1 2
Hors ligne
Hors ligne
Dernière modification par Blockpot (17 septembre 2019 à 10:28)
Hors ligne
Hors ligne
Hors ligne
Blockpot a écrit
Afin de répondre à la réduction des risques de fuite de confidentialité je souhaite passer par Tor pour consulter mes messages. Pourquoi une liste et non pas une adresse unique ? Pour pouvoir choisir une ergonomie qui me correspond (et un site compatible avec Tor du coup).
Si ce sont des addresses email que tu cherches, je te recommande protonmail (https://www.protonmail.com, ou protonirockerxow.onion). Le service de base est gratuit et je l'utilise couramment. Tu as aussi mailden (https://www.mailden.net/) qui est très bien. Mailden est payant (30€/mois), mais ils sont vraiment vénères sur la sécurité. A tel point qu'ils ont fait le choix que le mot de passe ne soit pas récupérable en cas d'oubli. J'utilise aussi couramment mailden.
Blockpot a écrit
Pour le VPN je viens d'essayer et ça ne fonctionne pas. J'ai utilisé Orbot mode VPN appareil entier, puis en précisant application Tor, avec et sans ponts mais rien n'y fais j'ai toujours le message disant que le script s'est arrêté.
Il ne faut pas confondre le mode VPN et un prestataire de VPN. Lorsque tu utilises Orbot en mode VPN, il envoie tout ton traffic dans Tor donc au final, c'est comme si tu utilisais le Tor browser. Quand je te parlais d'un VPN, je parlais d'un prestataire de VPN comme nordvpn, privateinternetaccess, whatever... qui fait sortir la connexion par son propre réseau et pas par le réseau Tor.
Quant aux bridges, si tu as lu le psychowiki sur Tor, ce sont des relais d'entrée. Le site que tu visites ne voit que le relai de sorti. Il s'en fout complètement que tu utilises un bridge ou pas, et il n'a de toute façon aucun moyen de le savoir.
Blockpot a écrit
Je me pose maintenant cette question est-ce vraiment utile d'utiliser Tor pour consulter protonmail
Complètement. D'ailleurs, ils ont une addresse en .onion. Autant s'en servir. Surtout que protonmail n'est pas très regardant sur ton identité. Si tu utilises Tor, il est possible de créer des addresses totalement anonymes.
Blockpot a écrit
Ils utilisent un cryptage 4096bits (donc plus difficile à déchiffrer que le cryptage de Tor)
Houlala ! Tu confonds tout ! Tor n'utilise pas un seul chiffrement, Tor utilise une suite cryptographique. D'abord il y a autentification du serveur via les courbes elliptiques de Bernstein. Ensuite, il y a la négociation d'une clé symétrique via le protocole de Diffie Hellman, ensuite le chiffrement proprement dit qui est un chiffrement symétrique AES 256, qui n'a à ce jour pas encore été craqué, le tout incorporant une signature du message. Et comme il y a 3 relais, il faut stacker 3 fois cette opération.
Et lorsque tu visites un service caché, c'est un bordel encore plus compliqué, entre autre l'échange de Diffie Hellman entre le client et le service caché, qui se passe en 2 temps sur 2 relais différents d'après la RFC du protocole Tor.
Lorsque tu utilises Tor, le traffic est lourdement chiffré. Le principal piège de Tor, ce sont les utilisateurs inexpérimentés qui font des erreurs parce qu'ils se sentent en sécurité avec Tor. Il ne faut pas perdre de vue que Tor ne te protège pas de toi même.
Le chiffrement de Protonmail, et de boites mails en général, ça n'a rien à voir : Tor, c'est du chiffrement des données en transit. Protonmail, c'est du chiffrement de données stockées. Aux dernières nouvelles, ils utilisaient du RSA 2048, mais je sais qu'ils prévoyaient de migrer vers du 4096 donc tes infos sont probablement plus à jour que les miennes.
En tout état de cause, c'est pas qu'il y en a un qui est plus ou moins sécurisé que l'autre, c'est juste que tu peux pas traiter des données en transit et des données stockées de la même façon.
Blockpot a écrit
prétendent ne pas avoir accès aux clés (ce qui me semble faux vu que ce sont leurs serveurs qui les génère).
Il existe des moyen de stocker des données tout en se plaçant dans l'impossibilité d'y avoir accès.
Ce qu'il est possible de faire, c'est de générer une paire de clés RSA, et de chiffrer la clé privée en symétrique via l'algorithme AES, avec une clé AES dérivée d'un mot de passe spécifié par l'utilisateur.
Quand l'utilisateur rentre son mot de passe, la clé AES est calculée d'après le mot de passe de façon déterministe, la clé privée est déchiffrée et elle permet à son tour de déchiffrer les emails.
Donc l'assertion selon laquelle Protonmail (ou Mailden) n'a pas accès aux clés privées de déchiffrement est tout à fait crédible.
En revanche, là où tu as tout à fait raison, c'est sur le fait que tu n'as que leur parole. Il n'y a rien qui te prouve qu'ils font ce qu'ils prétendent.
