跳轉到

翻譯文章

一台會遺忘的伺服器:探索 Stateless Relays

以下內容原文翻譯來自以下文章,主詞角色為 Tor Project 與本文作者群:

文末另有一節「台灣在地觀點」,整理這篇文章可延伸的本地討論方向,歡迎直接跳讀。

A Server That Forgets

營運 Tor relay 需要長期對抗敵手,來源可能是私人勢力,也可能是國家級體系,目標是破壞整體網路,由攻擊其中的節點開始。此外,有些營運者還得面對扣押、搜查,或硬體遭到直接實體接觸。同樣的情況在奧地利德國美國俄羅斯 都有先例,也很可能不只這些地方。在上述案例裡,伺服器本身就可能變成風險來源。

Tor 之所以存在,是因為我們希望保護網路使用者,免於不必要的監控。Tor 網路的設計前提是:任何單一營運者或單一伺服器,都不應該能重建「誰正在和誰通訊」。記者、行動者、吹哨者都仰賴這個前提成立。若 relay 被扣押後可交出內容,就會侵蝕整個系統所依賴的信任,而這正是我們想解決的問題。

在這篇文章裡,我們會探索無狀態、無磁碟作業系統如何提升 relay 安全,範圍從韌體一路到使用者空間,重點放在軟體完整性與對實體攻擊的抵抗能力。這份工作來自 Osservatorio Nessuno 在義大利營運出口 relay 的經驗。relay 管理方式會因地區、技術能力、預算與司法環境而有很大差異。我們希望推動的是討論,而不是提出唯一解法。

Arti 2.2.0 釋出:HTTP CONNECT、RPC 與 relay 開發進展

以下內容原文翻譯來自以下文章,主詞角色為 Tor Project:

Tor

Arti 是 Tor Project 正在以 Rust 開發的新一代 Tor 實作。2.2.0 版的核心重點,是把先前偏實驗性的連線方式推向更可實用的狀態:HTTP CONNECT 現在在完整建置中可用,並預設啟用。此外,RPC 客戶端與管理能力也有明顯升級,並同步修補一項低嚴重度安全議題。

對在企業網路、校園網路或公共網路中使用 Tor 的人來說,HTTP CONNECT 的可用性提升很關鍵。對整合 Arti 到既有服務的開發者來說,RPC 的非阻塞與事件迴圈整合也能降低實作成本。整體來看,這是一個把「可部署性」與「可維運性」一起往前推的版本。

Tails 7.6 發佈說明

Tails

Tails 7.6 於 2026 年 3 月 26 日公告。此版在對抗網路審查桌面整合兩方面都有可感知的改動:Tor 連線流程可直接協助你取得橋接器。密碼管理則改由 GNOME Secrets 擔綱,取代內建的 KeePassXC

新功能

自動 Tor 橋接器

你現在可以在 Tails 的 Tor 連線助理裡,直接了解什麼是 Tor 橋接器(Tor bridges)。

Tor 橋接器是不公開列舉的 Tor 中繼站,用來隱藏你正在連線到 Tor 的事實。若你所在網路會封鎖連到 Tor,可以把橋接器當成進入 Tor 網路的第一站,藉此繞過審查。

在 Tails 7.6 中,開啟 Tor 連線時可選擇 自動連線到 Tor(Connect to Tor automatically)。若無法直接連上 Tor 網路,橋接設定畫面會多一項 依你所在區域請求 Tor 橋接器(Ask for a Tor bridge based on your region)。

此功能與 Tails 以外的 Tor Browser 自 11.5 版起(2022 年 7 月)在連線助理採用的技術相同。Tails 會透過 Tor Project 的 Moat API 下載較可能在你所在區域有效的橋接資訊。為了規避審查,這段連線會以 網域前置(domain fronting)偽裝成連向其他網站。

台灣以及東亞/東南亞各地的讀者:各地的審查模式不盡相同,但套路往往似曾相識,包括 TLS 攔截、路由上的花招,或是只對部分應用程式「看似放行」的軟性封鎖。若 Tails 映像能在產品介面內直接呈現取得橋接器的流程,就能降低門檻,減輕記者、律師與公民社會志工在承擔營運風險之餘,還得從部落格文章背下整套橋接流程的負擔。

GNOME Secrets

在 Tails 7.6 中,Secrets 密碼管理器取代 KeePassXC

Secrets 介面較簡潔,且與 GNOME 桌面整合較佳。例如螢幕小鍵盤、游標大小等無障礙相關功能,在 Secrets 上可再次正常搭配使用。

Secrets 與 KeePassXC 使用相同的檔案格式儲存密碼,因此可自動嘗試解鎖你先前在 KeePassXC 使用的資料庫。若你仍需要 KeePassXC 的進階功能,可將 KeePassXC 安裝為附加軟體

Secrets 主要快捷鍵與 KeePassXC 類似,並多搭配 Shift(與 Ctrl 併用):

  • Shift+Ctrl+C:複製密碼
  • Shift+Ctrl+V:複製網址
  • Shift+Ctrl+B:複製使用者名稱
  • Shift+Ctrl+T:複製一次性密碼(OTP)

若要查看 Secrets 的完整快捷鍵列表,請按 Ctrl+?

