Dopo dieci mesi di sviluppo rilascio significativo del browser specializzato , in cui è proseguito lo sviluppo delle funzionalità basate sul ramo ESR . Il browser è concentrato sul garantire anonimato, sicurezza e privacy, tutto il traffico viene reindirizzato solo attraverso la rete Tor. Non è possibile connettersi direttamente tramite la connessione di rete standard del sistema attuale, il che impedisce di tracciare l'IP reale dell'utente (in caso di attacco al browser, gli aggressori potrebbero accedere ai parametri di rete del sistema, per cui per bloccare completamente possibili perdite è consigliabile utilizzare prodotti come ). Le versioni di Tor Browser per Linux, Windows, macOS e Android.
Per garantire una protezione aggiuntiva è incluso il componente aggiuntivo , che consente di utilizzare la crittografia del traffico su tutti i siti dove possibile. Per ridurre le minacce di attacchi che utilizzano JavaScript e bloccare di default i plugin, viene fornito il componente aggiuntivo . Per combattere il blocco e l'ispezione del traffico vengono utilizzati e .
Per organizzare un canale di comunicazione crittografato in ambienti che bloccano qualsiasi traffico tranne HTTP, sono offerti trasporti alternativi, che ad esempio consentono di eludere i tentativi di bloccare Tor in Cina. Per proteggere dalla tracciabilità dei movimenti dell'utente e dall'emergere di caratteristiche specifiche per ogni visitatore, sono disattivati o limitati gli API WebGL, WebGL2, WebAudio, Social, SpeechSynthesis, Touch, AudioContext, HTMLMediaElement, Mediastream, Canvas, SharedWorker, Permissions, MediaDevices.enumerateDevices e screen.orientation, e sono stati disattivati i mezzi di invio della telemetria, Pocket, Reader View, HTTP Alternative-Services, MozTCPSocket, «link rel=preconnect», modificato libmdns.
Nel nuovo rilascio:
- È stata riorganizzata la barra degli strumenti e l'accesso all'indicatore di livello di protezione, che è stato spostato dal menu Torbutton alla barra principale. Il pulsante Torbutton è stato spostato nella parte destra della barra. Gli indicatori delle estensioni HTTPS Everywhere e NoScript sono stati rimossi dalla barra (possono essere ripristinati nelle impostazioni della barra).

L'indicatore di HTTPS Everywhere è stato rimosso in quanto non fornisce informazioni utili e il reindirizzamento a HTTPS è sempre applicato per impostazione predefinita. L'indicatore di NoScript è stato rimosso poiché il browser consente di passare tra i livelli base di protezione e il pulsante NoScript spesso inganna con avvisi derivanti dalle impostazioni applicate in Tor Browser. Il pulsante NoScript fornisce anche accesso a impostazioni avanzate, senza una comprensione dettagliata delle quali, modificare le impostazioni potrebbe portare a problemi di privacy e non conformità al livello di sicurezza impostato in Tor Browser. Il controllo del blocco di JavaScript per siti specifici può essere effettuato attraverso la sezione dei permessi aggiuntivi nel menu contestuale della barra degli indirizzi (pulsante "i");
- È stato corretto lo stile e garantita la compatibilità del Tor Browser con il nuovo design di Firefox, preparato nell'ambito del progetto “«. È stato modificato e uniformato il design della pagina di avvio "about:tor" per tutte le piattaforme;
- Sono stati presentati nuovi loghi per il Tor Browser.

- Sono state aggiornate le versioni dei componenti del browser:
Firefox 60.7.0esr, Torbutton 2.1.8, HTTPS Everywhere 2019.5.6.1, OpenSSL 1.0.2r, Tor Launcher 0.2.18.3; - Le build sono state formate con il flag "«, applicato per le build ufficiali di Mozilla.
- È stata preparata la prima versione stabile della edizione mobile di Tor Browser per la piattaforma Android, che si basa sul codice sorgente di Firefox 60.7.0 per Android e permette di funzionare solo attraverso la rete Tor, bloccando qualsiasi tentativo di stabilire una connessione di rete diretta. Sono inclusi i componenti aggiuntivi HTTPS Everywhere e Tor Button. Per funzionalità, la versione per Android è ancora indietro rispetto alla versione desktop, ma garantisce quasi lo stesso livello di protezione e riservatezza.
Versione mobile su Google Play, ma anche in forma di pacchetto APK dal sito del progetto. A breve si prevede la pubblicazione nel catalogo F-droid. È supportato il funzionamento su dispositivi con Android 4.1 o versioni più recenti della piattaforma. Gli sviluppatori di Tor notano che non hanno intenzione di creare una versione di Tor Browser per iOS a causa delle restrizioni imposte da Apple e raccomandano di utilizzare il browser già disponibile per iOS , sviluppato dal progetto .
Le principali differenze tra Tor Browser per Android e Firefox per Android sono:
- Blocco del codice per il tracciamento dei movimenti. Ogni sito è isolato da richieste incrociate, e tutti i cookie vengono cancellati automaticamente al termine della sessione;
- Protezione contro l'interferenza nel traffico e la sorveglianza delle attività dell'utente. Tutta l'interazione con il mondo esterno avviene solo attraverso la rete Tor e, in caso di intercettazione del traffico tra l'utente e il provider, l'attaccante può vedere solo che l'utente utilizza Tor, ma non può determinare quali siti sta visitando. La protezione contro l'interferenza è particolarmente rilevante in condizioni in cui alcuni operatori telefonici nazionali non esitano a intromettersi nel traffico HTTP non crittografato degli utenti e a inserire i propri widget () o banner pubblicitari ( e );
- Protezione contro la determinazione di caratteristiche specifiche per ciascun visitatore e contro il tracciamento degli utenti tramite metodi nascosta ("browser fingerprinting"). Tutti gli utenti di Tor Browser appaiono indistinguibili tra loro e indistinguibili agli occhi esterni quando utilizzano metodi avanzati di identificazione indiretta.
Ad esempio, oltre al riconoscimento dell'ID tramite cookie e API di archiviazione locale, possono essere presi in considerazione elenchi di installazione specifici per l'utente. , fuso orario, elenco dei tipi MIME supportati, parametri dello schermo, elenco dei caratteri disponibili, durante il rendering utilizzando canvas e WebGL, parametri negli header e , modalità di lavoro con e ; - L'utilizzo della crittografia multilivello. Oltre alla protezione, il traffico HTTPS dell'utente, passando attraverso Tor, viene ulteriormente crittografato almeno tre volte (viene applicato uno schema di crittografia multilivello, in cui i pacchetti sono avvolti in una serie di strati usando la crittografia a chiave pubblica, con ogni nodo Tor che, nella sua fase di elaborazione, rivela uno strato e conosce solo la successiva fase di trasmissione; solo l'ultimo nodo può determinare l'indirizzo di destinazione);
- Possibilità di accedere a risorse bloccate dai provider o a siti centralmente censurati. Secondo il progetto Roskomsvoboda, il 97% dei siti attualmente bloccati in RF è bloccato in modo illegittimo (si trovano nella stessa sottorete delle risorse bloccate). Ad esempio, rimangono ancora bloccati 358.000 indirizzi IP di Digital Ocean, 25.000 indirizzi di Amazon WS e 59.000 indirizzi di CloudFlare. Tra i bloccati in modo illegittimo molti progetti open source, tra cui bugs.php.net, bugs.python.org, 7-zip.org, powerdns.com e midori-browser.org.
Fonte: opennet.ru


