The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Доброжелатели из АНБ информируют разработчиков Tor о выявляемых проблемах

22.08.2014 21:56

В интервью изданию BBC Эндрю Льюмен (Andrew Lewman), руководитель проекта Tor, рассказал о том, что в АНБ и Центре правительственной связи Великобритании ведётся скрупулёзная работа по анализу исходных текстов Tor с целью поиска уязвимостей, которые можно было бы использовать для компрометации анонимной сети и её пользователей. Интересно, что сведения о выявляемых ошибках и потенциальных проблемах в дизайне протокола не удаётся удержать в секрете, так как данные оперативно становятся известны разработчикам Tor благодаря утечкам информации от неизвестных доброжелателей, имеющих доступ к отчётам о ходе аудита и считающих, что Tor должен оставаться надёжной платформой для обеспечения анонимности.

Подобные сведения поступают анонимно практически каждый месяц. Разработчики не имеют возможности уточнить детали, но сообщения содержат достаточные намёки или ссылки на участки в коде, на которые следует обратить внимание. Утечкам способствует особенность работы системы отслеживания ошибок Tor, которая позволяет отправлять сообщения о проблемах в анонимном режиме. Также отмечается, что значение имеет и свободный характер проекта, который стимулирует раскрытие информации об ошибках. Навряд ли агенты-доброжелатели делятся подобной информацией с производителями проприетарного ПО. В итоге, разработчикам Tor удаётся достаточно быстро устранять выявляемые спецслужбами ошибки. Сообщается, что в настоящее время Tor используют примерно 2.5 млн человек в день, число загрузок пакета Tor Browser за прошлый год оценивается в 150 млн.

Дополнительно, разработчики проекта Tor сообщили о получении от компании iSEC Partners отчёта с анализом текущих средств обеспечения защиты Tor и оценкой возможных путей усиления безопасности. Кроме оценки защищённости протокола, в рамках исследования также была изучена история возникновения и исправления уязвимостей в браузере Firefox, используемых библиотеках и мультимедийных кодеках, применяемых в Tor Browser. Исследование проведено по заказу Фонда открытых технологий.

В качестве представленных в отчёте рекомендаций по усилению безопасности можно отметить задействование средств рандомизации адресного пространства на платформах Windows и OS X (в Linux рандомизация включена), стимулирование к поиску уязвимостей через участие в соревнованиях, подобных Pwn2Own, рекомендации по применению Microsoft Enhanced Mitigation Experience Toolkit для усиления безопасности версии для Windows, замена в Firefox подсистемы распределения памяти с jemalloc на ctmalloc/PartitionAlloc, задействование средств для блокировки уязвимостей, связанных с обращением к уже освобождённым областям памяти (use-after-free).

Кроме того, на основе анализа истории уязвимостей в Firefox, был сформирован список возможностей, в реализации которых всплывает больше всего уязвимостей. Для повышения безопасности предлагается реализовать средство для выборочного отключения проблемных возможностей путем предоставления пользователю кнопки для выбора уровня безопасности. Первый уровень подразумевает отключение opentype в коде отображения шрифтов. Второй уровень - отключение WebAudio и asm.js. Третий уровень - отключение JIT-компилятора, SVG и обработку JavaScript только для HTTPS. Наивысший уровень - отключение внешних шрифтов, JavaScript и всех кодеков за исключением WebM, который останется доступным только после клика.

Из более отдалённых планов упоминается применение sandbox-изоляции в Tor Browser. Предложение о миграции на кодовую базу Chromium было отвергнуто из-за ограниченности бюджета и слишком больших трудозатрат на повторение необходимой функциональности. Отмечается, что Firefox остаётся наиболее экономически эффективной платформой. Из технических плюсов Firefox упомянуты гибкая система разработки дополнений, полностью скриптовый интерфейс, полная поддержка работы через прокси и наличие ветки для которой осуществляется длительная поддержка.

  1. Главная ссылка к новости (http://www.bbc.com/news/techno...)
  2. OpenNews: Выявлена группа ретрансляторов Tor, используемых для деанонимизации
  3. OpenNews: Жертва скрытого сервиса Tor подала иск против разработчиков анонимной сети Tor
  4. OpenNews: АНБ ведёт особое наблюдение за посетителями сайтов Tor, Tails и Linux Journal
  5. OpenNews: Tor заблокировал около 600 узлов, подверженных уязвимости Heartbleed
  6. OpenNews: Опубликованы материалы о методах АНБ по получению контроля за пользователями Tor
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/40432-tor
Ключевые слова: tor
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (39) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 22:25, 22/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    >Доброжелатели

    Что-то неубедительно. *пошел расчехлять фидонет*

     
     
  • 2.6, Аноним (-), 22:51, 22/08/2014 [^] [^^] [^^^] [ответить]  
  • +10 +/
    у и расчехляй свой фидоет.
     
