iCloud Private Relay漏洞曝出 用户真实IP地址或面临泄露风险

摘要:

苹果公司的付费隐私保护功能iCloud Private Relay(iCloud专用代理)近日被指出存在安全漏洞。根据安全研究人员Tommy Mysk与Talal Haj Bakry的最新发现,该服务在特定情况下无法隐藏用户的真实IP地址,导致浏览网页时的隐私暴露。

苹果公司的付费隐私保护功能iCloud Private Relay(iCloud专用代理)近日被指出存在安全漏洞。根据安全研究人员Tommy Mysk与Talal Haj Bakry的最新发现,该服务在特定情况下无法隐藏用户的真实IP地址,导致浏览网页时的隐私暴露。

iCloud Private Relay作为iCloud+付费订阅服务的一部分,原本旨在通过加密流量和双重代理机制,为使用Safari浏览器的用户隐藏IP地址和DNS信息。然而,研究人员指出,该功能并非完全等同于全局网络代理(VPN)。当网页涉及 Passkeys(通行密钥)技术时,系统会使用WebAuthn标准将密钥存放在设备本地而非Safari浏览器中。这就使得WebKit会将相关验证请求直接交给操作系统的凭据服务处理,而该服务所发出的HTTPS请求并不会经过iCloud Private Relay的代理路径,从而直接向服务器暴露设备的真实IP地址。

攻击者仅需建立一个嵌入WebAuthn功能的网页,即可在没有任何弹窗提示或用户感知的情况下,于后台获取访问者的真实IP地址。此外,研究人员还揭示了另外两个可能引发数据泄露的WebKit特性:iOS 26中引入的DNS预获取功能可能暴露用户真实的DNS服务器信息,而iOS 26.4中新增的WebTransport功能则同样存在泄露IP地址的隐患。

对此,苹果公司在回应媒体采访时表示正在对该报告进行调查。由于该问题源于WebKit底层运作机制,部分基于相同内核的三方浏览器也同样受到影响。研究人员已制作专门的测试网站供用户自行检测,并建议在此问题彻底修复之前,有高隐私需求的受影响用户可考虑改用传统VPN来保障网络安全。

查看评论
created by ceallan