Фото: DepositPhotos

Функцијата iCloud Private Relay, која е дел од претплатата на iCloud+ и има за цел да ја сокрие IP адресата при прелистување преку Safari, може да ја открие вистинската адреса на уредот. 

Безбедносните истражувачи Томи Миск и Талал Хаџ Бакри открија дека веб страниците што поддржуваат или имитираат најавување со дигитални клучеви за пристап можат да ја заобиколат оваа приватност. Функцијата не е класична виртуелна приватна мрежа на системско ниво, туку е ограничена исклучиво на Safari.

Проблемот произлегува од начинот на кој технологијата за прелистувачи WebKit ги обработува барањата за автентикација на акредитивите. Кога веб страницата испраќа барање за проверка преку стандардот за клучеви за пристап, процесот го презема системската служба на оперативниот систем наместо прелистувачот Safari. 

Поради тоа, комуникацијата се одвива надвор од стандардниот прелистувач и не поминува низ заштитената „прокси-патека“ на Private Relay. Како резултат на тоа, серверот ја регистрира реалната IP адреса на уредот без никакво видливо известување за корисникот.

Бидејќи сите интернет прелистувачи на оперативниот систем iOS мора да го користат WebKit, техничкиот опсег на пропустот ги надминува рамките на Safari. Истражувачите посочуваат дека проблемот ги погодува и независните апликации за прелистување што се потпираат на „прокси-врски“ за прикривање на идентитетот, вклучувајќи го и прелистувачот OnionBrowser кој ја користи мрежата Tor.

Истражувачите поставија јавна веб страница преку која корисниците можат да проверат дали нивниот уред ја открива вистинската адреса. Користејќи ја оваа веб страница, можеме да потврдиме дека навистина се прикажува IP адресата од операторот, наместо таа од Apple Private Relay.

Деталното објаснување на пропустот, за што истражувачите се решиле да не го пријават до Apple поради односот на компанијата, можете да го прочитате тука