Jump to content
Toggle menu
  • 728 články
  • 376 Soubory
  • 17 uživatelé
  • 5,3 tis. Úpravy
Libertypedie
Toggle preferences menu
Toggle personal menu
Nejste přihlášen(a)
Your IP address will be publicly visible if you make any edits.

The Onion Routing (Tor)

Z Libertypedie
(přesměrováno z Tor)
Libertypedie je Toru otevřená a nijak přístup z Toru neblokuje.
Přímo v Toru však (zatím) neběží.
Logo Tor

Tor je síť a soubor svobodného softwaru určený především k ochraně soukromí a anonymity při komunikaci po internetu. Využívá princip onion routingu („cibulového směrování“), při němž komunikace neputuje přímo od uživatele k cílovému serveru, ale prochází přes několik nezávislých uzlů sítě. Každý z těchto uzlů zná pouze omezenou část celé komunikační cesty.[1]

Smyslem Toru není učinit samotná data „více zašifrovanými“ než při běžném použití moderního HTTPS, ale především ztížit zjištění, kdo s kým komunikuje. Odděluje tedy informaci o původu komunikace od informace o jejím cíli. Tím může poskytovat ochranu například před sledováním uživatelů internetovými službami, poskytovateli připojení nebo aktéry provádějícími masový dohled.

Tor lze používat pro přístup k běžnému internetu, ale umožňuje také provozovat služby dostupné pouze uvnitř sítě Tor, označované jako onion services. Ty používají adresy končící doménou .onion.

Název je historicky odvozen od výrazu The Onion Router, samotný projekt však používá zápis Tor, nikoliv často používané „TOR“.[2]

Základní pojmy

Onion routing
Způsob směrování komunikace přes více prostředníků, při němž jsou informace potřebné pro jednotlivé části cesty chráněny několika vrstvami šifrování. Přirovnání k cibuli vychází z toho, že jednotlivé uzly postupně „odlupují“ vrstvy potřebné pro další předání komunikace. Žádný jednotlivý běžný relay tak nemusí znát současně původ i konečný cíl spojení.
Tor
Konkrétní anonymizační síť a softwarový ekosystém založený na onion routingu. Síť tvoří zejména relaye provozované dobrovolníky a organizacemi v různých zemích.
Relay (uzel)
Server zapojený do sítě Tor, který přeposílá komunikaci dalších uživatelů. Podle své role může fungovat například jako vstupní (guard), prostřední (middle) nebo výstupní (exit) relay.[3]
Circuit (okruh)
Dočasná cesta vytvořená klientem přes několik Tor relayů. Typický okruh používaný pro přístup k běžnému internetu obsahuje tři relaye.[4]
Guard relay
První relay v okruhu. Je přímo spojen s uživatelem, a proto může znát jeho IP adresu, nezná však konečný cíl komunikace.
Middle relay
Prostřední uzel mezi vstupním a výstupním relayem. Přeposílá komunikaci dál a běžně nezná ani IP adresu původního uživatele, ani konečný cílový server.
Exit relay
Poslední uzel při komunikaci s běžným internetem. Z něj komunikace opouští síť Tor a pokračuje k cílovému serveru. Cílová služba proto místo IP adresy uživatele vidí IP adresu exit relaye.[5]
Onion service
Služba dostupná prostřednictvím sítě Tor bez použití klasického výstupního uzlu. Může jít například o web, komunikační službu nebo jinou síťovou aplikaci. Dříve se pro ně používal název hidden services.[6]
Onion adresa
Adresa zakončená .onion, která identifikuje onion service. Doména .onion je od roku 2015 oficiálně vedena jako zvláštní doména určená pro toto použití (special-use domain name). Není běžnou doménou vyhledávanou prostřednictvím veřejného DNS.[7]
Clearnet
Neformální označení pro běžný internet dostupný bez anonymizačních překryvných sítí. Webová stránka dostupná na běžné internetové adrese může být prostřednictvím Toru navštívena stejně jako bez něj; rozdíl spočívá v cestě, kterou k ní komunikace dorazí.

Jak Tor funguje

Při běžném přístupu na web komunikuje zařízení uživatele se serverem poměrně přímočaře:

uživatel → poskytovatel internetu → cílový server

Mezi nimi se samozřejmě nachází řada síťových prvků, avšak z hlediska anonymity je podstatné, že cílový server běžně může zjistit veřejnou IP adresu, ze které spojení přichází.

Tor mezi uživatele a cílový server vkládá několik nezávislých relayů:

uživatel → guard relay → middle relay → exit relay → cílový server

Tor klient před použitím okruhu vybere vhodné relaye podle pravidel sítě. Nejde tedy o prostý náhodný výběr libovolných tří serverů; při výběru se zohledňují mimo jiné jejich role a další vlastnosti potřebné pro bezpečné sestavení okruhu.[8]

Rozdělení znalosti mezi uzly

Základní bezpečnostní vlastnost Toru spočívá v tom, že žádný z běžných relayů nemusí mít k dispozici celý obraz komunikace.

Zjednodušeně:

Účastník Co typicky zná Co typicky nezná
Guard relay IP adresu uživatele a následující relay Konečný cílový server
Middle relay Předchozí a následující relay IP adresu uživatele a konečný cílový server
Exit relay Následující cílový server Původní IP adresu uživatele
Cílový server IP adresu exit relaye Původní IP adresu uživatele

Toto rozdělení je jedním z hlavních rozdílů oproti použití jediného prostředníka, například proxy serveru. U jediného prostředníka může tentýž provozovatel často znát jak původ spojení, tak jeho cíl. Tor se naproti tomu snaží tuto znalost rozdělit mezi několik nezávislých subjektů.

Neznamená to však, že by žádný protivník nikdy nemohl dát jednotlivé informace dohromady. Tor má vlastní model hrozeb a zejména protivník schopný pozorovat více částí internetu současně může představovat podstatně větší problém. Omezením anonymity a možnostem jejího prolomení se věnuje samostatná část článku.

Cibulové šifrování

Při vytváření okruhu Tor klient naváže s jednotlivými relayi kryptograficky chráněná spojení. Data procházející okruhem jsou chráněna ve vrstvách odpovídajících jednotlivým relayům.

Princip lze velmi zjednodušeně představit takto:

[vrstva pro guard
    [vrstva pro middle
        [vrstva pro exit
            data
        ]
    ]
]

První relay odstraní pouze vrstvu určenou jemu a zjistí, kam má data předat dále. Prostřední relay odstraní další vrstvu a obdobně pokračuje k poslednímu uzlu. Jednotlivý relay tedy nedostává návod popisující celou cestu od uživatele až k cíli.

Označení onion routing pochází právě z této představy postupně odstraňovaných vrstev připomínajících slupky cibule.

Je důležité odlišovat toto šifrování uvnitř Toru od šifrování samotného obsahu komunikace. Pokud uživatel navštíví web přes HTTPS, je obsah komunikace navíc chráněn šifrováním mezi prohlížečem a webovým serverem. Pokud by používal nešifrovaný protokol, může být obsah po opuštění Toru na exit relayi nebo za ním čitelný. Samotný Tor tedy nenahrazuje end-to-end šifrování.

Výstup na běžný internet

Pokud uživatel přes Tor navštěvuje běžnou internetovou službu, posledním uzlem je exit relay. Ten naváže spojení s cílovým serverem svým jménem.

Pro cílový server proto komunikace vypadá například takto:

IP uživatele:       198.51.100.25
                         │
                         ▼
                      [ Tor ]
                         │
                         ▼
IP exit relaye:     203.0.113.74
                         │
                         ▼
                    cílový web

Web v takovém případě vidí jako zdroj síťového spojení adresu 203.0.113.74, nikoliv 198.51.100.25.

To však samo o sobě neznamená, že web nemůže uživatele identifikovat jiným způsobem. Pokud se například uživatel přihlásí ke svému účtu pod skutečným jménem, Tor jeho identitu před danou službou magicky nevymaže. Rozdíl mezi anonymizací síťové komunikace a anonymitou člověka je proto pro správné používání Toru zásadní.

Onion services

Vedle přístupu k běžnému internetu umožňuje Tor provozovat služby, které síť Tor vůbec neopouštějí. Ty se označují jako onion services.

Jejich adresy končí například:

xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx.onion

Současné onion adresy verze 3 mají před .onion 56 znaků.[9]

Onion service nemusí být pouze webová stránka. Stejný princip lze použít například pro jiné síťové služby, sdílení dat nebo komunikaci mezi aplikacemi.

Rozdíl oproti běžnému webu přes Tor

Při návštěvě běžného webu:

uživatel
   │
guard
   │
middle
   │
exit
   │
internet
   │
webový server

Exit relay je potřeba proto, že komunikace musí opustit síť Tor.

Při spojení s onion service ale komunikace z Toru nevystupuje:

uživatel
   │
Tor okruh
   │
rendezvous point
   │
Tor okruh
   │
onion service

Klient i provozovatel služby si vytvářejí vlastní anonymizované cesty uvnitř sítě a jejich komunikace se spojí na takzvaném rendezvous pointu. Ten pouze předává end-to-end šifrovanou komunikaci mezi oběma stranami.[10]

Typická cesta onion service proto používá více relayů než běžný tříuzlový okruh a neobsahuje exit relay.[11]

Introduction points a rendezvous point

Aby nebylo nutné zveřejnit skutečnou IP adresu serveru, onion service si předem vytvoří spojení k několika Tor relayům označovaným jako introduction points.

Velmi zjednodušeně probíhá navázání spojení následovně:

  1. Onion service si vybere několik introduction points a vytvoří k nim Tor okruhy.
  2. Informace potřebné k nalezení služby zveřejní uvnitř infrastruktury Toru.
  3. Klient podle onion adresy potřebné informace vyhledá.
  4. Klient si vybere relay, který bude sloužit jako rendezvous point, a vytvoří k němu vlastní Tor okruh.
  5. Prostřednictvím jednoho z introduction points požádá onion service, aby se připojila ke stejnému rendezvous pointu.
  6. Onion service vytvoří ke zvolenému rendezvous pointu svůj vlastní anonymizovaný Tor okruh.
  7. Rendezvous point oba okruhy propojí a začne mezi nimi předávat šifrovanou komunikaci.[12]

Důsledkem je, že klient nemusí znát skutečnou IP adresu serveru a server nemusí znát skutečnou IP adresu klienta. Ani rendezvous point nepotřebuje znát síťovou identitu obou koncových stran.

Tato vlastnost umožňuje provozovat služby, jejichž fyzické umístění je obtížnější určit nebo zablokovat. Onion services proto nacházejí využití například při ochraně soukromí, obcházení cenzury, whistleblowingu a v prostředí cypherpunku a kryptoanarchismu, ale stejných vlastností mohou využívat i pachatelé trestné činnosti.

.onion není běžná internetová doména

Adresy .onion se na první pohled podobají běžným doménám, z technického hlediska však fungují jinak. Nejsou klasicky překládány veřejným systémem DNS na IP adresu serveru. Doména .onion byla v roce 2015 standardem RFC 7686 zařazena mezi speciálně používaná doménová jména právě proto, aby ji běžná internetová infrastruktura nepovažovala za obyčejnou veřejnou doménu.[13]

Onion adresa současně není pouze lidsky zvoleným názvem typu example.com. U současných onion services je kryptograficky odvozena od identity služby, a je proto self-authenticating – správná onion adresa umožňuje klientovi kryptograficky ověřit, že komunikuje se službou odpovídající dané adrese.[14]

Onion services a „dark web“

Onion services bývají často ztotožňovány s pojmem dark web, tyto pojmy však nejsou synonymní.

Tor lze používat i pro návštěvu zcela běžného internetu a velká část provozu sítě vůbec nesměřuje na adresy .onion. Naopak výraz dark web obecně označuje služby, které nejsou běžně dostupné z veřejného webu a k jejichž použití je potřeba zvláštní software nebo konfigurace; Tor je pouze jednou z technologií, pomocí nichž mohou takové služby existovat.

Samotné použití Toru ani existence onion service proto nevypovídají o legálnosti nebo účelu dané komunikace. Technicky jde především o prostředek, kterým lze oddělit síťovou identitu účastníků od služby, kterou používají nebo provozují.

Tor Browser

Tor Browser je webový prohlížeč vyvíjený projektem Tor jako doporučený způsob používání sítě Tor pro běžné procházení webu. Je založen na Firefoxu ESR, oproti běžnému Firefoxu je však výrazně upraven s cílem omezit sledování uživatele, únik identifikačních informací a takzvaný browser fingerprinting. Veškerý jeho síťový provoz je standardně směrován přes síť Tor.[15]

Samotné přesměrování běžného prohlížeče přes Tor proxy není z hlediska anonymity ekvivalentní použití Tor Browseru. Běžný prohlížeč může například prozradit informace o operačním systému, dostupných fontech, rozšířeních nebo dalších vlastnostech zařízení, případně může část komunikace odeslat mimo Tor. Tor Project proto používání jiných webových prohlížečů přes síť Tor nedoporučuje.[16]

Ochrana proti fingerprintingu

Tor browser v linuxové distribuci Tails

Samotné skrytí IP adresy nestačí k tomu, aby byl uživatel na webu obtížně identifikovatelný. Webová stránka může z prohlížeče získávat řadu dalších informací, například:

  • rozměry obrazovky a okna,
  • typ prohlížeče a operačního systému,
  • dostupné fonty,
  • jazykové nastavení,
  • podporované webové technologie,
  • některé vlastnosti grafického systému,
  • výsledky vykreslování grafiky nebo textu.

Kombinace těchto údajů může vytvořit poměrně unikátní otisk prohlížeče (browser fingerprint), podle kterého lze stejného uživatele rozpoznávat i bez použití cookies.

Tor Browser se proto nesnaží pouze skrýt jednotlivé údaje, ale především snížit rozdíly mezi svými uživateli. Čím více uživatelů z pohledu webu vypadá stejně nebo velmi podobně, tím obtížnější je jednoho konkrétního uživatele od ostatních odlišit.[17]

Mezi používané techniky patří například standardizace některých údajů poskytovaných webům, omezení zjišťování dostupných fontů, izolace dat mezi jednotlivými weby nebo letterboxing, při kterém prohlížeč upravuje využitelnou velikost stránky tak, aby se rozměry oken jednotlivých uživatelů sdružovaly do menšího počtu skupin.[18]

Z tohoto důvodu může být kontraproduktivní Tor Browser výrazně přizpůsobovat. Instalace neobvyklých rozšíření nebo změny některých nastavení mohou způsobit, že se prohlížeč začne od ostatních uživatelů Tor Browseru více odlišovat. Tor Project proto instalaci dalších rozšíření nedoporučuje.[19]

Úrovně zabezpečení

Tor Browser nabízí tři základní úrovně zabezpečení:

Úroveň Charakteristika
Standard Výchozí nastavení. Webové technologie včetně JavaScriptu jsou běžně povoleny a cílem je zachovat vysokou kompatibilitu s webovými stránkami.
Safer Omezuje některé potenciálně rizikové funkce. JavaScript je zakázán na stránkách používajících nešifrované HTTP, některá média a další funkce jsou omezeny.
Safest Výrazně omezuje aktivní obsah; JavaScript je ve výchozím nastavení zakázán na všech stránkách a povoleny zůstávají především funkce potřebné pro statické weby a základní služby.

Vyšší úroveň zabezpečení může snížit prostor pro útok na prohlížeč, zároveň ale způsobuje nefunkčnost některých webových stránek.[20]

New Circuit a New Identity

Tor Browser umožňuje měnit používané okruhy dvěma rozdílnými způsoby.

New Tor Circuit for this Site vytvoří pro aktuální web nový Tor okruh. Praktické je to například v situaci, kdy cílový web blokuje aktuální exit relay nebo spojení přes něj nefunguje. Tato funkce ale nemaže cookies ani ostatní informace a jejím účelem není oddělit novou aktivitu od předchozí identity.

New Identity má širší účinek. Tor Browser zavře otevřená okna a karty, odstraní soukromá data relace, například cookies a historii, a vytvoří nové okruhy pro další komunikaci. Je určena pro situace, kdy uživatel nechce, aby jeho následující aktivita byla snadno spojitelná s aktivitou předchozí.[21]

Ani funkce New Identity však nemůže odstranit informace, které už uživatel poskytl vzdálenému serveru. Pokud se například před jejím použitím přihlásil pod svým jménem nebo webu sdělil e-mailovou adresu, tato informace z databáze dané služby samozřejmě nezmizí.

Praktické použití

Pro běžného uživatele nevyžaduje použití Toru znalost fungování jednotlivých relayů ani ruční konfiguraci okruhů.

Tor Browser je v současnosti poskytován pro Windows, macOS, Linux a Android. Pro iOS neexistuje plnohodnotný Tor Browser; Tor Project doporučuje aplikaci Onion Browser, která však kvůli technickým omezením platformy iOS nemůže poskytovat úplně stejné ochrany jako Tor Browser na podporovaných platformách.[22]

Po spuštění Tor Browser obvykle stačí zvolit připojení k síti Tor. Program automaticky získá potřebné informace o síti, sestaví okruh a následně umožní procházet běžný web i adresy .onion.[23]

Uživatel tedy může například otevřít běžnou adresu:

https://example.com

a komunikace proběhne přibližně:

uživatel → Tor → exit relay → example.com

nebo může otevřít onion adresu:

xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx.onion

přičemž komunikace zůstane uvnitř sítě Tor bez použití exit relaye.

Bridges

Veřejný seznam běžných Tor relayů je známý. Poskytovatel internetu nebo stát provádějící internetovou cenzuru proto může jejich IP adresy blokovat a tím uživatelům ztížit nebo znemožnit přímé připojení k síti Tor.

Pro tento účel existují bridges (mosty). Jde o vstupní Tor relaye, které nejsou všechny uvedeny ve veřejném seznamu sítě, a je proto obtížnější je všechny předem zablokovat.[24]

Tor Browser podporuje také takzvané pluggable transports, které mění charakter síťové komunikace tak, aby bylo obtížnější Tor provoz automaticky rozpoznat a filtrovat. Používají se například technologie obfs4, WebTunnel nebo Snowflake.[25]

Bridges mají tedy dva související účely:

  • umožnit připojení tam, kde jsou veřejné Tor relaye blokovány,
  • ztížit místnímu pozorovateli jednoduché rozpoznání, že se uživatel připojuje přímo k veřejné síti Tor.

Použití bridge samo o sobě neznamená, že je přítomnost Toru před dostatečně schopným pozorovatelem zaručeně nerozpoznatelná.

HTTPS zůstává důležité

Tor a HTTPS řeší rozdílné části problému.

Tor chrání především cestu komunikace a vztah mezi jejím původem a cílem. HTTPS chrání obsah komunikace mezi prohlížečem a webovým serverem.

Při návštěvě webu přes Tor a HTTPS lze spojení zjednodušeně zobrazit:

uživatel
   │
   │ Tor
   ▼
guard → middle → exit
                    │
                    │ HTTPS
                    ▼
                   web

Exit relay tedy může vědět, ke kterému cílovému serveru se připojuje, ale při správně použitelném HTTPS nemůže běžně číst obsah šifrované komunikace mezi uživatelem a serverem. Tor Browser proto obsahuje také režim HTTPS-Only, který se snaží používat šifrované HTTPS spojení všude, kde je dostupné.[26]

U onion services je situace odlišná, protože komunikace mezi klientem a onion service je end-to-end šifrována uvnitř protokolu Tor.[27]

Základní zásady používání

Tor Browser je navržen tak, aby bezpečné výchozí nastavení vyžadovalo co nejméně zásahů uživatele. Přesto existují způsoby, jak jeho ochranu snadno obejít vlastní činností.

Mezi základní doporučení patří zejména:

  • používat Tor Browser místo běžného prohlížeče ručně přesměrovaného přes Tor,
  • neinstalovat do něj zbytečná rozšíření a pluginy,
  • používat HTTPS,
  • nezaměňovat anonymní síťové spojení za anonymní identitu,
  • neposkytovat webu osobní údaje, pokud má být vůči danému webu zachována anonymita,
  • nepoužívat BitTorrent přes Tor,
  • být opatrný při otevírání stažených dokumentů v externích aplikacích.[28]

Poslední bod je důležitý zejména u dokumentů schopných načítat vzdálený obsah. Dokument stažený přes Tor může být po otevření v jiné aplikaci přiměn navázat běžné internetové spojení mimo Tor, čímž může vzdálenému serveru prozradit skutečnou IP adresu uživatele.[29]

Tor Browser také chrání pouze svůj vlastní provoz. Otevřený e-mailový klient, hra, cloudová aplikace nebo jiný webový prohlížeč se kvůli spuštěnému Tor Browseru automaticky nezačne připojovat přes Tor.[30]

Co Tor anonymizuje

Tor je vhodné chápat jako technologii pro oddělení síťové identity uživatele od cíle jeho komunikace. Nejde o univerzální systém, který automaticky odstraní všechny informace umožňující člověka identifikovat.

