хабраиндекс
73,02

Браузер как условие анонимности

Не секрет, что IP не единственная информация позволяющая идентифицировать пользователя. И даже если вы пользуетесь разнообразными анонимизаторами есть шанс утечки вашего реального IP и косвенных данных, позволяющих узнать о вас больше, чем вам того хотелось. Браузер является важным звеном в цепи под названием «анонимность».

С вероятностью 0,234 под катом фото голой женщины
Ну, не в этот раз.

Начнём, пожалуй, с обзора существующих решений, потом плавно перейдём к тому, как сделать все самостоятельно. Ну и в конце, конечно же, новости компании.

Browsar


Первым «счастливчиком», который я обнаружил на просторах Интернета, оказался Browsar. Браузер можно скачать бесплатно, причем установочный файл занимает всего 210 килобайт, что ещё до загрузки навело на нехорошие мысли о наличии подвоха. Так и вышло.

Плюсы

  • Разработчик заявляет, что история посещенных страниц, Cookies, временные данные Flash и Java стираются без возможности восстановления после окончания работы с браузером.

Минусы

  • После скачивания оказалось, что это и не браузер вовсе, а поделка, по сути являющаяся очередной оболочкой над Internet Explorer.
  • Оказалось, что программа не намного более анонимна, чем тот же обычный Internet Explorer, и не добавляет никаких новых функций, кроме кнопки «антибосс» и блокировки всплывающих окон, которая, к слову, уже присутствует во всех нормальных браузерах.
  • Ясное дело, что ни о каких открытых исходниках речи идти не может.
  • Работает только под Windows.

А где можно скачать это чудное поделие? (привет мазохистам!)


http://www.browzar.com/

Operator YAPO


Вполне себе неплохая сборка браузера Opera. Видно, что с душой.

Плюсы

  • Основана на относительно новой сборке Оперы — 10.52.
  • Портабельна, устанавливается на флеш-накопитель или жесткий диск.
  • По умолчанию стирает все данные о сеансе после выхода.
  • Можно настроить так, чтобы после выхода сохранялись нужные данные.

Минусы

  • Те данные, которые вы все-таки захотели сохранить не хранятся в криптоконтейнере. Минус неактуален в большинстве случаев для домашнего использования или при использовании специальных программ, шифрующих данные.
  • Опера, а, соответственно, и сборка распространяются без открытых исходных кодов. Привет параноикам!
  • Работает только под Windows.
Хотелось бы заметить, что существуют определенные проблемы и дыры в безопасности браузера при использовании прокси или Tor, например, деанонимизация при заходе на ссылку вида nntp:// или посредством особой веб-страницы, использующей тот факт, что адреса вида httр://число в некоторых случаях могут быть истолкованы как десятичное представление IP-адреса и соединение происходит минуя настройки прокси.

При использовании VPN, к счастью, таких проблем не возникает.

Где скачать


http://archetwist.com/en/opera/operator

Comodo Dragon Internet Browser


Браузер от Comodo на базе свободного проекта Chromium.

Плюсы

  • Более совершенная, как обещают разработчики, по сравнению с Chromium, защита конфиденциальных данных.
  • Режим анонимного сёрфинга, при работе в котором браузер не сохраняет никаких следов на компьютере. В общем-то, как и в Chromium.

Минусы

  • Хотя Chromium является свободным програмным обеспечением, исходники браузера от Comodo, как ни странно, закрыты.
  • Работает только под Windows.

Где скачать


http://www.comodo.com/home/browsers-toolbars/browser.php

Прочитали? А теперь делаем все по-своему


В общем-то, список браузеров можно было дополнять до бесконечности, но суть остается та же — то исходники закрыты, то работает не везде, то не портабельно.

Что остается делать? Собирать свой браузер из плагинов, конечно!

Mozilla Firefox


Скачиваем последнюю официальную версию данного браузера. Следует избегать сборок со всякими барами и уже установленными обновлениями — мало ли.

Chromium


Здесь все аналогично, за исключением одного «но».

Небольшое лирическое отступление, для тех кто «не в теме»: Chromium и Google Chrome — разные браузеры! По сути, Google Chrome представляет собой модификацию Chromium, интегрированного с гуглосервисами и отправляющей ваши данные черт знает куда. В общем, не наш выбор.

Также, радует то, что в Chromium не надо ничего устанавливать в случае скачки бинарников. Запустил — и используешь. Удобно.

Ну вот, установили мы, включили VPN, вроде бы все хорошо, трафик шифруются, запросы идут из других стран, и прочее. Но могут ли злоумышленники или кровавая гэбня все-таки выведать что-то? Вполне.

