
این هفته، پروژه Tor - با حمایت صندوق فناوری باز و HackerOne - 3000 دلار (بالاترین جایزه) به توسعه دهنده ای پرداخت کرد که یک اشکال بالقوه دور زدن پروکسی را گزارش کرد. مهاجم می تواند از این باگ که بر برخی از ماشین های لینوکس تأثیر گذاشته است، برای دور زدن حفاظت های ناشناس Tor استفاده کند.
یک روز پس از گزارش جولیان جکسون (@atechdad) از طریق HackerOne، ما مرورگر Tor 7. 0. 3 را منتشر کردیم. ما هیچ نشانه ای مبنی بر استفاده از آن در طبیعت مشاهده نکردیم و این اشکال بر روی کاربران Tails، Whonix یا مرورگر Tor sandbox شده ما تأثیری نداشت.
از همه کسانی که برای گزارش اشکالات به ما وقت می گذارند، قدردانی می کنیم. افرادی که مسئولانه باگ ها را مستقیماً برای ما افشا می کنند، نحوه ایمن نگه داشتن Tor است. از همه کسانی که در این امر مشارکت داشته اند تشکر می کنیم -- از زمان راه اندازی برنامه جایزه باگ ما تقریباً 7000 دلار پرداخت کرده ایم! اگر می خواهید در این کار مشارکت کنید، برای شروع به صفحه HackerOne ما سر بزنید.
نظرات
لطفاً توجه داشته باشید که قسمت نظرات زیر بایگانی شده است.
ناشناس (تأیید نشده) گفت:
29 سپتامبر 2017
مشکل چیه که…
مشکل افشای مسائل حل شده در h1 چیست؟
29 سپتامبر 2017
در پاسخ به مشکل چیست... توسط ناشناس (تایید نشده)
اصلا مشکلی نیست! یعنی…
اصلا مشکلی نیست! ما از این طریق می خواهیم مردم آنها را افشا کنند.
دوقلوها (تایید نشده) گفت:
27 اکتبر 2017
در پاسخ به t0mmy
مطمئن . با احترام
هرچه (تایید نشده) گفته شود:
29 سپتامبر 2017
من یک اشکال را گزارش کردم. هيچ كس…
من یک اشکال را گزارش کردم. هیچ کس در مورد آن حرفی نزد. بنابراین من در مورد این یک چیزی نمی دانم.
جولیان (تأیید نشده) گفت:
29 سپتامبر 2017
متوجه شدم که باگ Tor…
من متوجه شدم که تیم پاداش باگ Tor برای کار عالی است. آنها در عرض چند ساعت مشکل را حل کردند و بسیار ارتباط برقرار کردند.
ناشناس (تأیید نشده) گفت:
1 اکتبر 2017
در پاسخ به من متوجه شدم که اشکال Tor… توسط جولیان (تأیید نشده است)
به عنوان یک کاربر دائمی Tor،…
به عنوان یک کاربر بی وقفه Tor، از جولیان و تیم Tor بابت رفع اشکالات بسیار سپاسگزاریم.
جامعه ما دشمنان زیادی دارد، اما مصمم هستیم و کاملاً از منابع بی بهره نیستیم، بنابراین خوش بینی محتاطانه در مورد آینده Tor ممکن است نامناسب نباشد.
اسم حیوان دست اموز (تأیید نشده) گفت:
30 سپتامبر 2017
- من هنوز اشکالات را گزارش کردم [@That…
- من هنوز اشکالات را گزارش کردم [@اینگونه است که ما می خواهیم مردم آنها را فاش کنند] تا آنجا که من نگران هستم ، پول شما را نمی خواهم و در برنامه Bounty Bugy شما شرکت می کنم.- من ترجیح می دهم تیم Dev & Hacker پیشرفت و مهارت آنها را به ما نشان دهد: این کار آنهاست و هزینه آنها پرداخت می شود.- شما در مورد اشکال ، رفتار بد ، تیم TOR به خطر افتاده کمی ناشنوا هستید (HTTPS & Noscript Broken مثال خوبی است). من می خواهم یک صفحه_تست را در جایی که به عنوان کاربران ارائه می دهیم ، ارائه دهید ، ما می توانیم TBB را آزمایش کنیم. اعلام اینکه شما یک اشکال را کشف کرده اید و حل کرده اید بسیار آسان است: اکنون آن را اثبات کنید. یک گزارش_PAGE_BUG_TEST خوش آمدید!
BTW شما قول داده اید که آزمایش اثر انگشت خود را بسازید: EFF یک منسوخ و دقیق نیست ..
Torsandboxed بهتر از Firefail +Tor است. اگر هر دو مشکل نصب کرده اید (Tor & TorsandBoxed) باید رخ داده باشد و TorsandBoxed تمام نشده است ، instable_use در معرض خطر خود. Punycode حتی فعال شده کار نمی کند (با 7. 0. 6 کار می کند).
شخصی 1 میلیون نفر را برای سوء استفاده پیشنهاد می دهد: مراقبت کنید ، این برای دستگیری افراد بد نیست یا در سمت راست قرار دارد.- بدون قراردادی از شما محافظت نمی شود.- بدون مذاکره ، شما بر اساس قوانین یک تیم ناشناخته هستید.- بدون پرداخت هزینه ، منابع خود را به شخص دیگری می دهید.- بدون دنبال کردن از ابتدا تا انتها ، شما نمی توانید مطمئن باشید که گزاره آنها درست است و عملکرد آنها قانونی است.- آنها به دنبال سوءاستفاده برای نفوذ در بانک ها در استرالیا (تجارت از طریق چین/ بازار مالی) هستند: من حدس می زنم که این یک عملیات E. U_FR (معامله ایالات متحده) برای یادگیری نحوه کار این دستگاه شستشوی مبهم و مخفی کردن وجوه خود است. و بودجه کشورها: به خاطر خود.
