SSD Nodes Learn Hosting plans →
Guias Matt ConnorPor Matt Connor · Atualizado 2026-08-24

História do Tor: do onion routing à rede atual

Saiba como o Tor surgiu no laboratório da U.S. Navy em 1995, veja os principais marcos e entenda, com fontes, quem financia a rede hoje.

A história do Tor, em resumo

A história do Tor começa em 1995 no U.S. Naval Research Laboratory, um laboratório de investigação da U.S. Navy. David Goldschlag, Michael G. Reed e Paul Syverson desenvolveram ali os primeiros protótipos de onion routing. A linha temporal do Tor Project diz que a pergunta colocada era se "havia uma forma de criar ligações à Internet que não revelassem quem comunica com quem". A rede utilizada atualmente foi implementada em outubro de 2002, com o código disponibilizado sob uma licença de software livre e aberto. O Tor Project, Inc. foi fundado como organização sem fins lucrativos em 2006.

Todas as datas abaixo provêm da linha temporal publicada pelo Tor Project, das suas notas de lançamento ou das suas próprias páginas de suporte. Quando uma afirmação é contestada, como no caso de quem financia o trabalho, a secção indica quais são as evidências e onde pode verificá-las diretamente.

O que o onion routing realmente faz

O onion routing separa dois factos que a Internet normalmente mantém associados: quem é você e o que pediu. O seu cliente Tor escolhe três relays e cria um circuito através deles. Ele envolve o seu tráfego em três camadas de encriptação, uma por relay. Cada relay remove uma camada, fica a conhecer apenas o endereço do próximo salto e encaminha o pacote. É dessa estrutura em camadas que vem o nome.

O primeiro relay, chamado guard, vê o seu endereço IP, mas não o destino. O último relay, o exit, vê o destino, mas não o seu endereço IP. O relay intermédio não vê nenhum dos dois. Nenhum relay isolado tem as duas partes, e esse é todo o argumento de segurança. É também por isso que os relays devem ser operados por pessoas sem ligação entre si. Se uma organização operasse o seu guard e o seu exit, a separação desapareceria e a encriptação não lhe traria qualquer proteção.

A fraqueza conhecida é a correlação de tráfego. Um observador que consiga monitorizar as duas extremidades de um circuito ao mesmo tempo pode comparar o momento e o tamanho dos pacotes que entram com os dos pacotes que saem. O Tor não protege contra um atacante capaz de monitorizar toda a Internet em simultâneo, e o artigo de design de 2004 de Roger Dingledine, Nick Mathewson e Paul Syverson, "Tor: The Second-Generation Onion Router", afirma isso no seu modelo de ameaças.

Por que uma rede privada teria sido inútil

Esta é a parte que os resumos curtos omitem. Ela explica todo o resto desta página.

Uma organização militar ou de inteligência não pode obter anonimato de uma rede que transporta apenas o seu próprio tráfego. O anonimato é uma propriedade de uma multidão, não uma propriedade de uma cifra. Se todas as ligações que saem da rede pertencem a um único escritório, um observador que veja uma ligação sair já descobriu a resposta. A encriptação continua a funcionar perfeitamente. O anonimato não existe, porque não há ninguém com quem o tráfego possa ser confundido.

Por isso, o desenho tinha de ser público e o tráfego tinha de ser misturado com o tráfego de outras pessoas. O código foi disponibilizado sob uma licença de software livre em outubro de 2002, e qualquer pessoa podia executar um relay. Jornalistas, ativistas, investigadores e pessoas comuns que evitavam uma rede de publicidade passaram a formar a multidão que protege todas as outras pessoas dentro dela. Dingledine e Mathewson expuseram este argumento em 2006, num artigo chamado "Anonymity Loves Company: Usability and the Network Effect", apresentado no Workshop on the Economics of Information Security. A conclusão é que a dimensão e a diversidade da base de utilizadores são propriedades de segurança do sistema. Não são um número de marketing.