Для начала, научимся не оставлять за собой следы. Вряд ли для кого-то будет секретом, что во многих браузерах существует так называемый «порнорежим».

В Firefox он включается комбинацией клавиш Ctrl+Shift+P, или в меню «Инструменты». В Chromium необходимо создать новое окно в режиме «инкогнито» через главное меню, либо нажав Ctrl+Shift+N.
Когда вы находитесь в этом режиме, браузер не будет сохранять журналы, историю, Cookie и прочую «вкусную» информацию. Уже хорошо, не правда ли?

Для полного счастья осталось несколько штрихов к портрету, а именно, научится блокировать исполнение «левых скриптов», апплетов Java, Flash и других потенциально опасных компонентов, ставящих под угрозу анонимность. Да и критические уязвимости там частенько попадаются, так что наилучшим решением была бы их блокировка, с незначительными исключениями, разумеется, на ваш страх и риск.

Mozilla Firefox

Для Firefox существует NoScript — одно из самых популярных расширений, которое отлично справляется со своей задачей. Хотелось бы отметить, что те, кто боятся Гугла, могут вычистить т. н. «белый список» в настройках, так как домен google.com там находится по-умолчанию. В общем, описание говорит само за себя, можно бежать устанавливать.

BetterPrivacy обеспечит защиту от т. н. «supercookie», которые устанавливаются с помощью Flash или хранятся в «DOM Storage».

BrowserProtect запрещает сторонним программам вносить изменения в ваш браузер.

User Agent Switcher позволяет «на лету» менять и скрывать user agent — имя, движок, версия, установленные плагины и прочая информация об вашем браузере, которая передается сайту.

LastPass Password Manager — это более удобный менеджер паролей, поддерживающий авторизацию с использованием ajax, а также безопасно хранящий их.

Chromium


С Chromium ситуация в этом плане чуть сложнее. Пока что не существует более-менее внятной алтернативы NoScript'у, но можно установить несколько отдельных плагинов, отвечающих за блокировку определенных типов контента, а также повырубать все ненужное и опасное в меню «Настройки», вкладка «Расширенные», кнопка «Настройки содержания».

Также, существует плагин NotScript, думаю, что он делает, объяснять не надо.

Заключение


В заключение, хотелось бы отметить, что если вам необходимо портабельное готовое решение и у вас есть доступ к VPN-сервису, то следует присмотреться к Operator YAPO. Если же вы параноик и боитесь стать жертвой автора этой сборки (исходный код сборки закрыт, как и самой Оперы), то можете просто установить нужные плагины и следовать определенным правилам, но в случае Firefox и некоторых других браузеров придется пожертвовать портабельностью. Хотя, опять же, можно найти подходящую портабельную сборку любимого браузера, но не у всех будут открыты исходники.

Какой же вариант выбрать — решать как всегда вам.

Наши новости


Время идет, мы хорошеем.

Во-первых, мы добавили поддержку протокола IPsec/L2TP (оказалось, что слишком большое число операторов блокирует GRE-трафик). Больше вариантов всегда хорошо.

Во-вторых, PPTP и IPsec/L2TP стали доступны в Америке, Англии и Голландии. Это порадует любителей iPad'ов, которые смогут смотреть иностранные телешоу лежа на диване. А так же тех, кто сможет настроить роутер и смотреть BBC прямо с телевизора (ну или закачивать американские эксклюзивы на X-Box).

В-третьих, мы наметили переход с трафика на полный безлимит на двадцатые числа этого месяца. Тем кому нужно совсем немного трафика стоило бы купить минимальную подписку на год, т.к. цена возрастет. Не говорите потом, что я вас не предупреждал.

Вообще, за все это стоит сказать спасибо тем, кто пользуется нашим сервисом. У нас появляется возможность сделать больше и лучше. Поддерживая нас сегодня вы обеспечиваете себе светлое завтра.
+15
2 марта 2011, 16:02
38
Veil 9,5

комментарии (50)

0
RReverser #
относительно новой сборке Оперы — 10.52

Очень даже относительно.

