W usłudze iCloud Private Relay, będącej częścią pakietu iCloud+, wykryto problem związany z ochroną prywatności użytkowników. Badacze bezpieczeństwa odkryli, że w określonych sytuacjach strony internetowe mogą uzyskać dostęp do rzeczywistego adresu IP, mimo że funkcja powinna go ukrywać. Apple potwierdziło, że analizuje zgłoszenie i pracuje nad jego sprawdzeniem.
Badacze odkryli, że iCloud Private Relay nie zawsze ukrywa adres IP
Nowe ustalenia badaczy Tommy'ego Myska oraz Talala Haj Bakry'ego wskazują, że iCloud Private Relay nie chroni użytkowników w każdej sytuacji. Funkcja została zaprojektowana tak, aby kierować ruch z przeglądarki Safari przez dwa niezależne serwery, dzięki czemu ani Apple, ani odwiedzane strony nie powinny znać jednocześnie tożsamości użytkownika i jego aktywności w sieci. Problem pojawia się jednak podczas korzystania z passkeys, czyli nowoczesnej metody logowania bez użycia tradycyjnych haseł. Gdy witryna prosi o potwierdzenie passkey, system iPhone'a pobiera odpowiedni plik weryfikacyjny poza mechanizmem działania Safari. Oznacza to, że żądanie omija Private Relay i trafia do strony internetowej bez dodatkowej ochrony. W efekcie serwer może zobaczyć rzeczywisty adres IP użytkownika zamiast adresu pochodzącego z usługi Apple. Badacze podkreślają, że dotyczy to każdej strony obsługującej passkeys lub nawet tylko deklarującej ich obsługę. Według ich analizy obecnie nie istnieje sposób na uniknięcie tego zachowania podczas korzystania z Safari i aktywnego Private Relay. To oznacza, że deklarowana przez Apple ochrona prywatności w tym scenariuszu nie działa zgodnie z oczekiwaniami.
Apple analizuje problem, ale pełne VPN-y pozostają bezpieczniejszym rozwiązaniem
To nie pierwszy raz, gdy usługi iCloud+ związane z ochroną prywatności wzbudzają kontrowersje. Niedawno informowano również o problemie z funkcją Hide My Email, która w określonych przypadkach miała ujawniać prawdziwy adres e-mail użytkownika. W przypadku Private Relay sytuacja wygląda jednak inaczej, ponieważ dotyczy ujawnienia rzeczywistego adresu IP. Badacze zwracają uwagę, że klasyczne VPN-y nie są podatne na tę lukę. Wynika to z faktu, że szyfrują cały ruch sieciowy urządzenia na poziomie systemowym, a nie wyłącznie ruch przeglądarki internetowej. Osoby korzystające z Private Relay w celu zwiększenia anonimowości podczas przeglądania internetu mogą więc rozważyć używanie pełnoprawnej usługi VPN do czasu usunięcia problemu. Apple przekazało, że zapoznało się z raportem i prowadzi analizę zgłoszonych ustaleń. Na razie firma nie poinformowała, kiedy ewentualna poprawka zostanie udostępniona użytkownikom. Nie wiadomo również, ilu użytkowników mogło być narażonych na ujawnienie swojego adresu IP w opisanym scenariuszu.
Badania pokazują, że iCloud Private Relay nie zawsze zapewnia pełną anonimowość podczas korzystania z internetu. W określonych sytuacjach związanych z obsługą passkeys strony internetowe mogą uzyskać dostęp do prawdziwego adresu IP użytkownika. Apple bada zgłoszony problem, jednak do czasu wydania poprawki osoby oczekujące maksymalnej ochrony prywatności mogą rozważyć korzystanie z klasycznej usługi VPN.
źródło: digitaltrends
Redakcja Choose TV












