Sortie d'Arti 1.2, la mise en œuvre officielle de Tor en Rust

Les développeurs du réseau Tor ont publié la version Arti 1.2.0, un client Tor développé en Rust. La branche 1.x est marquée comme prête à être utilisée par des utilisateurs ordinaires, offrant le même niveau de confidentialité, d'utilisabilité et de stabilité que la mise en œuvre principale en C. Le code est distribué sous les licences Apache 2.0 et MIT.

Contrairement à l'implémentation en C, qui a d'abord été conçue comme un proxy SOCKS puis adaptée à d'autres besoins, Arti est développé dès le départ sous forme de bibliothèque modulaire intégrée, pouvant être utilisée par diverses applications. De plus, le nouveau projet tient compte de toute l'expérience passée du développement de Tor, ce qui permet d'éviter des problèmes architecturaux connus et rend le projet plus modulaire et efficace. Lorsque le code en Rust atteindra un niveau capable de remplacer complètement la version en C, les développeurs prévoient d'accorder à Arti le statut de mise en œuvre principale de Tor et de cesser le support de la version en C.

La raison de la réécriture de Tor en Rust est le désir d'atteindre un niveau de sécurité du code plus élevé en utilisant un langage qui garantit une gestion sécurisée de la mémoire. Selon les développeurs de Tor, l'utilisation du langage Rust sans blocs « unsafe » devrait permettre d'éviter au moins la moitié des vulnérabilités typiques dans le projet. Rust permettra également d'atteindre une vitesse de développement plus élevée qu'avec C, grâce à l'expressivité du langage et aux garanties strictes qui évitent le temps perdu sur des vérifications doubles et sur l'écriture de code superflu.

La sortie d'Arti 1.2 est notable pour la mise en œuvre d'un support stable des services onion. Avec Arti, il est désormais possible non seulement de se connecter à des services onion existants, mais aussi de créer ses propres services onion.

Le travail sur la mise en œuvre des fonctionnalités supplémentaires liées à la protection de la vie privée et à la sécurité des services onion a commencé, mais n'est pas encore terminé. Cela inclut le protocole de contrôle de congestion (RTT Congestion Control), des moyens de protection contre les attaques DDoS, la régulation de la bande passante, l'autorisation des clients et le mécanisme « Vanguard » pour prévenir la détection des nœuds Guard. Jusqu'à ce que ces fonctionnalités soient complètement mises en œuvre, la création de services onion sur la base d'Arti n'est pas recommandée pour des applications en production.

Une vulnérabilité dans le code de traitement des messages des relais a également été corrigée dans la nouvelle version, causée par la possibilité d'envoyer des messages DATA vides, pouvant être utilisés pour insérer des indicateurs de trafic indéfinissables. Ce problème a été classé comme ayant un faible niveau de gravité, car les paquets DATA ne sont acceptés que pour les flux déjà ouverts.

L'atteinte de la parité avec le client en langage C est prévue dans la branche 2.0, qui proposera également des bindings pour l'utilisation d'Arti dans du code utilisant différents langages de programmation. Lorsque le code en Rust atteindra un niveau capable de remplacer complètement la version en C, les développeurs envisagent de donner à Arti le statut de mise en œuvre principale de Tor et de cesser le support de la version en C. La prise en charge de la version en C sera progressivement arrêtée, permettant une migration en douceur.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster