211service.com
Anonymity Network Tor har brug for en tune-up for at beskytte brugere mod overvågning
Da rapporter offentliggjort tidligere på måneden afslørede, at det amerikanske nationale sikkerhedsagentur kunne vende beskyttelsen af internetanonymitetsværktøjet om. mål , mange aktivister og andre, der stoler på værktøjet, havde ringe grund til at gå i panik. På trods af den alarmerende tone i nogle overskrifter, var de afslørede teknikker baseret på angribende software såsom webbrowsere snarere end Tor selv. Efter at have gennemgået de lækkede NSA-dokumenter erklærede Tor-projektet, at der ikke er nogen indikation af, at de kan bryde Tor-protokollen.
Alligevel forsøger Tor-projektet at udvikle kritiske justeringer af, hvordan dets værktøj fungerer for at styrke det mod potentielle kompromiser. Forskere ved U.S. Naval Research Laboratory har opdaget, at Tors design er mere sårbart end tidligere indset over for en slags angreb, som NSA eller regeringsorganer i andre lande kan udføre for at deanonymisere folk, der bruger Tor.
Tor forhindrer folk, der bruger internettet, i at efterlade mange af de sædvanlige spor, der kan tillade en regering eller internetudbyder at vide, hvilke websteder eller andre tjenester de opretter forbindelse til. Brugere af værktøjet spænder fra folk, der forsøger at unddrage virksomhedens firewalls, til aktivister, dissidenter, kriminelle og amerikanske regeringsarbejdere med mere sofistikerede modstandere at undgå.
Når folk installerer Tor-klientsoftwaren, tager deres udgående og indgående trafik en indirekte rute rundt på internettet og hopper gennem et netværk af relæcomputere, der drives af frivillige rundt om i verden. Datapakker, der hopper gennem det netværk, er krypteret, så relæerne kun kender deres forrige og næste destination (se Dissent Made Safer). Dette betyder, at selvom et relæ er kompromitteret, bør brugernes identitet og detaljer om deres browsing ikke afsløres.
Ny forskning viser imidlertid, hvordan et offentligt agentur kunne finde frem til den sande kilde og destination for Tor-trafik med relativ lethed. Aaron Johnson fra U.S. Naval Research Laboratory og kolleger fandt, at netværket er sårbart over for en type angreb kendt som trafikanalyse.
Denne type angreb involverer at observere internettrafikdata, der går ind og ud af Tor-netværket og leder efter mønstre, der afslører de internettjenester, som en specifik internetforbindelse, og formodentlig dens ejer, bruger Tor til at få adgang til. Johnson og kolleger viste, at metoden kunne være meget effektiv for en organisation, der både bidrog med relæer til Tor-netværket og kunne overvåge noget internettrafik via internetudbydere.
Vores analyse viser, at 80 procent af alle typer brugere kan blive deanonymiseret af en relativt moderat Tor-relæ-modstander inden for seks måneder, skriver forskerne i en papir på deres resultater. Disse resultater er noget dystre for Tor-netværkets nuværende sikkerhed. Johnsons og hans kollegers arbejde vil blive præsenteret på kl ACM-konference om computer- og kommunikationssikkerhed i Berlin næste måned.
fortalte Johnson MIT Technology Review at folk, der bruger Tor-netværket til at beskytte mod svage modstandere, såsom virksomhedsfirewalls, sandsynligvis ikke vil blive påvirket af problemet. Men han mener, at folk, der bruger Tor til at unddrage sig de nationale agenturers opmærksomhed, har grund til at være bekymrede. Der er mange plausible tilfælde, hvor nogen ville være i stand til at kontrollere en internetudbyder, siger Johnson.
Johnson siger, at Tors arbejde skal justeres for at afbøde det problem, hans forskning har afsløret. Den følelse deles af Roger Dingledine, en af Tors oprindelige udviklere og projektets nuværende direktør (se TR35: Roger Dingledine).
Det er tydeligt fra dette papir, at der *eksisterer* realistiske scenarier, hvor Tor-brugere er i høj risiko fra en modstander, der ser den nærliggende internetinfrastruktur, skrev Dingledine i en blogindlæg i sidste uge . Han bemærker, at en person, der bruger Tor til at besøge en tjeneste, der er hostet i det samme land - han giver eksemplet med Syrien - vil være særlig udsat. I den situation ville trafikkorrelation være let, fordi myndighederne kunne overvåge internetinfrastrukturen, der betjener både Tor-brugeren og den tjeneste, han eller hun opretter forbindelse til.
Dingledine overvejer ændringer i Tor-protokollen, der kan hjælpe. I det nuværende design vælger Tor-klienten tre indgangspunkter til Tor-netværket og bruger dem i 30 dage, før de vælger et nyt sæt. Men hver gang nye vagter vælges, risikerer klienten at vælge en, som en angriber ved hjælp af trafikanalyse kan overvåge eller kontrollere. At indstille Tor-klienten til at vælge færre vagter og til at ændre dem sjældnere ville gøre trafikkorrelationsangreb mindre effektive. Men der skal mere forskning til, før en sådan ændring kan foretages i Tors design.
Hvorvidt NSA eller et andet lands nationale sikkerhedsagentur aktivt forsøger at bruge trafikanalyse mod Tor er uklart. Denne måneds rapporter, baseret på dokumenter lækket af Edward Snowden, sagde ikke, om NSA gjorde det. men a 2012 præsentation markeret som baseret på materiale fra 2007, udgivet af værge, og en 2006 NSA forskningsrapport på Tor, udgivet af Washington Post nævnte sådanne teknikker.
Stevens den blonde , en forsker ved Max Planck Institute for Software Systems i Kaiserslautern, Tyskland, gætter på, at NSA og tilsvarende agenturer nu sandsynligvis kunne bruge trafikkorrelation, hvis de ville. Siden 2006 har det akademiske samfund arbejdet meget med trafikanalyse og har udviklet angreb, der er meget mere sofistikerede end dem, der er beskrevet i denne rapport. Le Blond kalder potentialet for angreb som dem beskrevet af Johnson for et stort problem.
Le Blond arbejder på design af en alternative anonymitetsnetværk kaldet Aqua , designet til at beskytte mod trafikkorrelation. Trafik, der kommer ind og ud af et Aqua-netværk, er lavet til at være umulig at skelne gennem en blanding af omhyggelig timing og indblanding af falsk trafik. Aquas design mangler dog endnu at blive implementeret i brugbar software og kan indtil videre kun beskytte fildeling frem for alle typer internetbrug.
På trods af sine mangler er Tor faktisk det eneste praktiske værktøj, der er tilgængeligt for folk, der har brug for eller ønsker at anonymisere deres internettrafik, siger David choffnes , en assisterende professor ved Northeastern University, der hjalp med at designe Aqua. Landskabet lige nu for privatlivssystemer er dårligt, fordi det er utroligt svært at udsætte et system, der virker, og der er en størrelsesorden mere arbejde, der ser på, hvordan man angriber disse systemer end at bygge nye.