Tor Browser 5.5 renforce ses défenses contre le fingerprinting

Tor Browser 5.5 renforce ses défenses contre le fingerprinting

Mais on ne peut que le limiter, pas le bloquer

Avatar de l'auteur

Vincent Hermann

Publié dansLogiciel

27/01/2016
25
Tor Browser 5.5 renforce ses défenses contre le fingerprinting

Tor Browser est désormais disponible en version 5.5. Elle reprend évidemment les améliorations venues des dernières mises à jour de ses composants, mais elle importe surtout plusieurs nouvelles protections, dont une contre le fingerprinting.

Comme nous l’indiquions ce matin dans notre actualité sur Tails 2.0, la version 5.5 finalisée de Tor Browser est désormais disponible. Comme toujours, elle commence par récupérer les dernières moutures de ses composants essentiels, notamment la 38.6.0esr de Firefox, la 2.9.0.2 de NoScript ou encore la 1.9.4.3 de Torbutton. Dans la plupart des cas, il s’agit d’une longue liste de corrections de bugs, ce qui est toujours bon à prendre.

Quelques améliorations du côté de l'interface

Plusieurs nouveautés sont également à signaler sur la facilité d’utilisation, avec notamment l’apparition d’une traduction japonaise pour la première fois. En outre – et c’est un changement bienvenu - le navigateur affichera désormais les changements introduits juste après l’installation d’une nouvelle version, afin de mieux renseigner l’utilisateur. Outre une page « about:tor » remaniée, signalons également que l’adresse de la barre de recherche DuckDuckGo renvoie désormais vers le .onion correspondant.

Mais Tor Browser 5.5 introduit surtout deux améliorations importantes sur le plan de la sécurité. D’une part, une nouvelle protection contre les attaques par énumération des polices, pour participer à la défense contre le fingerprinting. Rappelons que ce dernier consiste à créer une empreinte numérique (par analogie avec l’empreinte digitale) pour chaque internaute, basé sur un grand nombre de critères récoltés par son navigateur. Une technique qui se révèle plus efficace que les cookies pour suivre l’utilisateur dans sa navigation.

Limiter encore le fingerprinting

D’autre part, une isolation des Shared Workers au premier domaine consulté. Pour bien comprendre la différence entre ce domaine et les tiers, il faut savoir que l’on parle bien du domaine que l’internaute a explicitement demandé. Si, pour une raison ou une autre, il y a glissement vers un autre domaine depuis le site initial, les Shared Workers ne fonctionnent alors plus.

Il s’agit d’un élément supplémentaire dans la liste de ce qui est bloqué dans pareil cas, avec les cookies et la plupart des requêtes AJAX notamment. Notez que le fingerprinting, en tant que tel, ne peut pas être complètement bloqué. Le fait cependant d'utiliser le réseau Tor permet en théorie d'exclure l'adresse IP des informations réunies pour composer l'empreinte.

25
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Petite révolution tranquille

17:39 Soft 3
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

Report minoritaire

15:46 DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

I'm API

15:12 SécuSociété 0

Sommaire de l'article

Introduction

Quelques améliorations du côté de l'interface

Limiter encore le fingerprinting

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 3
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 0
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 10
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 10

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 56
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 5

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Des billets volent dans les airs.

Mistral AI s’apprête à lever 450 millions d’euros auprès de NVIDIA et a16z

ÉcoIA 0

GTA VI

Rockstar met en ligne le trailer de GTA VI

Soft 34

Russian drone shot by the State Border Guard Service of Ukraine

La guerre électronique serait la plus grande faiblesse de l’Ukraine, et la principale force de la Russie

HardSécu 10

Debout, une femme en pull bleu montre à une autre, assise, quelque chose à son écran d'ordinateur.

Futur de l’IA : les femmes manquent dangereusement à l’appel

IASociété 20

Logo Spotify avec notes de musique

Spotify licencie 1 500 personnes de plus

ÉcoSociété 16

Wikipedia sombre

Wikipedia aura son thème sombre

Web 17

Commentaires (25)


marba
Il y a 8 ans

Une fois désactivé le Referer, l’user agent (est ce que tor le fait ?) les plugins, les fonts, les cookies tiers et les scripts de tracking il reste quoi ?

Le fonctionnement en shared workers est/sera disponible sur Firefox ?


John Shaft Abonné
Il y a 8 ans

Pour le User Agent, il en met un faux. (genre Firefox nn sous Windows 7 ou 8 de mémoire)


John Shaft Abonné
Il y a 8 ans

Eh bin, c’est la fête de l’oignon aujourd’hui <img data-src=" />


v1nce
Il y a 8 ans

les types de fichiers supportés; les compressions ; les langues…
ça fait pas une super empreinte mais c’est déjà pas mal.&nbsp;


Oliewan Abonné
Il y a 8 ans

Rien de tel que Tor Browser d’une machine virtuelle sur un VPN pour aller sur Google.


marba
Il y a 8 ans

pour la compression ok. Mais les langues/fichiers supportés, ça ne se passe pas uniquement coté client ?


Seazor Abonné
Il y a 8 ans

Pour se faire une idée de ce qui compose le fingerprint :https://amiunique.org/


marba
Il y a 8 ans






Seazor a écrit :

Pour se faire une idée de ce qui compose le fingerprint :https://amiunique.org/


Merci ! Très utile !