А за статью спасибо. И за теги в частности)
+25
jack7277 #
Мне не повезло, голой женщины под катом я не увидел (
+11
Veil #
Друг моего друга знает места, где вероятность намного выше, могу спросить.
+1
Dragonizer #
Ваш друг дружит с гуглом?
0
Sagaris #
И вы не сообщаете об этом куда нужно? Это деяние классифицируется как соучастие! ;)

А если серьезно, то не раскрыта тема Lawful Intercept (LI) он же СОРМ. Насколько сервис устойчив к направленным и подготовленным угрозам со стороны этих товарищей? Т.е. когда MiM имеет полный доступ к трафику и весь трафик идет гарантированно через него? Не пытаюсь сказать, что вы не защищаете от него, но хотелось бы узнать «How It's Made».
0
kSx #
В статье есть про VPN. Ещё можно ssh-туннель куда-нибудь подальше.
0
Veil #
Можете посмотреть видео на сайте. Весь трафик пользователя шифруется 128 bitным, поэтому любые системы перехвата абсолютно бесполезны. За это VPN и ценится хацкерами, в первую очередь это защита от вашего провайдера.
0
Sagaris #
Вам повезло, эту женщину голой лучше не видеть :)
0
GrossHo #
Женщины и теория вероятности противоречат друг-другу. Женщины вообще постоянно противоречат.
–2
dimanjy #
Статья статьей, но Вы же продвигаете свои услуги. Меня, как потенциального клиента, сразу заинтересовал ваш BL в WebMoney. Вроде их Вы принимаете, а на Вашем сайте информации такой не найти :(
–1
dimanjy #
А сам сайт красивый. Располагает :)
0
Veil #
Мы принимаем вебмани через робокассу, так что BL ничего не скажет.
P.S. Мы завели корпоративный блог потому что не смогли установить вордпресс для блога, о продвижении своих услуг даже как-то не подумали. Спасибо за идею.
+1
dimanjy #
А с Робокассой Вы, видимо, как юрлицо работаете? Просто, на мой взгляд, у такого сервиса должна быть какая-то независимая «пузомерка», отражающая степень доверия к сервису со стороны клиентов.
Загляните в каталог Мегасток. Там сразу найдете сервис, аналогичный Вашему, у которого совершенно плохонький сайт на Друпале, но BL > 3000. Хороший сайт нарисовать можно за день, а вот такой BL заслужить…
–1
Veil #
Независимая «пузомерка» — время. Остальное можно купить или подделать.
+1
dimanjy #
Ну смотрите — дело Ваше!
Я всего лишь предложил Вам способ повышения лояльности, который бы на мне, как на клиенте, точно бы сработал :)
0
Boleg2 #
И впрямь хорошеете — то ли раньше не было бесплатного тестового доступа, то ли я не замечал.
За статью спасибо, обзор уместен :)
+1
gadzhi15 #
В Opere тоже есть приватный режим. Почему-то вы о нем не рассказали.
0
Veil #
Ну у Оперы закрытый код, так что рассматривать «голую» оперу мы не стали.
0
Orion #
Тру параноики ставят виртуальную машину и не сохраняют изменения после окончания работы :)
0
Crazybot #
Тру паранойики ставят на виртуальную машину Deep Freeze :)
+26
djvu #
НЛО прилетело и опубликовало эту надпись здесь
+1
forgotten #
Тру параноики просто шифруют к е-аной матери весь винчестер.
А там мне уже пофигу, следит за мной Гуголь или нет — доказать всё равно ничего не докажут.

Все эти заморочки с анонимными режимами полностью бесполезны до тех пор, пока с помощью Java можно узнать MAC-адрес.
–1
kekekeks #
Шифрование — тоже не панацея, знаете-ли. Особенно в этой стране.
0
Boleg2 #
Традиционный комментарий про терморектальный криптоанализ = )
0
forgotten #
В «этой стране» вообще нет никакой панацеи.
Но, по крайней мере, формально по закону придраться невозможно.
0
kirilloid #
Что значит «бесполезны»? Если вы будете менять только мак-адрес, то анонимности-то тоже не будет. Джаву, кстати, можно вообще отключить — мало кому она нужна.
0
kirilloid #
У меня, кстати, java включёна, FF3.6, Mac-адрес не показывает.
WinXP, юзер с ограниченными правами.
НЛО прилетело и опубликовало эту надпись здесь
0
romy4 #
фф точно ломится на гугловский vulnerability, но это, кажется, отключается в нём
0
StShadow #
Я вам скажу так — для того, чтобы по вашей хистори не помощь товарищам ОТТУДА накопать чего-нибудь на ваших друзей-террористовсоратников, достаточно хранить профиль браузера в шифрованном контейнере (ну, или вообще, зашифровать все). А двое свидетелей того, что вы ругались матом возле детского сайта — всегда найдутся.
0
Veil #
Мы не защищаем от такого, можете прочитать PostScriptum предыдущего поста. А то, что ваш провайдер видит и записывает то куда вы ходите само по себе неприятно. Не говоря уже о том, если ваш провайдер не большая корпорация, а маленькая конторка или место, где вы работаете. Вроде как мелочь, а неприятно.
0
StShadow #
Нет, это я не про VPN, это я про браузеры.
VPN — штука полезная.
0
GreenAngel #
А относительно последнего пункта улучшений уже решено?
Я бы очень хотел иметь возможность покупать иногда немного трафика. Безлимит мне не нужен…
Вообще если честно я к Вам подключался только для того, что бы на ebay заказывать товары которые он из России заказывать запрещает. Сомневаюсь, что найдётся ещё хотя
бы один такой как я, но уверен, что безлимит нужен очень немногим.
0
Veil #
Как насчет того, чтобы просто купить подписку на год и не париться? Пока не ввели безлимит это встанет в 40 баксов, 3,3$ бакса в месяц за возможность в любую минуту подключиться и качаааать. Но в вашем случае просто надо прокси бесплатные юзать(может быть чревато, конечно), иначе как микроскопом гвозди забивать.
+26
blackdog #
Для всех жаждущих