用 ADR 記錄決策:Tor 系統管理團隊的新做法

以下內容原文翻譯來自以下文章,主詞角色為 Tor Project TPA 團隊:

文末另有一節「台灣專案與社群的現況」,整理台灣在地脈絡與為什麼值得引進 ADR,歡迎直接跳讀。

Tor

在 Tor Project 的系統管理員團隊(俗稱 TPA)裡,我們最近改變了做決策的方式,你會因此從我們這邊收到更清楚的溝通:無論是即將進行的變更,或是針對某項提案的具體問題。

請注意,這項變更只影響 TPA 團隊。在 Tor 內部,每個團隊都有自己協調與決策的方式,目前新流程只在 TPA 使用。我們鼓勵 Tor 內外其他團隊也評估看看,能不能改善你們的流程與文件。

Arti 2.1.0 更新發佈

以下內容原文翻譯來自以下文章,主詞角色為 Tor Project:

Tor

Arti 是我們正在進行中的專案,用於使用 Rust 開發新一代的 Tor 使用者端。我們現在很高興宣布最新版本 Arti 2.1.0 的釋出。

在這個版本中,我們投入了大量與中繼(relay)支援與 RPC 開發相關的工作。雖然 Arti 目前仍然無法作為 Tor 中繼節點使用,但我們已經看到穩定的進展,離讓開發者在中繼角色上測試 Arti 越來越近。同時,我們也對設定系統做了全面翻新,引入基於 derive-deftly 的新架構,讓未來擴充與維護 Arti 的設定更為容易。

本次更新也包含多項錯誤修復、程式碼清理,以及我們 CI 基礎設施的改進,為未來的開發鋪平道路。

OONI 全新的匿名憑證系統

翻譯備註:OONI 依賴全球志工上傳網路審查觀測資料,但隨著參與者增加,假資料或錯誤測量也可能混入,影響資料庫的可信度。傳統做法如 IP 封鎖、要求帳號登入或設備認證,會暴露志工身分,與 OONI 保護隱私的承諾相衝突。因此 OONI 轉向匿名憑證:用密碼學方式驗證「這筆量測來自符合條件的 OONI Probe」,卻不揭露使用者是誰、身在何處,也不讓不同網路的活動被串起來。以下內容將介紹 OONI 如何打造這套系統。

以下內容原文翻譯來自以下文章,主詞角色為 OONI:

在先前的文章中,我們已說明為什麼 OONI 需要匿名憑證系統,並整理了這類系統必須滿足的資安與隱私需求。核心挑戰在於:OONI 必須在「不建立任何可能暴露使用者身分、或造成跨網路追蹤的識別碼」的前提下,仍能對上傳的量測結果建立可信度1

匿名憑證(anonymous credentials)提供一種密碼學機制:可以在不暴露使用者是誰、身在何處、也不把其活動在不同網路之間串起來的情況下,驗證 OONI Probe 的某些屬性(例如長期參與程度或量測量)。

Tor 使用者文件的新家

以下內容原文翻譯來自以下文章,主詞角色為 Tor:

Tor 使用者文件的新家

隱私技術的力量,取決於人們是否能夠順利使用它。每天都有數百萬人仰賴 Tor 來保護他們在網路上的隱私與自由。不過直到現在,想找到問題的答案,常常得在不同網站之間來回切換:一個是 Tor 瀏覽器手冊,另一個是支援入口網站。這種分散的體驗不僅難以瀏覽,也不利於維護。

因此,我們一直在努力簡化大家尋求 Tor 使用協助的方式。

Tails 7.1 發佈與說明

Tails

更新訊息

  • 在 Tails 的 Tor 瀏覽器中,將首頁更改為一個離線頁面,這個頁面應該和 Tails 之外的 Tor 瀏覽器首頁非常相似,而不是使用Tails 網站頁面
  • 改進顯示的訊息:當需要管理密碼來開啟應用程式,但在歡迎畫面中未設置管理密碼時,。
  • 更新 Tor 瀏覽器至 14.5.8
  • 更新 Tor 用戶端至 0.4.8.19。
  • 更新 Thunderbird 至 140.3.0
  • 移除 ifupdown 套件。

技術分析報告:網路政變

在九月中的時候,不知道您是否有注意到一件事情,一份大約 500G 的資料被公開出來,內容是關於中國網路防火牆(或稱中國防火長城 GFW)技術,以及如何將這套系統出口落地到其他威權政權國家。

一家專注數位安全的實驗室 InterSecLab 針對外洩資料,在去年(2024/12 前後)已知悉這份外洩資料,也在第一時間採取行動,歷經 10 個月的時間與多家組織、科技社群針對外洩資料進行核實調查與分析報告,報告於 2025/09/12 發佈釋出。

「匿名網路社群」雖然沒有參與到前期的協助,但報告釋出後,我們快速瀏覽報告內容,內容證實了許多關於中國防火長城長期以來「疑似可能」的能耐。

而在報告中我們也對於在背後運作的團隊與組織有更清晰的輪廓,所使用的開發環境與現在的新創團隊無異,甚至出口到其他國家落地的運作與維護都可以遠端執行,中國政府與其他客戶(國家)還提供客製化或通用規則設定一鍵啟用!

OnionMasq:Tor 為 VPN 式流量隔離實驗修正

OnionMasq 透過將應用程式置於內核隔離的沙箱中,只存在經由 Tor 路由的網路介面,創造出類似 VPN 的行為,從而消除困擾代理解決方案的繞過漏洞。

Tor OnionMasq: Hiding in Plain Sight / Tor OnionMasq:隱身於無形之中

OnionMasq 是 Tor 專案試圖解決一個基本問題:讓您的應用程式的每個數據封包都無例外地通過 Tor。它是一個實驗性隧道介面,針對 Arti(以 Rust 實作的 Tor),透過內核級別的網路隔離來創造類似 VPN 的行為。

這項技術透過建立一個只存在於沙箱內的虛擬網路卡來實現。您的應用程式會將這個假網路介面視為正常使用,而 OnionMasq 攔截所有內容並將其經由 Tor 的加密路由。