Garga Abonné
Il y a 8 ans






Oliewan a écrit :

Rien de tel que Tor Browser d’une machine virtuelle sur un VPN pour aller sur Google.

Tor dans VPN apporte un risque potentiel de réidentification. Si ton fournisseur VPN fait tourner un nœud de sortie et que le cicuit établi par le Tor browser prévoit une sortie par ce nœud, alors le fournisseur de VPN peut facilement deviner qui fait quoi en comparant le volume et le décalage temporel du flux entrant par le VPN et sortant par son nœud de sortie.

Pour être safe dans cette configuration, il faut être sûr que ton fournisseur de VPN ne fasse pas tourner de nœud de sortie TOR.



v1nce
Il y a 8 ans

quand tu te connectes à un site multilangue tu préfères &nbsp;que le serveur fournisse du contenu dans ta langue préférée pour cela le client indique un ensemble de langues par préférence décroissante.

&nbsp;cf&nbsp;“Content language” sur ami unique


Pheem5Oo
Il y a 8 ans

Les champs accept, accept-encoding et accept-language dans toutes les requêtes http.

Sinon, y a des choses plus subtile et difficile à bloquer, genre canvas/webgl fingerprinting, c’est… cool?

En anglais:
https://lwn.net/Articles/606186/
http://cseweb.ucsd.edu/~hovav/dist/canvas.pdf


MuadJC
Il y a 8 ans






Oliewan a écrit :

Rien de tel que Tor Browser d’une machine virtuelle sur un VPN pour aller sur Duckduckgo.

<img data-src=" />
ou alors tu pensais


Oliewan a écrit :

Rien de tel que Tor Browser d’une machine virtuelle sur un VPN pour aller sur Facebook.



MuadJC
Il y a 8 ans






v1nce a écrit :

&nbsp;cf&nbsp;“Content language” sur ami unique

Qwant?
oups, zapé 2 commentaires…



John Shaft Abonné
Il y a 8 ans

En plus précis, il y a le Panopticlick de l’EFF sinon


MuadJC
Il y a 8 ans

Il semble lister les modules d’IE… alors que j’utilise firefox.


marba
Il y a 8 ans






v1nce a écrit :

quand tu te connectes à un site multilangue tu préfères &nbsp;que le serveur fournisse du contenu dans ta langue préférée pour cela le client indique un ensemble de langues par préférence décroissante.

&nbsp;cf&nbsp;“Content language” sur ami unique




Pheem5Oo a écrit :

Les champs accept, accept-encoding et accept-language dans toutes les requêtes http.

Sinon, y a des choses plus subtile et difficile à bloquer, genre canvas/webgl fingerprinting, c’est… cool?

En anglais:
https://lwn.net/Articles/606186/
http://cseweb.ucsd.edu/~hovav/dist/canvas.pdf



Ok <img data-src=" />


Ce serait quand même bien qu’ils utilisent des protocoles un peu moins bavards par défaut. Parce qu’à chaque fois qu’ils inventent une techno et qu’ils la greffent au navigateur, celui-ci l’annonce à tout le monde, c’est pas top :/

Pour les paranos :
https://addons.mozilla.org/en-US/firefox/addon/random-agent-spoofer/

C’est une des extensions qui a une des meilleure approche pour ne pas se faire identifier par fingerprint.



hellmut Abonné
Il y a 8 ans

le pire c’est quand même les canvas.
tor browser a un truc contre ça aussi?


Pheem5Oo
Il y a 8 ans

Oui, il demande confirmation à l’utilisateur quand un site tente de
générer une image depuis le canvas. D’un coté, c’est différenciant par
rapport à la majorité des navigateurs, mais au moins tous les tor
browser ont la même empreinte.


CryoGen Abonné
Il y a 8 ans






Seazor a écrit :

Pour se faire une idée de ce qui compose le fingerprint :https://amiunique.org/




John Shaft a écrit :

En plus précis, il y a le Panopticlick de l’EFF sinon



Hum je me fais principalement avoir par Firefox 64 bits et la liste des polices…



John Shaft Abonné
Il y a 8 ans

Ah oui tiens, j’avais pas fait gaffe :

“Windows NT 6.3; Win64; x64; rv:44.0”

Il existe des extensions Firefox pour falsifier le User-Agent.

Pour la liste des polices, pas de mystères, il faut désactiver JavaScript


Oliewan Abonné
Il y a 8 ans

Je pensais surtout à poster un troll ^^


Oliewan Abonné
Il y a 8 ans

Si on peut même plus rigoler .. <img data-src=" />
<img data-src=" />


CryoGen Abonné
Il y a 8 ans

J’utilise noscript mais ca devient difficile de se passer de JS, de cdn etc.


John Shaft Abonné
Il y a 8 ans

Oué, c’est de plus en plus chiant de se passer de JS <img data-src=" />


Kwaïeur
Il y a 8 ans

Pour les polices, la méthode utilisée par Am I Unique est facilement contournable :&nbsp;
Liste des polices&nbsp;15.87%“Flash detected but not activated (click-to-play)”
<img data-src=" />