Do código alfa a uma organização sem fins lucrativos

A cronologia do Tor Project e os artigos publicados registam estas etapas:

  • Outubro de 2002: a rede Tor é implementada, com o código distribuído "under a free and open software license".
  • Fim de 2003: a rede funciona com "about a dozen volunteer nodes, mostly in the U.S., plus one in Germany".
  • 2004: Dingledine, Mathewson e Syverson publicam o artigo de conceção "Tor: The Second-Generation Onion Router".
  • 2004: a Electronic Frontier Foundation (EFF) começa a financiar o trabalho no Tor.
  • 2006: é fundada a The Tor Project, Inc., como organização sem fins lucrativos 501(c)(3), para manter o desenvolvimento.
  • 2007: começa o trabalho nas bridges, porque as firewalls nacionais começaram a bloquear a lista pública de relays.
  • 2008: começa o desenvolvimento do Tor Browser.

Duas datas posteriores são importantes para compreender a forma como a rede é utilizada atualmente. A cronologia do Tor Project situa o uso do Tor durante a Primavera Árabe, no final de 2010, para proteger identidades e aceder a sites bloqueados. Também regista os documentos de Snowden de 2013 como o momento em que o papel do Tor passou a ser amplamente compreendido, e afirma que os documentos mostraram que o Tor não tinha sido quebrado nessa altura. Nenhum dos acontecimentos alterou o protocolo. Ambos alteraram quem o instalava.

Quem financia o Tor e como verificar isso

O Tor Project responde a esta questão nas suas próprias páginas de suporte: "The Tor Project is supported by a mix of government grants, private foundations, and individual donors." O financiamento governamental faz parte dessa mistura desde o início. A página de apoiantes menciona o U.S. Department of State, a Ford Foundation, o Open Technology Fund, a Craig Newmark Philanthropies e empresas como Brave, DuckDuckGo, Mullvad VPN e Fastly. As demonstrações financeiras auditadas são publicadas como publicações no blogue. As mais recentes, publicadas em dezembro de 2025, abrangem o exercício financeiro de 2023 a 2024. A posição declarada do projeto é que "talking openly about our sponsors and funding model is the best way to maintain trust with our community".

A questão útil não é quem pagou. É o que esse dinheiro poderia comprar. O Tor não é um serviço no qual inicia sessão. É uma especificação de protocolo, um cliente cujo código-fonte pode ser consultado e uma rede de relays operados por terceiros. Quem quisesse introduzir uma backdoor teria de a colocar num de três locais. Cada um pode ser verificado.

  • No código-fonte. O cliente é open source e o protocolo está especificado publicamente. Investigadores académicos publicam regularmente ataques contra o Tor e têm todos os incentivos profissionais para encontrar primeiro uma falha.
  • No binário. As compilações do Tor Browser são determinísticas desde agosto de 2013. Assim, um compilador independente pode recompilar uma release e compará-la byte a byte com a transferência publicada. Um binário que não corresponda ao respetivo código-fonte pode ser identificado sem confiar na pessoa que o publicou.
  • Nos relays. O Tor Project não opera a rede. "The Tor network relies on volunteers to donate bandwidth", e os guards, relays intermédios, exits e bridges pertencem a milhares de operadores independentes. Comprometer um financiador não compromete esses operadores.

A declaração do próprio projeto é curta: "Tor has no backdoors. The software is open source, its code can be independently audited, and every release is signed to protect against tampering." Esta frase só tem valor porque cada cláusula identifica algo que pode verificar diretamente.

Existe uma ressalva real. Está relacionada com prioridades, não com integridade. O financiamento de subvenções determina que trabalho é realizado primeiro. Por isso, a evasão à censura tem recebido financiamento mais consistente do que, por exemplo, o desempenho da rede. Esta é uma crítica legítima ao projeto. É diferente de afirmar que "o código está comprometido". A resposta exige consultar os relatórios financeiros, não confiar nas garantias de ninguém.

Serviços ocultos passaram a chamar-se serviços onion

Um serviço onion é um servidor que nunca revela o seu endereço IP. O cliente e o servidor constroem cada um o seu próprio circuito até um ponto de encontro dentro da rede, por isso nenhum dos lados fica a conhecer o endereço do outro. O endereço não é um nome atribuído a alguém por um registo. É derivado da chave pública do servidor, razão pela qual um endereço .onion parece ser composto por caracteres aleatórios.