Při běžném správném použití Tor Browseru poskytuje zejména následující vlastnosti:

Pozorovatel Co před ním Tor typicky skrývá Co může stále vidět
Poskytovatel internetu nebo místní síť Navštěvované cílové weby a jejich IP adresy IP adresu uživatele a při přímém připojení zpravidla skutečnost, že komunikuje se sítí Tor
Navštívený běžný web Skutečnou IP adresu a z ní odvozenou přibližnou polohu uživatele IP adresu exit relaye a informace, které mu uživatel nebo prohlížeč sám poskytne
Guard relay Konečný cíl komunikace IP adresu uživatele
Exit relay Skutečnou IP adresu uživatele Cílový server a metadata výstupního spojení
Běžný síťový pozorovatel v jedné části cesty Úplnou cestu uživatel → cílový server Část komunikace, kterou je schopen na svém místě pozorovat

Smyslem architektury je tedy rozdělit znalost mezi více účastníků. Tor Project shrnuje tento princip tak, že místní poskytovatel vidí spojení uživatele se sítí Tor, zatímco cílový server vidí spojení přicházející ze sítě Tor; žádný jednotlivý běžný relay nemá mít současně informaci o původním uživateli i konečném cíli.[31]

IP adresa a poloha

Běžný web navštívený přes Tor dostává spojení z exit relaye. Nemá tedy z běžného síťového spojení k dispozici skutečnou veřejnou IP adresu uživatele.

To významně omezuje také možnost určovat fyzickou polohu uživatele pomocí geolokace IP adresy. Web může například považovat uživatele z České republiky za návštěvníka přicházejícího z Německa, Francie nebo jiné země, kde se právě nachází použitý exit relay.

Neznamená to však, že web nemůže polohu zjistit jinak. Uživatel ji může sám uvést, může webu povolit jiný zdroj údajů o poloze nebo ji lze někdy odvodit z dalších informací.

Aktivita na internetu před poskytovatelem připojení

Při přímém používání internetu může pozorovatel síťového provozu blízko uživatele získávat informace o tom, s jakými internetovými službami uživatel komunikuje.

Při použití Toru tento pozorovatel místo jednotlivých cílových serverů vidí především komunikaci mezi uživatelem a vstupem do sítě Tor. Tor tedy může zabránit poskytovateli internetu v jednoduchém vytváření seznamu navštěvovaných webových služeb.[32]

Ve výchozím režimu však Tor neskrývá samotnou skutečnost, že uživatel komunikuje s veřejnou sítí Tor. Pokud je právě tato informace citlivá nebo pokud je Tor blokován, lze využít bridges a mechanismy určené k obcházení cenzury.[33]

Propojování aktivity mezi weby

Tor Browser kromě IP adresy omezuje i další způsoby sledování. Izoluje například některé informace mezi jednotlivými weby a různé domény mohou používat rozdílné Tor okruhy. Tím se snaží ztížit situaci, kdy společný reklamní nebo analytický systém zjistí, že návštěvník několika různých webů je stále tentýž člověk.[34]

Ochrana však není absolutní. Pokud uživatel na několika webech použije stejnou identitu, e-mailovou adresu, přezdívku nebo jiné jednoznačně spojitelné údaje, technologické oddělení síťových okruhů této souvislosti nezabrání.

Co Tor neanonymizuje

Jedna z nejdůležitějších vlastností Toru je zároveň snadno přehlédnutelná:

Tor anonymizuje určitý způsob komunikace, nikoliv automaticky člověka, který komunikuje.

Informace, které uživatel prozradí sám

Pokud uživatel přes Tor navštíví web a uvede:

  • své jméno,
  • běžnou e-mailovou adresu,
  • telefonní číslo,
  • doručovací adresu,
  • číslo platební karty,

web pochopitelně tyto informace získá.

Podobně přihlášení k existujícímu osobnímu účtu znamená, že daná služba zná identitu účtu, přestože nemusí znát skutečnou IP adresu, ze které se uživatel připojuje.[35]

Použití Toru při přihlášení tedy není samo o sobě nesmyslné. Uživatel například může chtít, aby poskytovatel e-mailu znal jeho účet, ale neznal jeho aktuální fyzickou polohu nebo IP adresu. Je pouze nutné rozlišovat, vůči komu má být anonymní.

Ostatní aplikace

Tor Browser neposkytuje automatickou ochranu celému operačnímu systému.

Pokud uživatel současně používá:

Tor Browser → Tor → internet

a

jiná aplikace → běžné připojení → internet

druhá aplikace může komunikovat pod skutečnou IP adresou. Tor Browser nad jejím provozem nemá kontrolu.[36]

Právě proto nelze Tor chápat jako tlačítko, jehož zapnutím se celý počítač stane anonymním.

Kompromitované zařízení

Tor nedokáže zachovat anonymitu proti útočníkovi, který už ovládá samotné zařízení uživatele.

Pokud má protivník například přístup k operačnímu systému, škodlivému programu běžícímu na počítači nebo dokáže využít bezpečnostní chybu prohlížeče k úniku mimo jeho ochranné mechanismy, může získat informace ještě předtím, než jsou odeslány do sítě Tor.

Síťová anonymizace nemůže vyřešit situaci, kdy protivník sedí přímo na jednom z konců komunikace.

Nešifrovaný obsah za exit relayem

Při komunikaci s běžným internetem končí ochranné vrstvy Toru na exit relayi. Pokud cílová služba nepoužívá další end-to-end šifrování, například HTTPS, může být obsah další části komunikace pozorovatelný.

Proto platí:

Tor ≠ náhrada HTTPS

Tor má skrývat vztah mezi uživatelem a cílem; HTTPS má chránit obsah komunikace mezi prohlížečem a cílovým serverem. Kombinace obou technologií poskytuje jiné vlastnosti než každá z nich samostatně.[37]

Skutečnost, že uživatel používá Tor

Při běžném přímém připojení k veřejnému guard relayi může poskytovatel internetu zjistit, že uživatel komunikuje se sítí Tor.

Typicky tedy vidí přibližně:

uživatel → Tor

ale nikoliv:

uživatel → Tor → libertypedie.cz

V některých zemích může být už samotné používání Toru důvodem ke zvýšené pozornosti nebo je síť aktivně blokována. Bridges a pluggable transports existují mimo jiné proto, aby takovou detekci a blokování ztížily.

Chování člověka

Identifikaci nemusí způsobit technická chyba.

Člověk může být rozpoznán například podle:

  • opakovaně používané přezdívky,
  • specifických informací, které o sobě zveřejňuje,
  • stejného způsobu kontaktování lidí,
  • časů aktivity,
  • způsobu psaní,
  • propojení anonymní identity s identitou známou z jiného prostředí.

Tor proti takovým formám operační nebo behaviorální identifikace poskytuje jen omezenou nebo žádnou ochranu.

Jinými slovy: člověk může používat Tor technicky zcela správně a přesto se deanonymizovat vlastním chováním.

Threat model

Při hodnocení anonymity není příliš užitečné ptát se pouze:

„Je Tor anonymní?“

Přesnější otázka zní:

„Před jakým protivníkem, který má jaké možnosti, má Tor danou informaci skrýt?“

Tento způsob uvažování se označuje jako threat model – model hrozeb.

Anonymita vůči provozovateli jednoho webu je jiný problém než anonymita vůči poskytovateli internetu, provozovateli několika Tor relayů nebo zpravodajské službě schopné sledovat velkou část internetové infrastruktury.

Provozovatel cílového webu

Proti běžnému webu poskytuje Tor poměrně přímočarou ochranu: web místo skutečné IP adresy uživatele vidí adresu Tor exit relaye.

Pokud se uživatel jinak neidentifikuje a Tor Browser neobsahuje zneužitelnou chybu, samotné síťové spojení neposkytuje cílovému webu přímou informaci o původní IP adrese.

Poskytovatel internetu a místní pozorovatel

Poskytovatel připojení vidí IP adresu uživatele – tu už ze své podstaty znát musí – a může vidět spojení k Tor síti. Neměl by však z běžného pozorování lokální části komunikace získat seznam cílových webů navštěvovaných přes Tor.[38]

Pokud je nežádoucí už samotné rozpoznání Tor provozu, threat model se mění a do hry vstupují bridges a další proticenzurní mechanismy.

Provozovatel jednoho Tor relaye

Architektura Toru je navržena právě tak, aby nebylo nutné důvěřovat každému jednotlivému relayi.

Škodlivý guard může znát IP adresu uživatele, ale ne konečný cíl. Škodlivý exit může znát konečný cílový server, ale ne původní IP adresu.

To je princip distribuované důvěry: bezpečnost nemá být založena na předpokladu, že jeden konkrétní prostředník je důvěryhodný.[39]

Protivník pozorující oba konce komunikace

Situace se zásadně mění, pokud protivník dokáže současně pozorovat provoz před vstupem do Toru a po výstupu z Toru.

Přestože nevidí obsah šifrovaných vrstev uvnitř sítě, může porovnávat například:

  • čas začátku a ukončení komunikace,
  • množství přenesených dat,
  • změny intenzity provozu,
  • časové rozestupy jednotlivých přenosů.

Pokud na jedné straně Toru pozoruje:

uživatel
████ ██ █████    ██ ███

a na druhé:

exit → server
████ ██ █████    ██ ███

může statisticky usuzovat, že jde o tentýž komunikační tok.

Tomuto principu se říká traffic correlation nebo traffic confirmation. Nevyžaduje nutně prolomení šifrování – protivník se snaží spojit dva pozorované datové proudy podle jejich vlastností.[40]

Původní model hrozeb Toru byl zaměřen především na lokální protivníky schopné pozorovat pouze omezené části sítě a výslovně nepředpokládal protivníka s úplnou globální viditelností. Současný vývoj Toru se zabývá také různými praktickými podobami korelačních a potvrzovacích útoků, tyto útoky však zůstávají zásadním omezením nízkolatenčních anonymizačních sítí.[41]

Globální protivník

Teoretický global adversary je protivník schopný pozorovat všechny nebo velmi významnou část vstupů do sítě Tor a současně její výstupy.

Takový protivník je podstatně silnější než provozovatel jednoho relaye nebo běžný poskytovatel internetu. Tor nebyl původně navržen tak, aby poskytoval dokonalou ochranu proti pasivnímu protivníkovi s úplnou viditelností celé sítě.[42]

To je důležité zejména při úvahách o schopnostech velkých státních zpravodajských služeb. Skutečnost, že určitý protivník může být schopen deanonymizovat konkrétní spojení pomocí korelace provozu, však ještě neznamená, že vlastní univerzální způsob, který

m může okamžitě zjistit identitu každého uživatele Toru.

Právě rozdíl mezi prolomením kryptografie, korelací provozu, ovládnutím relayů, napadením prohlížeče a chybou samotného uživatele je zásadní pro pochopení známých případů deanonymizace uživatelů Toru.

Těm se věnují další části článku.

Anonymita není binární vlastnost

Z threat modelu vyplývá, že anonymitu není příliš přesné chápat jako stav:

anonymní / neanonymní

Přesnější je popsat, které informace jsou před kterým účastníkem skryté.

