Apple markkinoi iCloud Private Relay -palvelua(uusi ikkuna) tapana selata verkkoa paljastamatta IP-osoitettanne. Uusi 404 Median raportti(uusi ikkuna) kuitenkin osoittaa, että tämä lupaus on rikottu.

Tietoturvatutkijat Tommy Mysk ja Talal Haj Bakry(uusi ikkuna) löysivät taustalla olevat haavoittuvuudet WebKitistä, joka on jokaisen iOS-selaimen taustalla oleva selainmoottori, ja rakensivat testisivuston(uusi ikkuna), jonka avulla kuka tahansa voi testata, onko hänen laitteensa altistunut. 404 Media suoritti kyseisen testin ja vahvisti, että haavoittuvuus toimii.

Miten vuoto toimii

Yksi haavoittuvuuksista keskittyy pääsyavaimiin, jotka ovat salasanojen korvaamiseen tarkoitettu kirjautumisstandardi. Kun sivusto tukee pääsyavaimia (tai vain väittää tekevänsä niin), laitteenne tekee tunnistetietopyynnön käyttöjärjestelmän kautta Safarin sijaan. Kyseinen pyyntö ohittaa Private Relay -välityspalvelimen kokonaan(uusi ikkuna), joten sivusto näkee todellisen IP-osoitteenne, vaikka kaikki näytöllä näyttää normaalilta ja suojatulta.

Koska jokainen iOS-selain toimii WebKit-moottorilla, ongelma koskee myös OnionBrowseria(uusi ikkuna), joka on sovellus tietoliikenteen reitittämiseksi Tor-verkon kautta (viralliseen Tor Browseriin(uusi ikkuna) tällä ei ole vaikutusta).

Apple kertoo tutkivansa asiaa; OnionBrowserin kehittäjä kertoi 404 Medialle, että Apple kutsui ongelmaa “vakavaksi” antamatta korjausaikataulua(uusi ikkuna).

Jo toinen Applen yksityisyystyökalu, joka pettää kahden kuukauden sisällä

Heinäkuussa 404 Media raportoi, että Hide My Email, Applen kertakäyttöisten sähköpostialiasten ominaisuus, oli paljastanut käyttäjien todellisia osoitteita yli vuoden ajan(uusi ikkuna).

Apple väitti korjanneensa vian kahdesti ennen kuin se todella paikattiin. Haavoittuvuus: jos piilotettuun aliakseen lähetetty viesti palautui roskapostina, jopa laillinen viesti, todellinen osoite saattoi vuotaa lähettäjän sähköpostilokeihin ilman, että käyttäjällä oli mitään keinoa tietää siitä.

Tämä on toinen kerta kahden kuukauden sisällä, kun maksullinen iCloud-yksityisyysominaisuus on pettänyt, ja molemmilla kerroilla ongelman havaitsivat ulkopuoliset tutkijat. Tämä on linjassa sen kanssa, mitä olemme kirjoittaneet siitä, etteivät Applen iPhone-yksityisyysväitteet kestä tarkastelua.

Private Relay ei korvaa VPN-palvelua

Private Relay suojaa vain Safarin, ei koko laitettanne. Erillinen VPN salaa kaiken laitteen tietoliikenteen, joten todellinen IP-osoitteenne ei koskaan päädy vierailemilleenne sivustoille, minkä vuoksi luottamanne VPN on edelleen tärkeä myös silloin, kun Private Relay on käytössä. Esimerkiksi Proton VPN:n sovellukset ovat avointa lähdekoodia ja riippumattomasti auditoituja.

Sama logiikka koskee sähköpostia. Jos haluatte rekisteröityä johonkin palveluun antamatta todellista osoitettanne, Proton Mailin hide-my-email-sähköpostialiakset mahdollistavat juuri sen.

Yksityisyysominaisuus on vain niin hyvä kuin yritys, joka on valmis havaitsemaan ja korjaamaan omat virheensä. Apple on vuosia luvannut: “Se, mitä tapahtuu iPhonessanne, pysyy iPhonessanne.”(uusi ikkuna)

Kahdesti kahden kuukauden sisällä tämä on kuitenkin osoittautunut vääräksi.