Введение
Псевдодомен верхнего уровня onion — это специальное доменное имя верхнего уровня, обозначающее анонимную onion-службу, ранее известную как «скрытая служба», доступную через сеть Tor. Такие адреса не являются фактическими DNS-именами, и домен верхнего уровня onion отсутствует в корне DNS Интернета, но при установленном соответствующем прокси-программном обеспечении интернет-программы, такие как веб-браузеры, могут получать доступ к сайтам с onion-адресами, отправляя запрос через сеть Tor. Цель использования такой системы — затруднить отслеживание как поставщика информации, так и пользователя, получающего к ней доступ, будь то между ними, промежуточным хостом сети или посторонним лицом. Сайты, предлагающие выделенные onion-адреса, могут обеспечить дополнительный уровень гарантии подлинности с помощью EV HTTPS-сертификатов. Предоставление onion-сайта также помогает снизить риск атак типа SSL stripping со стороны вредоносных выходных узлов сети Tor на пользователей, которые в противном случае получали бы доступ к обычным HTTPS-сайтам через Tor.
onion is a special use top level domain name designating an anonymous onion service, which was formerly known as a "hidden service", reachable via the Tor network. Such addresses are not actual DNS names, and the onion TLD is not in the Internet DNS root, but with the appropriate proxy software installed, Internet programs such as web browsers can access sites with onion addresses by sending the request through the Tor network. The purpose of using such a system is to make both the information provider and the person accessing the information more difficult to trace, whether by one another, by an intermediate network host, or by an outsider. Sites that offer dedicated onion addresses may provide an additional layer of identity assurance via EV HTTPS Certificates. Provision of an onion site also helps mitigate SSL stripping attacks by malicious exit nodes on the Tor network upon users who would otherwise access traditional HTTPS clearnet sites over Tor.
Формат
Адреса в домене верхнего уровня Onion обычно представляют собой непрозрачные, не мнемонические, буквенно-цифровые строки, которые автоматически генерируются на основе публичного ключа при настройке Onion-сервиса. Для сервисов V2 они имели длину 16 символов, а для сервисов V3 – 56 символов. Эти строки могут состоять из любой буквы алфавита и десятичных цифр от 2 до 7, представляя в системе счисления base32 либо 80-битный хеш ("версия 2", или 16 символов), либо 256-битный открытый ключ ed25519 вместе с номером версии и контрольной суммой ключа и номера версии ("версия 3", "новое поколение", или 56 символов). В результате, ранее все комбинации из шестнадцати символов base32 потенциально могли быть допустимыми адресами версии 2 (хотя, как результат криптографического хеширования, вероятность существования соответствующего Onion-сервиса для случайно выбранной строки такой формы крайне мала), в то время как в текущей версии 3 допустимыми являются только те комбинации из 56 символов base32, которые корректно кодируют открытый ключ ed25519, контрольную сумму и номер версии (то есть 3). Можно создать частично удобочитаемый человеком Onion-URL (например, начинающийся с названия организации), генерируя огромное количество пар ключей (вычислительный процесс, который можно распараллелить) до тех пор, пока не будет найден достаточно подходящий URL. Название "onion" (лук) отсылает к Onion routing – технологии, используемой Tor для обеспечения определенного уровня анонимности.
Входные ворота WWW к .onion
Прокси-серверы в сеть Tor, такие как Tor2web, обеспечивают доступ к onion-сервисам из браузеров, не использующих Tor, и для поисковых систем, не поддерживающих Tor. Используя шлюз, пользователи теряют собственную анонимность и доверяют шлюзу в предоставлении корректного контента. Как шлюз, так и onion-сервис могут идентифицировать браузер и получить доступ к данным IP-адреса пользователя. Некоторые прокси используют кэширование, заявляя о более быстрой загрузке страниц, чем в официальном браузере Tor.
.exit (недействующий псевдодомен верхнего уровня)
.exit был псевдодоменом верхнего уровня, используемым пользователями Tor для динамического указания программному обеспечению Tor предпочтительного узла выхода при подключении к сервису, такому как веб-сервер, без необходимости редактирования файла конфигурации Tor (torrc). Синтаксис, используемый с этим доменом, был следующим: hostname + exitnode + .exit, так что пользователь, желающий подключиться к http://www.torproject.org/ через узел tor26, должен был ввести URL http://www.torproject.org.tor26.exit. Примеры использования включали доступ к сайту, доступному только для адресов определенной страны, или проверку работоспособности конкретного узла. Пользователи также могли ввести exitnode.exit, чтобы получить доступ к IP-адресу узла выхода. Метод .exit был устаревшим, начиная с версии 0.2.9.8. Он отключен по умолчанию, начиная с версии 0.2.2.1 alpha, из-за потенциальных атак на уровне приложений, а с выпуском серии 0.3 Tor, признанной "стабильной", может считаться неактуальным.
Официальное наименование
Домен ранее являлся псевдодоменным суффиксом верхнего уровня, концептуально схожим с такими окончаниями, как bitnet и uucp, которые использовались ранее. 9 сентября 2015 года ICANN, IANA и IETF присвоили домену onion статус "домена специального назначения", официально зарегистрировав его по предложению Джейкоба Аппельбаума из проекта Tor и инженера по безопасности Facebook Алека Муффета.
Поддержка HTTPS
До принятия решения CA/Browser Forum Ballot 144, сертификат HTTPS для onion-имени можно было получить только рассматривая onion как Internal Server Name. В соответствии с базовыми требованиями CA/Browser Forum, такие сертификаты могли выдаваться, но должны были истечь до 1 ноября 2015 года. Несмотря на эти ограничения, DuckDuckGo запустил onion-сайт с самоподписанным сертификатом в июле 2013 года; Facebook получил первый SSL-сертификат для Onion, выданный центром сертификации в октябре 2014 года, Blockchain.info – в декабре 2014 года, а The Intercept – в апреле 2015 года. Позже к ним присоединилась The New York Times в октябре 2017 года. После принятия решения CA/Browser Forum Ballot 144 и определения домена как домена "специального назначения" в сентябре 2015 года, onion соответствует критериям RFC 6761. Центры сертификации могут выдавать SSL-сертификаты для HTTPS-сайтов onion в соответствии с процедурой, описанной в базовых требованиях CA/Browser Forum, представленных в Ballot 144.