Tor [ 6 ]は、匿名通信を可能にする無料のオーバーレイネットワークです。これは、世界中の 7,000 を超えるボランティアが運営するリレーと、これらのリレーを介してランダムな経路でインターネット トラフィックをルーティングする何百万ものユーザーによって実行される、無料のオープンソース ソフトウェアに基づいて構築されています。 [ 7 ] [ 8 ]この技術はオニオン ルーティングと呼ばれます。[ 9 ]
Tor を使用すると、インターネット上のどの単一のポイント (ユーザーのデバイス以外) も、トラフィックの発信元と最終的な宛先の両方を同時に確認できなくなるため、ユーザーのインターネット活動を追跡することがより困難になります。 [ 10 ]これにより、ネットワーク監視やトラフィック分析を行うあらゆるポイントからユーザーの位置情報や使用状況が隠蔽され、ユーザーの自由と機密通信能力が保護されます。[ 11 ]
Tor のコア原理であるオニオン ルーティングは、1990 年代半ばに米国海軍研究所の職員、数学者のPaul Syverson、コンピュータ科学者のMichael G. Reed と David Goldschlag によって、米国の諜報通信をオンラインで保護するために開発されました。[ 12 ]オニオン ルーティングは、通信プロトコルスタックのアプリケーション レイヤーで暗号化によって実装され、タマネギの層のように入れ子になっています。Torのアルファ バージョンは、Syverson とコンピュータ科学者のRoger DingledineとNick Mathewsonによって開発され、当時 The Onion Routing プロジェクト (後に「Tor」という頭字語が付けられました) と呼ばれ、2002 年 9 月 20 日に公開されました。[ 13 ] [ 14 ]最初の公開リリースは 1 年後に行われました。[ 15 ]
2004年、海軍研究所はTorのコードをフリーライセンスで公開し、電子フロンティア財団(EFF)はDingledineとMathewsonに資金提供を開始し、開発を継続した。[ 13 ] 2006年、Dingledine、Mathewson、および他の5人が、 Torの維持管理を担当するマサチューセッツ州を拠点とする501(c)(3)研究教育非営利団体であるTorプロジェクトを設立した。EFFは初期の頃、Torプロジェクトの財政スポンサーを務め、初期の資金提供者には、米国民主主義・人権・労働局、国際放送局、Internews、ヒューマン・ライツ・ウォッチ、ケンブリッジ大学、Google、オランダを拠点とするStichting NLnetなどが含まれていた。[ 16 ] [ 17 ]

Torの存在期間中に、さまざまな脆弱性が発見され、時折悪用されてきました。Tor に対する攻撃は、学術研究の活発な分野であり[ 18 ] [ 19 ]、Tor プロジェクト自体もそれを歓迎しています。[ 20 ]
Tor は、ユーザーが匿名でインターネットを閲覧したり、チャットしたり、インスタントメッセージを送信したりすることを可能にし、合法的な目的と違法な目的の両方で幅広い人々によって使用されています。 [ 23 ]例えば、Tor は、犯罪組織、ハクティビズムグループ、法執行機関によって相反する目的で、時には同時に使用されてきました。[ 24 ] [ 25 ]同様に、米国政府内の機関は、さまざまな形で Tor に資金を提供し (米国国務省、国立科学財団、および、2012 年 10 月まで Tor に部分的に資金を提供していた放送管理委員会を通じて、ラジオ フリー アジア)、それを転覆させようとしています。[ 26 ] [ 12 ] Tor は、2010 年に中国のユーザー経験に基づいてFreedom House が資金提供したレポートで評価された 12 の回避ツールの 1 つです。これには、Ultrasurf、Hotspot Shield、およびFreegateが含まれます。[ 27 ]
Torは、ウェブ上の匿名性の問題を完全に解決することを目的としているわけではありません。Torは、追跡を完全に排除するように設計されているのではなく、サイトがユーザーの行動やデータを追跡する可能性を減らすように設計されています。[ 28 ]
Torは違法行為にも使用されることがあります。これには、プライバシー保護や検閲回避[ 29 ] 、児童虐待コンテンツの配信、麻薬販売、マルウェアの配布[ 30 ]などが含まれます。
Tor は、ビットコインやシルクロードとの関連で、エコノミスト誌によって「ウェブの暗黒面」と評されている。 [ 31 ]アメリカ国家安全保障局やイギリスのGCHQ通信諜報機関によって標的にされてきたが、その成果は限定的であった。 [ 26 ]また、イギリスの国家犯罪対策庁は、オペレーション Notarise でより大きな成果を上げている。 [ 32 ]同時に、GCHQ は「Shadowcat」というツールを使って、「Tor ネットワークを使用した SSH 経由の VPS へのエンドツーエンド暗号化アクセス」を実現している。[ 33 ] [ 34 ] Tor は、匿名での誹謗中傷、機密情報の不正なニュース漏洩、著作権侵害、違法な性的コンテンツの配布、[ 35 ] [ 36 ] [ 37 ]規制薬物の販売、[ 38 ]武器、盗まれたクレジットカード番号、[ 39 ]マネーロンダリング、[ 40 ]銀行詐欺、[ 41 ]クレジットカード詐欺、身元窃盗、偽造通貨の交換に使用できます。 [ 42 ]ブラックマーケットは、少なくとも部分的には、ビットコインと連携して Tor インフラストラクチャを利用しています。[ 24 ]また、 IoTデバイスを機能停止させるためにも使用されています。[ 43 ]
米国連邦捜査局は、シルクロードのロス・ウィリアム・ウルブリヒトに対する訴状の中で、 Torには「既知の正当な用途」があることを認めた。[ 44 ] [ 45 ] CNETによると、Torの匿名機能は「内部告発者や人権活動家がジャーナリストと連絡を取る方法として、電子フロンティア財団(EFF)や他の市民的自由団体によって支持されている」。 [ 46 ] EFFの監視自己防衛ガイドには、プライバシーと匿名性を保護するためのより大きな戦略の中でTorがどのような位置づけにあるかの説明が含まれている。[ 47 ]
2014年、EFFのエヴァ・ガルペリンはBusinessweekに対し、「Torの最大の問題は報道です。虐待者にストーカーされていなかった人の話は誰も聞きません。児童ポルノをダウンロードして逃げおおせた人の話ばかりが取り上げられます。」と語った。[ 48 ]
