保护隐私

Tor项目称:在浏览器之外,Tor VPN Beta把Tor的保护带到了整部安卓手机

近期,Tor项目发布文章“Tor VPN Beta:我们从零开始构建自己的安卓 VPN 的经验教训”,详细讲述了最近几年来建设Tor VPN的心路历程。 Tor项目称,多年来,Tor浏览器一直是保护隐私、绕过审查的有效工具之一。但如今,大多数人接触互联网的方式已经不只是使用浏览器,人们更多通过常用的应用连接网络:即时通讯、社交媒体、电子邮件等等。能否把同样的隐私保护,延伸到这些应用上? Tor项目在用户研究中反复听到这样的需求。人们希望有一种简单的方式,保护整部设备上的流量。正是这一需求,促成了2021年Tor VPN的构想。Tor团队首先聚焦安卓(Android)平台——那里需求最迫切,也最能覆盖审查较严地区的用户。他们推出了Tor VPN Beta作为第一版,预期从真实使用中学习。去年秋天在有限范围内发布后,主要使用场景很快变得清晰:解锁被限制的互联网访问。这一发现影响了之后的开发优先级、用户支持方向,以及产品未来的规划。 Tor VPN有何不同 与商业VPN不同,Tor VPN Beta建立在截然不同的另一套模型上。它是Tor首次在移动端实现设备级网络保护,把Tor的防护从浏览器扩展出去。 在Tor VPN中,设备上的每个应用会获得各自独立的Tor线路,而不是共用一条隧道。这意味着一个应用的活动不容易与另一个应用关联起来。这种应用级隔离的设计,很大程度上受到Tor浏览器跨站追踪防护思路的启发。它与多数VPN的模型不同,默认就致力于减少跨应用追踪。 随着Tor VPN Beta的不断完善和逐步成熟,Tor团队也在让应用级控制更易用。应用列表界面现已支持搜索,用户可以更快找到某个特定应用,并决定是否将其流量路由到Tor网络。 重新思考如何设计规避策略 Tor VPN Beta也包含一些常规VPN的常见功能,例如出口节点选择。但对试图绕过审查的用户来说,这些功能并非总是最佳选择。这是可用性测试和早期反馈中最重要的经验教训之一。 Tor团队最初探索过给用户更多出口选择权,纸面上看起来很合理。实际使用中却带来了混淆:本该使用网桥的用户,却去选择其他出口位置。Tor的工作方式与用户的预期之间存在错位。因此,当前设计要求先把应用连上Tor网络,然后才能选择出口。出口选择仍是未来希望更充分探索的方向,但需要以一种不在高风险场景下制造用户误操作的方式引入。 用在最需要的地方 早期数据显示,高度审查地区的采用率很高,包括伊朗和土库曼斯坦。这与安卓版Tor浏览器的用户结构形成对比——后者更偏向全球北方用户。而在Tor VPN Beta上,Tor团队看到了来自全球南方国家用户的参与度显著提升,这些用户每天都面临着网络限制的挑战。 正因为实际使用方式如此,Tor团队加大了在绕过审查能力上的投入。例如,在较早的1.4.0 beta版本中优先加入了WebTunnel网桥,有助于让Tor流量看起来更像普通的加密网页流量,从而提高被审查方检测和封锁的难度。Tor团队也修复了多个与网桥相关的问题,并做了体验上的改进,目标是让网桥使用更可靠。 稳定与可靠,和功能同样重要 事实上,自早期版本发布以来,Tor团队投入了大量精力来提升稳定性。Tor VPN建立在Arti之上——这是用Rust编写的下一代Tor实现。这意味着底层架构拥有一个全新的、坚实的技术基础,而不是对旧架构进行修补。其直接优势之一是可靠性的提升,包括更少的崩溃和更好的网络状况处理。 Tor团队还投入精力实现可复现构建,并把应用上架到F-Droid应用商店。可复现构建让任何人都能验证自己运行的二进制文件是否与公开源码一致;F-Droid则让用户可以不依赖Google Play安装和更新应用。对一款以隐私和安全为重心的工具来说,这两点都很重要。 Tor VPN Beta的速度性能并不像以速度为卖点的商业VPN那样表现出色。不过,Tor网络本身的性能多年来持续提升,Tor团队也在把这些改进带到移动端体验中。Tor在C语言实现中的一些性能特性,例如拥塞控制,目前在Arti中尚未实现。将这些功能移植过来是下一步的工作重点。 Tor项目产品与用户体验负责人Duncan表示,Tor团队最初是为了把Tor扩展到浏览器之外,填补移动端保护的缺口;但项目很快被真实使用方式所塑造,尤其是那些需要可靠、设备级绕过审查能力的人。因此,重点放在为移动端Tor打好基础:以Arti和Onionmasq为中心的模块化Tor协议栈,能够随真实使用而演进。这些组件现已可在多个应用中复用,有助于减少生态碎片化,并降低长期维护风险。 Tor浏览器仍代表目前能力的业界标杆,Tor团队的目标之一是让Tor VPN逐步达到同样的水平。 协作与开放开发 Tor VPN Beta是多年协作的结果。Tor团队感谢Guardian Project在指导和关键底层移动库方面的帮助,以及LEAP Encryption Access Project的贡献——没有双方,这款应用很难真正面世。 Tor项目仍在公开继续开发Tor VPN Beta,并根据人们的实际使用方式调整方向。这意味着:在受限环境中改进绕过审查能力,把更多性能特性引入Arti,并打磨用户体验以减少混淆和风险。 更重要的是,继续向依赖这款工具的人学习。若你也在使用,并希望参与塑造Tor VPN Beta的发展,可访问Tor项目更新后的下载页面。除了通过APK或Google Play安装,现在也可以通过F-Droid获取Tor VPN Beta。

