Une version majeure du navigateur spécialisé Tor Browser 13.0 a été publiée, marquant la transition vers la branche ESR de Firefox 115. Le navigateur se concentre sur l'anonymat, la sécurité et la confidentialité, tout le trafic étant redirigé uniquement via le réseau Tor. Il n'est pas possible d'accéder directement via la connexion réseau standard du système actuel, ce qui empêche la traçabilité de l'adresse IP réelle de l'utilisateur (en cas de piratage du navigateur, les attaquants peuvent accéder aux paramètres réseau du système, donc pour bloquer complètement les éventuelles fuites, il est conseillé d'utiliser des produits comme Whonix). Les versions de Tor Browser sont préparées pour Linux, Android, Windows et macOS.
Pour garantir une protection supplémentaire, une option « HTTPS Only » a été intégrée dans Tor Browser, permettant de chiffrer le trafic sur tous les sites où cela est possible. Pour réduire les risques d'attaques utilisant JavaScript et bloquer par défaut les plugins, l'extension NoScript est incluse. Les outils fteproxy et obfs4proxy sont utilisés pour lutter contre le blocage et l'inspection du trafic.
Pour établir un canal de communication chiffré dans des environnements qui bloquent tout le trafic sauf HTTP, des transports alternatifs sont proposés, permettant par exemple de contourner les tentatives de blocage de Tor en Chine. Afin de protéger contre le suivi des déplacements de l'utilisateur et d’empêcher l'identification de caractéristiques spécifiques à chaque visiteur, certaines API comme WebGL, WebGL2, WebAudio, Social, SpeechSynthesis, Touch, AudioContext, HTMLMediaElement, Mediastream, Canvas, SharedWorker, WebAudio, Permissions, MediaDevices.enumerateDevices et screen.orientation sont désactivées ou limitées, ainsi que les outils d'envoi de télémétrie, Pocket, Reader View, HTTP Alternative-Services, MozTCPSocket, « link rel=preconnect », et libmdns a été modifié.
Dans la nouvelle version :
- La transition vers la base de code Firefox 115 ESR et la branche stable tor 0.4.8.7 a été réalisée. Lors de la transition vers la nouvelle version de Firefox, un audit des modifications apportées depuis l'apparition de la branche ESR 102 a été effectué, et des correctifs jugés douteux en termes de sécurité et de confidentialité ont été désactivés. Entre autres, le code de conversion string-to-double a été remplacé, la fonction d'échange de liens récents a été désactivée, l'API pour enregistrer des PDF a été désactivée, le service et l'interface de masquage automatique des bannières de consentement aux cookies ont été supprimés, et l'interface de reconnaissance de texte a été retirée.
- Les icônes ont été mises à jour et le logo de l'application a été affiné, tout en maintenant une reconnaissance générale.

- Une nouvelle implémentation de la page d'accueil (« about:tor ») a été proposée, remarquable par l'ajout du logo, la simplification du design et la conservation uniquement de la barre de recherche et du commutateur « onionize » pour accéder à DuckDuckGo via le service onion. Le support pour les lecteurs d'écran et les outils d'accessibilité a été amélioré lors du rendu de la page d'accueil. L'affichage de la barre de favoris a été ajouté. Le problème d'affichage de l'écran rouge de la mort, qui survenait en raison d'une défaillance lors de la vérification de la connexion au réseau Tor, a été résolu.
Devenu:

Avant :

- La taille des nouvelles fenêtres a été augmentée, d'où un rapport d'aspect par défaut plus adapté aux utilisateurs d'écrans larges. Pour éviter toute fuite d’informations concernant la taille de l’écran et de la fenêtre, Tor Browser utilise un mécanisme de letterboxing qui ajoute des marges autour du contenu des pages web. Dans les versions précédentes, en fonction de la taille de la fenêtre, la zone active changeait par paliers de 200×100 pixels, mais était limitée à une résolution maximale de 1000×1000, ce qui, en raison de l’insuffisance de largeur, créait des problèmes avec certains sites qui affichaient une barre de défilement horizontale ou une version destinée aux tablettes et aux appareils mobiles. Pour résoudre ce problème, la résolution maximale a été augmentée à 1400×900 et la logique de modification de la taille par paliers a été modifiée.

- Le passage à un nouveau schéma de nommage des paquets a été effectué, en suivant le modèle «${ARTIFACT}-${OS}-${ARCH}-${VERSION}.${EXT}». Par exemple, la build pour macOS était précédemment livrée sous le nom «TorBrowser-12.5-macos_ALL.dmg», et a maintenant la forme «tor-browser-macos-13.0.dmg».
- En sélectionnant le mode «Safest» pour la recherche via DuckDuckGo, une version du site sans JavaScript est maintenant utilisée.
- La protection contre les fuites via WebRTC a été renforcée.
- Le nettoyage des paramètres URL utilisés pour le suivi des déplacements a été activé (par exemple, les paramètres mc_eid et fbclid, utilisés lors du clic sur des liens depuis des pages Facebook, sont supprimés).
- La configuration javascript.options.large_arraybuffers a été supprimée.
- Sur la plateforme Linux, la configuration browser.tabs.searchclipboardfor.middleclick a été désactivée.
Source : opennet.ru




