Apple markedsfører iCloud Private Relay(nytt vindu) som en måte å surfe på nettet på uten å avsløre IP-adressen din. En ny rapport fra 404 Media(nytt vindu) viser imidlertid at det løftet er brutt.

Sikkerhetsforskere Tommy Mysk og Talal Haj Bakry(nytt vindu) fant de underliggende svakhetene i WebKit, nettlesermotoren bak alle iOS-nettlesere, og bygde et kontrollnettsted(nytt vindu) som lar hvem som helst teste om enheten deres er eksponert. 404 Media kjørte den kontrollen og bekreftet at sikkerhetshullet fungerer.

Slik fungerer lekkasjen

En av svakhetene dreier seg om passnøkler, påloggingsstandarden som er ment å erstatte passord. Når et nettsted støtter (eller bare hevder å støtte) passnøkler, gjør enheten din en forespørsel om påloggingsinformasjon gjennom operativsystemet i stedet for Safari. Den forespørselen hopper helt over Private Relays proxy(nytt vindu), så nettstedet ser den ekte IP-adressen din mens alt på skjermen ser normalt og beskyttet ut.

Fordi alle iOS-nettlesere kjører på WebKit, rammer problemet også OnionBrowser(nytt vindu), en app bygd for å rute trafikk gjennom Tor (den offisielle Tor Browser(nytt vindu) er upåvirket).

Apple sier at de undersøker saken; OnionBrowsers utvikler fortalte 404 Media at Apple kalte problemet «alvorlig» uten noen tidslinje for utbedring(nytt vindu).

Det andre personvernverktøyet fra Apple som svikter på to måneder

I juli rapporterte 404 Media at Hide My Email, Apples funksjon for engangsaliaser, hadde eksponert brukernes ekte adresser i over ett år(nytt vindu).

Apple hevdet å ha fikset feilen to ganger før de faktisk utbedret den. Svakheten: Hvis en melding til et skjult alias ble avvist som søppelpost, selv en legitim en, kunne den ekte adressen lekke inn i avsenderens e-postlogger, uten at brukeren hadde noen mulighet til å vite det.

Det er andre gang på to måneder at en betalt personvernfunksjon i iCloud har sviktet, og begge ganger ble det oppdaget av eksterne forskere. Det samsvarer med det vi har skrevet om at Apples personvernpåstander for iPhone ikke holder vann ved nærmere ettersyn.

Private Relay er ikke en VPN-erstatning

Private Relay beskytter bare Safari, ikke hele enheten din. En dedikert VPN krypterer all enhetstrafikk, så din ekte IP aldri når nettstedene du besøker, og det er derfor en VPN du stoler på fortsatt har betydning, selv når Private Relay er på. Proton VPNs apper er for eksempel med åpen kildekode og uavhengig revidert.

Den samme logikken gjelder for e-post. Hvis du vil registrere deg for noe uten å oppgi den ekte adressen din, lar Proton Mails hide-my-email-aliaser deg gjøre nettopp det.

En personvernfunksjon er bare så god som selskapet som er villig til å oppdage og fikse sine egne feil. Apple har i årevis lovet «Det som skjer på iPhonen din, forblir på iPhonen din.»(nytt vindu)

To ganger på to måneder har det imidlertid vist seg å ikke stemme.