A linha do tempo dos serviços onion regista os lançamentos:

  • 8 April 2004: os serviços ocultos são implementados pela primeira vez, no Tor 0.0.6pre1.
  • 21 September 2007: surgem os serviços ocultos da versão 2, no Tor 0.2.0.7-alpha.
  • 19 December 2016: começa o desenvolvimento da versão 3, no Tor 0.3.0.1-alpha.
  • 9 January 2018: é lançada a versão 3, no Tor 0.3.2.9.

A mudança de nome de "serviços ocultos" para "serviços onion" aconteceu gradualmente, e não numa única data. A documentação do próprio Tor Project ainda usa os dois termos. O termo antigo descrevia a coisa errada. Muitos sites onion são públicos, indexados e anunciados. O que está oculto é a localização do servidor, não o site. O nome original sobrevive no ficheiro de configuração, como um vestígio útil. É assim que se declara um serviço em torrc:

HiddenServiceDir /var/lib/tor/my_service/
HiddenServicePort 80 127.0.0.1:8080

O diretório contém as chaves do serviço e um ficheiro hostname que contém o endereço. A linha da porta associa uma porta no endereço onion a um endereço local na mesma máquina. Assim, o servidor Web pode continuar associado a 127.0.0.1 e nunca escutar numa interface pública. A versão 3 é a predefinida. Por isso, um serviço criado hoje com estas duas linhas recebe um endereço v3. Num servidor alugado, isto consiste sobretudo em manter o nginx na interface de loopback e fechar as fugas que poderiam associar o endereço ao seu IP público. É esse o processo explicado passo a passo em alojar um site .onion no seu próprio VPS.

Um endereço onion também não é um nome de domínio. A RFC 7686, publicada em October 2015, reservou .onion como nome de domínio de utilização especial, para que os resolvers normais deixassem de enviar estas consultas para o DNS público (domain name system). A regra definida é direta: "Authoritative servers MUST respond to queries for .onion with NXDOMAIN." Compare isto com como é resolvido um nome de domínio normal. A diferença é precisamente essa. Um nome DNS é atribuído por um registo e consultado através de servidores que não controla. Um endereço onion é uma chave pública. Por isso, autentica-se a si próprio e não é necessária qualquer consulta.

Por que os endereços .onion antigos deixaram de funcionar

Os dois formatos de endereço não são compatíveis, e o formato antigo foi desativado definitivamente.

ChartOnion service addresses, v2 against v3
The data behind this chart
[
  {
    "version": "v2 (retired 2021)",
    "address_length_chars": 16,
    "service_key": "RSA-1024",
    "address_hash": "SHA-1, truncated to 80 bits"
  },
  {
    "version": "v3 (current)",
    "address_length_chars": 56,
    "service_key": "Ed25519",
    "address_hash": "SHA3-256"
  }
]

Um endereço v2 tinha 16 caracteres porque continha apenas os primeiros 80 bits de um hash SHA-1 da chave pública RSA-1024. Um endereço v3 tem 56 caracteres porque contém uma chave pública Ed25519 completa, além de uma soma de verificação e um byte de versão. O endereço v3 é mais longo porque deixou de truncar a chave. Por isso, o próprio endereço agora é a identidade completa do serviço.

A descontinuação seguiu um calendário anunciado:

  • 15 September 2020, Tor 0.4.4.x: o Tor começa a avisar operadores e clientes de que o v2 está obsoleto.
  • 15 July 2021, Tor 0.4.6.x: o suporte a v2 é removido da base de código.
  • 15 October 2021: novas versões estáveis do cliente, em todas as séries suportadas, desativam o v2.

O motivo declarado era criptográfico. "À medida que a compreensão humana da matemática e da criptografia evoluiu, a base da versão 2 tornou-se frágil e, neste momento, insegura." Um hash SHA-1 truncado para 80 bits e uma chave RSA de 1024 bits estavam ambos abaixo de um nível aceitável em 2021. Além disso, o formato do endereço não permitia alterar nenhum dos dois.