     
  • 3.47, Аноним (-), 15:27, 26/08/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Главное, чтобы остальные его тоже пошли расчехлять, а то будете в одиночестве самому себе по Фидонету файлы пересылать.
     
  • 2.26, Аноним (-), 07:01, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Что-то неубедительно

    Правильно. Tor не следует использовать для ответственных применений - он не удержится против сильной персонализированной атаки против лично вас.

    > *пошел расчехлять фидонет*

    е забудь прописать реалэйм, иаче модератор тебе [!] выпишет...

     
     
  • 3.28, arisu (ok), 07:05, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > е забудь прописать реалэйм

    Василий Зябликов, чо.

    > иаче

    фу. съедалась только заглавная русская «Н». будь аутентичен.

     
     
  • 4.41, Аноним (-), 18:55, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • +/
    > Василий Зябликов, чо.

    А я думал что Пупкин. Тот, что города Мухосранска.

    > фу. съедалась только заглавная русская «Н». будь аутентичен.

    Ну мне стыдно все время писать капсом как блондинке, пришлось немного пожертвовать аутентичностью :). А так - классический вариант это "Е ЛАМЕР, СОФТ АСТРОИЛ".

     
  • 2.32, Адекват (ok), 08:37, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Что-то неубедительно. *пошел расчехлять фидонет*

    Да, давайте замутит свой nntp-сервачек


     
  • 2.36, Аноним (-), 09:33, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Что-то неубедительно. *пошел расчехлять фидонет*

    всё просто: им (анб и прочие цру) нужен хороший тор, который не поломают их оппоненты. потому как свой разрабатывать долго и дорого, а агентурные сотрудники в нём сильно нуждаются.
    но если они будут явно оплачивать его разработку, оппоненты использование тора перетащут в уголовно наказуемые деяния и пользоваться тором не получится.
    поэтому они обеспечивают высококачественный тестинг на очень-очень высоком уровне. разница между исследованием и тестингом - в штатных доброжелателях.
    а спонсоров либо и так хватает, либо втихаря.

     
     
  • 3.37, Анонимъ (?), 09:58, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Всё правильно сказал.
     
  • 3.38, Другой Анонимъ (?), 10:00, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • +/
    >> Что-то неубедительно. *пошел расчехлять фидонет*
    > всё просто: им (анб и прочие цру) нужен хороший тор, который не
    > поломают их оппоненты.

    Это высший уровень понимания ситуации и умения чужими руками сделать то, что нужно тебе, не тратя на это ни копейки. Каждый в меру своего понимания работает на себя, а в меру непонимания - на того, кто знает и/или понимает больше.


     

  • 1.2, Baz (?), 22:30, 22/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    в АНБ тоже хотят свою защищённую анонимную болталку с преферансом и гейшами...
     
  • 1.3, Аноним (-), 22:35, 22/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Зачем же их тогда палить?
     
  • 1.4, Аноним (-), 22:39, 22/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > для усиления безопасности версии для Windows, замена в Firefox подсистемы распределения памяти с jemalloc на ctmalloc/PartitionAlloc

    Дело пахнет киросином

     
  • 1.5, MPEG LA (ok), 22:39, 22/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    но мы-то знаем, что они просто хотят получить 4млн рублей от ФСБ...
     
  • 1.10, Аноним (-), 23:44, 22/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    EMET-ом следует вообще прикрывать любой софт, который взаимодействует с сетью (не для проверки обновлений, конечно, а для получения и отображения/воспроизведения контента). Чертовски полезная штука, но требует некоторой настройки.
     
  • 1.11, A.Stahl (ok), 23:58, 22/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >BBC

    Военно-воздушные силы?
    >АНБ

    Агенство национальной (которой из?) безопасности
    >iSEC

    Э?

    Рекомендую что-то с этим сделать. Да, я понимаю, что задача нетривиальная, но даже написание АНБ в оригинале помогло бы.

    Нехорошо. Примите к сведению. Объяснять в чём лажа подробней ведь не надо, надеюсь?!

     
  • 1.12, Аноним (-), 00:39, 23/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    Новость не о чем.
     
     
  • 2.14, freehck (ok), 00:53, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Новость неучам.
     
  • 2.20, pavlinux (ok), 04:37, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Штирлиц думал не о чём.
    Неочём занервничало.
     

  • 1.13, Аноним (-), 00:46, 23/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Абракадабра подобная "Lorem ipsum ..."
     
  • 1.16, Аноним (-), 02:12, 23/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Что-то тут не вяжется. Если бы такие сливы имели место, Льюман бы о них помалкивал в тряпочку. Раз он такое говорит - значит, просто пытается спровоцировать АНБ и ШКПС побегать за чёрной кошкой в тёмной комнате, где её нет.
     
