Après dix mois de développement, une version significative du navigateur spécialisé Tor Browser 10.5 est présentée, poursuivant le développement des fonctionnalités basées sur la branche ESR de Firefox 78. Le navigateur se concentre sur l'anonymat, la sécurité et la confidentialité, tout le trafic étant redirigé uniquement via le réseau Tor. Il est impossible de se connecter directement via la connexion réseau standard du système actuel, ce qui empêche la traçabilité de l'adresse IP réelle de l'utilisateur (en cas de piratage du navigateur, les attaquants peuvent accéder aux paramètres système du réseau, il est donc conseillé d'utiliser des produits comme Whonix pour bloquer complètement les fuites potentielles). Les versions de Tor Browser sont préparées pour Linux, Windows et macOS.
Pour renforcer la protection, Tor Browser intègre l'extension HTTPS Everywhere, qui permet d'utiliser le chiffrement du trafic sur tous les sites où cela est possible. Pour réduire les menaces liées à des attaques utilisant JavaScript et bloquer par défaut les plugins, l'extension NoScript est incluse. Pour lutter contre le blocage et l'inspection du trafic, des outils comme fteproxy et obfs4proxy sont utilisés.
Pour établir un canal de communication chiffré dans des environnements qui bloquent tout le trafic sauf HTTP, des transports alternatifs sont proposés, permettant par exemple de contourner les tentatives de blocage de Tor en Chine. Afin de protéger contre le suivi des déplacements de l'utilisateur et d’empêcher l'identification de caractéristiques spécifiques à chaque visiteur, certaines API comme WebGL, WebGL2, WebAudio, Social, SpeechSynthesis, Touch, AudioContext, HTMLMediaElement, Mediastream, Canvas, SharedWorker, WebAudio, Permissions, MediaDevices.enumerateDevices et screen.orientation sont désactivées ou limitées, ainsi que les outils d'envoi de télémétrie, Pocket, Reader View, HTTP Alternative-Services, MozTCPSocket, « link rel=preconnect », et libmdns a été modifié.
Dans la nouvelle version :
- Le nouveau pont « Snowflake », utilisant un réseau de proxies, a été ajouté aux passerelles intégrées utilisées pour se connecter dans les zones où Tor est bloqué.serveurs, lancé par des bénévoles. Fonctionnellement, snowflake ressemble au proxy flash, mais se distingue par sa résolution des problèmes de NAT. L'interaction avec les proxies s'effectue via le protocole P2P WebRTC, qui prend en charge le contournement des translateurs d'adresses.
Actuellement, environ 8000 proxies actifs dans différentes réseaux à travers le monde sont en fonctionnement quotidien. Le maintien d'un grand réseau de serveurs proxy est facilité par le fait que le lancement de son propre proxy ne nécessite pas l'exécution d'une application serveur, mais suffit d'installer un complément de navigateur spécial sur le système de l'utilisateur. Lors de la connexion initiale, la technique de « domain fronting » est utilisée, permettant d'accéder en HTTPS en spécifiant dans le SNI un hôte fictif tout en transmettant effectivement le nom de l'hôte demandé dans l'en-tête HTTP Host à l'intérieur de la session TLS (par exemple, il est possible d'utiliser des réseaux de livraison de contenu pour contourner les blocages).

- Une notification a été ajoutée concernant l'arrêt du support des anciens services onion basés sur la seconde version du protocole, qui a été déclarée obsolète il y a un an. La suppression complète du code lié à la seconde version du protocole est attendue pour cet automne. La seconde version du protocole a été développée il y a environ 16 ans et, en raison de l'utilisation d'algorithmes obsolètes dans les conditions modernes, ne peut être considérée comme sûre. Il y a deux ans et demi, dans la version 0.3.2.9, les utilisateurs ont été invités à adopter la troisième version du protocole pour les services onion, remarquable par le passage à des adresses de 56 caractères, une protection renforcée contre les fuites de données à travers les serveurs de répertoire, une structure modulaire extensible et l'utilisation des algorithmes SHA3, ed25519 et curve25519 au lieu de SHA1, DH et RSA-1024.

- L'interface de première connexion au réseau Tor a été améliorée, déplacée du panneau à l'écran principal et réalisée sous la forme d'une nouvelle page de service «about:torconnect». Le navigateur détecte désormais automatiquement les connexions issues de réseaux censurés et propose des passerelles ponts pour contourner les blocages.

- La plateforme Linux a été dotée de possibilités de compilation avec support de Wayland.
- Les versions de NoScript 11.2.9, Tor Launcher 0.2.30, libevent 2.1.12 ont été mises à jour.
- Le support de CentOS 6 a été interrompu.
Source : opennet.ru