A consequência para o leitor é simples e deve ser apresentada claramente. Todas as ligações .onion com 16 caracteres publicadas antes de 2021 estão permanentemente inativas e não existe redirecionamento. Não era possível atualizar um endereço v2 porque o endereço era a chave antiga. Os operadores tiveram de criar um novo serviço e publicar o novo endereço através de um canal que os utilizadores já considerassem confiável.

Bridges e transportes plugáveis: a censura continuou a adaptar-se

A lista de relays públicos é publicada de propósito, para que o cliente possa escolher o seu próprio caminho em vez de confiar num único servidor para o escolher. Essa mesma lista publicada é uma blocklist pronta a usar por qualquer país que queira bloquear o Tor. O trabalho nos bridges começou em 2007. Um bridge é um relay que não aparece na lista pública. Pode pedir um pequeno número deles pela Web ou por email, e um censor não consegue bloquear endereços que não consegue enumerar. Essa oferta só existe porque voluntários continuam a adicionar bridges, e executar um bridge obfs4 numa VPS barata requer apenas algumas diretivas torrc e uma regra de firewall, não um projeto.

O bloqueio passou depois dos endereços para o padrão do tráfego. A inspeção profunda de pacotes reconhece o protocolo Tor na rede, independentemente do endereço IP de destino. A resposta foram os transportes plugáveis: um wrapper que altera o aspeto do tráfego Tor sem alterar o seu funcionamento. No Tor Browser atual, estes transportes são fornecidos num único binário chamado lyrebird, o sucessor do obfs4proxy, e o lado do cliente requer três linhas de torrc:

UseBridges 1
ClientTransportPlugin meek_lite,obfs4,snowflake,webtunnel exec [PATH]/lyrebird
Bridge obfs4 <IP ADDRESS>:<PORT> <FINGERPRINT> cert=<CERTIFICATE> iat-mode=0

Substitua [PATH] pelo diretório que contém o binário lyrebird e copie a linha Bridge completa do site de bridges do Tor Project, em vez de a escrever manualmente. Cada transporte resolve um método de bloqueio diferente:

  • obfs4 faz com que o tráfego pareça não reconhecer qualquer protocolo, sem um cabeçalho que um filtro possa identificar. A recomendação do próprio Tor é experimentá-lo primeiro, porque é um transporte que randomiza o tráfego e funciona para a maioria das pessoas.
  • snowflake encaminha a ligação através de proxies temporários executados por voluntários em browsers comuns, pelo que o endereço ao qual se liga está sempre a mudar. Chegou ao Tor Browser estável na versão 10.5, em 6 July 2021.
  • meek encaminha a ligação através de um grande fornecedor de cloud, fazendo com que o tráfego pareça dirigir-se a esse fornecedor. Bloqueá-lo implica também bloquear o fornecedor.
  • webtunnel segue a abordagem oposta à do obfs4. Em vez de parecer não reconhecível, parece uma ligação HTTPS normal a um servidor Web, ao "encapsular a ligação de payload numa ligação HTTPS semelhante a WebSocket". O Tor Project lançou-o no Tor Browser estável em 12 March 2024, para redes que permitem apenas uma lista curta de protocolos.

Essa sequência mostra a evolução real dos últimos vinte anos. Cada novo transporte existe porque uma técnica de bloqueio específica começou a funcionar, e as datas desses lançamentos registam o que os censores estavam a fazer nesse ano.

O Tor não é uma VPN, e um VPS também não

Muitas pessoas chegam ao Tor depois de ler sobre VPNs, por isso é importante ser preciso. Uma VPN (rede privada virtual) envia o seu tráfego para um servidor gerido por uma empresa, e essa empresa vê o seu endereço real e o seu destino ao mesmo tempo. O Tor envia o seu tráfego através de três relays geridos por pessoas diferentes, por isso nenhum deles tem acesso às duas informações. Estes são modelos de confiança diferentes, com modos de falha diferentes. A diferença entre um VPS e uma VPN explica onde cada um se aplica.

Se pretende um túnel privado entre máquinas que controla, em vez de anonimato no meio de uma multidão, precisa de uma VPN que seja gerida por si. Pode alojar uma VPN WireGuard num VPS com cerca de quarenta linhas de configuração. Isto protege o seu tráfego da rede local e do seu fornecedor de internet. Não oferece anonimato perante a empresa que aloja o servidor, porque alugou esse servidor com os seus próprios dados de pagamento. A questão separada de saber se o alojamento VPS é seguro corresponde a outra ameaça: quem mais consegue chegar à sua máquina.

