id: Гость   вход   регистрация
текущее время 11:28 20/04/2024
Автор темы: Гость, тема открыта 27/03/2013 03:58 Печать
Категории: софт, анонимность, приватность
создать
просмотр
ссылки

Всё о TBB (Tor Browser Bundle)


Извиняюсь, но за 10 минут перебора тем в форуме "Анонимность" не нашел всеобъемлющей темы о TBB (Tor Browser Bundle), только разрозненные.
Поэтому предлагаю обсуждать вопросы и проблемы, представляющие интерес для многих, в этой ветке, будет удобней.


 
На страницу: 1, ... , 28, 29, 30, 31, 32, ... , 62 След.
Комментарии
— unknown (15/02/2014 15:31)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
Рекомендуемые версии уже второй день показывают
https://check.torproject.org/RecommendedTBBVersions
"3.5.2.1-Linux", наравне с "3.5.2-Linux", но ни в каталоге https://www.torproject.org/dist/torbrowser/
ни по прямой ссылке на скачивание с сайта, ни в ченджлоге, ни в торблоге никакой версии "3.5.2.1" пока нет. Может и правда, они экстренно удалённо обновили какой-то плагин через апдейты без уведомления пользователей, как уже бывало ранее?

Хотя, наличие такого механизма несколько пугает — стоит только поломать сайт. Одно дело оффлайновые подписи, которые можно проверить, а другое дело — полагаться только на SSL.
— Гость (15/02/2014 18:37)   <#>

Появилась. Ничего серьезного.
— Гость (15/02/2014 18:52)   <#>
Может и правда, они экстренно удалённо обновили какой-то плагин через апдейты без уведомления пользователей, как уже бывало ранее?

Обновляются сейчас всего 2 расширения, через стандартный механизм обновлений для Firefox. Через определенное время браузер пингует сервера в поисках обновлений для NoScript и HTTPS-Везде, и ставит всё что содержит более новую версию. Секурность апдейта определяет разработчик расширения, браузеру всё едино.

Хотя, наличие такого механизма несколько пугает — стоит только поломать сайт. Одно дело оффлайновые подписи, которые можно проверить, а другое дело — полагаться только на SSL.

Для HTTPS-Везде используют ключ разработчика при апдейте. Для NoScript н-и-ч-е-го, только пришпиленный сертификат для сервера с расширениями. MitM с использованием подконтрольного CA не пройдет. Но если атакующий захочет устроить эффектную массовую панику, то NoScript очень хорошая цель. С другой стороны, а какой толк от такой атаки для NSA? Цель через тор не видна, придётся раздавать малварь всем юзерам тора или никому.
— Гость (16/02/2014 00:53)   <#>

Вы так говорите, как будто за весь предыдущий год pgpru.com не читали ни разу. Гость (15/02/2014 18:52) об этом предупреждал ровно пол года назад. Где было ваше негодование в то время?


Всё это не новость.


[
"3.5.2-Linux",
"3.5.2-MacOS",
"3.5.2-Windows",
"3.5.2.1-Linux",
"3.5.2.1-MacOS",
"3.5.2.1-Windows"
]

Обновления для 3.5.2 чекер не должен требовать. У меня не требует.
— Сергей (08/03/2014 17:21)   <#>
Здравствуте! Пожалуйста подскажите! Вчера скачал TBB 3.5.2.1 ru. Могу ли я уже посещать сайты анонимно через TBB? Все настройки стоят по умолчанию, нужно ли чтото дополнительно настраивать? Особенно истересует дополнение NoScript, по умолчанию он разрешает JavaScript на всех сайтах. Не опастно ли это для анонимности? Ну наверняка опастно, но сильноли? Могу ли я допустим зарегистрироваться в VK.com с включеннм JS и быть и остаться при этом анонимным? Взламывать пентагон я не собираюсь, но начать искать меня вполне могут.
— Гость (08/03/2014 19:53)   <#>

Теоретически JS должен быть безопасен сам по себе, плюс в TBB ограничивают использование JS для снятия "отпечатков" (размер экрана, шрифты и прочее). На практике это работает до тех пока не найдена уязвимость в браузере (а их там тонны по определению, даже если никто ещё ничего не нашел), потом JS становится оружием которое будут использовать при эксплуатации уязвимости. Впрочем, существуют уязвимости которые можно эксплуатировать и без JS.