Torプロジェクトによると、Torユーザーには、ウェブサイトや広告主からインターネット活動を秘密にしておきたい「一般の人々」、サイバースパイを懸念する人々、活動家、ジャーナリスト、軍関係者など検閲を回避しているユーザーが含まれる。2013年11月時点で、Torのユーザー数は約400万人だった。[ 49 ]ウォール・ストリート・ジャーナルによると、2012年にはTorのトラフィックの約14%が米国から接続され、「インターネット検閲国」の人々が2番目に大きなユーザー層だった。[ 50 ] Torは、シェルターの職員がサイバーセキュリティに関する専門的な訓練を受けているかどうかに関わらず、家庭内暴力の被害者や、彼らを支援するソーシャルワーカーや機関によってますます利用されている。[ 51 ]しかし、適切に導入すれば、現代のオンライン生活におけるデジタルメディアの普及により増加しているデジタルストーキングを防ぐことができる。[ 52 ] SecureDropと共にTor は、ガーディアン、ニューヨーカー、プロパブリカ、インターセプトなどの報道機関によって、内部告発者のプライバシーを保護するために使用されています。[ 53 ]
2015年3月、議会科学技術局は、「オンライン匿名化システムを全面的に禁止することは英国では受け入れられる政策オプションとは見なされていないという点で広く合意が得られている」とし、「たとえそうであったとしても、技術的な課題があるだろう」と述べるブリーフィングを発表した。同報告書はさらに、Torは「児童のわいせつ画像のオンライン閲覧と配布においてごくわずかな役割しか果たしていない」(その固有の遅延が一因)と指摘し、インターネット監視財団によるTorの使用、内部告発者にとってのオニオンサービスの有用性、中国のグレートファイアウォールの回避などが宣伝された。[ 54 ]
Torのエグゼクティブディレクターであるアンドリュー・ルーマンは、2014年8月にNSAとGCHQのエージェントが匿名でTorにバグ報告を提供したとも述べている。[ 55 ]
TorプロジェクトのFAQには、EFFが支持する理由がいくつか記載されている。
犯罪者はすでに悪事を働くことができる。彼らは法律を破ることを厭わないのだから、Torよりも優れたプライバシー保護を提供する手段をすでに数多く持っているはずだ。
Torは、法律を遵守したい一般市民を保護することを目指しています。現状では犯罪者だけがプライバシーを享受しており、私たちはそれを是正する必要があります。
確かに、理論上は犯罪者がTorを利用することも可能だが、彼らには既に他にもっと良い選択肢があり、Torを世界から排除したところで彼らの悪事を阻止できるとは考えにくい。同時に、Torやその他のプライバシー保護対策は、なりすましやストーカー行為などの物理的な犯罪に対抗するのに役立つ。
— TorプロジェクトFAQ [ 56 ]

Tor は、識別とルーティングを分離することで、ユーザーの身元とオンライン アクティビティを監視やトラフィック分析から隠蔽することを目的としています。これは、世界中のボランティアが運営するリレー ネットワークを介して通信を暗号化し、ランダムに転送するオニオン ルーティングの実装です。これらのオニオン ルーターは、リレー間で完全な前方秘匿性を確保するために、多層暗号化を使用します (これがタマネギのメタファーです) 。これにより、ネットワーク ロケーションでユーザーに匿名性を提供します。この匿名性は、Tor の匿名オニオン サービス機能による検閲耐性コンテンツのホスティングにも及びます。[ 7 ]さらに、一部のエントリ リレー (ブリッジ リレー) を秘密にすることで、ユーザーは公開 Tor リレーをブロックすることに依存するインターネット検閲を回避できます。[ 57 ]
送信者と受信者のIPアドレスは、通信経路上のどの段階でも平文で保存されないため、通信経路上のどの地点で傍受しても、両端を直接特定することはできません。さらに、受信者にとっては、送信者ではなく、最後のTorノード(出口ノードと呼ばれる)が通信の発信元であるように見えます。

Tor ユーザーのSOCKS対応アプリケーションは、ローカルホストの TCP ポート 9050 (スタンドアロン Tor の場合) または 9150 (Tor Browser バンドルの場合) でリッスンしている Tor インスタンスの SOCKS インターフェイスを介してネットワーク トラフィックをルーティングするように構成できます。[ 58 ] Tor は、Tor ネットワークを通じて仮想回路を定期的に作成し、そのトラフィックを多重化して宛先にオニオン ルーティングします。Tor ネットワークに入ると、トラフィックは回路に沿ってルーターからルーターへと送信され、最終的に出口ノードに到達します。出口ノードでは、元の (場合によっては平文の) パケットが利用可能になり、元の宛先に転送されます。宛先から見ると、トラフィックは Tor 出口ノードから発信されているように見えます。
Torのアプリケーション独立性は、他のほとんどの匿名化ネットワークとは一線を画す特徴です。Torは伝送制御プロトコル(TCP)のストリームレベルで動作します。Torを使用してトラフィックが匿名化される一般的なアプリケーションには、インターネットリレーチャット(IRC)、インスタントメッセージング、ワールドワイドウェブの閲覧などがあります。

Tor は、ウェブサイトや他のサーバーにも匿名性を提供できます。Tor に接続して受信接続を受け入れるように構成されたサーバーは、オニオン サービス(以前は隠しサービスと呼ばれていました) と呼ばれます。[ 59 ]サーバーの IP アドレス (したがってネットワーク上の場所) を公開する代わりに、オニオン サービスには、通常Tor ブラウザまたは Tor を使用するように設計された他のソフトウェアを介して、オニオン アドレスでアクセスします。Tor ネットワークは、ネットワーク内の分散ハッシュ テーブルから対応する公開鍵とイントロダクション ポイントを検索することで、これらのアドレスを理解します。ファイアウォールやネットワーク アドレス変換(NAT) の背後でホストされているオニオン サービスであっても、オニオン サービスとの間でデータをルーティングし、両者の匿名性を維持できます。これらのオニオン サービスにアクセスするには、Tor が必要です。[ 60 ]接続は Tor ネットワークから出ることはなく、両端で Tor アプリケーションによって処理されるため、接続は常にエンドツーエンドで暗号化されます。
オニオンサービスは2003年に初めて仕様が定められ[ 61 ]、2004年からTorネットワーク上で展開されている[ 62 ]。オニオン サービスは意図的に非公開にされており、オニオンアドレスが既に分かっている場合にのみネットワーク上で発見できる[ 63 ]。ただし、多くのサイトやサービスは公開されているオニオンアドレスをカタログ化している。.onionリンクの一般的な情報源としては、 Pastebin、Twitter、Reddit、その他のインターネットフォーラム、および特化した検索エンジンなどがある[ 64 ] 。
オニオンサービスはウェブサイトの観点から議論されることが多いが、あらゆるTCPサービスに使用でき、セキュアシェルリモートログイン、IRCやXMPPなどのチャットサービス、ファイル共有などのウェブ以外のサービスへのセキュリティ強化やルーティングの簡素化によく使用される。[ 59 ]また、メッセージング[ 65 ] [ 66 ]やファイル共有アプリケーション[ 67 ]でピアツーピア接続を確立する一般的な手段にもなっている。ウェブベースのオニオンサービスは、クライアントの匿名性を削除するTor2webなどのサービスを使用して、クライアント側でTorネットワークに接続することなく、標準的なウェブブラウザからアクセスできる。[ 68 ]
