安全研究员披露苹果付费的iCloud+隐私中继泄露用户真实IP地址 目前苹果正在调查

安全研究员披露苹果付费的iCloud+隐私中继泄露用户真实IP地址 目前苹果正在调查

💡 原文中文,约1100字,阅读约需3分钟。
📝

内容提要

安全研究员披露苹果iCloud+隐私中继存在安全缺陷,会泄露用户真实IP和DNS。该服务通过中继节点隐藏信息,但通行密钥的凭证服务会绕过保护,直接向网站发送请求。此外,WebKit内核的DNS预取和WebTransport功能也会泄露信息,影响第三方浏览器。苹果正调查,修复前建议使用全局VPN。

🔎

延伸解读

隐私中继与VPN的差异

隐私中继并非VPN,它仅处理Safari浏览器中的流量,无法保护所有设备流量。因此,即使隐私中继正常工作,其他应用或系统服务的网络请求仍可能暴露真实IP和DNS。用户应理解这一限制,避免过度依赖该服务。

漏洞根源:WebKit内核

这些泄露问题根植于WebKit内核的工作原理,而非仅影响Safari。由于第三方浏览器也基于WebKit,它们同样面临风险。苹果的修复需要从内核层面入手,可能涉及系统级更新,而不仅仅是浏览器更新。

临时缓解措施

在苹果修复漏洞之前,安全研究员建议使用全局VPN来接管整个设备的流量,以彻底保护IP和DNS。这提示用户,在关键隐私场景下,可能需要额外的安全工具来弥补现有服务的不足。

Q&A

iCloud+隐私中继是什么?它有什么作用?

iCloud+隐私中继是苹果iCloud+付费订阅中的一项隐私保护服务,它可以在用户使用Safari浏览器访问网站时,自动通过中继节点路由流量,从而隐藏用户的真实IP地址和DNS信息。但该服务并非VPN,不能中继设备的所有流量。

安全研究员披露的iCloud+隐私中继漏洞是如何泄露用户真实IP和DNS的?

漏洞主要涉及通行密钥(Passkey)功能。当用户使用通行密钥登录网站时,WebKit内核会将WebAuthn操作交给操作系统的凭证服务,该服务会直接从设备发出HTTPS请求,绕过隐私中继的代理设置,从而向网站泄露用户的真实IP地址和DNS信息。

除了通行密钥漏洞,WebKit内核还有哪些泄露用户隐私的缺陷?

WebKit内核还存在其他缺陷:iOS 26新增的DNS预取会泄露用户的真实DNS服务器,iOS 26.4新增的WebTransport功能则会泄露用户的真实IP地址。

哪些浏览器会受到这些漏洞的影响?

由于这些问题根植于WebKit内核的工作原理,因此使用WebKit内核的第三方浏览器也会受到影响,而不仅仅是Safari。

苹果对这些漏洞有何回应?

苹果已经表示正在调查安全研究员披露的漏洞。

在苹果修复漏洞之前,用户如何保护自己的IP和DNS不被泄露?

在苹果修复漏洞前,想要彻底保护IP和DNS的用户应当使用全局VPN来接管整个设备的流量,以避免泄露问题。

🏷️

标签

➡️

继续阅读