토르 브라우저 안전하게 다운로드하는 법과 주의사항
공식 배포처는 한 곳뿐입니다
토르 브라우저의 공식 배포처는 The Tor Project 가 운영하는 torproject.org 도메인입니다. 다운로드 페이지, 실제 파일이 놓인 배포 서버, 이전 버전 보관소 모두 이 도메인의 하위 주소를 씁니다. 안드로이드는 구글 플레이 스토어와 F-Droid 에 공식 등록된 앱도 정식 경로입니다. 그 밖의 자료실, 블로그 첨부 파일, 메신저로 전달받은 설치 파일은 모두 비공식입니다.
토르 브라우저는 공격자에게 유난히 매력적인 미끼입니다. 익명성을 기대하고 민감한 활동을 하는 사람이 쓰기 때문에 훔칠 정보의 가치가 높고, 피해를 입어도 신고를 꺼리는 경향이 있기 때문입니다. 그래서 다른 어떤 프로그램보다 출처 확인이 중요합니다.
실제로 보고된 가짜 토르 브라우저 유형
아래는 보안 업체들의 분석 보고서로 알려진 실제 수법들입니다. 공통점은 공식 사이트가 아닌 경로로 설치 파일을 받게 만든다는 것입니다.
- 철자가 비슷한 가짜 도메인: 공식 사이트를 그대로 베낀 페이지에서 '브라우저가 오래되었다'는 경고로 설치를 유도하고, 변조된 브라우저가 암호화폐 지갑 주소를 공격자의 것으로 바꿔치기한 사례가 있습니다.
- 동영상 설명란과 게시글의 다운로드 링크: 공식 사이트가 차단된 지역의 사용자를 노려 동영상 설명란의 클라우드 링크로 스파이웨어가 든 설치 파일을 퍼뜨린 사례가 있습니다. 이 변조판은 방문 기록을 저장하고 기기 정보를 외부로 보내도록 설정이 바뀌어 있었습니다.
- 클립보드 탈취 악성코드 동봉: 정상 설치 파일처럼 보이는 압축 파일에 실제 토르 브라우저와 함께 클립보드 감시 악성코드를 넣어, 복사한 지갑 주소를 바꿔치기하는 유형입니다.
- 앱 마켓의 사칭 앱: Tor 나 Onion 이라는 이름을 달고 결제나 구독을 요구하는 앱입니다. 특히 아이폰에는 공식 토르 브라우저가 없으므로 같은 이름을 쓰는 앱은 모두 제3자가 만든 것입니다.
- '빠른 토르', '한글판', '프리미엄 토르': 공식 토르 브라우저는 이미 한국어를 지원하고 유료판이 없습니다. 이런 수식어가 붙은 배포본은 공식이 아닙니다.
설치 파일 서명 검증하기
토르 프로젝트는 모든 배포 파일에 OpenPGP 서명(.asc 파일)을 함께 제공합니다. 서명을 검증하면 받은 파일이 개발팀이 만든 원본과 한 글자도 다르지 않다는 것을 확인할 수 있습니다. 일반 프로그램에서는 생략하는 경우가 많지만, 신변 보호가 걸린 용도로 토르를 쓴다면 꼭 거치기를 권합니다.
윈도우에서는 보조 수단으로 설치 파일의 속성 > 디지털 서명 탭에서 서명자가 The Tor Project 로 표시되는지도 볼 수 있습니다. 다만 가장 확실한 방법은 아래의 OpenPGP 검증입니다.
- 다운로드 페이지에서 설치 파일 옆의 서명 링크(
Sig또는 signature)를 마우스 오른쪽 버튼으로 눌러 설치 파일과 같은 폴더에 저장합니다. 이름은 설치 파일명 뒤에.asc가 붙은 형태입니다. - GnuPG 를 준비합니다. 윈도우는 Gpg4win, 맥은 GPGTools 를 설치하고, 리눅스는 대부분 기본으로 들어 있습니다.
- 터미널(명령 프롬프트)에서
gpg --auto-key-locate nodefault,wkd --locate-keys torbrowser@torproject.org를 실행해 Tor Browser Developers 서명 키를 가져옵니다. - 가져온 키의 지문이
EF6E 286D DA85 EA2A 4BA7 DE68 4E2C 6E87 9329 8290인지, 공식 지원 문서에 게시된 값과 같은지 확인합니다. - 파일이 있는 폴더에서
gpg --verify 서명파일.asc 설치파일을 실행합니다. - 결과에
Good signature와 함께Tor Browser Developers (signing key)가 표시되면 원본입니다.BAD signature가 나오면 파일을 지우고 공식 페이지에서 다시 받습니다.
