Hello Alex,<br><br>I have been working on the security in regards to Tor for a couple of years now, and I&#39;m very pleased to hear that someone else is taking interest in putting together a list of acceptable applications.&nbsp; I have to agree that the biggest threat to one&#39;s anonymity is going to be a bug/vulnerability in a layer 7 application that gets leveraged into tricking the application to no longer using the proxy, or using some other type of side-channel feature/application which wasn&#39;t designed with Tor in mind.&nbsp; <br>

<br>I&#39;ve already logged into the Wiki and updated the Test Procedures section.<br>Seeing as I&#39;ve found lots of IP disclosure vulnerabilities in the past (and future?), I for one would be more than happy to help with this.<br>
<br>One application that should never show up on this list is Internet Explorer.&nbsp; I&#39;ve got two 0-days right now for IE, and they would totally compromise your anonymity and security.&nbsp; Don&#39;t worry, they&#39;ve been reported through 3Com&#39;s ZDI program and I&#39;m waiting to see the fixes come out (who knows when).<br>
If you use Tor, DO NOT USE INTERNET EXPLORER!<br><br>Let the bug hunting continue!!&nbsp; w00t!<br><br>- Kyle<br><br><br><br><div class="gmail_quote">On Tue, May 20, 2008 at 3:05 PM, Alexander W. Janssen &lt;<a href="mailto:alexander.janssen@gmail.com" target="_blank">alexander.janssen@gmail.com</a>&gt; wrote:<br>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
Hi all,<br>
<br>
following up a discussion on #tor I made up a Wiki-article about the<br>
abovementioned subject.<br>
<br>
<a href="https://wiki.torproject.org/noreply/RecommendedSoftware" target="_blank">https://wiki.torproject.org/noreply/RecommendedSoftware</a><br>
<br>
Abstract: To create a list of &quot;Applications Recommended For Use With<br>
Tor&quot; [2]. Those applications must obey the rules of<br>
1) using the proxy supplied<br>
2) not leaking any information around the proxy<br>
<br>
Disclaimer: This is work in progress. This is only meant for your<br>
information. It&#39;s not a formal process, nor a written thing. I just put<br>
it for discussion. It&#39;s up to you to define the rules.<br>
<br>
Motivation: Tonight we were discussing if [1] is a reasonable thing or<br>
not. I pointed out that Tor, as a layer-3 routing-software, can&#39;t solve<br>
layer-4+ problems and that it should be up to &quot;downstream-proxies&quot; to<br>
solve the &quot;untrusted TCP-port&quot;-problem.<br>
<br>
However, several people disagreed with my opinion, pointing out that the<br>
real problem are the applications using Tor, compromising the anonymity<br>
of the user and the IP-address-obfuscation of the router.<br>
The real thing would be solving all those problems directly in the<br>
applications instead of sailing around the problems, using proxies and<br>
the such.<br>
<br>
Later, the point about Tor-safe and not-safe applications popped up -<br>
thinking of DNS-leakage, unsafe browser plugins. Those problems were<br>
reported before on this list about several products - related to several<br>
versions of those individual applications - but except the archive of<br>
this list this pieces of information _were never consolidated_. We just<br>
have a bunch of warnings that a certain application $foo in version $bar<br>
leaks DNS.<br>
<br>
Goal: To create a list of &quot;Applications Recommended For Use With Tor&quot;.<br>
That&#39;d give users a certain degree of confidence that the application<br>
(s)he&#39;s using isn&#39;t leaking information to the world when using Tor.<br>
<br>
I&#39;d appreciate your comments and I&#39;m awaiting your corrections on all<br>
the articles in the Wiki. (free registration required).<br>
<br>
The Wiki-article isn&#39;t linked to anywhere in the Wiki yet. That&#39;s on<br>
purpose until we sorted our all the basic questions.<br>
I&#39;ll be willing to set up a dedicated mailing-list for this subject,<br>
unless we can have on elsewhere.<br>
<br>
Cheers,<br>
Alex.<br>
<br>
[1]<br>
<a href="https://www.torproject.org/svn/trunk/doc/spec/proposals/129-reject-plaintext-ports.txt" target="_blank">https://www.torproject.org/svn/trunk/doc/spec/proposals/129-reject-plaintext-ports.txt</a><br>
[2] Name made up by Nick. I like it, though I found it to be too bold.<br>
<br>
</blockquote></div><br>