Один из наиболее часто задаваемых вопросов о Tor заключается в том, достаточно ли безопасен, чтобы на него можно было положиться. Хотя это очень полезный вопрос, который следует поощрять, к сожалению, он часто приводит к поднятию боевых флагов и возражений. Слева твердолобые сторонники Tor, отстаивающие технологию как освободителя людей, повсюду. Справа - отрицатели, «Tor - это приманка, финансируемая военно-морским флотом США, которая ссылается на эксплойты АНБ, корреляционные атаки и злые узлы выхода, которые обнюхивают ваш трафик и взламывают ваши документы. Реальность дела где-то посередине.
Эта статья проведет вас через эти атаки и защиту, чтобы ясно показать, насколько безопасен Tor на самом деле. Это будет сделано путем принятия нескольких пунктов к Tor и оценки их обоснованности (в ясных и простых терминах), прежде чем будет подытожено, безопасно ли Tor использовать для двух разных вариантов использования (предупреждение о спойлере: варианты использования имеют значение).
Пункт 1: Tor финансируется ВМС США
Хотя это и правда, оно принимает довольно упрощенное представление о правительстве, и любой разумный уровень мышления показывает, что оно мало что значит. Военно-морской флот США финансирует Tor, потому что Tor полезен для его операций (его зарубежным оперативникам нужен безопасный способ связи, который не выделяется, который обеспечивается проектом Tor), как и многим другим, таким как правоохранительные органы.
Тем не менее, основная проблема здесь заключается во влиянии: что, если финансирование ВМФ заставило Tor добавить черный ход только для ВМФ? Проблема в том, что Tor является открытым исходным кодом, и введение бэкдора в открытый исходный код, не говоря уже о коде проекта, который тщательно изучается скептиками, является довольно плохой идеей. Если военно-морской флот хотел бы использовать горшок с медом для наблюдения, было бы гораздо лучше создать компанию VPN с очень конкурентоспособными ценами. В конце концов, нет никакого способа проверить, что VPN не опрошены.
Рункт 2: узлы выхода Tor злы и следят за вашим трафиком
Это немного сложнее, потому что нет способа проверить это. Кроме того, мы должны различать конфиденциальность и анонимность: злые выходные узлы, отслеживающие интернет-трафик, не обязательно ставят под угрозу вашу анонимность, если вы не отправляете личную идентифицируемую информацию. Другими словами, если они просто видят страницу загрузки Reddit, у них нет возможности узнать, кто ее загружает, если она не сопровождается какой-то частью идентифицирующей информации.
Тем не менее, некоторые узлы выхода, безусловно, были пойманы на прослушивании трафика, но подавляющее большинство нет, многие из которых находятся в ведении организаций, обеспечивающих конфиденциальность, таких как Mozilla. Кроме того, использование SSL / TLS значительно затрудняет прослушивание трафика людей, а попытка разорвать SSL / TLS радикально увеличивает вероятность обнаружения вредоносного выходного узла. Наконец, трафик к скрытым сервисам и от них никогда не проходит через выходной узел, поэтому аргумент здесь просто не применим.
Короче говоря, если вы используете SSL / TLS везде, где можете, и не отправляете идентифицирующую информацию без него, шансы на выходном узле предать вас очень низки.
Утверждение: Tor подвержен корреляционным атакам
Правда. Tor подвержен корреляционным атакам. Если один объект управляет как входным (защитным) реле, так и выходным реле, то они используют статистику, чтобы потенциально идентифицировать вас. Обратите внимание, что они не могут расшифровать сообщения; ваш трафик все еще является частным, но они будут знать ваш IP-адрес и IP-адрес того, с кем вы разговариваете.
Это очень сложная проблема для решения, но, учитывая количество ретрансляторов Tor, маловероятно, что ваш трафик пройдет через необходимое защитное и выходное реле. Более того, все эти атаки имеют ложноположительные показатели, что означает, что из ста тысяч пользователей они могут сузить его до вас и 5,999 других (6%). В любом случае это не очень полезно, и поэтому атаки на Tor обычно направлены на взлом самого Tor Browser.
Утверждение: браузер Tor был и может быть взломан
Да, так было и может быть. К счастью, атаки на сам Tor Browser можно в значительной степени предотвратить, просто повернув слайдер безопасности браузера на высокий уровень. Основная причина этого заключается в том, что большинство атак основано на использовании Javascript для обхода защит Tor, поэтому его полное отключение с помощью ползунка безопасности - простое и эффективное решение этой проблемы. Конечно, это может сломать несколько веб-сайтов, но это незначительная стоимость, учитывая дополнительную безопасность.
Достаточно ли безопасен Tor?
Учитывая эти моменты, оценка того, достаточно ли безопасен Tor для использования, требует некоторого контекста. В частности, решение должно учитывать, для чего вы используете Tor, каковы риски, насколько дорого хакерство для вас и т. д. Этот процесс известен как моделирование угроз, и хотя по этой теме можно написать несколько книг, кратко рассмотрим следующие упрощенные примеры, чтобы понять, что я имею в виду, когда говорю, что контекст имеет значение:
Снижение риска: просмотр сайтов NSFW
Например, тот, кто случайно просматривает некоторые небезопасные для работы веб-сайты с помощью Tor, скорее всего, не является ценной целью. Стоимость их изучения и деанонимизации слишком высока, учитывая потенциальную награду за это. Правоохранительные органы и спецслужбы предпочитают держать свои инструменты в секрете; если у них есть рабочая атака на Tor Browser, они будут использовать ее, только если это оправдано, потому что развертывание атаки рискует раскрыть ее общественности. Поэтому, если вы используете Tor для случайного просмотра онлайн в частном порядке и анонимно, причин для беспокойства нет. Просто включите ползунок безопасности, чтобы остановить основные веб-трекеры, и вы сможете спокойно спать по ночам.
Более высокий риск: утечка инструментов в ЦРУ
С другой стороны, если вы профукали хакерские инструменты ЦРУ, вам нужно принять значительно больше мер предосторожности. Действительно, такой поступок сделает вас очень ценной целью, которую мог бы выявить мощный противник; все те «маловероятные» случаи, которые я описал, могут стать значительно более вероятными, не говоря уже о том, что они компенсируются значительно более высоким личным риском.
Хотя я не буду давать слишком много советов о том, как это сделать (пожалуйста, проконсультируйтесь с людьми, которые умнее меня), простого поворота ползунка безопасности на максимум будет недостаточно для обеспечения вашей безопасности. Здесь вы должны начать рассматривать комплексные стратегии, которые используют Tor в качестве дополнительной защиты, а не единственной защиты. Другими словами, рассматривайте Tor как главную часть головоломки анонимности и конфиденциальности, но не делайте ее единственной вещью, на которую вы полагаетесь. Ваша стратегия должна работать с Tor или без него.
Всем удачи и анонимности. Поставь свой "анонимный" лайк. Посмотрим виден ди он. А и да, подписывайся😉