Člověk může být například současně:

  • anonymní svou IP adresou vůči navštívenému webu,
  • známý tomuto webu pod přihlášeným uživatelským účtem,
  • viditelný svému poskytovateli jako uživatel Toru,
  • neznámý provozovateli exit relaye,
  • a potenciálně zranitelný vůči protivníkovi schopnému korelovat provoz na obou stranách sítě.

Tor proto není „režim neviditelnosti“. Je to soubor konkrétních technických mechanismů, které různým účastníkům komunikace úmyslně znemožňují nebo ztěžují získání určitých informací.

Právě toto omezení znalosti jednotlivých subjektů je jedním z hlavních důvodů, proč se Tor stal významnou technologií v oblasti soukromí, odporu proti masovému dohledu, obcházení cenzury a kryptoanarchismu.

Historie

Graf využití Toru podle států

Historie Toru je neobvyklá tím, že technologie dnes spojovaná s ochranou před masovým dohledem, obcházením státní cenzury a kryptoanarchismem má původ ve výzkumu amerického námořnictva.

Vznik onion routingu

Princip onion routingu začali v polovině 90. let 20. století rozvíjet výzkumníci David Goldschlag, Michael G. Reed a Paul Syverson v americké Naval Research Laboratory (NRL). V roce 1995 se zabývali otázkou, zda lze vytvořit internetovou komunikaci, při níž pozorovatel sítě nedokáže snadno určit, kdo s kým komunikuje. Výsledkem byly první návrhy a prototypy onion routingu.[43]

Původní motivace tedy nebyla vytvořit „dark web“ ani tržiště pro nelegální zboží, ale vyvinout způsob komunikace odolnější proti sledování.

Na začátku 21. století začal Roger Dingledine spolupracovat s Paulem Syversonem na nové generaci onion routingu a krátce poté se připojil Nick Mathewson. Projekt dostal název Tor.

V říjnu 2002 byla první síť Tor veřejně spuštěna a její zdrojový kód byl zveřejněn pod svobodnou a otevřenou licencí. Decentralizace byla součástí návrhu: síť měla být provozována různými nezávislými subjekty s rozdílnými zájmy a předpoklady důvěry.[44]

Na konci roku 2003 měla síť přibližně tucet dobrovolnických relayů, většinou ve Spojených státech a jeden v Německu.[45]

Od vojenského výzkumu k neziskové organizaci

V roce 2004 začala práci Rogera Dingledina a Nicka Mathewsona finančně podporovat organizace Electronic Frontier Foundation (EFF). V roce 2006 vznikla samostatná nezisková organizace The Tor Project, Inc., která od té doby vývoj Toru zastřešuje.[46]

V roce 2007 začal Tor Project vyvíjet bridges určené mimo jiné k obcházení státního blokování sítě. Vývoj Tor Browseru začal v roce 2008 a postupně výrazně snížil technickou bariéru používání Toru.[47]

Stručnou historii lze shrnout:

  • 1995 – první návrhy onion routingu v U.S. Naval Research Laboratory,
  • 2001–2002 – vývoj nové generace onion routingu, z níž vzniká Tor,
  • říjen 2002 – spuštění veřejné sítě a zveřejnění zdrojového kódu,
  • 2004 – vývoj začíná financovat Electronic Frontier Foundation,
  • 2006 – vzniká nezisková organizace Tor Project,
  • 2007 – začíná vývoj bridges pro obcházení cenzury,
  • 2008 – začíná vývoj Tor Browseru,
  • 2010. léta – Tor se stává významným nástrojem pro ochranu soukromí, whistleblowing, obcházení cenzury, ale také infrastrukturou používanou některými internetovými černými trhy a dalšími kriminálními službami.

Paradox státního původu

Původ Toru ve výzkumné laboratoři amerického námořnictva bývá někdy uváděn jako argument, že Tor musí obsahovat tajná zadní vrátka nebo být provozován americkou vládou. Samotný historický původ však nic takového nedokazuje.

Naopak původní návrh počítal s otevřeným zdrojovým kódem, decentralizovanou sítí a provozovateli s různými zájmy. Bezpečnost Toru nemá být založena na důvěře v jedinou instituci, ale na rozdělení znalostí a kontroly mezi mnoho účastníků.[48]

Současně je pravda, že vývoj Toru byl v různých obdobích financován také institucemi vlády Spojených států. Otázka financování, možného vlivu státu a tvrzení o přístupu zpravodajských služeb k síti jsou rozebrány v samostatné části článku.

Tor a svoboda

Tor je příkladem technologie, u níž technická vlastnost – možnost obtížněji spojit člověka s jeho internetovou komunikací – získává výrazný politický a společenský význam.

Stejná technologie může chránit člověka před reklamním sledováním, umožnit novináři komunikovat se zdrojem, pomoci obejít cenzuru autoritářského režimu nebo umožnit provozovat službu, jejíž správce nechce zveřejnit svou fyzickou polohu.

Tor Project uvádí jako své poslání podporu lidských práv a svobod prostřednictvím otevřených technologií pro anonymitu a soukromí.[49]

Obcházení cenzury

V zemích, kde jsou určité webové stránky nebo služby blokovány, může Tor sloužit jako prostředek pro přístup k informacím mimo kontrolovaný informační prostor.

Typická cenzura může fungovat například:

uživatel → místní ISP → blokovaný web
                     X

Při použití Toru:

uživatel → Tor → blokovaný web

místní poskytovatel nemusí vidět skutečný cílový web. Pokud stát blokuje známé Tor relaye, mohou být použity bridges a další technologie určené k obcházení cenzury.

Tor tím může podporovat svobodu projevu nejen ve smyslu možnosti něco publikovat, ale také ve smyslu možnosti svobodně přijímat informace.

Whistleblowing a novinářské zdroje

Jedním z praktických využití Toru je komunikace mezi novináři a lidmi, kteří potřebují zveřejnit informace, aniž by zároveň odhalili svou totožnost.

Známým příkladem je SecureDrop, otevřený systém umožňující médiím a neziskovým organizacím přijímat dokumenty a komunikovat s anonymními zdroji. Komunikace zdroje se SecureDropem probíhá prostřednictvím sítě Tor.[50]

V takové situaci nejde o snahu skrýt obsah před samotným novinářem. Smyslem je především zabránit tomu, aby síťová metadata snadno odhalila, kdo informace médiu předal.

To může být zásadní například pro zaměstnance státu nebo firmy zveřejňující informace o korupci, porušování zákona či jiném jednání, jehož zveřejnění by pro ně mohlo znamenat ztrátu zaměstnání, trestní postih nebo fyzické nebezpečí.

Soukromí běžného člověka

Použití Toru nemusí být spojeno s politickým aktivismem ani s potřebou skrývat nezákonnou činnost.

Uživatel může jednoduše zastávat názor, že provozovatel každé navštívené stránky nemusí znát jeho IP adresu a poskytovatel internetového připojení nemusí vytvářet seznam jeho internetové aktivity.

Z tohoto pohledu je Tor jedním z technických nástrojů ochrany soukromí podobně jako šifrování nebo komunikační aplikace Signal, pouze řeší jinou část problému.

Anonymita jako společná vlastnost sítě

Pro anonymizační systémy je důležitá také velikost a rozmanitost skupiny uživatelů.

Pokud by určitou anonymizační síť používalo pouze deset známých politických disidentů, informace „tento provoz pochází z této anonymizační sítě“ by sama o sobě značně zužovala okruh možných osob.

Pokud stejnou infrastrukturu používají vedle aktivistů také novináři, výzkumníci, firmy, běžní uživatelé internetu a mnoho dalších lidí s různými motivacemi, je obtížnější ze samotného použití Toru usuzovat na účel komunikace.

Tor Project proto považuje rozmanitost uživatelů i provozovatelů relayů za jednu z důležitých vlastností sítě.[51]

Tor a kriminalita

Stejné vlastnosti, díky nimž může Tor chránit novináře, disidenta nebo běžného uživatele před sledováním, mohou využívat také pachatelé trestné činnosti.

Tor nijak neposuzuje obsah komunikace ani motivaci uživatele. Síť neví, zda přenáší politický text, objednávku knihy, informace whistleblowera nebo komunikaci související s trestnou činností.

Jde tedy o typickou dual-use technologii – její společenské důsledky závisí na způsobu použití.

Černé trhy

Onion services umožnily vznik tržišť, jejichž provozovatelé se snaží skrýt skutečné umístění serveru a jejichž uživatelé skrývají svou IP adresu.

Zvláště významná byla kombinace:

Tor + [[Bitcoin]] + internetové tržiště

Tor poskytoval anonymizaci síťové komunikace, zatímco Bitcoin umožnil převádět hodnotu bez klasického karetního nebo bankovního platebního systému.

Bitcoin však neposkytuje automatickou anonymitu – jeho blockchain je veřejný a transakce lze zpětně analyzovat. Spojení bitcoinové adresy s konkrétní osobou proto může umožnit rekonstruovat i její předchozí finanční aktivitu.

Velkou část prvních známých darknetových tržišť tvořil obchod s drogami. Tor se tím stal součástí technologického vývoje války proti drogám: část trhu, který byl dříve odkázán především na fyzický kontakt mezi prodávajícím a kupujícím, se přesunula do internetového prostředí.

Ne každá trestná činnost má stejnou povahu

Pojem „kriminalita na Toru“ může zahrnovat velmi rozdílné činnosti: od prodeje drog nebo jiného zakázaného zboží přes finanční podvody až po služby založené na přímém poškozování obětí.

Z libertariánského hlediska proto není vhodné automaticky považovat právní klasifikaci určité činnosti za totožnou s posouzením její škodlivosti. Některé činnosti postihované státem bývají libertariány označovány jako zločiny bez oběti, zatímco například podvody, vydírání, krádeže nebo materiály zachycující sexuální zneužívání dětí mají konkrétní oběti.

Podrobnější normativní pohled na anonymní technologie a odpovědnost jejich uživatelů je rozebrán v části věnované libertariánskému pohledu.

Tor není příčinou anonymity pachatele

Skutečnost, že pachatel používá Tor, neznamená, že jeho identita závisí pouze na bezpečnosti Toru.

Vyšetřování může využít například:

  • chyby v konfiguraci onion service,
  • chyby v Tor Browseru nebo operačním systému,
  • převody kryptoměn,
  • poštovní zásilky,
  • fyzické sledování,
  • převzaté servery,
  • infiltraci služby,
  • informace získané od jiných podezřelých,
  • stejné přezdívky používané na více místech,
  • e-mailové adresy nebo jiné údaje zveřejněné samotným pachatelem.

