Apple markedsfører iCloud Privat datatrafik(nyt vindue) som en måde at browse på webbet uden at afsløre Deres IP-adresse. En ny rapport fra 404 Media(nyt vindue) viser dog, at det løfte er brudt.
Sikkerhedsforskere Tommy Mysk og Talal Haj Bakry(nyt vindue) fandt de underliggende fejl i WebKit, browsermotoren bag enhver iOS-browser, og byggede et kontrolwebsted(nyt vindue), der lader alle teste, om deres enhed er eksponeret. 404 Media kørte denne kontrol og bekræftede, at udnyttelsen virker.
Sådan fungerer lækagen
En af fejlene centrerer sig om adgangsnøgler, loginstandarden, der er beregnet til at erstatte adgangskoder. Når et websted understøtter (eller blot påstår at understøtte) adgangsnøgler, foretager Deres enhed en anmodning om legitimationsoplysninger via operativsystemet i stedet for Safari. Den anmodning springer helt over Privat datatrafiks proxy(nyt vindue), så webstedet ser Deres rigtige IP-adresse, mens alt på skærmen ser normalt og beskyttet ud.
Da enhver iOS-browser kører på WebKit, rammer problemet også OnionBrowser(nyt vindue), en app, der er bygget til at dirigere trafik gennem Tor (den officielle Tor Browser(nyt vindue) er ikke påvirket).
Apple siger, at de undersøger sagen. OnionBrowsers udvikler fortalte 404 Media, at Apple kaldte problemet “alvorligt” uden en tidslinje for en løsning(nyt vindue).
Det andet Apple-privatlivsværktøj, der svigter på to måneder
I juli rapporterede 404 Media, at Hide My Email, Apples funktion til engangsaliasser, havde eksponeret brugernes rigtige adresser i over et år(nyt vindue).
Apple hævdede at have rettet fejlen to gange, før de rent faktisk patchede den. Fejlen: Hvis en besked til et skjult alias blev afvist som spam, selv en legitim besked, kunne den rigtige adresse lække til afsenderens e-mail-logs, uden at brugeren havde mulighed for at vide det.
Det er anden gang på to måneder, at en betalt iCloud-privatlivsfunktion har svigtet, og begge gange blev det opdaget af eksterne forskere. Det stemmer overens med det, vi har skrevet om, at Apples påstande om iPhone-privatliv ikke holder til et nærmere eftersyn.
Privat datatrafik er ikke en erstatning for VPN
Privat datatrafik beskytter kun Safari, ikke hele Deres enhed. En dedikeret VPN krypterer al enhedstrafik, så Deres rigtige IP-adresse aldrig når de websteder, De besøger, hvilket er grunden til, at en VPN, De har tillid til, stadig er vigtig, selv med Privat datatrafik slået til. Proton VPN’s apps er for eksempel open source og uafhængigt revideret.
Den samme logik gælder for e-mail. Hvis De ønsker at tilmelde Dem noget uden at opgive Deres rigtige adresse, lader Proton Mails hide-my-email-aliasser Dem gøre netop det.
En privatlivsfunktion er kun så god som den virksomhed, der er villig til at opdage og rette sine egne fejl. Apple has brugt år på at love “Hvad der sker på Deres iPhone, bliver på Deres iPhone.”(nyt vindue)
To gange på to måneder har det dog vist sig at være usandt.






