¿Podría ProtonMail averiguar la ubicación real de un usuario desde el interior de Tor?

0

Este artículo afirma que permitir javascript debe tratarse como un posible agujero de seguridad en Cualquier cosa (dentro o fuera de Tor). Entonces, lo mejor que podemos hacer es esperar que ProtonMail no se convierta en malvado.

¿Cómo funciona exactamente esto? ¿Cómo pueden averiguar nuestra dirección IP real? ¿Depende esto de encontrar un exploit de 0 días?

Y si ellos (ProtonMail, o en realidad cualquier otro sitio web) intentan espiarnos, debería estar visible en el código fuente de JS, ¿no? Pero JS puede estar oculto, entonces, ¿cómo puede un usuario promedio averiguar si un sitio web está intentando averiguar la dirección IP real (dentro o fuera de Tor)?

    
pregunta Dokli 04.03.2017 - 08:54
fuente

1 respuesta

1

Como lo menciona @schroeder, esto se trata solo de Javascript, no de ninguna aplicación específica que involucre Javascript.

Un ejemplo práctico de cómo se puede usar Javascript para esconder un usuario es mediante el uso de WebRTC (vea enlace ). Javascript está en discusión porque se usa para crear la conexión WebRTC (consulte enlace para obtener una descripción general de WebRTC).

Otro es el uso de las API de GeoLocation integradas en los navegadores, que nuevamente están destinadas a ser consultadas a través de Javascript (ver, por ejemplo, enlace ). Esa API normalmente se basaría en el uso de la ubicación basada en IP como último recurso, pero a menudo prefiere otras fuentes (como puntos de acceso visibles, GPS, etc.).

Hay otros ejemplos relacionados con Flash, posiblemente Java, y sin duda una lista completa de otras cosas.

Usted puede (generalmente) crear un perfil de javascript (a través del modo de desarrollo / depuración de su navegador, al que normalmente puede acceder presionando F12), y la mayoría de los navegadores también le proporcionarán una forma de inspeccionar qué conexiones realiza su navegador al procesar un página.

En general, la prevención es mucho más preferible que la detección, por lo que hacer cosas como deshabilitar / restringir Javascript, deshabilitar WebRTC globalmente, no, nunca, bajo ninguna circunstancia, permitir Flash o Java en su navegador , es probablemente su mejor apuesta.

    
respondido por el iwaseatenbyagrue 04.03.2017 - 10:15
fuente

Lea otras preguntas en las etiquetas