OPSEC52 / 第 19 周 — Tor 线路:入口节点看得见你,出口节点看得见你的流量,而两者都不该同时看见
Tor 不是魔法斗篷。它是一串三个中继,每一个都只看到你被刻意切割、互不完整的一小片。入口守卫知道你的 IP、知道你在用 Tor;出口知道你要去哪里、能读到你没加密的一切。整套模型就是:没有任何单个中继同时看到两端。现实中几乎所有 Tor 去匿名化,都是用户自己破坏了这条规则。
威胁模型: 你的 ISP(除非用网桥,否则能看到你连上 Tor 守卫)、一个恶意或记录日志的出口节点、一个对守卫端与出口端做时序关联的全局对手——以及最常见的你自己:把 Tor 身份与真名登录、放大的窗口、扩展,或一个打开即回连的文件交叉污染。
三跳,以及每一跳究竟知道什么
一条标准 Tor 线路是 守卫 → 中间 → 出口。
- 守卫(入口节点) 看得见你的真实 IP,也知道你在说 Tor 协议。它看不到你的目的地——流量还裹着两层加密。这也是为什么 Tor 会把你的守卫固定数月:频繁轮换入口节点,早晚会把你路由到一个敌对节点上。稳定的守卫是特性,不是缺陷。
- 中间中继 什么有用的都看不到——它只知道自己在守卫和出口之间传递加密单元。它是让两端保持隔离的缓冲。
- 出口节点 解开最后一层,代你与目的地通信。它看得见你要去哪里,以及你自己没有加密的一切。它看不到你的 IP。一个记录日志的出口若看到你以明文提交用户名和密码,就掌握了你在那个站点的身份——而 Tor 恰恰兑现了它的承诺,因为是你把明文交给了出口。
结论:守卫端知道”谁”,出口端知道”什么”,你的任务就是确保它们永远不会拼出对方那一半。
对 ISP 隐藏你在用 Tor:网桥
默认情况下,你的 ISP 能看到你连上一个已知的 Tor 守卫。在多数地方这只是显眼;在被审查或敌对的网络里则很危险。网桥是未公开的入口中继,而可插拔传输会伪装流量本身:
- obfs4 —— 让 Tor 看起来像随机噪声。默认首选。
- snowflake —— 通过志愿者浏览器代理路由;在 obfs4 被封时好用。
- meek —— 通过大型 CDN 隧道(对大型云服务看起来像正常 HTTPS)。慢,最后手段,用于最激进的审查者。
如果你的对手是你的 ISP 或政府,网桥不是可选项。
出口是危险区——或者干脆用 .onion 跳过它
你通过出口以明文发送的一切,都能被那个出口读到。规则:
- 除非做了端到端加密(HTTPS,并验证证书),否则不要通过出口发送任何你不愿写在明信片上的东西。
- 绝不通过 Tor 登录真名 / KYC 账户,然后又把同一条线路或身份复用于任何化名活动。
- 优先使用
.onion服务。 洋葱连接没有出口节点——加密一路直达服务本身,而地址本身就是该服务的公钥。没有出口来记录你,没有出口来中间人攻击你,也没有 DNS 查询会泄露(见第 17 周)。这正是 xmr.club 以及每一个正经隐私服务都发布洋葱镜像的原因:洋葱路径把线路中暴露最严重的那一跳彻底移除。
线路隔离与轮换
Tor 浏览器已经按第一方域名隔离线路——两个站点开在两个标签页里会走不同出口,因此无法靠共享出口 IP 被轻易关联。善用它:
- 为该站点使用新线路 —— 为当前标签页更换中继。出口慢或被封时使用。
- 新身份 —— 关闭所有标签、清空状态、建立全新线路。在不同人格之间使用——绝不把一个身份的 cookie 带进另一个的会话。
- 不要手动固定或快速轮换你的守卫。Tor 默认的守卫黏性行为,正是为保护你而设计的。
真正让人去匿名化的错误
Tor 的密码学极少失败。是用户在失败:
- 把 Tor 与明网用于同一身份 —— 通过 Tor 查一个化名账户,然后”就这一次”用家里 IP 查同一个账户。关联完成。
- 调整 Tor 浏览器窗口大小或最大化 —— 窗口尺寸就是一枚指纹。保持默认的信封式尺寸。
- 安装扩展或更改设置 —— 每一处偏离都让你更独特。一个原装 Tor 浏览器之所以匿名,正是因为它看起来和其他每一个原装 Tor 浏览器一样。
- 在线打开下载的文件 —— 一份 PDF 或文档可能去获取远程资源,从而在 Tor 之外暴露你的真实 IP。在离线的虚拟机或 Tails 里打开不可信下载(并留意元数据——见第 18 周)。
- 通过 Tor 做 BT 下载 —— BitTorrent 在协议本身里就泄露你的真实 IP,还会压垮网络。绝不。
- 在威胁模型不允许时把安全滑块开到低级并启用 JavaScript —— 敏感工作请把滑块设为更安全或最安全。
本周动作
打开 Tor 浏览器,点击线路显示图标(地址栏左边那个),认真看一下你常用某站点的三跳。留意守卫的国家、出口的国家。现在改访问同一服务的 .onion 地址,看着出口从线路中消失。然后把安全滑块默认设为更安全,确认窗口是默认大小,并且——如果你的网络是敌对的——在设置里切换到 obfs4 网桥。三次点击,你就从”在用 Tor”升级为了”正确地用 Tor”。
由 Cyber Satoshi 策划。OPSEC52 系列之一——52 周,52 条隐私支柱,威胁模型优先。另见第 17 周(DNS 泄露)与第 18 周(文件元数据)。