2023年、Torプロジェクトは、サービス拒否(DoS)攻撃からオニオンサービスを保護するための新しい防御メカニズムを発表しました。Tor 0.4.8のリリースにより、このプルーフ・オブ・ワーク(PoW)防御は、悪意のある攻撃を抑止しながら、正当なネットワークトラフィックを優先することを約束しています。[ 69 ]
攻撃対象領域を持つすべてのソフトウェアと同様に、Tor の保護にも制限があり、Tor の実装や設計は、その歴史を通じてさまざまな時点で攻撃に対して脆弱でした。[ 70 ] [ 20 ]これらの制限や攻撃のほとんどは軽微で、問題なく修正されるか、重要でないことが判明していますが、より注目すべきものもあります。
Tor は、接続上の単一の視点 (たとえば、3 つのリレーのいずれか、宛先サーバー、またはユーザーのインターネット サービス プロバイダーの制御) を持つ攻撃者に対して、比較的高いパフォーマンスのネットワーク匿名性を提供するように設計されています。現在のすべての低遅延匿名ネットワークと同様に、Tor は、攻撃者が Tor ネットワークの境界 (つまり、ネットワークに出入りするトラフィック) でトラフィックを同時に監視することから保護することはできませんし、保護しようともしていません。Tor はトラフィック分析に対する保護を提供しますが、エンド ツー エンド相関によるトラフィック確認を防ぐことはできません。[ 71 ] [ 72 ]
この制限が大規模に使用された事例は記録されていません。2013年のスノーデンによる情報漏洩の時点では、 NSAなどの法執行機関はTor自体に対する一斉監視を行うことができず、 Webブラウザの脆弱性など、Torと併用される他のソフトウェアへの攻撃に頼っていました。[ 73 ] しかし、標的型攻撃では、警察の監視や、すでに疑われている特定の人物が問題の接続が発生したまさにその時間にTorトラフィックを送信していたことを確認する調査を通じて、個々のTorユーザーに対するトラフィック確認を利用することができました。[ 74 ] [ 75 ]リレー早期トラフィック確認攻撃も、そのメカニズムの一部としてトラフィック確認に依存していましたが、宛先サーバーへのトラフィックではなく、オニオンサービス記述子の要求に依存していました。[ 76 ]
多くの分散型システムと同様に、Tor は、現在の動作パラメータを定期的に更新するための合意メカニズムに依存しています。Tor の場合、これには、どのノードが良質なリレーで、どのノードが不良なリレー、出口、ガードであるか、また、各ノードが処理できるトラフィック量などのネットワーク パラメータが含まれます。合意を決定するための Tor のアーキテクチャは、少数のディレクトリ オーソリティ ノードが現在のネットワーク パラメータに投票することに依存しています。現在、9 つのディレクトリ オーソリティ ノードがあり、その健全性は公開で監視されています。[ 77 ]オーソリティ ノードの IP アドレスは、各 Tor クライアントにハード コードされています。オーソリティ ノードは、1 時間ごとに投票して合意を更新し、クライアントは起動時に最新の合意をダウンロードします。[ 78 ] [ 79 ] [ 80 ]ディレクトリ オーソリティの大多数が侵害されると、攻撃者に有利な方法で合意が変更される可能性があります。あるいは、DDoSなどのネットワーク輻輳攻撃によって、理論的には合意ノード間の通信が妨げられ、合意を更新するための投票が妨げられる可能性があります (ただし、このような攻撃は目に見えるはずです)。

Tor は、出口リレーの IP アドレスを隠蔽したり、ユーザーが Tor 経由で接続しているという事実を宛先サーバーから隠蔽したりする試みは一切行いません。[ 81 ]そのため、インターネット サイトの運営者は、Tor 出口ノードからのトラフィックを遮断したり、Tor ユーザーに対して機能を制限したりすることができます。たとえば、Wikipedia は、Tor を使用している場合、または Tor 出口ノードと同じ IP アドレスを使用している場合は、一般的にすべての編集を禁止しています。 [ 82 ]また、BBC は、 iPlayerサービスから既知のすべての Tor 出口ノードの IP アドレスをブロックしています。[ 83 ]
Tor トラフィックの意図的な制限とは別に、Tor の使用は、悪意のあるトラフィックや異常なトラフィックを生成することが確認された IP アドレスからのトラフィックをブロックすることを目的とした Web サイトの防御メカニズムをトリガーする可能性があります。[ 84 ] [ 85 ]すべての Tor ユーザーからのトラフィックは比較的少数の出口リレーで共有されるため、ツールは異なるセッションを同じユーザーから発信されたものと誤認し、悪意のあるユーザーのアクションを悪意のないユーザーに帰属させたり、1 つの IP アドレスに対して異常に大量のトラフィックを観測したりする可能性があります。逆に、サイトは、異なるインターネットの地理的位置を持つ異なる出口リレーから接続する単一のセッションを観測し、その接続が悪意のあるものであると判断したり、ジオブロッキングをトリガーしたりする可能性があります。これらの防御メカニズムがトリガーされると、サイトがアクセスをブロックしたり、ユーザーにCAPTCHA を表示したりする可能性があります。
2014 年 7 月、Tor プロジェクトは「リレー早期トラフィック確認」攻撃に関するセキュリティ勧告を発表し、オニオンサービスのユーザーとオペレーターの匿名性を解除しようとするリレー群の発見を明らかにしました。[ 76 ]オニオンサービスディレクトリノード(つまり、オニオンサービスに関する情報を提供する Tor リレー)のセットがリクエストのトラフィックを変更していることが判明しました。この変更により、リクエスト元のクライアントのガードリレーが、オニオンサービスディレクトリノードと同じ攻撃者によって制御されている場合、トラフィックが同じリクエストからのものであることを容易に確認できるようになりました。これにより、攻撃者はリクエストに関係するオニオンサービスと、リクエスト元のクライアントの IP アドレス(リクエスト元のクライアントは、オニオンサービスの訪問者または所有者である可能性があります)を同時に知ることができます。[ 76 ]
攻撃ノードは1月30日にネットワークに参加し、シビル攻撃を使用してガードリレー容量の6.4%を占め、7月4日に削除されました。[ 76 ]攻撃リレーの削除に加えて、Torアプリケーションは、攻撃を可能にした特定のトラフィック変更を防止するためにパッチが適用されました。
