Nowa wersja Tor Browser jest dostępna do pobrania z z oficjalnej strony, katalogu wersji oraz Google Play. Wersja dla F-Droid będzie dostępna w ciągu najbliższych dni.
Aktualizacja zawiera poważne poprawki zabezpieczeń Firefox.
Nowa wersja koncentruje się na poprawie użyteczności i ułatwieniu pracy z serwisami onion.
Serwisy onion w Tor to jeden z najpopularniejszych i najprostszych sposobów na ustanowienie końcowego, zaszyfrowanego połączenia. Dzięki nim administrator może zapewnić anonimowy dostęp do zasobów i ukryć metadane przed zewnętrznym obserwatorem. Ponadto takie serwisy pozwalają na obejście cenzury, jednocześnie chroniąc prywatność użytkownika.
Teraz przy pierwszym uruchomieniu Tor Browser użytkownicy będą mieli możliwość preferowania użycia adresu onion domyślnie w przypadku, gdy zdalny zasób oferuje taki adres. Wcześniej niektóre zasoby automatycznie przekierowywały użytkowników na adres onion, gdy wykrywały Tor, wykorzystując technologię alt-svc. I chociaż użycie takich metod jest nadal aktualne, nowy system wyboru preferencji pozwoli powiadamiać użytkowników o dostępności adresu onion.
Lokalizator Onion
Właściciele zasobów internetowych mogą powiadamiać o dostępności adresu onion za pomocą specjalnego nagłówka HTTP. Przy pierwszej wizycie użytkownika z włączonym Lokalizatorem Onion na zasobie z takim nagłówkiem i dostępności .onion, użytkownik otrzyma powiadomienie, które pozwoli preferować .onion (zobacz zdjęcie).
Autoryzacja Onion
Administratorzy serwisów onion, którzy chcą zwiększyć bezpieczeństwo i prywatność swojego adresu, mogą włączyć na nim autoryzację. Teraz użytkownicy Tor Browser otrzymają powiadomienie z prośbą o klucz przy próbie połączenia z takimi serwisami. Użytkownicy mogą zapisywać wprowadzone klucze i zarządzać nimi na karcie about:preferences#privacy w sekcji Autoryzacja Serwisów Onion (zobacz. przykład powiadomienia)
Ulepszono system powiadomień bezpieczeństwa w pasku adresu
Traditionally, browsers mark connections with TLS using a green lock symbol. Since mid-2019, in the Firefox browser, the lock has become gray to better draw users' attention not to the default secure connection but to security issues (więcej informacji tutaj). Przeglądarka Tor w nowej wersji naśladuje Mozilla, dzięki czemu użytkownicy teraz łatwiej zrozumieją, że połączenie onion nie jest bezpieczne (przy ładowaniu mieszanych treści z „zwykłej” sieci lub innych problemach, przykład tutaj)
Oddzielne strony błędów ładowania dla adresów onion
Użytkownicy czasami napotykają problemy z łączeniem się z adresami onion. W poprzednich wersjach przeglądarki Tor, w przypadku problemów z połączeniem do .onion, użytkownicy widzieli standardowe powiadomienie o błędzie Firefox, które w żaden sposób nie wyjaśniało przyczyny niedostępności adresu onion. W nowej wersji dodano informacyjne powiadomienia o błędach po stronie użytkownika, serwera i samej sieci. Przeglądarka Tor zaczęła wyświetlać prostą diagramę połączenia, na podstawie której można sądzić o przyczynie problemów z połączeniem.
Nazwy dla Onion
Z powodu specyficznych cech kryptograficznej ochrony usług onion, adresy onion są trudne do zapamiętania (porównaj na przykład, https://torproject.org i http://expyuzz4wqqyqhjn.onion/). To znacznie utrudnia nawigację, użytkownikom trudniej odkrywać nowe adresy i wracać do starych. Właściciele adresów wcześniej organicznie rozwiązywali problemy w ten czy inny sposób, ale wciąż brakowało uniwersalnego, odpowiedniego dla wszystkich użytkowników. Projekt Tor podszedł do problemu z innej strony: podczas przygotowania tej wersji nawiązano współpracę z Freedom of the Press Foundation (FPF) oraz HTTPS Everywhere (Electronic Frontier Foundation) w celu stworzenia pierwszych koncepcyjnych, czytelnych dla człowieka adresów SecureDrop (zob. tutaj). Przykłady:
The Intercept:
- http://theintercept.securedrop.tor.onion/
- http://xpxduj55x2j27l2qytu2tcetykyfxbjbafin3x4i3ywddzphkbrd3jyd.onion/
Lucy Parsons Labs:
FPF uzyskało udział w eksperymencie niewielkiej liczby organizacji medialnych, a Tor Project razem z FPF będą wspólnie podejmować dalsze decyzje dotyczące tej inicjatywy na podstawie opinii na temat koncepcji.
Pełna lista zmian:
- Zaktualizowano Tor Launcher do wersji 0.2.21.8
- Zaktualizowano NoScript do wersji 11.0.26
- Firefox zaktualizowano do 68.9.0esr
- Zaktualizowano HTTPS-Everywhere do wersji 2020.5.20
- Zaktualizowano router Tor do wersji 0.4.3.5
- goptlib zaktualizowano do v1.1.0
- Wasm wyłączony do przeprowadzenia odpowiedniego audytu
- Usunięto przestarzałe punkty ustawień Torbutton
- Удалён неиспользуемый код в torbutton.js
- Usunięto synchronizację ustawień izolacji i śladów (fingerprinting_prefs) w Torbutton
- Moduł control port dostosowany do współpracy z autoryzacją v3 onion
- Настройки по умолчанию перенесены в файл 000-tor-browser.js
- torbutton_util.js перемещён в modules/utils.js
- Przywrócono możliwość włączenia renderowania czcionek Graphite w ustawieniach bezpieczeństwa
- Usunięto skrypt z aboutTor.xhtml
- libevent zaktualizowano do 2.1.11-stable
- Poprawiono obsługę wyjątków w SessionStore.jsm
- Zaimplementowano izolację firstparty dla adresów IPv6
- Services.search.addEngine nie ignoruje już izolacji FPI
- Wyłączono MOZ_SERVICES_HEALTHREPORT
- Wprowadzono poprawki błędów 1467970, 1590526 i 1511941
- Naprawiono błąd przy usuwaniu rozszerzenia disconnect search
- Naprawiona usterka 33726: IsPotentiallyTrustworthyOrigin dla .onion
- Poprawiono nieprawidłowe działanie przeglądarki podczas przenoszenia jej do innego katalogu
- Udoskonalone zachowanie letterboxing
- Usunięto wyszukiwarkę Disconnect
- Włączono wsparcie dla zestawu reguł SecureDrop w HTTPS-Everywhere
- Usunięto próby odczytu /etc/firefox
Źródło: linux.org.ru

