# Tor 线路——入口节点看得见你，出口节点看得见你的流量，而两者都不该同时看见

> Tor 不是让你隐身的魔法斗篷。它是一串三个中继，每一个都只看到你被刻意切割、互不完整的一小片。第一个中继——你的入口守卫——知道你的真实 IP、知道你在用 Tor，却不知道你要去哪里。最后一个中继——你的出口——知道你要去哪里、能读到你没有加密的一切，却不知道你是谁。整套安全模型的核心，就是没有任何单个中继会同时看到两端。现实中几乎所有 Tor 去匿名化，都是用户自己破坏了这条规则：通过出口暴露了真名、把 Tor 身份和明网身份混用，或者干脆在 Tor 之外泄露了自己的 IP。

Markdown twin of https://xmr.club/zh/opsec/19-tor-circuits. CC-BY-4.0. Attribute "xmr.club".

## At a glance

- Canonical: https://xmr.club/zh/opsec/19-tor-circuits
- Series: #OPSEC52 — weekly threat-model-first OPSEC cards
- Week: 19
- Pillar: 网络 / VPN / Tor 堆栈
- Difficulty: intermediate
- Cost: $0
- Language: zh
- Published: 2026-09-28

## Body

# OPSEC52 / 第 19 周 — Tor 线路：入口节点看得见你，出口节点看得见你的流量，而两者都不该同时看见

> Tor 不是魔法斗篷。它是一串三个中继，每一个都只看到你被刻意切割、互不完整的一小片。入口守卫知道你的 IP、知道你在用 Tor；出口知道你要去哪里、能读到你没加密的一切。整套模型就是：没有任何单个中继同时看到两端。现实中几乎所有 Tor 去匿名化，都是用户自己破坏了这条规则。

**威胁模型：** 你的 ISP（除非用网桥，否则能看到你连上 Tor 守卫）、一个恶意或记录日志的出口节点、一个对守卫端与出口端做时序关联的全局对手——以及最常见的*你自己*：把 Tor 身份与真名登录、放大的窗口、扩展，或一个打开即回连的文件交叉污染。

## 三跳，以及每一跳究竟知道什么

一条标准 Tor 线路是 **守卫 → 中间 → 出口**。

- **守卫（入口节点）** 看得见你的真实 IP，也知道你在说 Tor 协议。它*看不到*你的目的地——流量还裹着两层加密。这也是为什么 Tor 会**把你的守卫固定数月**：频繁轮换入口节点，早晚会把你路由到一个敌对节点上。稳定的守卫是特性，不是缺陷。
- **中间中继** 什么有用的都看不到——它只知道自己在守卫和出口之间传递加密单元。它是让两端保持隔离的缓冲。
- **出口节点** 解开最后一层，代你与目的地通信。它看得见*你要去哪里*，以及*你自己没有加密的一切*。它看不到你的 IP。一个记录日志的出口若看到你以明文提交用户名和密码，就掌握了你在那个站点的身份——而 Tor 恰恰兑现了它的承诺，因为是你把明文交给了出口。

结论：**守卫端知道"谁"，出口端知道"什么"，你的任务就是确保它们永远不会拼出对方那一半。**

## 对 ISP 隐藏你在用 Tor：网桥

默认情况下，你的 ISP 能看到你连上一个已知的 Tor 守卫。在多数地方这只是显眼；在被审查或敌对的网络里则很危险。**网桥**是未公开的入口中继，而**可插拔传输**会伪装流量本身：

- **obfs4** —— 让 Tor 看起来像随机噪声。默认首选。
- **snowflake** —— 通过志愿者浏览器代理路由；在 obfs4 被封时好用。
- **meek** —— 通过大型 CDN 隧道（对大型云服务看起来像正常 HTTPS）。慢，最后手段，用于最激进的审查者。

如果你的对手是你的 ISP 或政府，网桥不是可选项。

## 出口是危险区——或者干脆用 .onion 跳过它

你通过出口以明文发送的一切，都能被那个出口读到。规则：

- **除非做了端到端加密（HTTPS，并验证证书），否则不要通过出口发送任何你不愿写在明信片上的东西。**
- **绝不通过 Tor 登录真名 / KYC 账户**，然后又把同一条线路或身份复用于任何化名活动。
- **优先使用 `.onion` 服务。** 洋葱连接**没有出口节点**——加密一路直达服务本身，而地址本身就是该服务的公钥。没有出口来记录你，没有出口来中间人攻击你，也没有 DNS 查询会泄露（见第 17 周）。这正是 xmr.club 以及每一个正经隐私服务都发布洋葱镜像的原因：洋葱路径把线路中暴露最严重的那一跳彻底移除。

## 线路隔离与轮换

Tor 浏览器已经**按第一方域名**隔离线路——两个站点开在两个标签页里会走不同出口，因此无法靠共享出口 IP 被轻易关联。善用它：

- **为该站点使用新线路** —— 为当前标签页更换中继。出口慢或被封时使用。
- **新身份** —— 关闭所有标签、清空状态、建立全新线路。在*不同人格*之间使用——绝不把一个身份的 cookie 带进另一个的会话。
- **不要**手动固定或快速轮换你的守卫。Tor 默认的守卫黏性行为，正是为保护你而设计的。

## 真正让人去匿名化的错误

Tor 的密码学极少失败。是用户在失败：

1. **把 Tor 与明网用于同一身份** —— 通过 Tor 查一个化名账户，然后"就这一次"用家里 IP 查同一个账户。关联完成。
2. **调整 Tor 浏览器窗口大小**或最大化 —— 窗口尺寸就是一枚指纹。保持默认的信封式尺寸。
3. **安装扩展或更改设置** —— 每一处偏离都让你更独特。一个原装 Tor 浏览器之所以匿名，*正是因为*它看起来和其他每一个原装 Tor 浏览器一样。
4. **在线打开下载的文件** —— 一份 PDF 或文档可能去获取远程资源，从而在 Tor 之外暴露你的真实 IP。在离线的虚拟机或 Tails 里打开不可信下载（并留意元数据——见第 18 周）。
5. **通过 Tor 做 BT 下载** —— BitTorrent 在协议本身里就泄露你的真实 IP，还会压垮网络。绝不。
6. **在威胁模型不允许时把安全滑块开到低级并启用 JavaScript** —— 敏感工作请把滑块设为*更安全*或*最安全*。

## 本周动作

打开 Tor 浏览器，点击线路显示图标（地址栏左边那个），认真*看*一下你常用某站点的三跳。留意守卫的国家、出口的国家。现在改访问同一服务的 `.onion` 地址，看着出口从线路中消失。然后把安全滑块默认设为*更安全*，确认窗口是默认大小，并且——如果你的网络是敌对的——在设置里切换到 **obfs4 网桥**。三次点击，你就从"在用 Tor"升级为了"正确地用 Tor"。

---

*由 [Cyber Satoshi](https://x.com/xbtoshi) 策划。OPSEC52 系列之一——52 周，52 条隐私支柱，威胁模型优先。另见第 17 周（DNS 泄露）与第 18 周（文件元数据）。*

## Related

- HTML: https://xmr.club/zh/opsec/19-tor-circuits
- Series index: https://xmr.club/zh/opsec
- Twin index: https://xmr.club/zh/llm/opsec.txt
