Je TOR opravdu bezpečný?

Kryton

Je TOR opravdu bezpečný?
« kdy: 01. 03. 2011, 15:20:01 »
Přečetl jsem si dnešní zprávičku o TORu na mobilu a napadá mě: opravdu je ta síť tak bezpečná, jak se říká? Neexistuje způsob, jak odhalit toho, kdo přes ni něco posílá? Vím, že se to používá třeba k posílání materiálů na WikiLeaks, ale vážně nehrozí riziko odhalení?


Sten

Re: Je TOR opravdu bezpečný?
« Odpověď #1 kdy: 01. 03. 2011, 15:34:30 »
Riziko hrozí vždy a všude (obzvlášť pokud nešifrujete), ale u Toru by bylo potřeba, aby vaše připojení šlo přes kompromitované nody (všechny by musely být kompromitované, aby bylo možné vás najít). Ještě by bylo možné použít nějaký side-channel attack, třeba pomocí cookies nebo CSS History Leak, ale správně nastavený prohlížeč tohle neumožní. Samozřejmě záleží, proti čemu všemu se chcete chránit (např. ochrana před policií/soudem je mnohem jednodušší než před tajnými službami/teroristy/mafií, které spravedlivé procesy moc nezajímají a stačí jim podezření).

branchman2

Re: Je TOR opravdu bezpečný?
« Odpověď #2 kdy: 01. 03. 2011, 20:20:49 »
Ako bolo pisane vyssie, samotny TOR je len bezpecne medium. O ostatne sa uz treba postarat.
Tor teda moze sluzit na odstranenie priamych dokazov, ale nepriame ostavaju.
V ziadnom pripade by nemal byt povoleny pri prehliadani webu ziaden client-side scripting (Javascript, Java, Flash). Ten totiz moze prezradit priamo vasu IP alebo dalsie info o prehliadaci. Podobne to moze byt so specifickym useragentom. Pravdupovediac aj vypnuty Javascript s UserAgentom IE6 sa vyskytuje pomerne zriedka a pod (na preskumanie vasho prehliadaca a jeho unikatnosti viz https://panopticlick.eff.org).

Druha vec je bezpecne chovanie: zabudnute cookies v prehliadaci vas prezradia uplne; podobne je to aj s kliknutim na stranku v historii, ktora mala byt pristupna len vam. Pozor na cookies a ich mazanie - s dokazom, preco mazanie nie je tak jednoduche prislo Evercookie.
Posledny je cisto ludsky vyjadrovaci faktor - ked clovek casto pouziva ciarky (ako Ladik), robi casto v nejakom slove chyby, rad sa vyjadruje dlhymi suvetiami atd - tak sa to da vysledovat. Napr. na jednom fore, kam pribudne denne cca 200 prispevkov poznam prispevky od cca 50 ludi bez ohladu na to, ako sa podpisu (a potom ma podozrievaju, ze som sa dostal do databazy a vidim IP). Verim, ze statistika a analyza prirodzeneho jazyka dokazu aspon nieco velmi blizke a dokazu dat aspon podozrenie.

paranoik

Re: Je TOR opravdu bezpečný?
« Odpověď #3 kdy: 02. 03. 2011, 08:05:42 »
řešení problému s analýzou přirozeného jazyka: Napsat si příspěvek - strojový překlad (angličtina) - strojový překlad do češtiny - vložení příspěvku

Robert-Antonio

Re: Je TOR opravdu bezpečný?
« Odpověď #4 kdy: 14. 03. 2011, 13:17:07 »
Dobrou službu ti poskytne Privoxy a firefoxí plugin Torbutton. Privoxy ti zajistí že všecky požadavky z prohlížeče (včetně Ajaxu, DNS apod.) půjdou přes tor. V Torbutton si pak můžeš jednoduše zatrhnout další bezpečnostní zásady – neukládání historie a přihlašovacích údajů během toru, smazání cookies po vypnutí toru...
Další užitečný plugin je Flashblock.
Pro jistotu ale samozřejmě vyzkoušej panopticlick.eff.org a případně ručně zablokuj další věci.