Po dziesięciu miesiącach prac rozwojowych znacząca wersja specjalistycznej przeglądarki , w której kontynuowano rozwój funkcji w oparciu o gałąź ESR . Przeglądarka koncentruje się na zapewnieniu anonimowości, bezpieczeństwa i prywatności, a cały ruch jest przekierowywany tylko przez sieć Tor. Bezpośredni dostęp przez standardowe połączenie sieciowe aktualnego systemu jest niemożliwy, co uniemożliwia śledzenie rzeczywistego adresu IP użytkownika (w przypadku włamania do przeglądarki, napastnicy mogą uzyskać dostęp do parametrów sieciowych systemu, dlatego aby całkowicie zablokować możliwe wycieki, należy używać takich produktów jak ). Wydania Tor Browser dla systemów Linux, Windows, macOS i Android.
Aby zapewnić dodatkową ochronę, do przeglądarki dołączono rozszerzenie , które umożliwia stosowanie szyfrowania ruchu na wszystkich stronach, gdzie to możliwe. Aby zmniejszyć zagrożenie związane z atakami wykorzystującymi JavaScript, i domyślnie blokować wtyczki, do przeglądarki dołączono rozszerzenie . W celu przeciwdziałania blokowaniu i inspekcji ruchu stosowane są i .
Aby zorganizować szyfrowany kanał komunikacji w środowiskach, które blokują wszelki ruch poza HTTP, proponowane są alternatywne transporty, które na przykład umożliwiają obejście prób blokowania Tora w Chinach. W celu ochrony przed śledzeniem lokalizacji użytkownika i wyodrębnieniem cech specyficznych dla danego odwiedzającego, wyłączono lub ograniczono API WebGL, WebGL2, WebAudio, Social, SpeechSynthesis, Touch, AudioContext, HTMLMediaElement, Mediastream, Canvas, SharedWorker, Permissions, MediaDevices.enumerateDevices oraz screen.orientation, a także wyłączono narzędzia do przesyłania telemetrycznych danych, Pocket, Reader View, HTTP Alternative-Services, MozTCPSocket, „link rel=preconnect”, zmodyfikowane libmdns.
W nowym wydaniu:
- Przeprowadzono reorganizację panelu i dostęp do wskaźnika poziomu ochrony, który został przeniesiony z menu Torbutton na główny panel. Przycisk Torbutton został przeniesiony w prawą część panelu. Domyślnie z panelu usunięto wskaźniki dodatków HTTPS Everywhere i NoScript (można je przywrócić w interfejsie ustawień panelu).

Wskaźnik HTTPS Everywhere został usunięty, ponieważ nie dostarcza użytecznych informacji, a przekierowanie na HTTPS jest zawsze stosowane domyślnie. Wskaźnik NoScript został usunięty, ponieważ przeglądarka oferuje przełączanie między podstawowymi poziomami zabezpieczeń, a przycisk NoScript często wprowadza w błąd ostrzeżeniami wynikającymi z ustawień przyjętych w Tor Browser. Przycisk NoScript również umożliwia dostęp do rozbudowanych ustawień, których zmiany bez odpowiedniego zrozumienia mogą prowadzić do problemów z prywatnością i niezgodnością z ustalonym w Tor Browser poziomem bezpieczeństwa. Kontrola blokady JavaScript dla konkretnych stron może być przeprowadzona poprzez sekcję dodatkowych uprawnień w menu kontekstowym paska adresu (przycisk „i”);
- Dostosowano styl i zapewniono kompatybilność Tor Browser z nowym wyglądem Firefox, przygotowanym w ramach projektu „„. Zmieniono i ujednolicono wygląd strony startowej „about:tor” dla wszystkich platform;
- Wprowadzono nowe logo Tor Browser.

- Zaktualizowano wersje komponentów przeglądarki:
Firefox 60.7.0esr, Torbutton 2.1.8, HTTPS Everywhere 2019.5.6.1, OpenSSL 1.0.2r, Tor Launcher 0.2.18.3; - Kompilacje utworzone z flagą „„, stosowaną dla oficjalnych kompilacji Mozilli.
