De nieuwe versie van Tor Browser is beschikbaar voor download van van de officiële website, de versiecatalogus en Google Play. De versie voor F-Droid zal binnen enkele dagen beschikbaar zijn.
De update bevat belangrijke beveiligingspatches Firefox.
De focus van de nieuwe versie is gericht op het verbeteren van het gebruiksgemak en het vergemakkelijken van de interactie met onion-diensten.
Onion-diensten van Tor zijn een van de meest populaire en eenvoudigste manieren om een eindgebruiker versleutelde verbinding te bieden. Hiermee kan de beheerder anonieme toegang tot middelen garanderen en metadata voor externe waarnemers verbergen. Bovendien stellen dergelijke diensten gebruikers in staat om censuur te omzeilen, terwijl de vertrouwelijkheid gewaarborgd blijft.
Nu krijgen gebruikers bij de eerste keer dat ze Tor Browser opstarten de mogelijkheid om standaard te kiezen voor het gebruik van een onion-adres indien de externe bron zo'n adres aanbiedt. Voorheen leidden sommige bronnen gebruikers automatisch door naar een onion-adres bij detectie van Tor, met behulp van technologieën zoals alt-svc. En hoewel het gebruik van dergelijke methoden nog steeds relevant is, zal het nieuwe voorkeurensysteem gebruikers informeren over de beschikbaarheid van een onion-adres.
Onion Locator
Eigenaren van internetbronnen hebben nu de mogelijkheid om gebruikers te informeren over de beschikbaarheid van een onion-adres via een speciale HTTP-header. Bij het eerste bezoek van een gebruiker met de ingeschakelde Onion Locator naar een bron met een dergelijke header en beschikbaarheid van .onion, ontvangt de gebruiker een melding die de voorkeur biedt voor .onion (zie foto).
Onion-authenticatie
Beheerders van onion-diensten die de veiligheid en vertrouwelijkheid van hun adres willen verbeteren, kunnen authenticatie op hun dienst inschakelen. Nu ontvangen gebruikers van Tor Browser een melding met een verzoek om een sleutel wanneer ze proberen verbinding te maken met dergelijke diensten. Gebruikers kunnen ingevoerde sleutels opslaan en beheren via de tabblad about:preferences#privacy in de sectie Onion Services Authentication (zie voorbeeld van een melding)
Het beveiligingsmeldingssysteem in de adresbalk is verbeterd
Traditioneel geven browsers verbindingen met TLS aan met een groen hangslot-icoon. Sinds midden 2019 is het hangslot in de Firefox-browser grijs geworden om gebruikers beter te wijzen op de problemen met de beveiliging in plaats van op de standaard beveiligde verbinding (meer informatie here). Tor Browser volgt in de nieuwe versie het voorbeeld van Mozilla, waardoor het voor gebruikers nu veel eenvoudiger zal zijn om te begrijpen dat een onion-verbinding niet veilig is (bij het laden van gemengd verkeer uit het 'gewone' netwerk of andere problemen, voorbeeld here)
Apart foutpagina's voor onion-adressen
Af en toe ondervinden gebruikers problemen met het verbinden met onion-adressen. In eerdere versies van Tor Browser, wanneer er problemen optraden met verbinding maken met .onion, zagen gebruikers de standaard foutmelding van Firefox, die de reden voor de onbereikbaarheid van het onion-adres niet verklaarde. In de nieuwe versie zijn er informatieve foutmeldingen toegevoegd aan de gebruikerszijde, de server en het netwerk zelf. Tor Browser toont nu een eenvoudige diagram van de verbinding, die gebruikt kan worden om de reden voor verbindingsproblemen te begrijpen.
Namen voor Onion
Vanwege de cryptografische kenmerken van onion-diensten zijn onion-adressen moeilijk te onthouden (vergelijk bijvoorbeeld, https://torproject.org en http://expyuzz4wqqyqhjn.onion/). Dit bemoeilijkt de navigatie, waardoor het voor gebruikers moeilijker wordt om nieuwe adressen te ontdekken en terug te keren naar oude. De eigenaren van adressen hebben dit probleem eerder op een organische manier opgelost, maar er ontbrak nog steeds een universele oplossing die voor alle gebruikers geschikt is. Het Tor-project heeft het probleem vanuit een ander perspectief benaderd: tijdens de voorbereiding van deze uitgave is er een partnerschap gesloten met de Freedom of the Press Foundation (FPF) en HTTPS Everywhere (Electronic Frontier Foundation) om de eerste conceptuele mens- leesbare adressen voor SecureDrop te creëren (zie. here). Voorbeelden:
The Intercept:
- http://theintercept.securedrop.tor.onion/
- http://xpxduj55x2j27l2qytu2tcetykyfxbjbafin3x4i3ywddzphkbrd3jyd.onion/
Lucy Parsons Labs:
FPF heeft een beperkte deelname aan het experiment van enkele mediaorganisaties bereikt, en het Tor-project zal samen met FPF verdere beslissingen nemen over deze initiatief op basis van feedback over het concept.
Volledige lijst met wijzigingen:
- Tor Launcher is bijgewerkt naar 0.2.21.8
- NoScript is bijgewerkt naar versie 11.0.26
- Firefox is bijgewerkt naar 68.9.0esr
- HTTPS-Everywhere is bijgewerkt naar versie 2020.5.20
- De Tor-router is bijgewerkt naar versie 0.4.3.5
- goptlib is bijgewerkt naar v1.1.0
- Wasm is uitgeschakeld totdat een grondige audit heeft plaatsgevonden
- Verouderde instellingen voor Torbutton zijn verwijderd
- Удалён неиспользуемый код в torbutton.js
- Synchronisatie-instellingen voor isolatie en fingerprints (fingerprinting_prefs) zijn uit Torbutton verwijderd
- De control port-module is verbeterd voor compatibiliteit met v3 onion-autorisatie
- Настройки по умолчанию перенесены в файл 000-tor-browser.js
- torbutton_util.js перемещён в modules/utils.js
- De mogelijkheid om Graphite-lettertype weergave in de beveiligingsinstellingen in te schakelen is hersteld
- Het uitvoerbare script is verwijderd uit aboutTor.xhtml
- libevent is bijgewerkt naar 2.1.11-stable
- De verwerking van uitzonderingen in SessionStore.jsm is gecorrigeerd
- First-party isolatie voor IPv6-adressen is gepotporteerd
- Services.search.addEngine negeert geen FPI-isolatie meer
- MOZ_SERVICES_HEALTHREPORT is uitgeschakeld
- Foutcorrecties zijn gepotporteerd 1467970, 1590526 en 1511941
- Een fout bij het verwijderen van de disconnect search-extensie is gecorrigeerd
- Een fout is verholpen. 33726: IsPotentiallyTrustworthyOrigin voor .onion
- De browser functioneert niet meer bij het verplaatsen naar een andere map
- Het gedrag is verbeterd letterboxing
- De zoekmachine Disconnect is verwijderd
- Ondersteuning voor de SecureDrop-regelset in HTTPS-Everywhere is ingeschakeld
- Pogingen om /etc/firefox te lezen zijn geëlimineerd
Bron: linux.org.ru

