In Ruhe erklärt
Bei einer gewöhnlichen Verbindung sieht dein Zugangsanbieter, mit wem du sprichst, und die Gegenstelle sieht, wer du bist. Tor zerlegt dieses Wissen auf drei Stationen, die es sich gegenseitig nicht verraten können.
Der Weg heißt Kanal und besteht aus drei freiwillig betriebenen Rechnern. Die erste Station, der Eingangswächter, kennt deine IP-Adresse — aber nicht, wohin du willst. Die mittlere kennt weder das eine noch das andere; sie reicht nur weiter. Die dritte, der Ausgang, spricht mit der Zielseite und kennt dein Ziel — aber nicht dich. Wer allerdings beide Enden zugleich beobachten kann, etwa deinen Anschluss und die Zielseite, kann die Verbindung über Zeitpunkte und Datenmengen zuordnen; davor schützt Tor ausdrücklich nicht.
Technisch geschieht das über geschichtete Verschlüsselung, daher der Name Zwiebel. Dein Browser verschlüsselt jedes Paket dreimal, einmal für jede Station. Jede Station entfernt genau ihre Schicht und sieht dadurch nur die Adresse der nächsten. In die darunterliegenden Schichten kann sie nicht hineinsehen.
Der Kanal wird regelmäßig gewechselt, der Eingangswächter dagegen absichtlich über längere Zeit beibehalten: Ein ständiger Wechsel würde die Wahrscheinlichkeit erhöhen, irgendwann an einen überwachten Eingang zu geraten.
Der Tor Browser tut ein Zweites, das oft übersehen wird: Er vereinheitlicht die Browsermerkmale. Fenstergrößen werden auf Vielfache von 200 mal 100 Pixel gerundet — die grauen Ränder, über die sich Neulinge wundern, sind genau dieser Schutz (Letterboxing). Das gemeldete Betriebssystem wird auf wenige Werte vereinheitlicht; eine freie Wahl lehnt das Projekt ausdrücklich ab, weil jede Wahlmöglichkeit die Nutzer wieder unterscheidbar machen würde.
Über die Grenzen ist das Tor Project ungewöhnlich offen: Alle Instanzen wirklich identisch zu machen sei praktisch unmöglich. Ziel seien wenige unterscheidbare Gruppen, nicht Gleichheit.