Aller au contenu
← Les logiciels malveillants et l’internet caché

Leçon 7 sur 7 · 8 min

Tor : comment fonctionne le routage en oignon, et ce qu’il ne protège pas

Tor cache qui vous êtes aux sites que vous visitez et cache ce que vous visitez à votre réseau. Découvrez comment fonctionnent ses couches, qui s’en sert, ses limites, et pourquoi certains réseaux se méfient du trafic Tor.

Tor, abréviation de « The Onion Router » (le routeur en oignon), est un logiciel libre et un réseau géré par des bénévoles qui rend bien plus difficile de relier ce que vous faites en ligne à qui vous êtes. Il est issu de recherches du Naval Research Laboratory américain et est aujourd’hui maintenu par le Tor Project, une organisation à but non lucratif. Journalistes, défenseurs des droits humains, personnes vivant sous la censure et simples utilisateurs soucieux de leur vie privée s’en servent chaque jour. Des criminels l’utilisent aussi, d’où sa réputation compliquée.

Comment fonctionne le routage en oignon

Normalement, quand vous visitez un site web, votre fournisseur d’accès voit quel site vous contactez, et le site voit votre adresse IP, qui indique à peu près où vous êtes. Tor coupe ce lien. Le navigateur Tor fait passer votre trafic par trois relais gérés par des bénévoles, choisis parmi des milliers dans le monde, et l’enveloppe dans trois couches de chiffrement, comme les couches d’un oignon.

  • Le relais d’entrée (de garde) connaît votre adresse IP mais pas ce que vous visitez.
  • Le relais du milieu ne sait ni qui vous êtes ni où vous allez ; il ne fait que transmettre le trafic entre les deux autres.
  • Le relais de sortie connaît le site que vous visitez mais pas qui vous êtes.

Chaque relais retire une couche de chiffrement, n’apprend que l’étape suivante et transmet le reste. Aucun relais ne sait à la fois qui vous êtes et ce que vous faites. Les services onion, les sites aux adresses en .onion, vont encore plus loin : le trafic ne quitte jamais le réseau Tor, si bien que l’emplacement du site est caché lui aussi.

Qui utilise Tor, et pourquoi

  • Des habitants de pays qui censurent ou surveillent Internet, pour accéder à l’information et communiquer.
  • Des journalistes et leurs sources, notamment via les systèmes de dépôt sécurisé des rédactions.
  • Des militants, des chercheurs et des victimes de violences conjugales qui doivent éviter d’être suivis.
  • Des utilisateurs ordinaires qui ne veulent pas que les annonceurs ou leur fournisseur d’accès profilent leur navigation.

Ce que Tor ne protège pas

Le Tor Project est franc sur ses limites. À la question de savoir si Tor rend totalement anonyme, ses propres pages d’aide répondent non, et énumèrent les façons dont les gens se trahissent eux-mêmes. Tor protège le chemin que prend votre trafic ; il ne peut pas vous protéger de ce que vous révélez vous-même.

Tor aide àTor n’aide pas contre
Cacher votre adresse IP aux sites que vous visitezLa connexion à des comptes qui vous identifient (votre vraie adresse e-mail ou votre compte social)
Cacher les sites que vous visitez à votre fournisseur d’accès ou à votre réseau localUn programme malveillant déjà présent sur votre ordinateur, qui peut contourner Tor entièrement
Atteindre des sites censurés sur votre réseauLes fichiers téléchargés puis ouverts hors du navigateur Tor, qui peuvent se connecter directement et révéler votre adresse
Cacher l’emplacement d’un service onionLe trafic non chiffré au relais de sortie : sans HTTPS, la sortie peut le lire

Pourquoi certains réseaux se méfient du trafic Tor

Du point de vue d’un site web ou d’un réseau d’entreprise, tous les utilisateurs de Tor se ressemblent : le trafic arrive d’un petit ensemble de relais de sortie connus, dont le Tor Project publie les adresses dans une liste publique. Comme les attaquants utilisent aussi Tor pour cacher d’où ils viennent, beaucoup de services ajoutent des obstacles pour les visiteurs Tor, comme des vérifications supplémentaires, et beaucoup d’équipes de sécurité surveillent les connexions inattendues vers ou depuis Tor. Sur un ordinateur de travail, un programme que vous n’avez pas installé et qui se connecte discrètement via Tor peut être le signe d’un programme malveillant qui cherche à cacher où il envoie des données.

Voir le trafic Tor sur votre propre Mac

FireAI peut vous aider à distinguer le Tor que vous avez choisi d’utiliser de celui que vous n’avez pas choisi. Avec ses listes de menaces optionnelles activées (elles sont désactivées par défaut), FireAI télécharge la liste publique des relais de sortie du Tor Project. Quand vous examinez une connexion, il vous indique si l’autre extrémité est un relais de sortie Tor, et il en tient compte comme l’un des signaux de risque qu’il pèse, avec l’appli qui a fait la connexion. Si c’est le navigateur Tor, c’est attendu. Si c’est une appli que vous ne reconnaissez pas, vous pouvez la bloquer. FireAI ne bloque pas Tor de lui-même, et il n’affaiblit pas l’anonymat du navigateur Tor : la vérification se fait localement sur votre Mac.

Utiliser Tor en sécurité

  • Téléchargez le navigateur Tor uniquement depuis le site officiel du Tor Project, et gardez-le à jour.
  • Ne vous connectez pas à des comptes qui vous identifient quand vous devez rester anonyme.
  • N’installez pas de modules complémentaires : ils peuvent rendre votre navigateur reconnaissable ou laisser fuiter des informations.
  • Privilégiez les sites en HTTPS, pour que le relais de sortie ne puisse pas lire ce que vous envoyez.
  • N’ouvrez les documents téléchargés qu’après vous être déconnecté, ou dans un environnement séparé : certains types de fichiers peuvent aller chercher du contenu sur Internet directement, hors de Tor.
  • Si vous courez de vrais risques, comme face à un gouvernement hostile, lisez un guide spécialisé comme Surveillance Self-Defense de l’EFF avant de vous reposer sur un seul outil.

Tor, VPN et proxys

Un VPN déplace votre confiance de votre fournisseur d’accès vers une seule entreprise de VPN, qui peut voir votre trafic et sait qui vous êtes. Tor répartit cette confiance entre trois relais indépendants pour qu’aucun ne voie l’ensemble. Tor est plus lent et certains sites le bloquent ; un VPN est plus rapide et plus simple, mais exige de faire confiance à son opérateur. Le cours précédent sur le fonctionnement d’Internet les compare plus en détail.

À retenir

  • Tor fait passer le trafic par trois relais avec un chiffrement en couches, pour qu’aucun relais ne sache à la fois qui vous êtes et ce que vous visitez.
  • Il protège le chemin, pas ce que vous révélez : se connecter à ses comptes ou ouvrir des téléchargements hors du navigateur Tor peut vous identifier.
  • Un programme malveillant déjà présent sur votre ordinateur peut contourner Tor complètement.
  • Les adresses de sortie de Tor sont publiques, donc les réseaux peuvent reconnaître le trafic Tor ; une appli inconnue qui utilise Tor peut être un signal d’alarme.

Vérifiez vos connaissances

  1. 1. Dans une connexion Tor, quel relais connaît votre adresse IP ?

    • Le relais de sortie
    • Le relais d’entrée (de garde) — Exact.
    • Le relais du milieu
    • Les trois relais

    Seul le relais d’entrée voit votre adresse IP, et il ne connaît pas votre destination. Le relais de sortie connaît la destination mais pas qui vous êtes.

  2. 2. Laquelle de ces actions peut encore vous identifier, même avec le navigateur Tor ?

    • Visiter un site d’actualité en HTTPS
    • Vous connecter à votre messagerie personnelle ou à votre compte sur un réseau social — Exact.
    • Lire un site en .onion
    • Changer de circuit Tor

    Tor cache votre adresse réseau, mais vous connecter à un compte lié à votre identité dit exactement au site qui vous êtes.

  3. 3. Une appli que vous n’avez jamais installée volontairement se connecte via des relais de sortie Tor. Qu’est-ce que cela suggère ?

    • C’est forcément une mise à jour du système
    • Il peut s’agir d’un programme malveillant qui cache où il envoie des données, et cela mérite d’être examiné — Exact.
    • Tor est en panne
    • Votre Wi-Fi est trop lent

    Un usage de Tor que vous n’avez pas choisi est un signal d’alarme classique : les attaquants s’en servent pour cacher leurs serveurs. Identifiez l’appli et bloquez-la si vous ne pouvez pas l’expliquer.

À vous de jouer avec FireAI

Mettez cette leçon en pratique sur votre propre Mac.

Sources

Mettez-le en pratique sur votre Mac

Essayez toutes les fonctionnalités gratuitement pendant 17 jours, sans carte bancaire.

Télécharger pour Mac Docs