2014 年 11 月、国際的に 17 人が逮捕されたオペレーション オニマスの後に、Tor の脆弱性が悪用されたのではないかという憶測が飛び交った。ユーロポールの代表者は使用された方法について秘密主義で、「これは我々が秘密にしておきたいことだ。このやり方は、何度も何度も繰り返したいので、全世界に共有することはできない」と述べた。[ 86 ] BBC の 情報源は、サーバーの物理的な位置を追跡できる「技術的ブレークスルー」[ 87 ]を挙げ 、最初に侵入されたサイトの数からエクスプロイトの憶測が生まれた。Tor プロジェクトの代表者はこの可能性を軽視し、より伝統的な警察の捜査の実行の方が可能性が高いと示唆した。[ 88 ] [ 89 ]
2015 年 11 月、裁判所文書は、攻撃と逮捕との関連性を示唆し、セキュリティ研究倫理に関する懸念を引き起こした。[ 90 ] [ 91 ]文書では、FBI が「大学を拠点とする研究機関」からオニオン サービスとその訪問者の IP アドレスを取得し、逮捕につながったことが明らかになった。Motherboard の報道によると、リレー早期トラフィック確認攻撃のタイミングと性質は、裁判所文書の説明と一致していた。カリフォルニア大学バークレー校ICSIの上級研究員、プリンストン大学のエドワード・フェルテン、Tor プロジェクトなど、複数の専門家が、問題の機関はカーネギーメロン大学のCERT 調整センターであると同意した。 [ 90 ] [ 92 ] [ 91 ]提起された懸念には、警察における学術機関の役割、同意していないユーザーを含む機密性の高い研究、攻撃の非標的型の性質、事件に関する情報開示の欠如などがあった。[ 90 ] [ 92 ] [ 91 ]
Torユーザーを標的とした攻撃の多くは、Torで使用されるアプリケーションの欠陥、つまりアプリケーション自体の欠陥、またはTorとの組み合わせでの動作方法の欠陥に起因しています。たとえば、 2011年にInriaの研究者たちは、Torを使用するクライアントと使用しないクライアントの両方を攻撃し、同じTor回路で共有されている他の接続を関連付けることで、 BitTorrentユーザーに対する攻撃を実行しました。 [ 93 ]
Torを使用する場合でも、アプリケーションは画面解像度、インストールされているフォント、言語設定、サポートされているグラフィック機能などのデバイスに関連付けられたデータを提供する可能性があり、接続の発信元となり得るユーザーのセットを縮小したり、ユーザーを一意に識別したりします。[ 94 ]この情報はデバイスフィンガープリント、またはWebブラウザの場合はブラウザフィンガープリントとして知られています。Torブラウザなど、Torを念頭に置いて実装されたアプリケーションは、アプリケーションによって漏洩する情報の量を最小限に抑え、フィンガープリントを減らすように設計できます。[ 94 ] [ 95 ]
Tor は、出口リレーと宛先サーバー間のトラフィックを暗号化できません。アプリケーションがクライアントとサーバー間にトランスポート層セキュリティ(TLS、HTTPSで使用) やセキュアシェル(SSH) プロトコルなどのエンドツーエンド暗号化の追加レイヤーを追加しない場合、出口リレーはトラフィックを傍受して変更することができます。[ 96 ] [ 97 ]悪意のある出口リレーからの攻撃では、ユーザー名とパスワードが記録され、[ 98 ]ビットコインアドレスが変更されてトランザクションがリダイレクトされました。 [ 99 ]
これらの攻撃の中には、本来使用されるはずだったHTTPS保護を積極的に削除するものもあった。[ 96 ]これを防ぐために、Tor BrowserはデフォルトでオニオンサービスまたはHTTPS経由の接続のみを許可するように変更した。[ 100 ]
2011年、児童ポルノを捜査していたオランダ当局は、保護されていない管理者アカウントからTorオニオンサービスサイトのIPアドレスを発見し、それをFBIに提供した。FBIはそれをアーロン・マクグラスにたどり着いた。[ 101 ] 1年間の監視の後、FBIは「オペレーション・トルペド」を開始し、マクグラスを逮捕し、マクグラスが管理していた3つのオニオンサービスサイトのユーザーから情報を取得するために、ネットワーク調査技術(NIT)マルウェアをサーバーにインストールすることができた。[ 102 ]この技術は、すでにパッチが適用されていたFirefox/Torブラウザの脆弱性を悪用し、そのためアップデートしていないユーザーを標的にした。FlashアプリケーションはユーザーのIPアドレスをFBIサーバーに直接送信し、[ 103 ] [ 104 ] [ 105 ] [ 106 ]少なくとも25人の米国ユーザーと他の国の多数のユーザーが明らかになった。[ 107 ]マクグラスは2014年初頭に懲役20年の判決を受け、その後の裁判で少なくとも18人(元HHSサイバーセキュリティ担当代理ディレクターを含む)が有罪判決を受けた。[ 108 ] [ 109 ]
2013 年 8 月、Tor Browser Bundle の古いバージョンの Firefox ブラウザが、デフォルトで NoScript が有効になっていなかったため、JavaScript が展開されたシェルコード攻撃に対して脆弱であることが判明しました [ 110 ] [ 111 ]。[ 112 ]攻撃者はこの脆弱性を利用して、ユーザーの MAC アドレスと IP アドレス、および Windows コンピュータ名を抽出しました[ 113 ] [ 114 ] [ 115 ]ニュース報道では、これがFreedom Hostingのオーナーである Eric Eoin Marques を標的とした FBI の作戦に関連付けられ、同氏は 7 月 29 日に米国裁判所が発行した暫定的な身柄引き渡し令状に基づいて逮捕されました[ 116 ] 。FBIは、児童ポルノの配布、配布の共謀、児童ポルノの広告、および児童ポルノの広告の幇助と教唆の 4 つの容疑で、アイルランドからメリーランド州に Marques を引き渡しました。[ 117 ] [ 118 ] [ 119 ] FBIは2013年9月12日にダブリンの裁判所に提出した書類でこの攻撃を認めた。[ 120 ]エドワード・スノーデンによってリークされたトレーニングプレゼンテーションからのさらなる技術的な詳細により、エクスプロイトのコードネームが「EgotisticalGiraffe」であることが明らかになった。[ 73 ]
2022年、カスペルスキーの研究者は、 YouTubeで中国語で「Tor Browser」を検索すると、上位に表示される中国語の動画の下に表示されるURLの1つが、実際にはTor Browserを装ったマルウェアを指していることを発見しました。インストールされると、正規のTorがデフォルトで削除する閲覧履歴とフォームデータを保存し、デバイスのIPアドレスが中国にある場合は悪意のあるコンポーネントをダウンロードしました。カスペルスキーの研究者は、このマルウェアは利益のためにデータを盗んで販売するのではなく、ユーザーを識別するように設計されていると指摘しました。[ 121 ]
