Tor Project опубликовал Tor Browser 16.0a13 1 октября 2026 года для Windows, macOS, Linux и Android. В одной альфа-сборке сошлись исправления безопасности из Firefox 157, Tor 0.4.9.13, OpenSSL 3.5.9, новая версия NoScript и правки механизмов, связанных с прокси и onion-сайтами. Alpha-канал по-прежнему предназначен для тестирования, и сам проект предупреждает о повышенной вероятности ошибок, затрагивающих удобство, безопасность и приватность.

Tor Browser 16.0a13 обновляет сразу четыре базовых компонента
Официальная публикация Tor Project появилась 1 октября, хотя внутренний changelog помечает сборку датой 30 сентября. Tor Browser 16.0a13 уже размещён на странице загрузки и в каталоге дистрибутивов проекта для всех поддерживаемых платформ.
По сравнению с Tor Browser 16.0a12 набор базовых компонентов изменился сразу в нескольких местах:
| Компонент | Tor Browser 16.0a12 | Tor Browser 16.0a13 |
| Tor | 0.4.9.12 | 0.4.9.13 |
| NoScript | 13.6.33.90101984 | 13.6.34.90101984 |
| Firefox на Windows, macOS и Linux | 153.3.0esr | 153.4.0esr |
| GeckoView на Android | 153.3.0esr | 153.4.0esr |
| OpenSSL | в changelog 16.0a12 отдельное обновление не указано | 3.5.9 |
| Перенос исправлений безопасности | из Firefox 156 | из Firefox 157 |
Такой набор хорошо показывает роль альфа-ветки Tor Browser 16: здесь одновременно проверяются новые версии сетевых и криптографических компонентов, изменения браузерной основы и собственные защитные настройки проекта.
Исправления Firefox 157 перенесли в основу ESR 153.4
В changelog Tor Browser 16.0a13 отдельно указан backport исправлений безопасности из Firefox 157. Backport — это перенос выбранных исправлений из более новой ветки программы в используемую кодовую базу. В данном случае настольные сборки Tor Browser работают на Firefox 153.4.0esr, а часть защитных изменений пришла из Firefox 157.
У Mozilla для Firefox 157 опубликован бюллетень MFSA 2026-97 с уровнем воздействия High. В нём перечислены ошибки класса use-after-free, выходы из песочницы, проблемы с границами памяти и другие уязвимости в компонентах браузера.
Есть существенная деталь: changelog Tor Browser указывает сам факт переноса security fixes из Firefox 157, но не перечисляет CVE поштучно. Поэтому сопоставлять весь бюллетень Mozilla с набором исправлений Tor Browser 16.0a13 один к одному оснований нет. Подтверждено именно включение набора backport-исправлений, который Tor Project ведёт отдельной задачей tor-browser#45366.
Прокси-разрешение и Reporting API получили дополнительные ограничения
Две строки changelog касаются поведения, которое напрямую связано с моделью приватности Tor Browser. Разработчики сохранили Reporting API в отключённом состоянии и отключили fast-path, позволявший пропускать этап proxy resolution.
Reporting API в обычных браузерах используется сайтами для отправки технических отчётов о некоторых ошибках и нарушениях политик на заданные сервером адреса. Для Tor Browser любой дополнительный канал фонового обмена данными требует отдельной проверки, поэтому проект явно фиксирует состояние этой функции в собственных настройках.
Вторая правка относится к маршруту разрешения соединений через прокси. Формулировка changelog короткая — «Disable the fast-path to skip proxy resolution» — и не описывает конкретный пользовательский сценарий. Сам факт отдельной задачи показывает, что команда продолжает проверять места, где браузерная логика Mozilla может расходиться с требованиями Tor к сетевому пути.
Onion-сайты получили несколько точечных исправлений
В Tor Browser 16.0a13 NoScript обновлён до версии 13.6.34.90101984, а его разбор сайтов теперь учитывает onion aliases. Для onion-сервисов это важный технический крайний случай: правила, привязанные к адресу сайта, должны корректно распознавать альтернативные onion-обозначения.
Ещё две правки затрагивают HTTPS и страницы ошибок onion-сайтов. Tor Browser теперь скрывает verifier и связанную с ним ошибку в сценарии с самоподписанным onion-сертификатом. Одновременно исправлен сбой браузера, который мог происходить после нажатия «Learn more…» на странице ошибки onion-сайта.
Эти изменения выглядят небольшими рядом с обновлением Firefox или Tor, но именно такие сценарии чаще всего отличают Tor Browser от обычного Firefox. Здесь браузеру приходится совмещать стандартные механизмы сертификатов и интерфейса ошибок с логикой onion-сервисов.
Android перешёл на GeckoView 153.4 и получил отдельные правки интерфейса
Android-версия Tor Browser 16.0a13 использует GeckoView 153.4.0esr. Это та же версия браузерного движка, на которую перешли настольные сборки в виде Firefox 153.4.0esr.
На мобильной платформе исправили ошибку, из-за которой команда «Поделиться» для выделенного текста срабатывала только один раз. В changelog также зафиксировано отключение импорта закладок до готовности функции для стабильной ветки Android.
Набор мобильных изменений заметно уже настольного, но он показывает синхронизацию основных компонентов между платформами: Firefox/GeckoView обновились до одной линии 153.4, а специфические для Android проблемы проходят отдельный цикл исправлений.
Windows-сборки переходят на новый сертификат подписи
У предыдущей альфа-версии была заметная проблема с установкой на Windows. В публикации о Tor Browser 16.0a12 Tor Project сообщал, что DigiCert EV code-signing certificate истёк 1 сентября. При чистой установке 16.0a11 и 16.0a12 Windows могла показывать предупреждение о плохой подписи, тогда как автоматическое обновление продолжало работать.
В changelog 16.0a13 появился пункт об обновлении sign-exe wrapper для использования нового Windows signing certificate. Сборочная система также переведена на новый подчинённый GPG-ключ для подписи релизов.
Отдельного заявления «проблема полностью закрыта» в публикации от 1 октября нет. При этом сам переход на новый Windows-сертификат теперь зафиксирован в официальном списке изменений, а дистрибутивы 16.0a13 опубликованы вместе с файлами подписей в каталоге Tor Project.
Альфа-ветка Tor Browser 16 остаётся полигоном для изменений перед стабильным выпуском
Tor Project отдельно напоминает, что канал Alpha предназначен для тестирования и может содержать ошибки, влияющие на работу браузера, безопасность и приватность. В той же публикации проект указывает на новую модель разработки: альфа-сборки Tor Browser теперь ориентируются на beta-ветки Firefox.
Tor Browser 16.0a13 при этом использует основу Firefox 153.4.0esr и переносит в неё защитные исправления из Firefox 157. Получается многослойная схема: стабильная ESR-база сочетается с выборочным переносом изменений из более свежей линии Firefox и собственными настройками Tor Browser.
Релиз 16.0a13 фиксирует сразу несколько направлений работы — обновление Tor, OpenSSL и NoScript, перенос исправлений Firefox, корректировку proxy resolution, обработку onion-сценариев и обновление системы подписи Windows-сборок. Какие из этих изменений войдут в стабильную ветку Tor Browser 16 без дальнейших правок, публикация от 1 октября не уточняет.