This key is not certified with a trusted signature 라는 경고가 함께 나오는 것은 정상입니다. 내 키로 그 키를 따로 보증하지 않았다는 뜻일 뿐이며, 지문이 일치하면 문제없습니다.번들·애드웨어와 확장 프로그램
공식 토르 브라우저 설치 파일에는 광고 프로그램, 툴바, 제휴 소프트웨어가 전혀 들어 있지 않습니다. 설치 중에 다른 프로그램을 함께 깔겠냐고 묻거나 검색 엔진을 바꾸겠다는 창이 나온다면 그 파일은 공식이 아닙니다. 즉시 설치를 중단하세요.
설치 후의 위험은 주로 사용자가 추가하는 것에서 생깁니다. 토르 브라우저에는 스크립트 제어용 NoScript 가 기본으로 들어 있고, 그 밖의 확장 프로그램 추가는 토르 프로젝트가 권장하지 않습니다. 확장은 토르 회로를 우회해 직접 통신할 수 있고, 설치된 확장의 조합 자체가 사용자를 구별하는 지문이 됩니다. 광고 차단이 아쉽더라도 추가하지 않는 것이 원칙입니다.
사용 중 지켜야 할 개인정보 수칙
토르 브라우저는 기본 설정이 이미 가장 안전한 상태로 맞춰져 있습니다. 설정을 더 만지는 것보다 아래 습관을 지키는 편이 훨씬 효과적입니다.
- HTTPS 확인: 출구 서버와 사이트 사이 구간은 토르가 암호화하지 않습니다. 주소창의 자물쇠를 확인하고, HTTPS 전용 모드 경고가 뜨는 사이트에는 개인정보를 입력하지 마세요.
- 실명 정보 입력 자제: 이름, 전화번호, 평소 쓰는 아이디를 입력하면 IP 주소를 숨긴 의미가 없어집니다.
- 권한 요청 거절: 카메라, 마이크, 위치 권한을 요구하는 사이트는 허용하지 않습니다.
- 내려받은 파일: 문서와 미디어 파일은 인터넷 연결을 끊고 열거나, 열지 않고 보관만 합니다. 외부 프로그램을 실행하기 전에 뜨는 경고를 무시하지 마세요.
- 토르와 VPN 동시 사용: 토르 프로젝트는 두 도구의 설정을 정확히 이해한 고급 사용자가 아니면 권장하지 않습니다. 잘못 구성하면 오히려 익명성이 낮아질 수 있습니다.
- 공용 와이파이: 카페나 공항 와이파이에서 토르를 쓰면 운영자는 토르에 접속했다는 사실만 알 수 있고 방문한 사이트는 볼 수 없습니다. 접속 사실까지 감추고 싶다면 브리지를 사용합니다.
감염이 의심될 때
설치한 기억이 없는 프로그램이 함께 깔렸거나, 복사한 계좌·지갑 주소가 붙여 넣을 때 달라지거나, 토르 브라우저인데 방문 기록이 남아 있거나, 업데이트 항목이 비활성화되어 있다면 변조판을 의심해야 합니다. 시작 페이지가 공식과 다르게 생긴 경우도 마찬가지입니다.
의심된다면 아래 순서대로 조치하세요. 추가 검사 도구로는 멀웨어바이츠 가 널리 쓰이며, 같은 비밀번호를 여러 곳에서 돌려 쓰고 있었다면 이번 기회에 비트워든 같은 비밀번호 관리자로 정리하는 것도 좋습니다.
- 인터넷 연결을 끊고 해당 토르 브라우저 폴더를 통째로 삭제합니다.
- 윈도우 보안(Microsoft Defender)의 전체 검사 또는 오프라인 검사를 실행하고, 전용 악성코드 검사 도구로 한 번 더 확인합니다.
- 감염되지 않은 다른 기기에서 주요 계정의 비밀번호를 바꾸고 2단계 인증을 켭니다. 암호화폐 지갑을 썼다면 새 지갑을 만들어 자산을 옮깁니다.
- 공식 페이지에서 설치 파일을 새로 내려받아 서명을 검증한 뒤 다시 설치합니다.
자주 묻는 질문
토르 브라우저 다른 가이드
- 토르 브라우저 다운로드 및 설치방법 (윈도우·맥·리눅스·안드로이드)2026년 10월 6일
- 토르 브라우저 사용방법: 연결, 보안 수준, 새 신원 기능 익히기2026년 10월 6일
- 토르 브라우저 구버전 다운로드 방법과 주의점2026년 10월 6일
- 토르 브라우저 활용 팁 모음: 알아두면 편한 숨은 기능 12가지2026년 10월 6일
- 토르 브라우저 오류 문제 해결 방법: 연결 안 됨, 접속 차단, 느린 속도2026년 10월 7일
- 토르 브라우저 완전 삭제 및 재설치 방법 (윈도우·맥·리눅스)2026년 10월 7일
- 토르 브라우저 대안 비교: 브레이브 토르 창·파이어폭스·VPN·Tails2026년 10월 7일