Proto není zpráva:

„Policie dopadla uživatele Toru.“

důkazem tvrzení:

„Policie prolomila Tor.“

Právě známé kriminální kauzy poskytují dobré příklady tohoto rozdílu.

Známé případy a kauzy

Silk Road

Silk Road bylo internetové tržiště provozované jako onion service od roku 2011 do října 2013. Proslulo především obchodem s nelegálními drogami a platbami pomocí Bitcoinu.

Jeho provozovatelem byl Ross William Ulbricht, vystupující pod pseudonymem Dread Pirate Roberts. Americké úřady uváděly, že tržiště používalo více než 100 000 zákazníků a že přes něj byly distribuovány stovky kilogramů drog a další nelegální zboží a služby.[52]

Ulbricht byl zatčen 1. října 2013 v knihovně v San Franciscu. V roce 2015 byl uznán vinným ve všech sedmi bodech federální obžaloby a odsouzen mimo jiné ke dvěma doživotním trestům vykonávaným souběžně.[53]

Dne 21. ledna 2025 mu prezident Donald Trump udělil plnou a bezpodmínečnou milost.[54]

Případ je významný pro pochopení anonymity Toru právě proto, že zatčení Ulbrichta samo o sobě nedokazuje prolomení onion routingu.

Vyšetřovatelé kombinovali řadu metod a digitálních stop. Samotné nalezení skutečného serveru Silk Road bylo později předmětem sporů. FBI tvrdila, že server prozradila chyba v konfiguraci webové aplikace, zatímco obhajoba a někteří bezpečnostní odborníci zpochybňovali, zda zveřejněné vysvětlení popisuje celý způsob jeho nalezení.

Ani v takovém případě by však nešlo nutně o kryptografické prolomení Toru: onion service může být správně chráněna sítí Tor a současně její vlastní software může například navázat přímé spojení mimo Tor nebo jinak prozradit skutečnou IP adresu serveru.

Poučení případu Silk Road: anonymizační vrstva nemůže napravit všechny chyby v infrastruktuře ani všechny stopy vytvořené jejím provozovatelem.

Freedom Hosting a exploit Tor Browseru

Freedom Hosting byla významná hostingová služba pro onion services, kterou provozoval Eric Eoin Marques. Část hostovaných služeb obsahovala materiály sexuálního zneužívání dětí. Marques byl v roce 2013 zadržen v Irsku, později vydán do Spojených států, v roce 2020 se přiznal a v roce 2021 byl odsouzen k 27 letům federálního vězení.[55]

Případ je technologicky zajímavý zejména událostmi v srpnu 2013.

Uživatelé některých onion services tehdy obdrželi JavaScriptový kód využívající zranitelnost Firefoxu obsaženého ve starších verzích Tor Browser Bundle. Exploit mohl způsobit, že počítač oběti odeslal identifikační informace přímým internetovým spojením mimo Tor.[56]

Princip útoku byl tedy přibližně:

uživatel → Tor → onion service
                    │
                    │ exploit
                    ▼
               počítač uživatele
                    │
                    └────────────→ internet mimo Tor
                                    │
                                    ▼
                              skutečná IP

To je zásadně jiný útok než prolomení onion routingu.

Útočník se nesnažil rekonstruovat cestu:

guard → middle → onion service

ale přiměl samotný koncový počítač, aby anonymizační síť obešel.

Poučení případu Freedom Hosting: pokud protivník dokáže převzít kontrolu nad koncovým zařízením nebo využít chybu prohlížeče, může Tor obejít, aniž by musel prolomit samotnou síť.

Operation Onymous

V listopadu 2014 provedly policejní a justiční orgány řady zemí rozsáhlou operaci známou jako Operation Onymous.

Europol tehdy oznámil 17 zatčení a odstranění více než 410 onion services. Pozdější zpráva Europolu uváděla 619 zabavených .onion domén a 33 významných tržišť a fór; operace se účastnilo 21 zemí.[57][58]

Mezi cíle patřila darknetová tržiště nabízející drogy a další nelegální zboží.

Operace vyvolala značnou pozornost právě kvůli počtu současně identifikovaných onion services. Orgány činné v trestním řízení však veřejně nevysvětlily všechny technické postupy natolik podrobně, aby bylo možné z pouhého počtu zabavených služeb vyvozovat univerzální metodu jejich deanonymizace.

Případ proto přispěl také ke spekulacím, zda mají státní instituce neveřejnou schopnost odhalovat umístění onion services. Samotný výsledek operace však takovou univerzální schopnost nedokazuje.

Útok relayů v roce 2014 a Carnegie Mellon University

V červenci 2014 Tor Project zjistil skupinu relayů, které podle jeho analýzy prováděly traffic confirmation attack zaměřený zejména na provozovatele a uživatele tehdejších hidden services.

Útočné relaye byly v síti od 30. ledna 2014 a Tor Project je 4. července odstranil. Útok využíval úpravy protokolových hlaviček a kombinaci kontroly některých relayů k propojení informací o provozu.[59]

Na rozdíl od Freedom Hosting tedy tentokrát skutečně šlo o útok na vlastnosti sítě Tor.

V roce 2016 vyšlo v soudním řízení proti Brianu Farrellovi, který působil na tržišti Silk Road 2.0, najevo, že jeho IP adresu identifikoval Software Engineering Institute při Carnegie Mellon University během výzkumu Toru financovaného americkým ministerstvem obrany.[60]

Tor Project uvedl, že SEI síť v roce 2014 kompromitoval provozováním relayů a manipulací s provozem; konkrétní zranitelnost byla po jejím odhalení opravena.[61]

Případ je důležitý také proto, že ukazuje rozdíl mezi dvěma tvrzeními:

„Tor nelze nikdy deanonymizovat.“

a

„Tor neobsahuje jednoduchý mechanismus, který libovolnému pozorovateli ukáže skutečnou IP uživatele.“

První tvrzení je nesprávné. Druhé odpovídá základnímu principu jeho návrhu.

Poučení případu Carnegie Mellon: protivník, který získá vhodné pozice uvnitř sítě a dokáže aktivně manipulovat s provozem, může za určitých okolností provést cílený deanonymizační útok. To však není totéž jako univerzální možnost sledovat každého uživatele Toru.

Playpen a Network Investigative Technique

Dalším významným případem byla operace FBI proti onion service známé jako Playpen, která sloužila k distribuci materiálů zachycujících sexuální zneužívání dětí.

FBI získala v roce 2015 kontrolu nad serverem, ale místo okamžitého vypnutí služby ji po omezenou dobu sama provozovala z vládní infrastruktury.

Problém z pohledu vyšetřovatelů spočíval v tom, že Tor nadále skrýval IP adresy návštěvníků.

FBI proto použila takzvanou Network Investigative Technique (NIT). Po přihlášení uživatele služba doručila jeho počítači kód, který získal skutečnou IP adresu a další identifikační údaje a odeslal je serveru kontrolovanému FBI.[62]

Princip byl opět přibližně:

uživatel
   │
   │ anonymně přes Tor
   ▼
Playpen provozovaný FBI
   │
   │ NIT
   ▼
počítač uživatele
   │
   │ přímé spojení
   ▼
FBI ← skutečná IP adresa

NIT tedy nepožádal síť Tor:

„Kdo je tento uživatel?“

Místo toho přiměl jeho vlastní počítač, aby identifikační údaje odeslal mimo anonymizační mechanismus.

Nasazení NIT následně vyvolalo řadu soudních sporů ve Spojených státech, především kvůli rozsahu příkazu k prohlídce, jurisdikci soudce a povaze vzdáleného zásahu do počítačů nacházejících se mimo daný soudní obvod.[63]

Poučení případu Playpen: bezpečnost anonymizační sítě může být obejita útokem na koncový bod. Silný protivník nemusí porazit Tor, pokud dokáže přimět počítač uživatele, aby Tor obešel.

Co mají známé případy společného

Známé případy deanonymizace ukazují, že otázka:

„Dokáže policie vystopovat člověka používajícího Tor?“

nemá jednoduchou odpověď.

Ano, v některých případech dokáže. Způsob však může být pokaždé úplně jiný.

Silk Road:

provozní chyby + digitální stopy + klasické vyšetřování

Freedom Hosting:

zranitelnost prohlížeče → únik mimo Tor

Carnegie Mellon:

škodlivé relaye + aktivní traffic confirmation attack

Playpen:

převzetí služby + malware/NIT na počítači uživatele

Operation Onymous:

kombinované policejní operace, jejichž všechny technické metody nebyly veřejně popsány

Z hlediska bezpečnosti je proto zavádějící označovat všechny tyto události prostě jako „prolomení Toru“.

V některých případech selhala aplikace běžící nad Torem, jindy prohlížeč, operační bezpečnost uživatele nebo koncový počítač. V případě útoku relayů šlo skutečně o využití slabiny Tor protokolu a jeho tehdejší implementace.

Toto rozlišení je zvlášť důležité při hodnocení tvrzení, podle nichž mají státy, policie nebo zpravodajské služby k Toru univerzální „zadní vrátka“.

Existují dobře zdokumentované případy velmi schopných státních protivníků, útoků na Tor Browser i cílených pokusů o deanonymizaci Tor provozu. Z toho však automaticky nevyplývá existence univerzálního přístupu k síti.

Právě schopnostmi NSA, GCHQ a dalších zpravodajských služeb, Snowdenovými dokumenty a tvrzeními o údajných zadních vrátkách se zabývá následující část.

NSA, tajné služby a údajné prolomení Toru

Kolem Toru dlouhodobě existují spekulace, že americká NSA, britská GCHQ nebo jiné zpravodajské služby disponují neveřejným způsobem, jak uživatele sítě snadno identifikovat.

Část těchto obav má reálný základ. Zpravodajské služby se Torem skutečně intenzivně zabývají, hledají jeho uživatele, analyzují jeho provoz a v minulosti proti konkrétním uživatelům nasazovaly technické útoky.

Z toho však nevyplývá, že mají univerzální „hlavní klíč“, pomocí kterého lze jednoduchým dotazem zjistit skutečnou IP adresu libovolného uživatele Toru.

Pro posouzení podobných tvrzení je vhodné rozlišovat:

  • veřejně doložené schopnosti,
  • technicky možné útoky,
  • neveřejné schopnosti, jejichž existence je pouze předpokládána,
  • a tvrzení, pro která nejsou dostupné věrohodné důkazy.

Snowdenovy dokumenty

V roce 2013 zveřejnili novináři dokumenty získané bývalým spolupracovníkem NSA Edwardem Snowdenem, které ukázaly, že Tor byl pro americkou NSA a britskou GCHQ významným cílem.

