Ces lignes directrices sont destinées à vous donner une introduction rapide à la gestion de votre propre relais de sortie.
NOTE :
Cette FAQ a été rédigée à des fins d’information uniquement et ne constitue pas un avis juridique.
Notre objectif est de fournir une description générale des questions juridiques entourant l’exploitation d’un relais de sortie Tor.
Des situations factuelles différentes et des juridictions différentes donneront des réponses différentes à un certain nombre de questions.
Par conséquent, n’agissez pas sur la base de ces seules informations ; si vous avez des problèmes, des questions ou des difficultés juridiques spécifiques, demandez un examen complet de votre situation à un avocat habilité à exercer dans votre juridiction.
Hébergement
Tor dans les universités : trouver des alliés.
Trouvez des professeurs (ou des doyens !) qui aiment l’idée de soutenir et/ou d’étudier l’anonymat sur Internet.
Si possible, utilisez une plage d’adresses IP supplémentaire dont le contact pour les abus ne passe pas par l’équipe principale de lutte contre les abus de l’université.
Idéalement, utilisez des adresses qui ne sont pas considérées comme de confiance par l’authentification basée sur l’adresse IP qu’utilisent de nombreux services liés aux bibliothèques : si l’ensemble de l’espace d’adresses IP de l’université est « de confiance » pour accéder à ces ressources de bibliothèque, l’université est obligée de maintenir une main de fer sur toutes ses adresses.
Lisez aussi Comment faire en sorte que mon université, mon fournisseur d’accès à Internet, etc. soit satisfait de mon nœud de sortie ?
Trouver des FAI favorables à Tor.
Un bon fournisseur d’accès est celui qui offre une bande passante bon marché et qui n’est pas utilisé par d’autres membres de la communauté Tor.
Avant de continuer, vous pouvez demander à la communauté Tor si votre choix est bon.
Nous avons grandement besoin de diversité, et il n’est pas utile de regrouper trop de relais de sortie chez un même fournisseur d’accès bienveillant.
Dans tous les cas, ajoutez le FAI à la page GoodBadISPs.
Pour trouver un FAI, parcourez les forums et les sites où les FAI publient leurs dernières offres, et contactez-les au sujet de l’hébergement de Tor.
Une fois votre FAI identifié, vous pouvez suivre le conseil en deux étapes de TorServers.net.
Demander si le fournisseur d’accès accepte une sortie Tor
Si la réponse est positive, demandez-leur s’ils sont d’accord pour une réaffectation de plage IP.
Si ce n’est pas le cas, vous pouvez toujours expliquer que vous êtes une grande et formidable organisation sans but lucratif remplie de professionnels de la sécurité, que tout ira bien, et pourquoi la réattribution d’adresses IP contribue à réduire leur charge de travail.
La procédure en deux étapes aide généralement à faire remonter votre demande vers les niveaux supérieurs du personnel d’assistance sans les effrayer trop tôt, même si vous n’obtenez finalement pas votre propre plage d’adresses IP. Voici un modèle que vous pouvez utiliser : Inquiry
Juridique
Assurez-vous de connaître les articles de loi pertinents pour les services de communication assimilables à des transporteurs publics (« common carrier ») dans votre pays (et dans le pays de votre hébergeur !).
La plupart des pays occidentaux devraient au moins disposer de réglementations excluant la responsabilité des fournisseurs de services de communication.
Veuillez ajouter les réglementations de votre pays à cette liste.
Si votre pays ne figure pas dans cette liste et que vous connaissez un avocat qui peut fournir un avis juridique, veuillez prendre contact avec le Projet Tor.
Si vous faites partie d’une organisation qui exploitera le relais de sortie (FAI, université, etc.), pensez à former vos juristes à Tor.
Il est bien mieux pour eux d’entendre parler de Tor par vous, dans un environnement détendu, que d’en entendre parler par un étranger au téléphone. Faites-leur connaître la FAQ légale de l’EFF pour les opérateurs Tor. L’EFF a également proposé de parler à d’autres avocats pour expliquer les aspects légaux de Tor.
Si vous ne faites pas partie d’une organisation, pensez à en créer une !
Selon la forme choisie, la création d’une structure juridique peut aider sur le plan de la responsabilité et, en général, il est utile de paraître plus important qu’on ne l’est (et moins susceptible de subir une perquisition).
Les gens de Torservers.net en Allemagne ont trouvé un avocat qui a accepté de les « héberger » dans son cabinet.
C’est désormais une association sans but lucratif (« eingetragener Verein, gemeinnutzig ») domiciliée dans un cabinet d’avocats.
Le processus d’installation a été facile et peu coûteux. Des installations similaires existent probablement dans votre pays.
Un autre avantage d’une structure de type associatif est qu’elle peut continuer à fonctionner même après votre départ, si vous parvenez à trouver des successeurs.
Envisagez d’informer préventivement les forces de l’ordre locales au sujet de Tor.
Les gens de la « cybercriminalité » adorent que vous leur proposiez de leur apprendre Tor et Internet : ils sont généralement débordés par leur travail et n’ont pas assez de bagage pour savoir par où commencer.
En les contactant, vous avez la possibilité de leur apprendre pourquoi Tor est utile au monde (et pourquoi il n’est pas particulièrement utile aux criminels).
