Apple promovează iCloud Private Relay(fereastră nouă) ca pe o modalitate de a naviga pe web fără a vă expune adresa IP. Cu toate acestea, un nou raport de la 404 Media(fereastră nouă) arată că această promisiune a fost încălcată.

Cercetătorii în securitate Tommy Mysk și Talal Haj Bakry(fereastră nouă) au descoperit vulnerabilitățile fundamentale din WebKit, motorul de browser din spatele fiecărui browser de pe iOS, și au creat un site de verificare(fereastră nouă) care permite oricui să testeze dacă dispozitivul său este expus. 404 Media a rulat acea verificare și a confirmat că exploitul funcționează.

Cum funcționează divulgarea

Una dintre vulnerabilități se concentrează pe cheile de acces, standardul de conectare menit să înlocuiască parolele. Când un site oferă asistență pentru (sau doar susține că acceptă) chei de acces, dispozitivul dvs. face o solicitare de acreditări prin sistemul de operare, în loc de Safari. Acea solicitare omite complet proxy-ul Private Relay(fereastră nouă), astfel încât site-ul vă vede adresa IP reală, în timp ce totul de pe ecran pare normal și protejat.

Deoarece fiecare browser de pe iOS rulează pe WebKit, problema afectează și OnionBrowser(fereastră nouă), o aplicație creată pentru a direcționa traficul prin Tor (browserul oficial Tor Browser(fereastră nouă) nu este afectat).

Apple declară că investighează; dezvoltatorul OnionBrowser a declarat pentru 404 Media că Apple a numit problema ca fiind „gravă”, fără un calendar de remediere(fereastră nouă).

Al doilea instrument de confidențialitate de la Apple care eșuează în două luni

În iulie, 404 Media a raportat că Hide My Email, caracteristica Apple de alias de unică folosință, a expus adresele reale ale utilizatorilor timp de peste un an(fereastră nouă).

Apple a susținut că a remediat eroarea de două ori înainte de a o corecta efectiv. Vulnerabilitatea: dacă un mesaj către un alias ascuns era returnat ca spam, chiar și unul legitim, adresa reală se putea divulga în jurnalele de e-mail ale expeditorului, fără ca utilizatorul să aibă vreo modalitate de a afla.

Este a doua oară în două luni când o caracteristică de confidențialitate plătită iCloud eșuează, ambele cazuri fiind depistate de cercetători externi. Acest lucru confirmă ceea ce am scris despre cum afirmațiile Apple privind confidențialitatea pe iPhone nu rezistă unei analize riguroase.

Private Relay nu este un înlocuitor pentru VPN

Private Relay protejează doar Safari, nu întregul dvs. dispozitiv. Un VPN dedicat criptează tot traficul de pe dispozitiv, astfel încât IP-ul dvs. real nu ajunge niciodată la site-urile pe care le vizitați, motiv pentru care un VPN în care aveți încredere este în continuare important, chiar și cu Private Relay activat. De exemplu, aplicațiile Proton VPN au cod sursă public și sunt auditate independent.

Aceeași logică se aplică și e-mailului. Dacă doriți să vă înregistrați pentru ceva fără a vă oferi adresa reală, aliasurile hide-my-email de la Proton Mail vă permit să faceți exact acest lucru.

O caracteristică de confidențialitate este la fel de bună ca și compania dispusă să își descopere și să își remedieze propriile greșeli. Apple a petrecut ani de zile promițând „Ce se întâmplă pe iPhone-ul dvs., rămâne pe iPhone-ul dvs.”(fereastră nouă)

Cu toate acestea, de două ori în două luni, acest lucru s-a dovedit a fi neadevărat.