Jedna z interních prezentací NSA nesla název Tor Stinks. Podle zveřejněných dokumentů NSA sama konstatovala, že není schopna trvale deanonymizovat všechny uživatele Toru a že pomocí manuální analýzy dokázala deanonymizovat pouze velmi malou část uživatelů.[64]

To je důležitá informace, protože uniklé dokumenty neposkytly obraz systému, který NSA jednoduše „ovládá“. Spíše ukázaly dlouhodobý technologický souboj, při němž zpravodajské služby hledaly různé cesty, jak ochranu Toru obejít.

Detekce používání Toru

Zpravodajská služba nemusí znát obsah komunikace ani identitu cílového serveru, aby poznala, že určitý počítač používá Tor.

NSA podle Snowdenových dokumentů používala systémy pro sledování rozsáhlých částí internetové infrastruktury a vytvářela charakteristiky provozu, podle nichž bylo možné vyhledávat spojení související s Torem.[65]

To samo o sobě ještě neznamená deanonymizaci.

Je rozdíl mezi informací:

tato IP adresa používá Tor

a informací:

tato IP adresa přes Tor právě navštěvuje konkrétní server

První může být pro protivníka relativně snadno zjistitelná. Druhá je přesně tím vztahem, který se Tor snaží skrývat.

XKeyscore

Jedním ze systémů zmiňovaných ve Snowdenových dokumentech byl XKeyscore, infrastruktura používaná NSA pro vyhledávání a analýzu rozsáhlého množství zachycených internetových dat.

Zveřejněné materiály ukázaly, že XKeyscore umožňoval vyhledávat také provoz související s Torem a dalšími nástroji na ochranu soukromí.[66]

Z libertariánského pohledu je zajímavé už samotné obrácení předpokladu: použití technologie na ochranu soukromí se může samo stát znakem, podle kterého je uživatel pro systém masového dohledu zajímavý.

To představuje jeden z argumentů pro běžné používání anonymizačních a šifrovacích technologií. Pokud jsou podobné nástroje používány pouze lidmi v extrémně citlivých situacích, jejich samotné použití se stává výrazným signálem.

Útok na prohlížeč místo Toru

Jedna z nejvýznamnějších metod popsaných ve Snowdenových dokumentech neútočila na onion routing samotný.

NSA identifikovala některé uživatele Toru a následně se snažila využít bezpečnostní chyby v prohlížeči Firefox, na kterém byl tehdejší Tor Browser založen.

Mezi zveřejněné názvy nástrojů patřil například EgotisticalGiraffe, exploit zaměřený na tehdejší zranitelnost Firefoxu. K doručení exploitů používala NSA mimo jiné infrastrukturu označovanou jako FoxAcid.[67]

Princip byl podobný případům Freedom Hosting nebo Playpen:

uživatel
   │
   │ bezpečné spojení přes Tor
   ▼
internetová služba
   │
   │ exploit
   ▼
prohlížeč uživatele
   │
   └──────────────→ informace mimo ochranu Toru

Tor Project tehdy upozornil, že zveřejněné útoky naznačovaly právě použití browser exploitu, nikoliv prolomení samotného Tor protokolu.[68]

Toto opět ukazuje základní vlastnost bezpečnosti anonymizačních systémů:

Nejsnazší cesta k identitě uživatele nemusí vést přes anonymizační síť. Může vést kolem ní.

QUANTUM a FoxAcid

Podle Snowdenových dokumentů NSA používala infrastrukturu označovanou jako QUANTUM k velmi rychlému reagování na síťové požadavky vybraných uživatelů.

Za určitých okolností mohl systém poslat cílovému počítači odpověď dříve než skutečný navštěvovaný server a přesměrovat jej na infrastrukturu FoxAcid, která se následně pokusila zneužít chybu jeho prohlížeče.[69]

Takový útok vyžaduje velmi výhodnou pozici v internetové infrastruktuře a schopnost sledovat nebo aktivně ovlivňovat síťovou komunikaci ve velkém rozsahu.

Je proto typickým příkladem rozdílu mezi běžným protivníkem a státní zpravodajskou službou.

Traffic correlation

Další potenciální cestou deanonymizace je již zmíněná korelace provozu.

Pokud protivník dokáže sledovat:

uživatel → Tor

a současně:

Tor → cílový server

může se snažit zjistit, zda časování a objem obou datových toků odpovídají.

Takový útok nevyžaduje prolomení šifrování.

Jeho obtížnost závisí především na tom, jak velkou část internetové infrastruktury protivník dokáže sledovat, jak dlouho pozorování probíhá a jak přesná data má k dispozici.

Zpravodajské služby s přístupem k velkým telekomunikačním sítím proto představují podstatně silnější threat model než provozovatel jednoho Tor relaye.

Provozování Tor relayů tajnými službami

Protože Tor relaye může provozovat prakticky kdokoliv, je technicky možné, aby je provozovaly také policejní nebo zpravodajské služby.

Bezpečnost Toru s touto možností počítá. Síť není navržena s předpokladem, že každý relay je důvěryhodný.

Samotné ovládnutí jednoho relaye proto obvykle nestačí:

škodlivý guard → zná uživatele, ale ne cíl

škodlivý exit → zná cíl, ale ne uživatele

Nebezpečnější situace nastává, pokud stejný protivník získá vhodnou pozici na více místech cesty nebo zároveň disponuje rozsáhlým externím síťovým monitoringem.

Případ relayů odhalených v roce 2014 ukazuje, že útok využívající škodlivé Tor uzly není pouze teoretická možnost.

Financování americkou vládou

Dalším zdrojem spekulací je skutečnost, že Tor byl historicky vyvíjen v prostředí amerického námořnictva a Tor Project později získával část financování od institucí vlády Spojených států.

Tato skutečnost je pravdivá a Tor Project své zdroje financování veřejně uvádí. Organizace je financována kombinací vládních grantů, soukromých nadací a individuálních darů.[70]

Z toho však samo o sobě nelze logicky odvodit:

Americká vláda Tor financuje → americká vláda dokáže deanonymizovat jeho uživatele.

Takový závěr by vyžadoval další důkaz.

Tor má veřejný zdrojový kód a je dlouhodobě předmětem akademického výzkumu, bezpečnostních auditů a analýz nezávislých výzkumníků. To samozřejmě nemůže matematicky dokázat, že v implementaci nikdy nemůže existovat úmyslná nebo neúmyslná zranitelnost, výrazně to však komplikuje představu jednoduchých tajných zadních vrátek skrytých pouze v klientském softwaru.

Má NSA univerzální přístup k Toru?

Na základě veřejně dostupných informací není doloženo, že by NSA, GCHQ nebo jiná tajná služba disponovala univerzálním mechanismem umožňujícím libovolně zadat Tor spojení a získat skutečnou identitu jeho uživatele.

Doloženo naopak je, že zpravodajské služby:

  • Tor aktivně studují,
  • snaží se identifikovat jeho uživatele,
  • mají nebo měly schopnost sledovat rozsáhlé části internetu,
  • hledají možnosti korelace provozu,
  • používají browser exploity a malware,
  • mohou využívat infrastrukturu umístěnou velmi blízko páteřnímu internetovému provozu,
  • mohou provozovat nebo sledovat síťové uzly,
  • a proti vybraným cílům mohou kombinovat několik metod současně.

Snowdenovy dokumenty proto podporují dvě zdánlivě protichůdná tvrzení současně:

  1. Tor je pro zpravodajské služby významnou překážkou.
  1. Zpravodajské služby mají velmi významné prostředky k útokům na jeho konkrétní uživatele.

Obě tvrzení mohou být pravdivá zároveň.

Mýty a časté omyly

„Tor vytvořila CIA“

Ne.

První onion routing vyvinuli David Goldschlag, Michael Reed a Paul Syverson v U.S. Naval Research Laboratory. Na vývoji Toru následně spolupracovali Paul Syverson, Roger Dingledine a Nick Mathewson.[71]

Jde tedy skutečně o technologii s původem ve státním a vojenském výzkumu Spojených států, ale tvrzení „Tor vytvořila CIA“ historicky nesedí.

„Tor je tajný projekt americké vlády“

Tor je dnes svobodný open-source software provozovaný neziskovou organizací Tor Project a síť tvoří tisíce relayů provozovaných nezávislými lidmi a organizacemi.

Americké státní instituce patří mezi historické i současné zdroje části jeho financování, vedle soukromých nadací a individuálních dárců.[72]

Označení Toru za „tajný vládní projekt“ proto neodpovídá jeho současnému způsobu vývoje ani provozu.

„NSA Tor dávno prolomila“

Veřejné důkazy něco takového nepotvrzují.

Naopak uniklá prezentace NSA Tor Stinks uváděla, že plošná deanonymizace všech uživatelů není možná a že tehdejší úspěchy byly omezeny na malou část případů.[73]

To neznamená, že současné schopnosti tajných služeb musí být stejné jako v době vzniku těchto dokumentů. Znamená to pouze, že tvrzení o univerzálním prolomení Toru není veřejnými důkazy doloženo.

„Když používám Tor, jsem anonymní“

Ne nutně.

Tor řeší především síťovou vrstvu anonymity. Uživatel může svou identitu prozradit:

  • přihlášením,
  • osobními údaji,
  • chováním,
  • browser fingerprintem,
  • škodlivým softwarem,
  • otevřením dokumentu mimo bezpečné prostředí,
  • nebo jiným spojením mezi anonymní a známou identitou.

Přesnější tvrzení zní:

Tor výrazně ztěžuje propojení síťové identity uživatele s cílem jeho komunikace.

„Exit relay zná moji IP adresu“

Při normálním fungování Toru ne.

Exit relay zná cílový server, ale spojení k němu přichází z prostředního Tor relaye. Původní IP adresa uživatele je známa guard relayi.

„Guard relay ví, jaký web navštěvuji“

Při normálním fungování ne.

Guard relay zná IP adresu uživatele a následující Tor relay, ale nezná konečný cíl okruhu.

„Exit relay může číst všechno, co dělám“

Ne, pokud je obsah chráněn end-to-end šifrováním, například HTTPS.

Exit relay může znát cílový server a metadata spojení, ale HTTPS chrání obsah komunikace mezi prohlížečem a cílovou službou.

U nešifrované komunikace může být situace zásadně horší.

„Tor = dark web“

Ne.

Tor je anonymizační síť.

Onion services jsou služby dostupné uvnitř této sítě.

Dark web je obecnější označení pro služby vyžadující zvláštní software nebo síťovou infrastrukturu.

Velká část používání Toru spočívá v přístupu k běžným webovým stránkám.

„Tor používají jen zločinci“

Ne.

Tor používají mimo jiné novináři, aktivisté, whistlebloweři, bezpečnostní výzkumníci, lidé obcházející internetovou cenzuru i běžní uživatelé, kteří nechtějí zveřejňovat svou IP adresu každé navštívené službě.