- Została przygotowana pierwsza stabilna wersja mobilnej edycji przeglądarki Tor na platformę Android, która została oparta na kodzie źródłowym Firefox 60.7.0 dla Androida i pozwala na pracę wyłącznie przez sieć Tor, blokując wszelkie próby nawiązania bezpośredniego połączenia sieciowego. W skład edycji wchodzą dodatki HTTPS Everywhere i Tor Button. Funkcjonalnie wersja na Androida wciąż ustępuje wersji desktopowej, ale zapewnia niemal ten sam poziom ochrony i prywatności.
Wersja mobilna w Google Play, ale także w formie pakietu APK ze strony projektu. Wkrótce spodziewana jest publikacja w katalogu F-droid. Obsługiwane są urządzenia z Androidem w wersji 4.1 lub nowszej. Twórcy Tor podkreślają, że nie zamierzają tworzyć wersji Tor Browser dla iOS z powodu ograniczeń wprowadzonych przez firmę Apple, i zalecają korzystanie z dostępnej przeglądarki dla iOS , rozwijanej przez projekt .
Kluczowe różnice pomiędzy Tor Browser dla Androida a Firefox dla Androida:
- Blokowanie kodu śledzącego ruch. Każda strona jest izolowana od krzyżowych zapytań, a wszystkie pliki cookie są automatycznie usuwane po zakończeniu sesji;
- Ochrona przed ingerencją w ruch i obserwacją aktywności użytkownika. Wszystkie interakcje z światem zewnętrznym odbywają się tylko przez sieć Tor, a w przypadku przechwycenia ruchu między użytkownikiem a dostawcą, atakujący może zobaczyć tylko to, że użytkownik korzysta z Tora, ale nie może ustalić, jakie strony otwiera użytkownik. Ochrona przed ingerencją jest szczególnie istotna w warunkach, gdy niektórzy krajowi operatorzy sieci komórkowej nie mają oporów, by wkraczać w niezaszyfrowany ruch HTTP użytkowników i wstawiać swoje widgety () lub banery reklamowe ( i );
- Ochrona przed określaniem specyficznych dla danego użytkownika cech oraz śledzeniem użytkowników za pomocą metod identyfikacji („browser fingerprinting”). Wszyscy użytkownicy Tor Browser wyglądają jednocześnie tak samo i są nieodróżnialni przy użyciu zaawansowanych metod pośredniej identyfikacji.
Na przykład, oprócz zachowania identyfikatora przez pliki cookie i API lokalnego przechowywania danych, do identyfikacji mogą być brane pod uwagę specyficzne dla użytkownika listy zainstalowanych , strefa czasowa, lista obsługiwanych typów MIME, parametry ekranu, lista dostępnych czcionek, podczas renderowania przy użyciu canvas i WebGL, parametry w nagłówkach i , sposób działania z i ; - Zastosowanie wielowarstwowego szyfrowania. Oprócz ochrony HTTPS, ruch użytkownika przechodzący przez Tor jest dodatkowo szyfrowany co najmniej trzy razy (stosuje się schemat szyfrowania, w którym pakiety są owijane w serię warstw z użyciem szyfrowania kluczem publicznym, w którym każdy węzeł Tor na swoim etapie przetwarzania odsłania kolejny poziom i zna tylko następny etap przesyłania, a tylko ostatni węzeł może określić adres docelowy);
- Możliwość dostępu do zablokowanych przez dostawcę zasobów lub centralnie cenzurowanych stron. Według projektu Roskomsowolna 97% obecnie blokowanych w Rosji stron jest zablokowanych nieprawnie (znajdują się w tych samych podsieciach, co zablokowane zasoby). Na przykład, wciąż zablokowanych jest 358 tysięcy adresów IP Digital Ocean, 25 tysięcy adresów Amazon WS oraz 59 tysięcy adresów CloudFlare. W ramach nieprawnej blokady w tym wiele projektów otwartych, w tym bugs.php.net, bugs.python.org, 7-zip.org, powerdns.com oraz midori-browser.org.
Źródło: opennet.ru


