Одна з ключових функцій Apple, призначених для забезпечення конфіденційності користувачів в інтернеті — iCloud Private Relay — виявилася не такою надійною, як стверджувалося раніше. За певних умов цей механізм може розкривати реальні мережеві дані, включаючи IP-адресу пристрою.
Про це повідомляє РБК-Україна зі посиланням на дослідження незалежного експерта з кібербезпеки Томмі Міски (Mysk) та його колеги Талала Хаджа Бакрі.
Проблема криється у WebKit
Головна причина вразливості — використання рушія WebKit, який є обов'язковим для всіх браузерів, що розповсюджуються через App Store. Згідно з правилами Apple, будь-які браузери на iOS мають працювати саме на цьому рушії, що обмежує можливості сторонніх розробників у сфері захисту даних.
Дослідники виявили кілька сценаріїв, за яких iCloud Private Relay не забезпечує повної анонімізації трафіку:
- Попереднє завантаження посилань: Для прискорення завантаження сторінок браузер може заздалегідь запитувати адреси посилань, що містяться на сайті. Ці запити здійснюються через звичайного інтернет-провайдера, минаючи захищений канал iCloud Private Relay. В результаті сайт може зафіксувати реальну IP-адресу користувача.
- Перевірка ключів доступу: Під час використання сучасних методів автентифікації (наприклад, WebAuthn) перевірка автентичності ключів виконується на рівні операційної системи iOS, а не через браузер. Цей процес відбувається без урахування налаштувань приватності та безпосередньо з'єднується з сервером, розкриваючи справжню IP-адресу.
- Прямі з'єднання: Деякі функції iOS, призначені для прискорення передачі даних, запускаються безпосередньо з пристрою та ігнорують налаштування проксі або захисту, включаючи iCloud Private Relay.
Хто перебуває під загрозою?
Під загрозою опиняються всі користувачі iCloud Private Relay, а також ті, хто використовує спеціальні анонімні браузери або Tor-браузери на iPhone та Mac. На відміну від них, користувачі традиційних VPN-сервісів залишаються в безпеці, оскільки VPN працює на рівні всієї системи та шифрує весь трафік пристрою без винятків.
Суперечливі дані
Існує різниця в підходах до захисту: Apple позиціонує iCloud Private Relay як надійний інструмент для анонімізації, однак дослідники показують, що в реальних умовах він не забезпечує повної конфіденційності. З одного боку, Apple стверджує, що функція приховує IP-адресу та історію браузера від провайдера та сайтів. З іншого — експерти демонструють, що за певних умов (попереднє завантаження посилань, перевірка ключів) реальна IP-адреса може бути розкрита.
Це створює ситуацію, коли користувачі можуть покладатися на захист, який на практиці не працює в повній мірі. Apple поки що не випустила офіційного коментаря, але дослідники вже передали дані компанії для виправлення вразливостей у майбутніх оновленнях iOS.
Реакція спільноти
Розробники анонімного браузера Psylo вже випустили оновлення, в якому примусово вимкнули небезпечні функції, здатні розкрити IP-адресу. Також фахівці створили сайт leaks.psylo.app, де будь-який користувач може в один клік перевірити, чи не «зливає» його iPhone реальну IP-адресу під час використання iCloud Private Relay.
Що робити користувачам?
Поки Apple не виправить вразливості, експерти рекомендують:
- Використовувати перевірених VPN-сервіси для повного захисту трафіку.
- Перевірити свою IP-адресу на сайті leaks.psylo.app.
- Вимкнути iCloud Private Relay, якщо потрібна максимальна анонімність.
- Стежити за оновленнями iOS, де, ймовірно, будуть виправлені виявлені проблеми.
Ситуація підкреслює важливість критичного ставлення до заяв про приватність та необхідності незалежного аудиту технологій захисту даних.