Для регистрации нужен сотовый. Найти через симку и телефон, будет проще (дешевле) чем использование на серверах VK 0-day эксплоита для вашего браузера. Даже если покупаете специальный одноразовый телефон и симку с рук или через сервис по приему смс, любые покупки оставляют след.
— Гость (08/03/2014 21:27)   <#>
любые покупки оставляют след.
в истории. а еще можно позвать экстрасенсов и они точно дадут портрет покупателя, зауказчика и их адреса.
— Гость (08/03/2014 23:10)   <#>

При прочих равных, лучше иметь JS отключенным, чем включенным. Или включать его только тогда, когда это действительно необходимо (большинство сайтов прекрасно работает с отключенным JS).


Не трогайте NoScript вообще. Чтобы отключить JS, воспользуйтесь этим способом.

Есть несколько простых правил, доступных технически неграмотным пользователям, которые позволяют существенно уменьшить риск, и которым неплохо бы следовать:
  1. Работа с сетью в TBB должна осуществляться только из-под отдельного пользователя со своим логином. Этот пользователь не должен иметь доступа к файлам других пользователей. TBB будет запускаться именно от него.
  2. Когда настроите пользователя из п.1, у вас будет «чистая копия», которой можно доверять (не ходите ни по каким сайтам в процессе настройки). Настройте TBB. Единственное отличие от умолчаний — отключите JS. Когда всё сделаете, сохраните домашнюю директорию этого пользователя в бэкап.
  3. Когда надо поработать в TBB, стираете всё содержимое домашней директории пользователя и его настроек, восстанавливаете туда чистую копию из бэкапа, включаете JS, если вдруг нужно, и работаете. Делайте восстановление чистой копии из бэкапа почаще, хотя бы раз в день, и обязательно — после работы с рисковыми сайтами и JS, где могут быть эксплоиты.
  4. Когда запускаете TBB, помните: ни в коем случае не меняйте размеры окна, даже если это кажется неудобным, иначе выделитесь из средней массы по этому параметру. Также помните, что есть последняя миля: должно быть полнодисковое шифрование. Сам TBB сохраняет временные файлы вне надлежащих путей, и вам нужно озаботиться о том, чтобы они подчищались, т.е. чтобы новый распакованный TBB не мог узнать о том, чем занимался старый TBB здесь же день назад. После работы с сетью все файлы перекидывайте в другой безопасный профиль (в идеале — не имеющий доступа к сети).
  5. Чистый бэкап нужно обновлять. Время от времени восстанавливаете директорию из бэкапа, получаете чистый профиль и даёте ему поработать вхолостую. Он выкачает свежую Tor-статистику и обновления. После этого выходите из пользователя, а содержимое его директории сохраняете в бэкап. Удобно, когда бэкап инкрементальный.

Если следовать этим простым шагам, то даже если вас взломают, то получат доступ к вашим данным только за короткий промежуток времени, а потом зловред будет затёрт чистой копией из бэкапа. Исключение — уязвимости с повышением привелений (local root).

Часть функциональности шагов 1-5 в Linux/UNIX делается примерно так. Этот сильно устаревший текст тоже может оказаться полезен, чтобы получить общее представление о рисках и угрозах.
— Гость (08/03/2014 23:11)   <#>
+ Не забывайте менять личину (зелёная луковица → new identity) время от времени.
— Гость (12/03/2014 20:08)   <#>

Разница между снапшотами — один день. Посмотрел, что поменялось:



changed — не обязательно изменение содержимого, это может означать смену только метаданных файла.
— Гость (12/03/2014 21:08)   <#>
+ Не забывайте менять личину
хочется напомнить, что с версии 3 это действие приводит к перезапуску TBB.
— Гость (12/03/2014 21:12)   <#>
воспользуйтесь этим способом.
а когда потребуется какой то функционал на странице, нужно будет опять лезть в about:config?
причем как бы, если при помощи noscript можно частично включать, то при помощи вкл/выкл js можно либо все включить либо все выключить. чем это лучше?
— Гость (12/03/2014 21:46)   <#>

В версии 2 было так же. Залёная луковица слева в браузере → new identity → все вкладки закрываются, открывается новое окно.


Да.


Тем, что надёжней. Я внутренним настройкам браузера доверяю больше, чем сторонним расширениям типа NoScript. Частичное включение/выключение — всё равно полумера в качестве защиты, IMHO.
— Гость (12/03/2014 23:53)   <#>

для таких страниц нужна отдельная копия тбб
— Гость (13/03/2014 18:03)   <#>
В версии 2 было так же
в версии 2 была Видалиа, которая и меняла личину, а что будет менять в 3-ей?

для таких страниц
так проблема то в том, что таких ресурсов большенство.
На страницу: 1, ... , 28, 29, 30, 31, 32, ... , 62 След.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3