Одна из ключевых функций Apple, призванных обеспечить конфиденциальность пользователей в интернете — iCloud Private Relay — оказалась не столь надежной, как утверждалось ранее. При определенных условиях механизм может раскрывать реальные сетевые данные, включая IP-адрес устройства.
Об этом сообщает РБК-Украина со ссылкой на исследование независимого эксперта по кибербезопасности Томми Миска (Mysk) и его коллеги Талала Хаджа Бакри.
Проблема кроется в WebKit
Главная причина уязвимости — использование движка WebKit, который является обязательным для всех браузеров, распространяемых через App Store. По правилам Apple, любые браузеры на iOS должны работать именно на этом движке, что ограничивает возможности сторонних разработчиков в области защиты данных.
Исследователи выявили несколько сценариев, при которых iCloud Private Relay не обеспечивает полную анонимизацию трафика:
- Предзагрузка ссылок: Для ускорения загрузки страниц браузер может заранее запрашивать адреса ссылок, содержащихся на сайте. Эти запросы осуществляются через обычного интернет-провайдера, минуя защищенный канал iCloud Private Relay. В результате сайт может зафиксировать реальный IP-адрес пользователя.
- Проверка ключей доступа: При использовании современных методов аутентификации (например, WebAuthn) проверка подлинности ключей выполняется на уровне операционной системы iOS, а не через браузер. Этот процесс происходит без учета настроек приватности и напрямую соединяется с сервером, раскрывая настоящий IP.
- Прямые соединения: Некоторые функции iOS, предназначенные для ускорения передачи данных, запускаются напрямую с устройства и игнорируют настройки прокси или защиты, включая iCloud Private Relay.
Кто находится под угрозой?
Под угрозой оказываются все пользователи iCloud Private Relay, а также те, кто использует специальные анонимные браузеры или Tor-браузеры на iPhone и Mac. В отличие от них, пользователи традиционных VPN-сервисов остаются в безопасности, поскольку VPN работает на уровне всей системы и шифрует весь трафик устройства без исключений.
Противоречивые данные
Существует различие в подходах к защите: Apple позиционирует iCloud Private Relay как надежный инструмент для анонимизации, однако исследователи показывают, что в реальных условиях он не обеспечивает полной конфиденциальности. С одной стороны, Apple утверждает, что функция скрывает IP-адрес и историю браузера от провайдера и сайтов. С другой — эксперты демонстрируют, что при определенных условиях (предзагрузка ссылок, проверка ключей) реальный IP может быть раскрыт.
Это создает ситуацию, когда пользователи могут полагаться на защиту, которая на практике не работает в полной мере. Apple пока не выпустила официального комментария, но исследователи уже передали данные компании для исправления уязвимостей в будущих обновлениях iOS.
Реакция сообщества
Разработчики анонимного браузера Psylo уже выпустили обновление, в котором принудительно отключили опасные функции, способные раскрыть IP-адрес. Также специалисты создали сайт leaks.psylo.app, где любой пользователь может в один клик проверить, не сливает ли его iPhone реальный IP-адрес при использовании iCloud Private Relay.
Что делать пользователям?
Пока Apple не исправит уязвимости, эксперты рекомендуют:
- Использовать проверенные VPN-сервисы для полной защиты трафика.
- Проверить свой IP-адрес на сайте leaks.psylo.app.
- Отключить iCloud Private Relay, если требуется максимальная анонимность.
- Следить за обновлениями iOS, где, вероятно, будут исправлены выявленные проблемы.
Ситуация подчеркивает важность критического отношения к заявлениям о приватности и необходимости независимого аудита технологий защиты данных.