Samotný Tor Project definuje svou misi jako podporu lidských práv a svobod prostřednictvím otevřených technologií pro anonymitu a soukromí.[74]

„Když policie někoho na Toru dopadla, Tor nefunguje“

Tento závěr neplyne z premisy.

Člověk může být dopaden:

  • podle kryptoměnových transakcí,
  • fyzickým sledováním,
  • infiltrací služby,
  • chybou serveru,
  • zranitelností prohlížeče,
  • malwarem,
  • údaji od dalších lidí,
  • nebo vlastními chybami.

K posouzení konkrétního případu je proto nutné zjistit jak k deanonymizaci došlo.

Tor versus VPN

Tor bývá často srovnáván s VPN (Virtual Private Network). Obě technologie mohou způsobit, že cílový server nevidí původní IP adresu uživatele, jejich bezpečnostní model je však výrazně odlišný.

Běžné VPN spojení lze zjednodušeně zobrazit:

uživatel → VPN provider → cílový server

Tor:

uživatel → guard → middle → exit → cílový server

Klíčovým rozdílem je důvěra.

U VPN je provoz koncentrován přes jednoho poskytovatele. Tento poskytovatel může technicky znát IP adresu uživatele i internetové cíle, ke kterým uživatel komunikuje, i když obsah spojení chráněného HTTPS běžně nevidí.

U Toru se informace rozděluje mezi více nezávislých relayů.

Vlastnost Tor Běžná VPN
Počet prostředníků Několik nezávislých relayů Typicky jeden poskytovatel VPN
Prostředník zná skutečnou IP uživatele Guard relay ano, ostatní běžně ne VPN provider ano
Stejný prostředník zná IP uživatele i cílový server Návrh Toru se tomu snaží zabránit VPN provider může mít k oběma informacím přístup
Důvěra Rozdělená mezi více subjekty Koncentrovaná u poskytovatele VPN
Rychlost Obvykle nižší kvůli více relayům a delší trase Obvykle vyšší
Změna výstupní IP Výstupní relaye se mění podle vytvářených okruhů Obvykle podle zvoleného VPN serveru
Ochrana proti browser fingerprintingu Tor Browser obsahuje speciální ochrany VPN sama o sobě fingerprinting neřeší
Obcházení cenzury Součástí ekosystému jsou bridges a pluggable transports Závisí na konkrétní VPN službě
Nutnost důvěřovat provozovateli Žádný jednotlivý relay nemá mít celý obraz komunikace Uživatel musí značně důvěřovat provozovateli VPN

VPN tedy v jistém smyslu často přesouvá důvěru:

ISP
 │
 └── „nechci, aby viděl moje cíle“
          │
          ▼
       VPN provider
          │
          └── nyní důvěřuji jemu

To nemusí být problém. VPN může být velmi vhodná například pro připojení do firemní sítě, zabezpečení provozu na nedůvěryhodné lokální síti nebo změnu místa, ze kterého uživatel na internetu vystupuje.

Pokud je však cílem silnější anonymita vůči samotnému prostředníkovi, Tor používá odlišný model.

Kombinace Toru a VPN

Intuitivní myšlenka:

Tor + VPN = dvojnásobné soukromí

nemusí platit.

Konkrétní výsledek závisí na pořadí spojení, konfiguraci, provozovateli VPN a threat modelu.

Tor Project proto běžným uživatelům kombinaci Tor Browseru s VPN obecně nedoporučuje, pokud přesně nevědí, jakou hrozbu tím řeší a jak obě technologie nakonfigurovat.[75]

Typické varianty:

uživatel → VPN → Tor → internet

nebo:

uživatel → Tor → VPN → internet

mají odlišné vlastnosti a přesouvají důvěru na různá místa.

Přidání dalšího prostředníka samo o sobě neznamená automatické zvýšení anonymity.

Tor VPN

Tor Project začal vedle Tor Browseru vyvíjet také vlastní produkt Tor VPN, jehož cílem je směrovat širší provoz zařízení přes síť Tor.

K roku 2026 je Tor VPN dostupná jako beta verze pro Android. Používá novější implementační komponenty projektu Tor včetně systému Arti a Onionmasq.[76]

Název může být poněkud matoucí: Tor VPN není klasická komerční VPN síť s jedním poskytovatelem jako prostředníkem. Používá VPN rozhraní operačního systému k tomu, aby provoz zařízení směrovala do sítě Tor.

Libertariánský pohled

Z hlediska libertarianismu a kryptoanarchismu je Tor významný především tím, že umožňuje jednotlivci technicky vynucovat část svého soukromí bez nutnosti získat svolení státu, poskytovatele internetu nebo provozovatele cílové služby.

Je tak příkladem technologie, která mění vztah mezi jednotlivcem a institucí nikoliv prostřednictvím zákona, ale prostřednictvím vlastností samotného systému.

Soukromí jako kontrola nad informací

Z libertariánského pohledu není soukromí nutně založeno na tvrzení:

„Mám něco, co potřebuji skrývat.“

Může být založeno jednoduše na tvrzení:

„Informace o mém jednání není automaticky majetkem každého, kdo ji technicky dokáže získat.“

Tor poskytuje jednotlivci možnost omezit množství informací, které automaticky poskytuje třetím stranám.

Tím souvisí s osobní autonomií, svobodou, nakládáním s osobními údaji a technologiemi šifrování.

Ochrana před masovým dohledem

Zásadní rozdíl existuje mezi cíleným vyšetřováním konkrétní osoby na základě konkrétního podezření a plošným sběrem dat o celé populaci.

Technologie jako Tor nebo end-to-end šifrování komplikují model:

nejprve shromáždíme data o všech
         ↓
potom se rozhodneme, koho budeme zkoumat

a posouvají technické prostředí směrem k modelu:

chcete informace o konkrétním člověku
         ↓
musíte se zaměřit na konkrétního člověka

Z libertariánského hlediska může být tento rozdíl žádoucí, protože zvyšuje náklady masového dohledu a omezuje možnost centralizovaně sledovat jednání lidí pouze proto, že je to technicky možné.

Svoboda projevu a možnost být anonymní

Svoboda projevu může být formálně zachována a přesto prakticky omezena, pokud každé vyjádření automaticky vytváří trvalý a snadno dohledatelný záznam spojený s konkrétní osobou.

Anonymita může být důležitá například pro:

  • kritiku vlády,
  • whistleblowing,
  • citlivé politické názory,
  • diskusi o společensky tabuizovaných tématech,
  • komunikaci lidí v autoritářských režimech.

Možnost anonymního projevu zároveň umožňuje také urážky, manipulaci, podvody nebo jiné škodlivé jednání.

Technologie sama mezi těmito motivacemi nerozlišuje.

Opt-out ze sledování

Tor lze chápat také jako technickou podobu principu opt-out.

Běžná internetová infrastruktura často funguje tak, že uživatel automaticky předává:

  • IP adresu,
  • přibližnou polohu,
  • informace o zařízení,
  • historii interakcí,
  • metadata komunikace,

a teprve následně se může pokoušet některé způsoby sledování omezit.

Tor tento vztah částečně obrací: uživatel může zvolit infrastrukturu, která se snaží některé z těchto informací neposkytovat už ze své podstaty.

Decentralizace a dobrovolná spolupráce

Tor síť není provozována jedním centrálním poskytovatelem.

Její infrastrukturu tvoří tisíce relayů provozovaných dobrovolníky, neziskovými organizacemi, univerzitami, firmami a dalšími subjekty.

Síť je tak zajímavým příkladem spontánního řádu a dobrovolné decentralizované infrastruktury: jednotliví účastníci poskytují část kapacity a společně vytvářejí službu, kterou žádný z nich samostatně nekontroluje.

To zároveň neznamená úplnou absenci centralizovaných komponent či governance. Vývoj protokolu, software a některé součásti infrastruktury jsou koordinovány Tor Projectem.

Tor proto není dokonale decentralizovaný systém ve stejném smyslu, v jakém se tento pojem někdy používá například u Bitcoinu.

Technologie je neutrální vůči účelu

Jedna z libertariánsky významných otázek zní:

Má být technologie omezena proto, že ji lze využít ke škodlivému nebo nezákonnému jednání?

Stejné anonymizační vlastnosti Toru chrání zároveň:

  • politického disidenta,
  • novinářský zdroj,
  • člověka nakupujícího zakázanou drogu,
  • podvodníka,
  • oběť domácího sledování,
  • člověka provozujícího nelegální tržiště.

Technologie nedokáže sama rozhodnout, který z těchto účelů je legitimní.

Z pohledu principu neagrese lze proto oddělit:

použití technologie

od

jednání prováděného prostřednictvím technologie.

Pokud někdo prostřednictvím anonymní sítě podvádí, krade, vydírá nebo jinak poškozuje konkrétní oběť, problémem je toto jednání, nikoliv samotná vlastnost sítě poskytovat anonymitu.

Podobně zákaz anonymity nezajišťuje pouze omezení pachatelů. Omezuje současně všechny její legitimní uživatele.

Zločiny bez oběti

Tor je zvlášť zajímavý ve vztahu k zločinům bez oběti a válce proti drogám.

Darknetová tržiště ukázala, že zákaz určitého trhu nemusí trh odstranit. Může naopak vytvářet ekonomickou motivaci k vývoji technologií, které umožňují obchod přesunout mimo tradičně kontrolovanou infrastrukturu.

Kombinace:

Tor
+
[[Bitcoin|kryptoměny]]
+
poštovní a logistické služby

umožnila vznik tržišť, jejichž provoz je obtížnější centrálně potlačit než klasický pouliční trh.

Z libertariánského pohledu lze tento vývoj chápat jako příklad paralelních struktur vznikajících tam, kde lidé hledají způsob, jak obejít zákaz nebo regulaci.

To však nijak neznamená, že všechny služby provozované přes Tor jsou z libertariánského hlediska legitimní. Anonymita nezbavuje člověka odpovědnosti za násilí, podvod nebo jiné porušení práv ostatních.

Soukromí musí mít i nevinní

Jedním z častých argumentů proti anonymním technologiím je tvrzení:

„Kdo nedělá nic špatného, nemá co skrývat.“

Tento argument zaměňuje soukromí za utajování provinění.

Člověk běžně zavírá dveře svého bytu, používá hesla, neposílá veřejně bankovní výpisy a nepublikuje obsah všech svých soukromých rozhovorů, aniž by tím vznikalo podezření, že páchá trestnou činnost.

Z libertariánského pohledu je proto důležitá otázka spíše obrácená:

Proč by měl člověk automaticky poskytovat informace o svém soukromém jednání někomu, komu je poskytovat nechce?

Tor představuje jednu z možných technologických odpovědí.

Související technologie

Tor není jedinou technologií zaměřenou na anonymitu a soukromí. Řada dalších systémů řeší podobné problémy jinými způsoby nebo Tor doplňuje.

