.onion est un domaine Internet de premier niveau (Top-Level Domain) utilisé par les sites web anonymes du réseau Tor, accessibles uniquement à l’aide du navigateur d’anonymisation Tor. Cela signifie que les navigateurs classiques tels que Microsoft Edge, Google Chrome et Mozilla Firefox ne peuvent pas accéder aux sites utilisant un domaine .onion, car ils ne sont pas capables de parcourir le réseau de serveurs relais (proxy) sur lequel repose Tor.
Pourquoi créer un site .onion?
Lorsque vous créez un site .onion, l’objectif principal est de préserver l’anonymat des utilisateurs du site. Le nom de domaine étant généré automatiquement, vous obtenez une adresse aléatoire de 56 caractères composée des lettres a-z et des chiffres 1-9. Une adresse .onion de version 3 (v3) se termine toujours par la lettre d, en raison de la méthode d’encodage utilisée pour les noms des services .onion v3.
Quelle est la différence entre une adresse .onion V2 et V3?
Les services .onion V3 offrent de nombreuses améliorations en matière de sécurité et de confidentialité par rapport aux services V2, aujourd’hui obsolètes. La différence la plus visible entre les services .onion V2 et V3 réside dans le format de leur adresse. Les adresses V3 comportent 56 caractères au lieu de 16, car elles contiennent une clé publique ed25519 complète, et non plus simplement le condensat (hash) d’une clé publique.
Quels types de certificats TLS sont pris en charge pour les domaines .onion?
Le CA/Browser Forum, reconnu comme l’organisme de référence en matière de politiques de certification, a adopté le scrutin SC27v3, qui autorise désormais les autorités de certification à émettre des certificats pour les nouvelles adresses .onion V3.
Pourquoi un site .onion aurait-il besoin d’un certificat TLS?
Bien qu’un service .onion offre déjà certaines protections similaires à celles d’une connexion HTTPS, un certificat TLS apporte plusieurs avantages supplémentaires, notamment:
Cette procédure se déroule en deux étapes. Commencez par commander un certificat. Lors de la commande, indiquez le domaine .onion concerné et fournissez une CSR générée sur le serveur où le certificat sera installé.
Ensuite, une fois la commande soumise, vous devez prouver que vous êtes propriétaire de chacun des domaines. Pour chaque domaine qui n’est pas un domaine .onion, une validation du contrôle de domaine (DCV – Domain Control Validation) doit être effectuée. Consultez les méthodes DCV prises en charge pour connaître les différentes options disponibles.
Comment démontrer le contrôle de mon domaine .onion?
La démonstration de propriété d’un domaine .onion nécessite une procédure spécifique, différente des méthodes DCV classiques. Cette procédure exige la génération d’une CSR spéciale .onion signée depuis le serveur Tor. Cette CSR est différente de celle utilisée pour commander un certificat et repose sur un algorithme spécifique (ed25519) servant uniquement à prouver la propriété du domaine .onion.