Les opérateurs de services onion doivent pratiquer une sécurité opérationnelle et une administration système correctes pour maintenir la sécurité.
Pour des suggestions en matière de sécurité, veuillez consulter le document « Tor Hidden (Onion) Services Best Practices » de Riseup.
Voici aussi quelques autres problèmes d’anonymat que vous devriez garder à l’esprit :
- Comme indiqué ici, veillez à ne pas laisser votre serveur web révéler des informations permettant de vous identifier, vous, votre ordinateur ou votre localisation.
Par exemple, les lecteurs peuvent probablement déterminer si c’est thttpd ou Apache, et apprendre des choses sur votre système d’exploitation.
- Si votre ordinateur n’est pas en ligne en permanence, votre service onion ne le sera pas non plus.
Cela divulgue des informations à un adversaire attentif.
- Il est généralement préférable d’héberger les services onion sur un client Tor plutôt que sur un relais Tor, car le temps de fonctionnement du relais et d’autres propriétés sont visibles publiquement.
- Plus un Service Onion est en ligne longtemps, plus le risque que son emplacement soit découvert est élevé.
Les attaques les plus importantes consistent à créer un profil de la disponibilité du service onion et à faire correspondre les modèles de trafic générés.
- Une autre question courante est de savoir s’il faut utiliser HTTPS ou non sur son site onion.
Consultez cet article sur le blog de Tor pour en savoir plus sur ces questions.
- Pour protéger votre service onion des attaques avancées, utilisez le module complémentaire Vanguards, lisez l’article du blog de Tor à propos de Vanguards et le README de sécurité de Vanguards.