Apple memasarkan iCloud Private Relay(jendela baru) sebagai cara untuk menjelajahi web tanpa memaparkan alamat IP. Namun, laporan baru dari 404 Media(jendela baru) menunjukkan bahwa janji tersebut dilanggar.
Peneliti keamanan Tommy Mysk dan Talal Haj Bakry(jendela baru) menemukan celah mendasar di WebKit, mesin peramban di balik setiap peramban iOS, dan membuat situs pemeriksa(jendela baru) yang memungkinkan siapa saja menguji apakah perangkat terpapar. 404 Media menjalankan pemeriksaan tersebut dan mengonfirmasi bahwa eksploitasi tersebut berfungsi.
Cara kerja kebocoran
Salah satu celah berpusat pada kunci sandi, standar masuk yang dimaksudkan untuk menggantikan kata sandi. Ketika situs mendukung (atau hanya mengeklaim mendukung) kunci sandi, perangkat membuat permintaan kredensial melalui sistem operasi, bukan Safari. Permintaan tersebut melewati proxy Private Relay sepenuhnya(jendela baru), sehingga situs melihat alamat IP asli sementara semua yang ada di layar tampak normal dan terlindungi.
Karena setiap peramban iOS berjalan di WebKit, isu ini juga berdampak pada OnionBrowser(jendela baru), aplikasi yang dibangun untuk merutekan lalu lintas melalui Tor (peramban Tor Browser(jendela baru) resmi tidak terdampak).
Apple menyatakan sedang menyelidiki; pengembang OnionBrowser memberi tahu 404 Media bahwa Apple menyebut isu ini “mendesak” tanpa lini masa perbaikan(jendela baru).
Alat privasi Apple kedua yang gagal dalam dua bulan
Pada bulan Juli, 404 Media melaporkan bahwa Hide My Email, fitur alias sekali pakai Apple, telah memaparkan alamat asli pengguna selama lebih dari setahun(jendela baru).
Apple mengeklaim telah memperbaiki bug tersebut dua kali sebelum akhirnya menambalnya. Celahnya: jika pesan ke alias yang disembunyikan ditolak sebagai spam, bahkan pesan yang sah sekalipun, alamat asli dapat bocor ke dalam log email pengirim, tanpa ada cara bagi pengguna untuk mengetahuinya.
Ini adalah kedua kalinya dalam dua bulan fitur privasi iCloud berbayar gagal, yang keduanya ditemukan oleh peneliti luar. Hal ini sejalan dengan apa yang telah ditulis tentang klaim privasi iPhone dari Apple yang tidak terbukti kebenarannya saat diteliti.
Private Relay bukan pengganti VPN
Private Relay hanya melindungi Safari, bukan seluruh perangkat. VPN khusus mengenkripsi semua lalu lintas perangkat, sehingga IP asli tidak pernah mencapai situs yang dikunjungi. Itulah sebabnya VPN tepercaya tetap penting bahkan dengan Private Relay aktif. Sebagai contoh, aplikasi Proton VPN bersifat open source dan diaudit secara independen.
Logika yang sama berlaku untuk email. Jika ingin mendaftar untuk sesuatu tanpa memberikan alamat asli, alias hide-my-email Proton Mail memungkinkan hal tersebut.
Fitur privasi hanya akan berfungsi dengan baik jika perusahaan pembuatnya bersedia mendeteksi dan memperbaiki kesalahannya sendiri. Apple telah menghabiskan waktu bertahun-tahun menjanjikan “Apa yang terjadi di iPhone Anda, tetap di iPhone Anda.”(jendela baru)
Namun, hal tersebut terbukti tidak benar sebanyak dua kali dalam dua bulan.






