Функция Private Relay в Safari от Apple, которая должна скрывать ваш IP-адрес при посещении веб-сайтов, работает не всегда корректно. Исследователи безопасности Талал Хадж Бакри и Томми Миск обнаружили уязвимость в браузерном движке WebKit, которая позволяет сайтам и сервисам получить доступ к IP-адресу пользователя в определённых ситуациях.
Проблема особенно заметна при использовании passkeys — современного метода аутентификации без пароля. Когда вы входите на сайт с помощью passkey через Safari, ваше устройство отправляет запрос аутентификации за пределы браузера. Поскольку Private Relay работает только внутри Safari и не защищает весь трафик устройства, как это делает настоящий VPN, IP-адрес может быть раскрыт сайту или сервису.
Уязвимость касается не только Safari. Так как WebKit используется всеми браузерами на iOS, включая приватные решения вроде OnionBrowser и разработанного самими исследователями браузера Psylo, IP-адрес может стать видимым при использовании passkeys и в этих приложениях.
Исследователи уже уведомили разработчиков OnionBrowser и Tor Project о найденных проблемах и возможных решениях. Apple подтвердила, что расследует данный отчёт, однако специалисты предупреждают, что исправление может занять продолжительное время. Они приводят в пример похожую уязвимость в функции Hide My Email сервиса iCloud, которую Apple исправляла около года после обнаружения.
По материалам Engadget
Комментарии