Apple 將 iCloud 私有轉送(新視窗)宣傳為一種在不暴露您的 IP 位址的情況下瀏覽網頁的方式。然而,來自 404 Media 的最新報告(新視窗)顯示,這項承諾已經破滅。
資安研究人員 Tommy Mysk 和 Talal Haj Bakry(新視窗) 發現了每款 iOS 瀏覽器背後的瀏覽器引擎 WebKit 的底層缺陷,並建立了一個 檢測網站(新視窗),讓任何人都可以測試其裝置是否暴露。404 Media 執行了該檢測,並確認該漏洞確實有效。
外洩是如何發生的
其中一個缺陷與 通行密鑰 有關,這是旨在取代密碼的登入標準。當網站支援(或僅聲稱支援)通行密鑰時,您的裝置會透過作業系統而不是 Safari 提出憑證請求。該請求會 完全略過私有轉送的代理伺服器(新視窗),因此網站會看到您的真實 IP 位址,而螢幕上的一切看起來卻很正常且受保護。
因為每款 iOS 瀏覽器都運行在 WebKit 上,這個問題也影響了 OnionBrowser(新視窗),這是一款旨在透過 Tor 路由流量的應用程式 (官方的 Tor 瀏覽器(新視窗)不受影響)
Apple 表示正在調查;OnionBrowser 的開發者告訴 404 Media,Apple 稱該問題「非常嚴重」,且沒有修復時間表(新視窗)。
兩個月內第二個失效的 Apple 隱私工具
七月時,404 Media 報導指出 Apple 的一次性別名功能 Hide My Email 已有 一年多來持續外洩使用者的真實位址(新視窗).
Apple 聲稱在實際修補該錯誤之前已修復過兩次。該缺陷在於:如果發送至隱藏別名的訊息被當作垃圾郵件退回,即使是合法的訊息,真實位址也可能會外洩到寄件者的郵件日誌中,而使用者完全無法得知。
這是兩個月內付費 iCloud 隱私功能第二次失效,兩次都是被外部研究人員發現。這與我們之前寫過關於 Apple 的 iPhone 隱私聲明經不起推敲的內容不謀而合。
私有轉送並非 VPN 的替代品
私有轉送僅保護 Safari,而非您的整個裝置。專用的 VPN 會加密所有裝置流量,因此 您的真實 IP 永遠不會傳送到您造訪的網站,這就是為什麼即使開啟了私有轉送,一個您信任的 VPN 仍然至關重要。例如,Proton VPN 的應用程式是開放原始碼的,且經過獨立審計。
同樣的邏輯也套用在電子郵件上。如果您想在不提供真實位址的情況下註冊服務,Proton Mail 的 hide-my-email 別名就能幫您做到這一點
隱私功能的好壞,取決於其背後公司發現並修復自身錯誤的意願。Apple 多年來一直承諾:「在 iPhone 上發生的事,就留在 iPhone 上。」(新視窗)
然而,這在兩個月內已兩度被證實並非事實。