Tor を使用するクライアント アプリケーションと同様に、保護のためにオニオン サービスに依存するサーバーも独自の脆弱性を導入する可能性があります。Tor オニオン サービスとパブリック インターネット経由でアクセスできるサーバーは相関攻撃の対象となる可能性があり、すべてのオニオン サービスは、設定ミスのあるサービス (たとえば、Web サーバーのエラー応答にデフォルトで含まれる識別情報)、稼働時間と停止時間の統計情報の漏洩、交差攻撃、またはさまざまなユーザー エラーの影響を受けやすいです。[ 122 ] [ 123 ]独立系セキュリティ研究者のSarah Jamie Lewisが作成した OnionScan プログラムは、このような欠陥や脆弱性についてオニオン サービスを包括的に調査します。[ 124 ]
Tor の主な実装は主にC 言語で書かれています。[ 125 ] 2020 年、Tor プロジェクトは C 言語で書かれた Tor コードベースをRustで完全に書き直す開発を開始しました。[ 126 ] Arti と名付けられたこのプロジェクトは、2021 年 7 月に公表されました。[ 127 ]
Tor Browser [ 133 ]は、 Tor ネットワークにアクセスできるWeb ブラウザです。Steven J. Murdoch [ 134 ]によって Tor Browser Bundle として作成され、2008 年 1 月に発表されました。[ 135 ] Tor Browser は、改良された Mozilla Firefox ESR Web ブラウザ、TorButton、TorLauncher、NoScript、および Tor プロキシで構成されています。[ 136 ] [ 137 ]ユーザーは、リムーバブル メディアから Tor Browser を実行できます。Microsoft Windows、macOS、Android、Linuxで動作します。[ 138 ]
デフォルトの検索エンジンは現在DuckDuckGoであり、以前はStartpage.comでした。Tor ブラウザは Tor のバックグラウンドプロセスを自動的に起動し、トラフィックを Tor ネットワーク経由でルーティングします。セッションが終了すると、ブラウザは HTTP Cookie や閲覧履歴などのプライバシーに敏感なデータを削除します。[ 137 ]これはウェブ追跡を減らすのに効果的であり、[ 139 ]また、フィルターバブルの作成を防ぐのにも役立ちます。
Tor Browserは、ウェブ閲覧に必ずしも必要ではない特定の機能を無効にすることでブラウザのセキュリティを強化できる3つのセキュリティレベルを提供しています。[ 140 ]
TorプロジェクトのURLへのアクセスが危険またはブロックされている場所からのダウンロードを可能にするために、他のドメインでホストされているリリースへのリンクを含むGitHubリポジトリが維持されています。[ 141 ]
Tor Messengerは、Torネットワークを利用してインスタントメッセージを送信するソフトウェアでした。2015年から2018年まで稼働していました。
2015 年 10 月 29 日、Tor プロジェクトは、Tor とOTRが組み込まれ、デフォルトで使用されるInstantbirdベースのインスタント メッセージング プログラムである Tor Messenger Beta をリリースしました。 [ 142 ] PidginやAdiumと同様に、Tor Messenger は複数の異なるインスタント メッセージング プロトコルをサポートしていますが、 libpurpleに依存せずにこれを実現し、代わりにメモリ安全な言語 JavaScript ですべてのチャット プロトコルを実装しています。[ 145 ] [ 146 ]
Toms HardwareのLucian Armasu氏によると、2018年4月にTorプロジェクトはTor Messengerプロジェクトを3つの理由で閉鎖した。「Instabird」[ sic ]の開発者が自社ソフトウェアのサポートを終了したこと、リソースが限られていること、メタデータの問題が知られていることである。[ 147 ] Tor Messengerの開発者は、プロジェクトが古いソフトウェアに依存しているため、将来発見される脆弱性を克服することは不可能だと説明した。[ 148 ]
2016年、Tor開発者のマイク・ペリーは、 CopperheadOSをベースにしたTor対応スマートフォンのプロトタイプを発表した。[ 149 ] [ 150 ]これはモバイルにおけるTorの方向性を示すものであった。[ 151 ]このプロジェクトは「ミッション・インプロバブル」と呼ばれた。当時Copperheadのリード開発者だったダニエル・ミケイはこのプロトタイプを歓迎した。[ 152 ]
Vuze (旧Azureus)BitTorrentクライアント[ 153 ] 、 Bitmessage匿名メッセージングシステム[ 154 ]、TorChatインスタントメッセンジャーはTorをサポートしています。BriarメッセンジャーはデフォルトですべてのメッセージをTor経由でルーティングします。OnionShareはユーザーがTorを使用してファイルを共有できるようにします。[ 67 ]
Guardian Project は、モバイル通信のセキュリティを向上させるために、Android オペレーティングシステム用の無料のオープンソースのアプリケーションとファームウェアのスイートを積極的に開発しています。 [ 155 ]アプリケーションには、インスタント メッセージング クライアントのChatSecure、[ 156 ] Orbot Tor 実装[ 157 ] (iOS でも利用可能)、[ 158 ] Orweb (開発終了) プライバシー強化モバイル ブラウザ、[ 159 ] [ 160 ] Tor ブラウザのモバイル版である Orfox、ProxyMob Firefox アドオン、[ 161 ]および ObscuraCam [ 162 ]が含まれます。
Onion Browserは、Torを使用するiOS向けのオープンソースのプライバシー強化ウェブブラウザです。[ 163 ] iOS App Storeで入手可能で、[ 164 ]ソースコードはGitHubで公開されています。[ 165 ]
Braveは2018年にバージョン0.23をリリースし、デスクトップブラウザのプライベートブラウジングモードにTorのサポートを追加しました。 [ 166 ] [ 167 ]
2024年9月、セキュリティ重視のオペレーティングシステムであるTailsがTorプロジェクトの一部になったことが発表されました。 [ 168 ] Torを広く利用している、または利用していた他のセキュリティ重視のオペレーティングシステムには、Hardened Linux From Scratch、Incognito、Liberté Linux、Qubes OS、Subgraph、Parrot OS、Tor-ramdisk、Whonixなどがあります。[ 169 ]
