Вразливість функції Private Relay
Функція Private Relay від Apple, розроблена для забезпечення конфіденційності користувачів шляхом приховування їхньої IP-адреси під час використання браузера Safari, має серйозний недолік. Як стало відомо від видання 404 Media, через особливості рушія WebKit, який використовується в браузерах для iOS, ця функція не завжди працює належним чином. Ця проблема також може впливати на сторонні браузери, зокрема OnionBrowser, що працює через мережу Tor.
Технічні деталі проблеми
Дослідники безпеки Томмі Міск та Талал Хадж Бакрі виявили, що вебсайти, які підтримують або імітують підтримку ключів доступу (passkeys), можуть отримати доступ до справжньої IP-адреси користувача, навіть якщо функція iCloud Private Relay активна. Проблема полягає в тому, що запит на доступ до ключа доступу надсилається через службу облікових даних операційної системи, а не безпосередньо через браузер Safari. Це означає, що такий запит обходить захист Private Relay, оскільки він не проходить через проксі-сервери, які використовуються цією функцією. В результаті сервер призначення отримує справжню IP-адресу пристрою.
Наслідки для користувачів та сторонніх додатків
Оскільки всі мобільні браузери на iOS зобов’язані використовувати рушій WebKit, ця вразливість потенційно зачіпає широкий спектр програм. Зокрема, було встановлено, що OnionBrowser, який надає доступ до мережі Tor, зазнає впливу цієї проблеми. Натомість, офіційний Tor Browser для iOS, який може мати іншу архітектуру, за попередніми даними, не страждає від цього недоліку.
Реакція Apple та подальші кроки
Розробники OnionBrowser та представники Apple вже були проінформовані про виявлену проблему. Компанія з Купертіно заявила, що розпочала розслідування інциденту. Крім того, дослідники створили спеціальний вебсайт, який дозволяє користувачам Private Relay перевірити, чи їхня IP-адреса залишається прихованою. Тестування, проведене журналістами, підтвердило, що сайт коректно відображає справжню IP-адресу, яка мала б бути захищена функцією.
Попередні подібні інциденти
Варто зазначити, що це не перший випадок, коли функція конфіденційності Apple стикається з подібними проблемами. Раніше виявлялася вразливість у функції Hide My Email, яка мала приховувати справжні електронні адреси користувачів, але натомість розкривала їх. Цю проблему компанія вже успішно виправила.
Вердикт ІТ-Блогу: Поточне оновлення не є критичним для більшості користувачів, але його слід розглянути власникам облікових записів iCloud+, які активно використовують Safari та стурбовані питаннями конфіденційності, особливо якщо вони користуються або планують користуватися функцією Private Relay.
За матеріалами: mezha.ua