Tails

Tails je přenosný operační systém založený na Linuxu, navržený pro situace vyžadující zvýšené soukromí a bezpečnost.

Veškerá běžná internetová komunikace systému je směrována přes Tor. Systém lze spustit například z USB disku a je navržen tak, aby po vypnutí standardně nezanechával na používaném počítači lokální stopy.[77]

Tails tak řeší problém, který samotný Tor Browser neřeší úplně: ochranu širšího prostředí operačního systému.

V roce 2024 se projekt Tails organizačně spojil s Tor Projectem.[78]

Whonix

Whonix používá oddělení systému do dvou částí.

Whonix-Gateway zajišťuje připojení k Toru, zatímco Whonix-Workstation obsahuje aplikace používané uživatelem.

Zjednodušeně:

Whonix-Workstation
        │
        ▼
Whonix-Gateway
        │
        ▼
       Tor
        │
        ▼
     internet

Workstation nemá mít možnost přímého přístupu na internet mimo gateway. Tento model omezuje některé situace, kdy by aplikace mohla omylem obejít Tor a zveřejnit skutečnou IP adresu.[79]

I2P

I2P (Invisible Internet Project) je další decentralizovaná anonymizační síť.

Na rozdíl od Toru, který je výrazně používán také pro anonymní přístup k běžnému internetu přes exit relaye, je I2P orientováno především na služby a komunikaci probíhající uvnitř vlastní anonymní sítě.[80]

I2P používá vlastní architekturu anonymních tunelů a je určeno například pro skryté webové služby, messaging a peer-to-peer aplikace.

Tor a I2P tedy řeší podobný základní problém, ale nejsou vzájemně zaměnitelné.

Šifrované komunikátory

Aplikace jako Signal řeší jiný problém než Tor.

Signal chrání především:

obsah komunikace

pomocí end-to-end šifrování.

Tor chrání především:

síťovou informaci o tom, kdo komunikuje s kým

Obě ochrany se proto mohou doplňovat.

Zjednodušeně:

Šifrování:
„Nevíš, co si říkáme.“

Tor:
„Nevíš snadno, kdo s kým komunikuje.“

Kryptoměny

Bitcoin a další kryptoměny bývají s Torem často spojovány kvůli darknetovým tržištím a kryptoanarchismu.

Je však důležité tyto technologie nezaměňovat.

Tor anonymizuje síťovou komunikaci.

Bitcoin zaznamenává transakce do veřejného blockchainu.

Bitcoin proto není ze své podstaty anonymní platební systém. Adresy jsou pseudonymní, ale jejich transakční historie je veřejná. Pokud je konkrétní adresa spojena s identitou člověka, lze analyzovat i její historii a vazby na další adresy.

Bridges a pluggable transports

Bridges a pluggable transports jsou technologie přímo související s Torem, ale jejich primárním účelem není zvýšit anonymitu vůči cílovému webu.

Jejich úkolem je především ztížit:

  • blokování Toru,
  • identifikaci Tor provozu,
  • cenzuru anonymizační sítě.

Patří sem například obfs4, Snowflake a WebTunnel.

Jde tedy o další vrstvu technologického soupeření mezi státy nebo jinými cenzurujícími subjekty a uživateli snažícími se takovou kontrolu obejít.

Závěr

Tor neposkytuje absolutní anonymitu a není technologickým ekvivalentem neviditelnosti.

Jeho hlavní síla spočívá v tom, že rozděluje informace o komunikaci mezi několik nezávislých účastníků a ztěžuje spojení:

kdo komunikuje
       +
kam komunikuje

v jednu snadno dostupnou informaci.

Historie Toru zároveň ukazuje neobvyklý technologický paradox: systém vznikl z amerického vojenského výzkumu, později se stal jedním z nejvýznamnějších nástrojů ochrany před masovým dohledem a současně předmětem intenzivního zájmu amerických i dalších zpravodajských služeb.

Známé případy deanonymizace ukazují, že útok často nesměřuje proti samotnému onion routingu. Může být jednodušší napadnout prohlížeč, server, operační systém nebo využít chybu samotného člověka.

Proto je užitečnější než otázka:

„Je Tor bezpečný?“

ptát se:

„Před kým má být která informace skryta a jaké schopnosti má protivník?“

Právě v tomto smyslu je Tor významnou technologií soukromí, svobody projevu, kryptoanarchismu a odporu proti centralizovanému sledování.

Reference

  1. ↑ Tor Project: About Tor Browser
  2. ↑ Tor Project: Why is it called Tor?
  3. ↑ Tor Project: Types of relays on the Tor network
  4. ↑ Tor Specifications: Circuit Creation, Entry Guard Selection
  5. ↑ Tor Project: Types of relays on the Tor network
  6. ↑ Tor Project: Onion services
  7. ↑ RFC 7686: The ".onion" Special-Use Domain Name
  8. ↑ Tor Specifications: Path selection and constraints
  9. ↑ Tor Project: Troubleshooting onion services
  10. ↑ Tor Project: How do Onion Services work?
  11. ↑ Tor Project: Glossary – circuit
  12. ↑ Tor Project: How do Onion Services work?
  13. ↑ RFC 7686: The ".onion" Special-Use Domain Name
  14. ↑ Tor Project: Glossary – onion address
  15. ↑ Tor Project: About Tor Browser
  16. ↑ Tor Project: Using Tor with other browsers
  17. ↑ Tor Project: Fingerprinting protections
  18. ↑ Tor Project: Fingerprinting protections
  19. ↑ Tor Project: Plugins, add-ons and extensions
  20. ↑ Tor Project: Security levels
  21. ↑ Tor Project: Managing identities
  22. ↑ Tor Project: Installing Tor Browser
  23. ↑ Tor Project: First launch
  24. ↑ Tor Project: What is a bridge?
  25. ↑ Tor Project: Unblocking Tor
  26. ↑ Tor Project: Secure connections
  27. ↑ Tor Project: Onion services
  28. ↑ Tor Project: Tor Browser best practices
  29. ↑ Tor Project: Tor Browser best practices
  30. ↑ Tor Project: Managing identities
  31. ↑ Tor Project: What protections does Tor provide?
  32. ↑ Tor Project: What protections does Tor provide?
  33. ↑ Tor Project: Tor Browser best practices
  34. ↑ Tor Project: Managing identities
  35. ↑ Tor Project: Tor Browser best practices
  36. ↑ Tor Project: Managing identities
  37. ↑ Tor Project: Secure connections
  38. ↑ Tor Project: What protections does Tor provide?
  39. ↑ Tor Project: What protections does Tor provide?
  40. ↑ Tor Project: Protocol information leaks and expanded threat model
  41. ↑ Tor Project: Protocol information leaks and expanded threat model
  42. ↑ Tor Project: Protocol information leaks and expanded threat model
  43. ↑ Tor Project: History
  44. ↑ Tor Project: History
  45. ↑ Tor Project: History
  46. ↑ Tor Project: History
  47. ↑ Tor Project: History
  48. ↑ Tor Project: History
  49. ↑ Tor Project: History
  50. ↑ SecureDrop
  51. ↑ Tor Project: History
  52. ↑ U.S. Department of Justice: Ross Ulbricht Found Guilty
  53. ↑ U.S. Department of Justice: Ross Ulbricht Sentenced
  54. ↑ U.S. Department of Justice: Clemency Grants by President Donald J. Trump
  55. ↑ U.S. Department of Justice: Dark Web Child Pornography Facilitator Sentenced
  56. ↑ Tor Project: Old Tor Browser Bundles vulnerable
  57. ↑ Europol: Global action against dark markets on Tor network
  58. ↑ Europol: IOCTA 2015 – Darknets
  59. ↑ Tor Project: Relay early traffic confirmation attack
  60. ↑ Tor Project: Statement regarding U.S. v. Farrell
  61. ↑ Tor Project: Statement regarding U.S. v. Farrell
  62. ↑ United States Court of Appeals for the Fourth Circuit: United States v. McLamb
  63. ↑ United States Court of Appeals for the Fourth Circuit: United States v. McLamb
  64. ↑ The Guardian: Tor Stinks presentation
  65. ↑ The Guardian: Attacking Tor – how the NSA targets users' online anonymity
  66. ↑ Electronic Frontier Foundation: Dear NSA, Privacy is a Fundamental Right
  67. ↑ The Guardian: Attacking Tor – how the NSA targets users' online anonymity
  68. ↑ Tor Project: Yes, we know about the Guardian article
  69. ↑ The Guardian: Attacking Tor – how the NSA targets users' online anonymity
  70. ↑ Tor Project: Who funds the Tor Project?
  71. ↑ Tor Project: History
  72. ↑ Tor Project: Who funds the Tor Project?
  73. ↑ The Guardian: Tor Stinks presentation
  74. ↑ Tor Project
  75. ↑ Tor Project: Using Tor Browser with a VPN
  76. ↑ Tor Project: Code audit for Tor VPN
  77. ↑ Tails
  78. ↑ Tails
  79. ↑ Whonix: Whonix-Gateway
  80. ↑ I2P – Invisible Internet Project
💻 Technologie & IT
🪙 Coiny & tokeny

Altcoin | Bitcoin | Cardano | Digitální euro | Dogecoin | Ethereum | Memecoin | Monero | Polkadot | Privacy coin | Satoshi | Shitcoin | Solana | Stablecoin | Tether

🔒 Digitální soukromí

Digitální stopa | Dočasná e-mailová adresa | Incogni | Maňáskový účet | Metadata | Obfuskace digitální stopy | Znečištění profilu

🔍 Dohled & sledování

Data broker | Data retention | Internetový shutdown | Masový dohled | Zpravodajství z otevřených zdrojů

💭 Filozofie & přístupy

Bitcoinový maximalismus | Blockchainové trilema | Cypherpunk | Kryptoanarchismus | Metcalfův zákon | Oracle problem

🏢 Firmy

Proton AG | Trezor

🌐 Internet & sítě

Dark web | Hacking | The Onion Routing (Tor) | VPN

🔢 Kryptografie

End-to-end šifrování | Kryptografický hash | Proof of stake | Proof of work | Seed phrase | Soukromý klíč | Šifrovaná komunikace | Šifrování | Veřejný klíč

🔗 Kryptoměny

Blockchain | Kryptoměna | Mining pool | Polymarket | Těžba kryptoměn

🛡 Kyberbezpečnost

Malware | Phishing | Ransomware

💾 Software

Briar (software) | Lantern (software) | LibreWolf | Psiphon (software) | Session (software) | Signal (messenger) | Threema (messenger) | Tribler (software) | VeraCrypt (software) | White Noise (messenger) | WireGuard (software)

📡 Zařízení & technologie

Dron | IMSI catcher | Ledger Wallet | Umělá inteligence


Obsah