De plus, s’ils reçoivent un signalement concernant votre relais, ils vous considéreront comme un expert utile plutôt que comme un criminel potentiel.
Traitement des plaintes pour abus
Répondre aux réclamations
Si vous recevez une plainte pour abus, ne paniquez pas ! Voici quelques conseils :
Répondez aux plaintes pour abus de manière professionnelle et dans un délai raisonnable.
TorServers.net est un opérateur de sortie Tor assez important, et nous ne recevons qu’un très petit nombre de plaintes, surtout par rapport à la quantité de trafic que nous acheminons.
Environ 80 % sont des rapports automatisés, et le reste est généralement satisfait par notre réponse par défaut.
Nous n’avons pas eu besoin de faire appel à un avocat au cours de nos nombreuses années d’activité en suivant les conseils donnés sur cette page.
En plus des modèles sur Torservers.net, vous trouverez de nombreux autres modèles pour divers scénarios sur la page des modèles de réponse aux abus Tor.
Il est exceptionnellement rare de rencontrer un scénario dans lequel aucun de ces modèles ne s’applique.
Si vous recevez une lettre de menace d’un avocat concernant un usage abusif ou une plainte en vertu du DMCA, ne paniquez pas.
Nous n’avons pas connaissance d’une affaire qui ait été portée devant un tribunal, et nous ferons tout ce qui est en notre pouvoir pour vous soutenir si c’est le cas.
Vous pouvez vérifier si une adresse IP était répertoriée comme relais de sortie à un moment donné sur le site ExoneraTor. Indiquez ce site web dans votre réponse à la plainte.
Si vous le jugez utile, nous pouvons vous écrire une lettre signée confirmant ces informations : contactez-nous à l’adresse frontdesk@torproject.org si vous avez besoin d’une telle lettre.
Dans votre réponse, indiquez clairement que vous n’êtes pas responsable des contenus transférés qui transitent par votre machine, et indiquez les références juridiques pertinentes pour votre pays.
Ce que vous pouvez faire à titre préventif
Faites en sorte que les informations WHOIS pointent au plus près de vous.
L’une des principales raisons pour lesquelles les relais de sortie disparaissent est que les personnes qui répondent à l’adresse de signalement des abus s’inquiètent et vous demandent d’arrêter.
Si vous pouvez obtenir votre propre bloc IP, c’est parfait. Même si ce n’est pas le cas, de nombreux fournisseurs vous réattribueront des sous-blocs si vous le demandez.
ARIN utilise SWIP, et RIPE utilise quelque chose de similaire.
Vous pouvez également ajouter des commentaires à votre plage, indiquant votre utilisation en tant que service d’anonymisation (Exemple).
Si vous avez des questions sur le processus, veuillez écrire un courriel à la liste de diffusion tor-relays et nous essaierons de vous expliquer le processus.
Enregistrer un numéro de téléphone et un numéro de fax en tant que contact pour abus.
En Allemagne, au moins, les services répressifs utilisent régulièrement les numéros de fax et de téléphone figurant dans les enregistrements IP.
Torservers.net utilise un service allemand gratuit de fax vers courriel, call-manager.de, et un numéro VoIP de Sipgate.de.
Envisager de recourir à la politique de sortie réduite.
La politique de sortie réduite est une alternative à la politique de sortie par défaut. Elle autorise de nombreux services Internet tout en bloquant la majorité des ports TCP.
Cela réduit considérablement les chances qu’un utilisateur de Bittorrent sélectionne votre nœud et donc réduit ou même élimine le nombre de plaintes DMCA que vous recevrez.
Si vous avez une expérience personnelle en matière de traitement des abus, il vous suffit de la partager sur notre liste de diffusion publique ou de nous envoyer un courriel à l’adresse frontdesk@torproject.org.
Technique
Veuillez lire tous les détails techniques avant de commencer. Si vous avez des questions ou si vous avez besoin d’aide, veuillez nous contacter sur tor-relays.
Une clause de non-responsabilité aide les gens à se faire une idée juste de ce qui se trouve derrière le trafic provenant de ces adresses IP.
Un simple avis peut être publié sans serveur web séparé en utilisant la directive « DirPortFrontPage » de Tor.
Essayez d’utiliser des adresses IP dédiées et, si possible, du matériel dédié.
Le chiffrement du disque peut être utile pour protéger les clés de votre nœud, mais d’un autre côté, les machines non chiffrées sont plus faciles à « auditer » si nécessaire. Nous pensons qu’il vaut mieux pouvoir montrer facilement que vous faites de la sortie Tor, et rien d’autre (sur cette IP ou ce serveur).
Définissez le DNS inverse sur quelque chose qui signale son usage, par exemple « anonymous-relay », « proxy », « tor-proxy ». Ainsi, lorsque d’autres personnes verront l’adresse dans leurs journaux web, elles comprendront plus vite ce qui se passe.
Si c’est le cas, et si le SMTP est autorisé dans votre politique de sortie, envisagez de configurer SPF sur votre domaine : cela vous protégera contre les utilisateurs qui se servent de votre nœud de sortie pour falsifier des courriels qui semblent provenir de vous.