安全研究人员发现苹果iCloud Private Relay漏洞:使用Passkeys时泄露真实IP,苹果回应正在调查
本文是 24TopNews 对公开财经信息完成重复合并后的事件分析,不是原始采访或证券推荐。
苹果公司的付费隐私保护功能iCloud Private Relay(iCloud专用代理)近日被发现存在安全漏洞。安全研究人员Tommy Mysk与Talal Haj Bakry发现,该服务在特定情况下无法隐藏用户的真实IP地址,导致浏览网页时隐私暴露。iCloud Private Relay是iCloud+付费订阅服务的一部分,原本旨在通过加密流量和双重代理机制,为使用Safari浏览器的用户隐藏IP地址和DNS信息。
漏洞与通行密钥(Passkeys)技术相关。当网页涉及通行密钥时,系统会使用WebAuthn标准将密钥存放在设备本地而非Safari浏览器中,WebKit会将相关验证请求直接交给操作系统的凭据服务处理,而该服务发出的HTTPS请求不会经过iCloud Private Relay的代理路径,从而直接向服务器暴露设备的真实IP地址。攻击者可建立一个嵌入WebAuthn功能的网页,在没有任何弹窗提示或用户感知的情况下,于后台获取访问者的真实IP地址。
苹果公司表示正在对该报告进行调查。由于问题源于WebKit底层运作机制,部分基于相同内核的三方浏览器也受到影响。研究人员已制作专门的测试网站。