. La protection contre les interférences est particulièrement pertinente lorsque certains opérateurs de téléphonie mobile nationaux n'hésitent pas à s'immiscer dans le trafic HTTP non chiffré des utilisateurs et à insérer leurs widgets () ou des bannières publicitaires ( et );
- Protection contre l'identification de caractéristiques spécifiques à un visiteur donné et contre le suivi des utilisateurs par des méthodes d'identification (« browser fingerprinting »). Tous les utilisateurs de Tor Browser apparaissent identiquement de l'extérieur et sont indiscernables les uns des autres lors de l'utilisation de méthodes avancées d'identification indirecte.
Par exemple, en plus de conserver un identifiant via des Cookies et des API de stockage local pour l'identification, une liste spécifique d'applications installées peut également être prise en compte. , fuseau horaire, liste des types MIME pris en charge, paramètres d'écran, liste des polices disponibles, lors du rendu en utilisant canvas et WebGL, paramètres dans les en-têtes et , manière de travailler avec et ; - Application du chiffrement multi-niveau. En plus de la protection HTTPS, le trafic de l'utilisateur passant par Tor est chiffré au moins trois fois (une méthode de chiffrement à plusieurs couches est appliquée, où les paquets sont enveloppés dans une série de couches à l'aide d'une cryptographie à clé publique, où chaque nœud Tor, à son stade de traitement, révèle une couche et ne connaît que la prochaine étape de transmission, et seul le dernier nœud peut déterminer l'adresse de destination);
- Possibilité d'accéder à des ressources bloquées par le fournisseur ou à des sites censurés de manière centralisée. Selon le projet Roskomsvoboda, 97 % des sites actuellement bloqués en Russie le sont de manière illégale (ils se trouvent dans les mêmes sous-réseaux que des ressources bloquées). Par exemple, 358 000 adresses IP de Digital Ocean, 25 000 adresses d'Amazon WS et 59 000 adresses de CloudFlare restent encore bloquées. Parmi ces blocages illégaux figurent également Après dix mois de développement, une version significative d'un navigateur spécialisé a été formée
Source : opennet.ru


