Введение

Псевдодомен верхнего уровня onion — это специальное доменное имя верхнего уровня, обозначающее анонимную onion-службу, ранее известную как «скрытая служба», доступную через сеть Tor. Такие адреса не являются фактическими DNS-именами, и домен верхнего уровня onion отсутствует в корне DNS Интернета, но при установленном соответствующем прокси-программном обеспечении интернет-программы, такие как веб-браузеры, могут получать доступ к сайтам с onion-адресами, отправляя запрос через сеть Tor. Цель использования такой системы — затруднить отслеживание как поставщика информации, так и пользователя, получающего к ней доступ, будь то между ними, промежуточным хостом сети или посторонним лицом. Сайты, предлагающие выделенные onion-адреса, могут обеспечить дополнительный уровень гарантии подлинности с помощью EV HTTPS-сертификатов. Предоставление onion-сайта также помогает снизить риск атак типа SSL stripping со стороны вредоносных выходных узлов сети Tor на пользователей, которые в противном случае получали бы доступ к обычным HTTPS-сайтам через Tor.

Формат

Адреса в домене верхнего уровня Onion обычно представляют собой непрозрачные, не мнемонические, буквенно-цифровые строки, которые автоматически генерируются на основе публичного ключа при настройке Onion-сервиса. Для сервисов V2 они имели длину 16 символов, а для сервисов V3 – 56 символов. Эти строки могут состоять из любой буквы алфавита и десятичных цифр от 2 до 7, представляя в системе счисления base32 либо 80-битный хеш ("версия 2", или 16 символов), либо 256-битный открытый ключ ed25519 вместе с номером версии и контрольной суммой ключа и номера версии ("версия 3", "новое поколение", или 56 символов). В результате, ранее все комбинации из шестнадцати символов base32 потенциально могли быть допустимыми адресами версии 2 (хотя, как результат криптографического хеширования, вероятность существования соответствующего Onion-сервиса для случайно выбранной строки такой формы крайне мала), в то время как в текущей версии 3 допустимыми являются только те комбинации из 56 символов base32, которые корректно кодируют открытый ключ ed25519, контрольную сумму и номер версии (то есть 3). Можно создать частично удобочитаемый человеком Onion-URL (например, начинающийся с названия организации), генерируя огромное количество пар ключей (вычислительный процесс, который можно распараллелить) до тех пор, пока не будет найден достаточно подходящий URL. Название "onion" (лук) отсылает к Onion routing – технологии, используемой Tor для обеспечения определенного уровня анонимности.

Входные ворота WWW к .onion

Прокси-серверы в сеть Tor, такие как Tor2web, обеспечивают доступ к onion-сервисам из браузеров, не использующих Tor, и для поисковых систем, не поддерживающих Tor. Используя шлюз, пользователи теряют собственную анонимность и доверяют шлюзу в предоставлении корректного контента. Как шлюз, так и onion-сервис могут идентифицировать браузер и получить доступ к данным IP-адреса пользователя. Некоторые прокси используют кэширование, заявляя о более быстрой загрузке страниц, чем в официальном браузере Tor.

.exit (недействующий псевдодомен верхнего уровня)

.exit был псевдодоменом верхнего уровня, используемым пользователями Tor для динамического указания программному обеспечению Tor предпочтительного узла выхода при подключении к сервису, такому как веб-сервер, без необходимости редактирования файла конфигурации Tor (torrc). Синтаксис, используемый с этим доменом, был следующим: hostname + exitnode + .exit, так что пользователь, желающий подключиться к http://www.torproject.org/ через узел tor26, должен был ввести URL http://www.torproject.org.tor26.exit. Примеры использования включали доступ к сайту, доступному только для адресов определенной страны, или проверку работоспособности конкретного узла. Пользователи также могли ввести exitnode.exit, чтобы получить доступ к IP-адресу узла выхода. Метод .exit был устаревшим, начиная с версии 0.2.9.8. Он отключен по умолчанию, начиная с версии 0.2.2.1 alpha, из-за потенциальных атак на уровне приложений, а с выпуском серии 0.3 Tor, признанной "стабильной", может считаться неактуальным.

Официальное наименование

Домен ранее являлся псевдодоменным суффиксом верхнего уровня, концептуально схожим с такими окончаниями, как bitnet и uucp, которые использовались ранее. 9 сентября 2015 года ICANN, IANA и IETF присвоили домену onion статус "домена специального назначения", официально зарегистрировав его по предложению Джейкоба Аппельбаума из проекта Tor и инженера по безопасности Facebook Алека Муффета.

Поддержка HTTPS

До принятия решения CA/Browser Forum Ballot 144, сертификат HTTPS для onion-имени можно было получить только рассматривая onion как Internal Server Name. В соответствии с базовыми требованиями CA/Browser Forum, такие сертификаты могли выдаваться, но должны были истечь до 1 ноября 2015 года. Несмотря на эти ограничения, DuckDuckGo запустил onion-сайт с самоподписанным сертификатом в июле 2013 года; Facebook получил первый SSL-сертификат для Onion, выданный центром сертификации в октябре 2014 года, Blockchain.info – в декабре 2014 года, а The Intercept – в апреле 2015 года. Позже к ним присоединилась The New York Times в октябре 2017 года. После принятия решения CA/Browser Forum Ballot 144 и определения домена как домена "специального назначения" в сентябре 2015 года, onion соответствует критериям RFC 6761. Центры сертификации могут выдавать SSL-сертификаты для HTTPS-сайтов onion в соответствии с процедурой, описанной в базовых требованиях CA/Browser Forum, представленных в Ballot 144.