Tor は、監視や逮捕を恐れる政治活動家、検閲を回避しようとする一般のウェブユーザー、ストーカーによる暴力や虐待の脅迫を受けている人々など、脆弱なインターネットユーザーにプライバシーと匿名性を提供しているとして称賛されてきました。[ 171 ] [ 172 ]米国国家安全保障局 (NSA) は Tor を「高セキュリティ、低遅延のインターネット匿名性の王様」と呼んでおり、[ 26 ] BusinessWeek誌はTorを「世界中の諜報機関のオンライン監視活動を阻止する最も効果的な手段」と評しています。[ 12 ]他のメディアは Tor を「洗練されたプライバシー ツール」[ 173 ] 、 「使いやすい」[ 174 ]、「世界で最も洗練された電子スパイでさえ突破方法を見つけられないほど安全」[ 48 ]と評しています。
Torの支持者たちは、Torはユーザーのプライバシーと匿名性を保護することで、インターネットが検閲されている国を含め、表現の自由を支えると主張している。Torの数学的な基盤は、Torが「インフラストラクチャの一部のように機能する」という特徴を生み出し、政府は当然、使用したいインフラストラクチャに対して料金を支払うことになる。[ 175 ]
このプロジェクトは元々米国の情報機関のために開発されたもので、現在も米国政府の資金提供を受けており、「説明責任や透明性を重視する文化によって設計されたツールというよりは、むしろスパイ活動のプロジェクトに近い」と批判されている。[ 176 ] 2012年現在Torプロジェクトの年間予算200万ドルの80%は米国政府からのもので、米国務省、放送管理委員会、国立科学財団が主な拠出者となっている[ 177 ]。その目的は「権威主義国家における民主主義擁護者を支援すること」である[ 178 ] 。その他の公的資金源には、DARPA、米国海軍研究所、スウェーデン政府などがある[ 179 ] [ 180 ]。政府がTorの言論の自由への取り組みを評価し、ダークネットを使って情報を収集しているという説もある[ 181 ] 。Torはヒューマン・ライツ・ウォッチなどのNGOや、RedditやGoogleなどの民間スポンサーからも資金提供を受けている[ 182 ]。ディングルディン氏は、米国国防総省の資金は調達契約というより研究助成金に近いと述べている。 Torのエグゼクティブディレクターであるアンドリュー・ルーマン氏は、Torサービスは米国連邦政府から資金提供を受けているものの、NSAと協力してユーザーの身元を明らかにしたことはないと述べた。[ 183 ]
批評家たちは、Tor は主張するほど安全ではないと述べており[ 184 ]、米国の法執行機関による調査や、ウェブホスティング会社Freedom HostingやオンラインマーケットプレイスのSilk Roadなどの Tor 使用サイトの閉鎖を指摘している[ 176 ]。2013年 10 月、エドワード・スノーデンによってリークされた文書を分析した後、ガーディアン紙は、 NSA が Tor のクラッキングを繰り返し試みたものの、コア セキュリティを破ることに失敗したが、個々の Tor ユーザーのコンピュータへの攻撃にはある程度の成功を収めたと報じた[ 26 ] 。ガーディアン紙はまた、「Tor は臭い」と題された 2012 年の NSA の機密スライドデッキを公開し、そこには「我々は常にすべての Tor ユーザーの匿名性を解除することは決してできない」が、「手動分析によって、ごく少数の Tor ユーザーの匿名性を解除することはできる」と書かれていた[ 185 ] 。Torユーザーが逮捕される場合、通常はコア技術がハッキングまたはクラッキングされたのではなく、人為的ミスが原因である。[ 186 ]例えば、2014年11月7日、FBI、ICE国土安全保障捜査局、欧州法執行機関による合同作戦により、17人が逮捕され、400ページを含む27のサイトが押収された。[ 187 ]しかし、2014年後半にデア・シュピーゲルがスノーデンの新たなリーク情報を用いて発表したレポートによると、2012年時点でNSAはTor単体を任務に対する「重大な脅威」とみなし、OTR、Cspace、ZRTP、RedPhone、Tails、TrueCryptなどの他のプライバシーツールと併用した場合、「壊滅的」と評価し、「標的の通信、存在に関する洞察のほぼ完全な喪失/欠如」につながるとした[ 188 ] [ 189 ]。
2011年3月、Torプロジェクトはフリーソフトウェア財団の2010年社会貢献プロジェクト賞を受賞しました。受賞理由には、「Torはフリーソフトウェアを使用することで、世界中の約3600万人がインターネット上でのアクセスと表現の自由を享受しつつ、プライバシーと匿名性を維持できるようにしました。そのネットワークは、イランと最近ではエジプトの反体制運動において極めて重要な役割を果たしてきました。」と記されています。 [ 190 ]
イランは2011年に少なくとも2回Torをブロックしようと試みた。1回は有効期限が2時間のセキュリティ証明書を持つすべてのサーバーをブロックしたが、24時間未満で失敗した。[ 191 ] [ 192 ]
2012年、Foreign Policy誌は、ディングルダイン、マシューソン、シバーソンを「内部告発者にとって安全なウェブ環境を作った」功績により、世界の思想家トップ100に選出した。[ 193 ]
2013年、ジェイコブ・アッペルバウムはTorを「人々が自律性を取り戻し、回復するのを助けるソフトウェアのエコシステムの一部」と表現した。「あらゆる種類の主体性を人々に持たせるのを助け、他者が互いに助け合うのを助け、そして自分自身を助けるのを助けます。Torは稼働しており、オープンであり、あらゆる分野に広がる大規模なコミュニティによって支えられています。」[ 194 ]
2013年6月、内部告発者のエドワード・スノーデンはTorを使ってPRISMに関する情報をワシントン・ポストとガーディアンに送った。[ 195 ]
2014年、ロシア政府は「Tor匿名ネットワーク上のユーザーおよびユーザーの機器に関する技術情報を取得する可能性を調査する」ために11万1000ドルの契約を提示した。[ 196 ] [ 197 ]
2014年9月、コムキャストが顧客にTorブラウザの使用を控えるよう促しているという報道に対し、コムキャストは「当社はTor、またはその他のブラウザやソフトウェアに対して何らの方針も持っていません」という声明を発表した。[ 198 ]
2014年10月、Torプロジェクトは、広報会社トムソン・コミュニケーションズを雇い、そのイメージ(特に「ダークネット」や「隠しサービス」といった、広く問題があると見なされている用語に関して)を改善し、ジャーナリストにTorの技術的な側面について教育した。[ 199 ]
2015年6月、国連人権高等弁務官事務所の特別報告者は、法執行目的で暗号化プログラムにいわゆるバックドアを許可することについての米国の議論の文脈で、ワシントン・ポストのインタビューでTorについて具体的に言及した[ 201 ]。