En revanche, et ça, il n'y a pas beaucoup de gens qui le savent, les titres des emails ne sont pas chiffrés chez protonmail. Si un organisme judiciaire demande des données à protonmail, ils sont en mesure de fournir les titres (Source)
Blockpot a écrit
Mon seul manque d'anonymat serait que par exemple en utilisant google (je prend cet exemple exprès) tout le monde sait que je me connecte à protonmail
Si tu veux de l'anonymat, commence par ne pas utiliser Google.
De toute façon, si tu utilises Tor, tu t'appercevras très vite que Google via Tor, c'est une véritable purge anale.
Ensuite, je ne comprends pas le rapport que tu fais entre Protonmail et Google. Tu n'as pas besoin de google pour te connecter à Protonmail.
Hors ligne
Hors ligne
Hors ligne
Je me déconnecte de PA, et je demande une nouvelle identité au Tor Browser (Bonne pratique n°3), ce qui a pour effet de vider le cache, de supprimer tout les cookies et tous les résidus de données qui pourraient subsister, et d'obtenir un nouveau navigateur tout neuf. Je tape "DeepDotWeb" dans la barre de recherche en haut à droite et je fais faire la recherche par Startpage
Si j'ouvre un onglet et que j'utilise l'option "nouveau circuit tor pour ce site", les données ne sont-elles pas totalement supprimés un navigateur neuf ?
Ou puis-je tout simplement ouvrir un navigateur pour chaque site dont j'ai besoin avec une identité différente.
J'ai une dernière question :
Utiliser le navigateur en anglais joue t'il vraiment sur la sécurité?
Si oui de quelle manière.
Hors ligne
Yog-Sothoth a écrit
Youtube est bourré de Javascript dont certains scripts qui pompent vos données comme votre résolution d'écran. Et vous êtes obligé de baisser la sécurité parce que Youtube ne fonctionne pas sans ça.
.
Je te suis parfaitement et j'évite au maximum les services google. Le problème c'est que tous les outils google ont des substituts qualitatifs, hormis justement youtube et surtout sa plateforme youtube music. Comme plateforme de consomation culturelle, c'est pour moi imbatable, je ne suis pas près a y renoncer, je paye même pour ça. Dans ce cas existe-t-il, selon-toi, une pratique de réductions des risques pour youtube users, ou c'est de toute façon une pratique kamikaze?
Merci pour nous éclairer depuis plusieurs anées en tout cas
Dernière modification par noiado (09 août 2020 à 23:41)
Hors ligne
Dernière modification par Jsuisunpeuenpanique (15 juillet 2023 à 22:51)
Hors ligne
Yog-Sothoth a écrit
Bonjour
Pour la lecture de ce tutoriel, il est recommandé d'avoir lu le psychowiki sur Tor
Table des matières
Installation et paramétrage de Tor :
Sur Windows
Sur Mac
Sur Linux
Comment utiliser Tor correctement :
Exemples de bonnes et de mauvaises pratiques
Les extensions du Tor Browser
Faut-il utiliser un VPN avec Tor
Paramétrer un bridge pour dissimuler l'utilisation de Tor au Fournisseur d'Accès Internet
Tor sur Appareils mobiles :
Android
iPhone
Utilisation avancée de Tor
Bonjour à tous smiley-gen013
Bravo, quel outil pour s'y retrouver ! Quel travail, et quelle pédagogie avec toutes les
illustrations !
Je vais essayer d'être claire, et pas à pas, mais noob ou presque, merci de votre indulgence par avance !
1) Peut-on ouvrir un autre navigateur en même temps que Tor ? Est-ce utile / important de désigner Tor comme navigateur par défaut ?
2) J'utilise un VPN spécial TOR, de chez Proton. Cela peut-il dysfonctionner ? J'ai en effet des "erreurs d'onionité", et des captchas à tous les tournants.
3) Réseau : où trouve-t-on les valeurs mentionnées ? Le bridge est-il une alternative viable ?
4) Onglets : si on ne doit pas ouvrir plusieurs onglets, il faut des fenêtres à la place, correct ? Mais l'ordre d'ouverture comment s'y retrouver ? Les onglets en plus on les voit, quel est le problème d'en ouvrir plusieurs à la fois ? Surtout s'il faut changer de oerson.
5) Ca rame pour charger, d'où ma crainte d'un cercle vicieux, les dépassements de temps empêchant les sites de s'ouvrir.
6) Enfin, j'ai voulu et commencé à installer Tails, mais je crois que ce sera après être ç l'aise avec Tor selon les bonnes pratiques !
Conclusion : tenter déjà UNE connexion, et voir ce qu'il reste de mesquestions /problèmes, et ce qui est nouveau !
Bonne fin de soirée, et encore merci !
Hors ligne
Hors ligne
1 2
[ Forum ] TOR - Utiliser un bridge tor (Pour cacher le fait que j’utilise tor)
|
2 | |
18 | ||
[ Forum ] Tutoriel Tails
|
75 | |
[ PsychoWIKI ] Tor, conception, fonctionnement et limites |