به طور خلاصه ، شما یک جاسوسی کم در یک فعالیت غیرقانونی که **** $ پرداخت شده است ، برای اجازه دادن به آنها پادشاه 1/4 بازار جهانی هستید. آیا به شما 1 میلیون پرداخت می شود؟آیا این یک بازی فریبنده نیست؟خطر (زندان ، تصادف ، مالیات ، باج خواهی) چه باید باشد؟
BTW Trump (و دیگران) در مورد "انسان ، دموکراسی و چیزهای بد" صحبت می کرد وقتی که در همان زمان وی 1000000 دلار را برای اجاره یک هواپیمای خصوصی (با پرداخت مالیات های عمومی) به مدت یک هفته هزینه کرد _ کجاست؟؟
30 سپتامبر 2017
در پاسخ به - من هنوز اشکالات را گزارش کردم [@که توسط بانی (تأیید نشده است)
فقط پاسخ دادن به قطعات ...
فقط پاسخ دادن به قسمت هایی که مربوط به چیزهایی است که من نوشتم یا چیزهایی که در مورد آنها می دانم ، اگرچه این کار سخت است.
>- من ترجیح می دهم تیم Dev & Hacker پیشرفت و مهارت آنها را به ما نشان دهد: این کار آنهاست و هزینه آنها پرداخت می شود.
من در حال حاضر به کار روی هیچ یک از این موارد دستمزد نمی گیرم.
>- شما در مورد اشکال ، رفتار بد ، تیم TOR به خطر افتاده کمی ناشنوا هستید (HTTPS & Noscript Broken مثال خوبی است).
به نظر من خنده دار است که آنها هنوز هم پس از دو بار پیچیدن توسط آن ، هنوز هم به روزرسانی Addon Auto را غیرفعال نکرده اند.
>Torsandboxed بهتر از Firefail +Tor است
>ولی . اگر هر دو مشکل نصب کرده اید (Tor & Torsandboxed) باید بروز کنید
یا درگاه جورابهای غیر AF_LOCAL مرورگر TOR معمولی را غیرفعال کنید ، یا همیشه مرورگر Sandboxed را پس از راه اندازی مرورگر معمولی TOR راه اندازی کنید.
>& torsandboxed تمام نشده است ، instable_use در معرض خطر خود شما.
تکه های پذیرفته شدهاز طرف دیگر ، من مقادیر زیادی ارز سخت را برای کار بیشتر روی آن ، تحت شرایط خاص می پذیرم.
>Punycode حتی فعال شده کار نمی کند (با 7. 0. 6 کار می کند).
ماسهبازی عمداً IDN ها را وادار می کند تا به عنوان Punycode در نوار URL به نمایش در بیاید تا حملات هموگرافی را خنثی کند.
ناشناس (تأیید نشده) گفت:
1 اکتبر 2017
در پاسخ به خمیازه کشیدن
خمیازه کشیدن ، ببخشید شما باید ...
خمیازه کشیدن ، ببخشید شما باید با افرادی مانند آن کنار بیایید ، لول. گرچه من یک سوال دارم.
>ماسهبازی عمداً IDN ها را وادار می کند تا به عنوان Punycode در نوار URL به نمایش در بیاید تا حملات هموگرافی را خنثی کند.
آیا موزیلا مدتها پیش آن بالادست را پیاده سازی نکرد؟آیا رفتار Mainline (غیر ماسه ای) رفتار TBB یکسان است؟آیا نمایش URL ها ارتباطی با ماسهبازی دارند؟
اوه و ممنون از تمام کارهایی که انجام می دهید!
لیگور (تأیید نشده) گفت:
1 اکتبر 2017
در پاسخ به خمیازه کشیدن ، ببخشید شما باید ... توسط ناشناس (تأیید نشده)
من نمی فهمم شما چه
من نمی فهمم که شما در مورد چه چیزی صحبت می کنید ؛به نظر می رسد شما به این پیوندها نیاز دارید که همه توضیح داده شده است (آوریل 2017) _ بله TBB و Torsandbox مانند Chrome & Firefox آسیب پذیر بودند.
02 اکتبر 2017
در پاسخ به خمیازه کشیدن ، ببخشید شما باید ... توسط ناشناس (تأیید نشده)
>آیا موزیلا پیاده سازی نکرد
>آیا موزیلا مدتها پیش آن بالادست را پیاده سازی نکرد؟آیا رفتار Mainline (غیر ماسه ای) رفتار TBB یکسان است؟
در آن زمان من ترجیح اصلاح شده را اضافه کردم ، نه Firefox بالادست و نه مرورگر TOR استاندارد این کار را به روشی که من مناسب تلقی کردم ، اداره کردند.
>آیا نمایش URL ها ارتباطی با ماسهبازی دارند؟
نه مستقیم ، نه. اما از آنجا که ماسهبازی باید به هر حال پیکربندی مرورگر را تغییر دهد ، با موارد دیگری تغییر می کند.
آموزش کار در فارکس...
ما را در سایت آموزش کار در فارکس دنبال می کنید
برچسب :
نویسنده : Mihayloo
بازدید : <-PostHit->
تاريخ : چهارشنبه
17 اسفند
1401 ساعت: 0:24