2015 年 7 月、Tor プロジェクトは、公共図書館に出口ノードを設置するためにLibrary Freedom Projectと提携したことを発表しました。 [ 202 ] [ 203 ]ニューハンプシャー州レバノンのキルトン図書館が提供する余剰帯域幅で動作する中間リレーを設置したパイロット プログラムにより、同図書館は米国で初めて Tor ノードをホストする図書館となりましたが、地元の市管理者と副保安官が Tor 出口ノードを経由して渡される情報に対する捜索令状の弁護費用について懸念を表明したため、一時的に中断されました。国土安全保障省(DHS)はニューハンプシャー州当局に対し、 Torが犯罪者によって使用されることがあると警告していたが、レバノン警察副署長と副市マネージャーは、図書館に圧力をかけるようなことはなかったと主張し、サービスは2015年9月15日に再開された。 [ 204 ]ゾーイ・ロフグレン米下院議員(カリフォルニア州選出、民主党)は2015年12月10日に書簡を発表し、DHSに手続きの明確化を求め、「キルトン公共図書館の理事会は最終的にTorリレーの再開を決定したが、 DHS職員が公的機関や民間団体に対し、米国市民のプライバシーと匿名性を保護するサービスを中止または劣化させるよう圧力をかけたり説得したりしている可能性に、私は同様に不安を感じている」と述べた。[ 205 ] [ 206 ] [ 207 ] 2016年のインタビューで、キルトン図書館のITマネージャーであるチャック・マクアンドリューは、図書館がTorに関わることの重要性を強調した。「司書は常にプライバシー、知的自由、情報へのアクセス(読書の自由)の保護に深く関心を寄せてきました。監視は知的自由に対して非常によく知られた萎縮効果をもたらします。情報への障壁を取り除くことが司書の仕事です。」[ 208 ] Torノードをホストした2番目の図書館は、2016年の最初の数か月に実装されたスペインのバレンシアにあるラス・ナベス公共図書館でした。 [ 209 ]
2015年8月、IBMのセキュリティ研究グループ「X-Force」は、Tor出口ノードからの攻撃やボットネットトラフィックの「着実な増加」を理由に、セキュリティ上の理由から企業にTorをブロックするよう勧告する四半期報告書を発表した。[ 210 ]
2015年9月、ルーク・ミランタは、アクティブなTorリレーノードの位置をインタラクティブな世界地図上にプロットするWebサービスであるOnionView(現在は廃止)を作成しました。このプロジェクトの目的は、ネットワークの規模と急激な成長率を詳細に明らかにすることでした。[ 211 ]
2015年12月、ダニエル・エルズバーグ(ペンタゴン・ペーパーズの著者)[ 212 ] 、コーリー・ドクトロウ(Boing Boingの著者)[ 213 ] 、エドワード・スノーデン[ 214 ]、アーティスト兼活動家のモリー・クラブアップル[ 215 ]らがTorへの支持を表明した。
2016年3月、ニューハンプシャー州議会議員のキース・アモンは、公共図書館がプライバシー保護ソフトウェアを実行することを許可する法案[ 216 ]を提出した。この法案は特にTorに言及していた。法案の文面は、ライブラリー・フリーダム・プロジェクトのディレクターであるアリソン・マクリナの広範な意見を取り入れて作成された[ 217 ]。この法案は下院で268対62で可決された[ 218 ]。
また、2016年3月には、カナダの図書館、ウェスタンオンタリオ大学の情報メディア研究学部(FIMS)の大学院リソースセンター(GRC)に、最初のTorノード、具体的には中間リレーが設置されました。[ 219 ] Tor出口ノードの運用はカナダの法律で未解決の領域であり、[ 220 ]一般的に機関は個人よりも法的圧力に対処する能力が高いことを考慮すると、ライブラリー・フリーダム・プロジェクトのアリソン・マクリナは、出口ノードが設置された場合、諜報機関や法執行機関が介入を試みるのを見たいと考えていると述べています。[ 221 ]
2016年5月16日、CNNはTorの中核開発者「isis agora lovecruft」 [ 222 ]の件を報じた。彼は前年の感謝祭休暇中にFBIからの召喚状の脅威を受けてドイツに逃亡していた。電子フロンティア財団がlovecruftの法的代理人を務めた。[ 223 ]
2016年12月2日、ニューヨーカー誌は、 2016年の米国大統領選挙後、サンフランシスコ湾岸地域、特にハッカースペースのNoisebridgeで急増しているデジタルプライバシーとセキュリティのワークショップについて報じ、Torブラウザのダウンロードについて言及した。[ 224 ]また、2016年12月、トルコは、禁止されたソーシャルメディアサイトやサービスにアクセスするための一般的な方法であった、トルコで最もよく使用されている10のVPNサービスとともにTorの使用をブロックした。[ 225 ]
Tor(およびBitcoin )は、2017年7月に国際的な法執行機関の作戦で閉鎖されたダークウェブマーケットプレイスAlphaBayの運営に不可欠でした。 [ 226 ]しかし、連邦政府はTorがユーザーを保護しないと主張していましたが、[ 227 ] Torネットワークの範囲外の基本的な運用セキュリティエラーがサイトの崩壊につながりました。[ 228 ]
2017年6月、アメリカ民主社会主義者は、政治活動を行う組織や個人に対し、情報セキュリティの脅威に対する防御策として、Torを断続的に使用することを推奨した。[ 229 ] [ 230 ]また、2017年8月には、銀行や小売業者に代わってダークウェブ(インフラストラクチャとしてTorを使用)の監視と調査を専門とするサイバーセキュリティ企業が、違法コンテンツに関して「可能かつ必要な場合」には、調査結果をFBIや他の法執行機関と定期的に共有しているという報道があった。犯罪サービスモデルを提供するロシア語圏のアンダーグラウンドは、特に強力であると見なされている。[ 231 ]
2018年6月、ベネズエラはTorネットワークへのアクセスを遮断した。この遮断は、ネットワークへの直接接続とブリッジリレーを介した接続の両方に影響を与えた。[ 232 ]
2018年6月20日、バイエルン警察は、 torservers.netのメンバーである非営利団体Zwiebelfreundeの理事の自宅を家宅捜索した。同団体はriseup.netのヨーロッパにおける金融取引を扱っており、そのブログ記事には、近々開催されるドイツのための代替会議に対する暴力行為を予告する内容が含まれていた。[ 233 ] [ 234 ] Torは、高速リレーと出口ノードの設置と維持に法的および財政的支援を提供する支援組織への家宅捜索に強く反対した。[ 235 ] torservers.netによると、2018年8月23日、ミュンヘン地方裁判所は、家宅捜索と押収は違法であるとの判決を下した。押収されたハードウェアと文書は封印されており、バイエルン警察によって分析も評価もされていないとされている。[ 236 ] [ 237 ]
2018年10月以降、中国政府による阻止の取り組み強化により、Tor内の中国のオンラインコミュニティは減少し始めている。 [ 238 ]
2019年11月、エドワード・スノーデンは、中国の出版社がTorや中国共産党が政治的に敏感とみなすその他の事柄に関する記述をすべて削除することで合意に違反したとして、自伝『パーマネント・レコード』の完全版簡体字中国語訳を要求した。[ 239 ] [ 240 ]