0
root_sashok #
Имеется Firefox с плагинами noscript, modify headers, adblock+, refcontrol, foxyproxy. На домашней странице — анонимайзер. В «тонких» настройках about:config убрана геолокация, flash и прочие ненужные радости. Проверяю закрытость того или иного параметра здесь. Как результат — всё N/A, Headers — Unknown, Scripts — Disabled.
0
questor #
Вот такой вопрос к настоящим параноикам. Чем noscript в FF лучше, чем FF без noscript но с выключенным флажком Javascript? Во-первых, настоящий параноик должен при каждом апдейте плагинов (а вдруг там в коде дырка появилась?) проверять их код (а обновляются плагины очень часто, проще взять да согласиться); во-вторых, настоящий параноик должен понимать, что разрешив один (два, пять...) сайтов, которые точно можно разрешить скрипты — завтра там может оказаться какая-нибудь троянообразная зараза (уж какие только крупные сайты не заражают порой!)
Или я чего-то не понимаю, или noscript — это для полупараноиков, которые и удобство сёрфинга хотят и высокую защищённость (а чем сильнее защита — тем больше она налагает ограничений и неудобств), но не настолько, чтобы терпеть ради этого много-много лишений.
+1
root_sashok #
Иногда JS нужен. Ваша вторая позиция ближе к истине.
0
jinzito #
В опере как и в YAPO блокировать JavaSript и плагины, еще проще чем фф, достаточно эти настройки вынести на панельку и отключать при необъодимости
0
AntonDiaz #
Очень громоздко. Можно сделать компактные кнопки (см. раздел «Переключатели режимов отображения сайта»)

P.S. В последних версиях кнопка Java работать не будет. Java отключается вместе со всеми плагинами.
0
Merser #
«Chromium и Google Chrome — разные браузеры! По сути, Google Chrome представляет собой модификацию Chromium, интегрированного с гуглосервисами и отправляющей ваши данные черт знает куда. В общем, не наш выбор».

habrahabr.ru/blogs/google_chrome/101396/
0
shatimi #
Столько букв про приватность и защищённость — и рекомендация про lastpass, хранение своих паролей на сервере у третьих лиц. А что, Keepass или другой локальный менеджер паролей уже отменили?
0
a5b #
У Chromium под Win есть приятная особенность — его можно ставить лишь из автоматических сборок и в нем нет авто-обновления. Таким образом практически все пользователи Chromium/Win32 имеют уникальный user-agent.
0
Arseny_Info #
Теги клевые :)
0
runoverheads #
С FF можно использовать дополнение Torbutton, надёжно режет раскрывающие анонимность javascript запросы / http заголовки. В новой версии (пока альфа) есть режим «transparent torification» при котором можно сидеть без Tor (ну например просто под VPN'ном).
0
Injected #
ну насчет Chromium я не был бы так уверен, известно что он также как chrome передает всякую информацию рода Client ID и много прочего, лучше использовать SRWare Iron тот же Chromium только все что может вас деанонимизировать убрано, правда как вы пишете для параноиков не подходит т.к. кажется нету исходников.
0
Stocker #
У меня куплена подписка на год, не помню какая, но с большим трафиком, не самая дешёвая. Что будет, когда Вы перейдёте на безлимит? Стоило бы осветить, как трансформируются старые, уже купленные, тарифы в новые, как мне кажется…
0
Veil #
Advanced и Geek в безлимит, Basic как был, так и останется.
0
charon #
кстати, порнорежим можно включать в браузерах с помощью модификации строки запуска. В Хроме наизусть помню: -incognito

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.