Gerir um relay é a outra direção, e a rede depende disso. Bridges, guards, middle relays e exits precisam todos de operadores, e o guia de relays do Tor Project deixa claro que "gerir um relay exige competência técnica e dedicação". Os exits envolvem exposição legal, porque o tráfego de outras pessoas sai para a internet com o seu endereço IP e o seu fornecedor de alojamento receberá reclamações. Leia esse guia antes de iniciar um relay, não depois.

FAQ

O Tor foi criado pelo governo dos EUA?

O encaminhamento onion começou no U.S. Naval Research Laboratory em 1995, onde David Goldschlag, Michael G. Reed e Paul Syverson criaram os primeiros protótipos. O próprio Tor foi o projeto da geração seguinte, iniciado por volta de 2001 e 2002 por Roger Dingledine, Nick Mathewson e Paul Syverson. A rede foi disponibilizada em outubro de 2002 sob uma licença de software livre. O Tor Project, Inc. é uma organização sem fins lucrativos independente, com estatuto 501(c)(3), desde 2006. A origem governamental é real. É também a razão pela qual a rede teve de ser aberta a todos. Uma rede que transporta o tráfego de uma única organização não dá anonimato a essa organização, porque cada ligação que sai dela identifica o remetente pelo simples facto de a utilizar.

O financiamento governamental significa que o Tor tem uma backdoor?

A resposta do Tor Project é: "O Tor não tem backdoors. O software é open source, o código pode ser auditado de forma independente e cada versão é assinada para proteção contra adulteração." O que torna isto verificável, em vez de ser apenas uma promessa, é a estrutura existente à sua volta. O protocolo é especificado publicamente. As compilações do Tor Browser são determinísticas, pelo que um compilador independente pode reconstruir uma versão e compará-la com o binário publicado. Os relays são operados por voluntários, e não por qualquer financiador. O financiamento influencia o trabalho que é feito primeiro. Os relatórios financeiros auditados no blogue do Tor mostram a origem do dinheiro. Isto é uma questão de prioridades, não do código.

Porque é que o meu endereço .onion antigo deixou de funcionar?

Era um endereço da versão 2, e os onion services v2 foram retirados em 2021. O Tor começou a apresentar avisos sobre isto em 15 de setembro de 2020. Removeu o v2 da base de código no Tor 0.4.6.x em 15 de julho de 2021. Desativou-o nas versões estáveis em 15 de outubro de 2021. Um endereço v2 tem 16 caracteres antes de .onion e um endereço v3 tem 56. Não existe redirecionamento nem caminho de atualização, porque o endereço era derivado da chave antiga. O operador teve de criar um serviço novo e publicar o novo endereço.

O Tor é o mesmo que uma VPN?

Não. Uma VPN envia o seu tráfego para um único servidor operado por uma única empresa. Essa empresa pode ver em conjunto o seu endereço IP real e o destino. O Tor envia o tráfego através de três relays operados por pessoas diferentes. O primeiro relay vê o seu endereço, mas não o destino. O último vê o destino, mas não o seu endereço. O Tor é mais lento e foi criado para proporcionar anonimato contra um observador que não monitoriza toda a Internet. Uma VPN é mais rápida e foi criada para proteger a privacidade perante a sua rede local e o seu fornecedor de Internet.

O que é um transporte plugável e preciso de um?

Um transporte plugável é um wrapper que altera o aspeto do tráfego do Tor na rede sem alterar o funcionamento do Tor. Assim, um filtro que reconheça o protocolo Tor não consegue identificá-lo por esse padrão. Só precisa de um se o Tor normal não conseguir estabelecer ligação. Normalmente, isso significa que a sua rede ou o seu país está a bloqueá-lo. O Tor Browser inclui obfs4, snowflake, meek e webtunnel num único binário chamado lyrebird. Comece pelo obfs4, porque é um transporte que randomiza o tráfego e funciona para a maioria das pessoas. Tente webtunnel ou snowflake se essa ligação nunca for concluída.