2021年12月8日、ロシア政府機関ロスコムナゾールは、ロシアのインターネットブラックリストに従わなかったとして、Torと6つのVPNサービスを禁止したと発表した。[ 241 ]ロシアのISPは、2021年12月1日からTorのメインウェブサイトといくつかのブリッジをブロックしようと試みたが失敗した。[ 242 ] Torプロジェクトはこの禁止措置についてロシアの裁判所に訴えた。[ 243 ]
ロシアによるウクライナ侵攻中のインターネット検閲に対応して、BBCとVOAはロシアの視聴者をTorに誘導した。[ 244 ]ロシア政府は技術的および政治的な手段でTorへのアクセスを遮断する取り組みを強化したが、ネットワークはロシアからのトラフィックの増加と、ロシアによる検閲対策ツールSnowflakeの使用の増加を報告した。[ 245 ]
ロシアの裁判所は、ロシアの法律でTorプロジェクトが事件に関与する必要があると定められているため、2022年5月24日にTorのウェブサイト(ただしリレーへの接続は除く)のブロックを一時的に解除した[ 246 ]。しかし、ブロックは2022年7月21日に再開された[ 247 ]。
イランはマフサ・アミニ抗議デモ中にインターネットの輪番遮断を実施したが、TorとSnowflakeはそれを回避するために使用された。[ 248 ] [ 249 ] [ 250 ] [ 251 ]
インターネットを高度に中央集権的に管理している中国は、Torを事実上ブロックしていた。[ 245 ]
1月、イラン・インターナショナルは、 2026年のイラン抗議デモの後、Torが限定的な成功ではあるものの使用されていると報じた。[ 252 ]
Tor は、上記に挙げた以前の脆弱性に対してパッチを適用し、セキュリティを向上させることで対応しました。しかし、何らかの形で人的(ユーザー)エラーによって検出される可能性があります。Tor プロジェクトの Web サイトでは、Tor ブラウザを適切に使用する方法に関するベスト プラクティス(手順)を提供しています。Tor は、不適切に使用すると安全ではありません。たとえば、Tor は、すべてのトラフィックが保護されるわけではなく、Tor ブラウザを経由するトラフィックのみが保護されることをユーザーに警告しています。また、Web サイトのHTTPSバージョンを使用すること、Tor を使用してトレントを使用しないこと、ブラウザ プラグインを有効にしないこと、オンライン中に Tor 経由でダウンロードしたドキュメントを開かないこと、安全なブリッジを使用することもユーザーに警告しています。[ 253 ]また、Tor を介して Web フォーラムで名前やその他の個人情報を提供しながら匿名性を維持することはできないこともユーザーに警告しています。[ 254 ]
諜報機関は2013年中にTorユーザーの80%が6ヶ月以内に匿名解除されると主張していたが[ 255 ] 、それはまだ実現していない。実際、2016年9月になっても、FBIはヒラリー・クリントンのメールサーバー上のスタッフのメールアカウントにハッキングしたTorユーザーを特定、匿名解除、識別することができなかった[ 256 ] 。
法執行機関がユーザーの匿名性を解除するための最善の戦術は、依然として、汚染されたノードを実行するTorリレーの敵対者と、ユーザー自身がTorブラウザを不適切に使用することを期待することであるようだ。たとえば、Torブラウザ経由でビデオをダウンロードし、オンライン中に保護されていないハードドライブで同じファイルを開くと、ユーザーの実際のIPアドレスが当局に知られる可能性がある。[ 257 ]
Torを適切に使用すれば、匿名性が解除される可能性は極めて低いと言われています。Torプロジェクトの共同創設者であるニック・マシューソン氏は、ポイズンノードを実行する「Torリレーの敵対者」の問題は、このような理論上の敵対者がネットワークにとって最大の脅威ではないことを意味すると説明しました。
「真にグローバルな敵対者は存在しないが、真にグローバルである必要もない」と彼は言う。「インターネット全体を盗聴することは数十億ドル規模の問題だ。少数のコンピュータを運用して大量のトラフィックを盗聴し、選択的サービス拒否攻撃でトラフィックを自分のコンピュータに誘導することは、数万ドル規模の問題だ。」最も基本的なレベルでは、2つの汚染されたTorノード(1つは入口、もう1つは出口)を運用する攻撃者は、トラフィックを分析し、その経路がたまたま両方のノードを通過したごくわずかな不運なユーザーを特定することができる。2016年時点で、Torネットワークは合計で約7,000のリレー、約2,000のガード(入口)ノード、約1,000の出口ノードを提供している。したがって、そのような事象が発生する確率は、およそ200万分の1(1/2000 × 1/1000 )である。」[ 255 ]
Tor はエンドツーエンドのタイミング攻撃に対する保護を提供しません。攻撃者がターゲットコンピュータから発信されるトラフィックと、ターゲットが選択した宛先 (たとえば、.onion サイトをホストするサーバー) に到着するトラフィックの両方を監視できる場合、攻撃者は統計分析を使用して、それらが同じ回路の一部であることを発見できます。[ 254 ]
同様の攻撃は、ドイツ当局がボーイズタウンに関連するユーザーを追跡するために使用された。[ 258 ]
数年経った今でも、これを間違えること(The Onion Routerと呼んだり、TorではなくTORと書いたりすること)は、セキュリティコミュニティにつまずかれる確実な方法であり続けている。
(現在の実用的な低遅延匿名化設計すべてと同様)は、攻撃者が通信チャネルの両端を見ることができる場合、機能しなくなります。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク)な開発を停止し、Google Playストアから削除することさえある。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク){{cite news}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)このレポートは多くのクリックを集めたかもしれませんが、全く不正確です。Comcast は、Tor やその他のブラウザの使用をやめるようお客様に求めていません。Tor やその他のブラウザまたはソフトウェアに対するポリシーはありません。お客様は、Xfinity インターネット サービスを使用して、任意の Web サイトにアクセスしたり、任意のアプリを使用したりすることができます。... Comcast は、お客様のブラウザ ソフトウェア、ウェブ サーフィン、オンライン履歴を監視していません。
私の名前はIsis Agora LovecruftではなくIsis Agora Lovecruftです。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク)