OPSEC52 / Semana 19 — Circuitos Tor: tu guardián te ve, tu salida ve tu tráfico, y ninguno debería ver ambas cosas
Tor no es una capa mágica. Son tres relés en fila, cada uno viendo una porción distinta y deliberadamente incompleta de ti. El guardián conoce tu IP y sabe que usas Tor; la salida sabe adónde vas y puede leer lo que no cifraste. Todo el modelo es que ningún relé vea ambos extremos. Casi toda desanonimización real en Tor es un usuario que rompió esa regla él mismo.
Modelo de amenaza: tu ISP (que ve cómo llegas a un guardián de Tor salvo que uses un puente), un nodo de salida malicioso o que registra tráfico, un adversario global que correlaciona la temporización del lado guardián y del lado salida —y, casi siempre, tú, contaminando una identidad Tor con un inicio de sesión real, una ventana redimensionada, una extensión, o un archivo que llama a casa al abrirse.
Los tres saltos, y qué sabe realmente cada uno
Un circuito Tor estándar es guardián → intermedio → salida.
- El guardián (nodo de entrada) ve tu IP real y el hecho de que hablas Tor. No ve tu destino: el tráfico va envuelto en dos capas más de cifrado. Por eso Tor fija tu guardián durante meses: rotar los nodos de entrada constantemente terminaría por enrutarte a través de uno hostil. Un guardián estable es una característica, no un fallo.
- El relé intermedio no ve nada útil: solo que pasa celdas cifradas entre un guardián y una salida. Es el amortiguador que mantiene separados los dos extremos.
- El nodo de salida descifra la última capa y habla con el destino en tu nombre. Ve adónde vas y cualquier cosa que no hayas cifrado tú. No ve tu IP. Una salida que registra tráfico y te observa enviar un usuario y una contraseña en texto plano tiene tu identidad para ese sitio —y Tor hizo exactamente lo que prometió, porque le entregaste texto plano a la salida.
La conclusión: el lado guardián sabe quién, el lado salida sabe qué, y tu trabajo es asegurarte de que nunca aprendan la mitad del otro.
Oculta el uso de Tor a tu ISP: los puentes
Por defecto, tu ISP puede ver que te conectas a un guardián de Tor conocido. En la mayoría de los sitios eso solo es llamativo; en redes censuradas u hostiles es peligroso. Los puentes son relés de entrada no listados, y los transportes conectables disfrazan el tráfico mismo:
- obfs4 — hace que Tor parezca ruido aleatorio. La primera opción por defecto.
- snowflake — te enruta a través de proxies de navegador voluntarios; bueno cuando obfs4 está bloqueado.
- meek — hace túnel por una gran CDN (parece HTTPS normal hacia una nube importante). Lento, último recurso, para los censores más agresivos.
Si tu adversario es tu ISP o tu gobierno, un puente no es opcional.
La salida es la zona de peligro — o sáltatela con .onion
Todo lo que envías por una salida en texto plano puede leerlo esa salida. Reglas:
- Nunca envíes por una salida nada que no pondrías en una postal salvo que esté cifrado de extremo a extremo (HTTPS, y verifica el certificado).
- Nunca inicies sesión en una cuenta con nombre real / KYC por Tor y luego reutilices ese mismo circuito o identidad para algo seudónimo.
- Prefiere servicios
.onion. Una conexión onion no tiene nodo de salida: el cifrado llega hasta el servicio mismo, y la dirección es la clave pública del servicio. No hay salida que te registre, ni salida que te haga MITM, ni consulta DNS que se filtre (ver Semana 17). Por eso xmr.club y todo servicio de privacidad serio publican un espejo onion: la ruta onion elimina el salto más expuesto del circuito.
Aislamiento y rotación de circuitos
El Navegador Tor ya aísla circuitos por dominio de primera parte: dos sitios abiertos en dos pestañas viajan por salidas distintas, así que no pueden vincularse trivialmente por una IP de salida compartida. Aprovéchalo:
- Nuevo circuito para este sitio — cambia los relés de la pestaña actual. Úsalo cuando una salida sea lenta o esté bloqueada.
- Nueva identidad — cierra todas las pestañas, borra el estado y construye circuitos nuevos. Úsalo entre personas distintas: nunca lleves las cookies de una identidad a la sesión de otra.
- No fijes ni rotes manualmente tu guardián a toda prisa. El comportamiento pegajoso por defecto del guardián de Tor está diseñado para protegerte.
Los errores que de verdad desanonimizan a la gente
La criptografía de Tor rara vez falla. Los usuarios sí:
- Mezclar Tor y la red abierta con la misma identidad — consultar una cuenta seudónima por Tor y luego la misma cuenta desde tu IP de casa «solo esta vez». Correlación hecha.
- Redimensionar la ventana del Navegador Tor o maximizarla — las dimensiones de la ventana son una huella. Déjala en el tamaño con márgenes por defecto.
- Instalar extensiones o cambiar ajustes — cada desviación te hace más único. Un Navegador Tor de fábrica es anónimo porque se ve igual que cualquier otro Navegador Tor de fábrica.
- Abrir un archivo descargado estando en línea — un PDF o documento puede buscar un recurso remoto y revelar tu IP real por fuera de Tor. Abre descargas no confiables sin conexión, en una VM o en Tails (y cuida los metadatos — ver Semana 18).
- Usar torrents por Tor — BitTorrent filtra tu IP real en el propio protocolo y satura la red. Jamás.
- Bajar el control de seguridad y activar JavaScript cuando el modelo de amenaza no lo permite — pon el control en Más seguro o El más seguro para trabajo sensible.
Tu movimiento de esta semana
Abre el Navegador Tor, pulsa el indicador de circuito (el icono a la izquierda de la barra de direcciones) y mira tus tres saltos para un sitio que uses. Fíjate en el país del guardián, el país de la salida. Ahora visita la dirección .onion de ese mismo servicio y observa cómo la salida desaparece del circuito. Después pon el control de seguridad en Más seguro por defecto, confirma que tu ventana tiene el tamaño por defecto y —si tu red es hostil— cambia a un puente obfs4 en los ajustes. Tres clics, y pasaste de «usar Tor» a «usar Tor correctamente».
Curado por Cyber Satoshi. Parte de OPSEC52 — 52 semanas, 52 pilares de privacidad, primero el modelo de amenaza. Ver también Semana 17 (fuga de DNS) y Semana 18 (metadatos de archivos).