image

Tor Browser-sandbox moet ip-adres gebruikers beschermen

woensdag 12 oktober 2016, 10:23 door Redactie, 6 reacties

Het Tor Project werkt aan een sandbox voor Tor Browser die moet voorkomen dat aanvallers het ip- en mac-adres en bestanden van gebruikers kunnen achterhalen. Via Tor Browser maken dagelijks miljoenen mensen verbinding met het Tor-netwerk om hun identiteit te beschermen.

Er zijn echter verschillende partijen die de identiteit van gebruikers willen achterhalen. Zo is bekend dat de FBI Tor Browser-gebruikers heeft aangevallen om hun werkelijke ip-adres te vinden. De sandbox die nu in ontwikkeling is moet dit voorkomen of in ieder geval een stuk lastiger maken. Tor Browser moet namelijk binnen de sandbox draaien en zal niet in staat zijn om met de rest van het systeem te communiceren. Zelfs als er een kwetsbaarheid in Tor Browser wordt aangevallen moet de sandbox voorkomen dat de aanvaller verdere toegang tot het systeem krijgt en zo bijvoorbeeld het werkelijke ip-adres kan achterhalen.

Wanneer de sandbox voor Tor Browser precies zal verschijnen is nog onbekend, maar voor het einde van dit jaar zou er een vroege testversie beschikbaar moeten zijn. Op dit moment wordt er gewerkt aan sandboxes voor de Tor Browser-versie van Linux en Mac OS X. Het plan is om in de toekomst ook een sandbox voor de Windows-versie te ontwikkelen. De Tor Browser-sandbox verschilt van de sandbox die Mozilla nu voor Firefox aan het ontwikkelen is. De Firefox-sandbox geldt namelijk alleen voor content, media en plug-ins, terwijl de Tor Browser-sandbox voor de gehele browser geldt.

Een Tor-ontwikkelaar werkt nu aan de Linux-sandbox, los van het Tor Browser-team die met de Mac OS X-versie bezig is. In een interview op de website van het Tor Project laat hij weten dat de ontwikkeling van een sandbox vooral van de beschikbare ontwikkeltijd afhangt, die niet voorhanden is. Hoewel er een voorstel is ingediend om middelen voor de sandbox-ontwikkeling vrij te maken besloot de Tor-ontwikkelaar de uitdaging zelf op te pakken.

Reacties (6)
12-10-2016, 10:50 door Anoniem
In feite bestaat die al, maar dan moet je Linux gebruiken en sandbox Firejail installeren.
Vervolgens geef je via een Terminal-opdracht het volgende in: firejail <spatie> <naam browser>
Stel, je wilt Firefox opstarten in Firejail, dan typ je: firejail firefox
Daarna op Return drukken en het opstarten afwachten.

Als het goed is start Tor-browser op in de sandbox.
12-10-2016, 13:00 door Anoniem
Door Anoniem: In feite bestaat die al, maar dan moet je Linux gebruiken en sandbox Firejail installeren.
Vervolgens geef je via een Terminal-opdracht het volgende in: firejail <spatie> <naam browser>
Stel, je wilt Firefox opstarten in Firejail, dan typ je: firejail firefox
Daarna op Return drukken en het opstarten afwachten.

Als het goed is start Tor-browser op in de sandbox.

Goed om te weten dit! Werk regelmatig met Linux, is er een alternatief voor OSX?
12-10-2016, 13:42 door Anoniem
Door Anoniem: In feite bestaat die al, maar dan moet je Linux gebruiken en sandbox Firejail installeren.
Vervolgens geef je via een Terminal-opdracht het volgende in: firejail <spatie> <naam browser>
Stel, je wilt Firefox opstarten in Firejail, dan typ je: firejail firefox
Daarna op Return drukken en het opstarten afwachten.

Als het goed is start Tor-browser op in de sandbox.
Firejail zal standaard niet je IP-adres noch MAC-adres beschermen, ook niet met TOR. Volgens mij is het wel mogelijk maar dan moet je net iets meer configureren.
Voor gewoon gebruik is Firejail zeker aan te raden.
12-10-2016, 15:34 door Anoniem
Clickbait kop en inleiding bij een ander (niet genoemd) probleem

Tor Browser-sandbox moet ip-adres gebruikers beschermen

Het Tor Project werkt aan een sandbox voor Tor Browser die moet voorkomen dat aanvallers het ip- en mac-adres en bestanden van gebruikers kunnen achterhalen. Via Tor Browser maken dagelijks miljoenen mensen verbinding met het Tor-netwerk om hun identiteit te beschermen.

De impliciete suggestie wordt gewekt dat de huidige Torbrowser het ip adres en andere gegevens niet of onvoldoende beschermt.
Dat is niet zo, bij gebruik van Torbrowser is je ip adres beschermd, maar is het sandbox project er een om de bescherming nog meer te verhogen om (nu nog theoretische) aanvallen van malware besmettingen te kunnen weerstaan met een extra sandbox beveiliging.

De trieste grap is echter dat voor bijvoorbeeld OS X men eigenlijk het privacy niveau en daarmee de veiligheid van de Torbrowser versie 6 op Mac OS X aanzienlijk heeft verlaagd!!!
Niet grappig dus.
Tot en met versie 5 kon je Torbrowser op een usb stick zetten, meenemen en gebruiken op een gastcomputer zonder daarop sporen achter te laten.
Dat is wel zo vriendelijk en in bepaalde landen wel zo veilig.

Dat is niet meer zo sinds versies 6.
Een of andere 'genius' bij Torproject heeft 'bedacht' dat het beter is om een heel profiel op te slaan in lokale user-directories.
Met het verwijderen van Torbrowser of dus bij gastbezoek middels een usb stick laat Torbrowser allerlei rotzooi achter op systemen terwijl dat niet hoort!!
De Torbrowser hoort alle bestanden binnen boord te houden maar hoort in die config alleen niet thuis in de applications folder op root niveau maar hoort mijns inziens thuis, beveiligd en gesandboxed en al thuis in de lagere gebruikers directory met gelimiteerde rechten en zonder lokaal profielen aan te maken.
Dat sluit ook aan bij het idee om Torbrowser te kunnen gebruiken vanaf USB stick.

Maar ja, Torproject voert haar eigen onverbiddelijke inconsequente koers.
Ze zullen binnenkort wel het zwabberbeleid van Mozilla achterna gaan.
Denk maar niet dat het voor niets is dat je onder die betreffende post niet kan reageren.
Kritische bijdragen worden daar steeds minder gewenst.
Wat dat betreft komt de dreiging voor Torbrowser niet alleen van buitenaf.
12-10-2016, 15:55 door Anoniem
Goed nieuws voor de bonafide TOR gebruikers ;)
12-10-2016, 15:57 door Anoniem
@ 15:34 als ik dit lees:

- For example, the sandbox will hide things like your files, and real IP and MAC addresses from Tor Browser.
- It should make Tor a lot safer for users. We know there are people who try to de-anonymize Tor users by exploiting Firefox.

Dan lijk me toch wel degelijk dat de sandbox de identiteit (IP address) van users gaat beschermen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.