暗网提供了“极端隐私”,无论好坏

暗网是互联网的一个子集,不能被传统的网络浏览器访问,也不被谷歌等搜索引擎收录,听起来当然是阴暗和邪恶的。但它是非法的吗? 从广义上讲——本文不提供法律建议——访问暗网并不违法,但有些用户确实将暗网用于非法活动。计算机安全公司诺顿(Norton)明确指出,在暗网上访问某些网站和进行某些购买是违法的。 国际货币基金组织的《金融与发展》报告说:“关于暗网的真相是,除了提供极端隐私和保护免受某些政府的监视外,它还促进了日益增长的地下市场,老练的犯罪分子利用该市场来贩卖毒品、被盗身份、儿童色情制品和其他非法产品和服务。” 2015年的一项研究发现,57%的可分类暗网网站是非法的 在2015年对Tor暗网上的2700多个网站进行分类后,伦敦国王学院的研究人员Daniel Moore和Thomas Rid发现57%的网站包含非法内容。研究人员补充说:“结果表明,Tor隐藏服务上的网站最常见的用途是犯罪,包括毒品、非法金融和涉及暴力、儿童和动物的色情内容。” 但是,暗网具有合法用途。它为用户提供在线隐私,并允许权威机构中的公民访问互联网的被封锁部分。正如F&D报道的那样,暗网还为举报人提供保护,免受报复。 在接受VICE采访时,Rid指出,政府官员推动解密此类网站以进行刑事调查。加密倡导者经常忽视暗网上被滥用的可能性。Rid补充道:“我们想引入一个更细微的讨论,并在这两个极端之间找到中间地带,因为显然他们不可能都是正确的。” 2018年的一次卧底行动导致35人被捕 2018年6月,美国司法部、美国移民和海关执法局的国土安全调查(HSI)、美国特勤局、美国邮政检查局和美国缉毒署披露了“为期一年的全国性协调行动,针对暗网非法商品的供应商使用了第一次全国性的卧底行动”。 根据司法部发布的消息,通过这次行动,35名被指控的暗网供应商被逮捕,并缴获了超过2360万美元的武器、毒品和其他“不义之财”。 HSI时任代理执行副董事德里克·班纳(Derek Banner)当时表示:“暗网是不断变化的,而且越来越复杂,使得定位和锁定那些在这个平台上销售非法物品的人变得更加复杂。” “但在这种情况下,HSI特工能够在网络黑社会中穿行,找到那些出售高度成瘾毒品以牟利的供应商。面纱已经被揭开。HSI已经渗透到暗网中,并与全国的执法伙伴一起,再次证明每一个罪犯都在法律的范围之内。”