     
  • 2.19, Аноним (-), 04:30, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Если бы такие сливы имели место, Льюман бы о них помалкивал в тряпочку

    Если и не так, чего стого?
    На Tor то помои льют без остановки, с чего бы им в обратку чутка не бросить...
    Для разнообразия! =)

     

  • 1.22, Аноним (-), 05:09, 23/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    >Доброжелатели из АНБ информируют разработчиков Tor о выявляемых проблемах

    Ой какие же они няшечки! А вы на них всякие гадости говорили! Стыдно!

     
     
  • 2.23, Аноним (-), 05:16, 23/08/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    сотрудник-"предатель" != организация
     

  • 1.24, nur (?), 06:46, 23/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    что то не вяжется, ага, похоже на пиар-завесу для прикрытия других дырок

    типа - "они расслабятся, и будут верить нам, разоблачателям дырок"

     
  • 1.39, Аноним (-), 11:05, 23/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Доброжелатели из АНБ!
     
  • 1.42, Злопыхатель в ФСБ (?), 22:20, 23/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > сведения поступают анонимно

    Так анонимно или от "доброжелателей в АНБ"?

    imho, ложь это всё.

     
     
  • 2.44, Аноним (-), 11:19, 24/08/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Отнюдь! АНБ сообщает разработчикам тора о проблемах в ПО, взамен разработчики раздают клиентам входные ноды,подконтрольные АНБ. Ложь ненужна.
     

  • 1.43, Buy (ok), 22:24, 23/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    А доброжелатели из Тоr информируют АНБ об новых проблемах )))
     
  • 1.45, Анонизм (?), 16:37, 25/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    > Первый уровень подразумевает отключение opentype в коде отображения шрифтов. Второй уровень - отключение WebAudio и asm.js. Третий уровень - отключение JIT-компилятора, SVG и обработку JavaScript только для HTTPS. Наивысший уровень - отключение внешних шрифтов, JavaScript и всех кодеков за исключением WebM, который останется доступным только после клика.

    Ждём статьи о том, как поотключать всё это...

     
  • 1.46, Аноним (-), 07:35, 26/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    К сожалению в Китае Тор не помогает получить доступ к ютюбу
     
     
  • 2.48, Аноним (-), 04:34, 28/08/2014 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В Китае нет ютуба? Похоже открыт секрет их экономического роста.
     
     
  • 3.53, Аноним (-), 17:15, 31/08/2014 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > В Китае нет ютуба? Похоже открыт секрет их экономического роста.

    По такой логике - если жить в пещерах, экономический рост зашкалит до небес.

     
     
  • 4.54, arisu (ok), 17:21, 31/08/2014 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > По такой логике - если жить в пещерах, экономический рост зашкалит до
    > небес.

    вообще-то уже там статусы на стенах рисовали.

     
  • 3.55, Аноним (-), 21:01, 31/08/2014 [^] [^^] [^^^] [ответить]  
  • +/
    > В Китае нет ютуба? Похоже открыт секрет их экономического роста.

    у них свои аналоги есть

     

  • 1.49, Аноним (-), 16:05, 31/08/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    "Доброжелатели" из АНБ информируют разработчиков Tor о выявляемых проблемах ...

    Всё абсолютно логично. Госдеп использует tor для общения своих агентов влияния и "цветных" революционеров. Система tor им необходима для дестабилизации независимых стран и устранению неугодных режимов.

    В силу недавнего заявление намерений МВД РФ о взломе tor, спецслужбам сша и британии дали приказ усилить безопасность этой программы. Вот они и сообщают о проблемах.

    Сама система tor есть квазианонимна, в неё заложена архитектурная бага и как минимум сша и германия ею пользуются для деанонимизации.

     
     
  • 2.50, arisu (ok), 16:22, 31/08/2014 [^] [^^] [^^^] [ответить]  
  • +1 +/
    ящерики отакэ!
     
     
  • 3.52, Аноним (-), 16:41, 31/08/2014 [^] [^^] [^^^] [ответить]  
  • +/
    > ящерики отакэ!

    Бывает так, что даже желание сделать гадость невольно приносит благо. При всей одиозности оппонента он попал пальцем в небо и насчет алгоритмов не так уж и неправ. Поэтому tor годится чтобы никто не узнал кто и где порево смотрел. Но если ты кому-то серьезно насолил - атакущие с достаточными ресурсами имеют некие шансы, отличные от ноля.

     
  • 2.51, Аноним (-), 16:39, 31/08/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Там более 1 бага на уровне алгоритмов Да и направление только развивается, ему ... большой текст свёрнут, показать
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру