Iluzija privatnosti

Nevidljivi ste, tvrdi Apple: Safari vas špijunira i kada mislite da ste bezbedni

Dodajte Kurir u vaš Google izbor
Foto: Shutterstock
Otkriveni WebKit propusti mogu da otkriju pravu IP adresu Safari korisnika i pored uključenog Private Relay-a, kroz DNS zahteve, WebAuthn i WebTransport. Istraživanje pokazuje da uobičajene funkcije pregledača mogu ugroziti privatnost koju korisnici očekuju.

Istraživači identifikovali su tri odvojena mehanizma unutar WebKit-a koji mogu da zaobiđu iCloud Private Relay i otkriju stvarnu IP adresu korisnika Safari pretraživača. Private Relay je funkcija osmišljena da sakrije IP adresu i lokaciju korisnika tokom pregledanja interneta, ali se pokazalo da postoje putevi kojima mrežni zahtevi mogu da izbegnu ovu zaštitu.

Zajednička karakteristika sve tri metode je to što funkcionišu van uobičajene putanje kojom WebKit učitava veb stranice. Upravo zbog toga ih iCloud Private Relay uopšte ne registruje kao saobraćaj koji treba da prođe kroz sistem za maskiranje IP adrese, što u praksi znači da stvarna lokacija i identitet mreže korisnika mogu ostati izloženi.

Foto: Shutterstock

DNS prefetching kao prvi kanal curenja

Prvi otkriveni problem tiče se DNS prefetchinga funkcije koju moderni pregledači koriste da unapred pronađu IP adrese domena povezanih sa linkovima na stranici, još pre nego što korisnik na njih klikne. Cilj ove funkcije je ubrzavanje učitavanja sadržaja, ali istraživači su pokazali da ovi zahtevi mogu da zaobiđu Private Relay.

Kada se to dogodi, DNS zahtevi se šalju kroz uobičajeni DNS sistem uređaja umesto kroz Apple infrastrukturu za skrivanje identiteta. Na taj način mogu da otkriju podatke o mreži kojoj korisnik pripada, a posredno i informacije o njegovoj približnoj lokaciji.

Foto: Shutterstock

WebAuthn i WebTransport kao dodatni rizici

Drugi mehanizam povezan je sa WebAuthn standardom, koji se koristi i za passkeys. Tokom provere akreditiva, uređaj u određenim situacijama mora da kontaktira domen veb sajta, a na Apple uređajima taj zahtev ponekad može biti poslat mimo standardne WebKit putanje, zaobilazeći tako zaštitu koju pruža Private Relay.

Treći problem pronađen je u WebTransport-u, tehnologiji namenjenoj uspostavljanju brzih dvosmernih veza između pregledača i servera. Istraživači su demonstrirali da i ove veze, pod određenim okolnostima, mogu biti uspostavljene bez prolaska kroz Private Relay, zbog čega saobraćaj do servera stiže direktno sa stvarne IP adrese uređaja.

Foto: Shutterstock

Zašto su ovi propusti posebno zabrinjavajući

Ono što ova tri mehanizma čini posebno problematičnim jeste činjenica da predstavljaju sasvim uobičajene funkcije pregledača. Njihovo aktiviranje ne zahteva neuobičajenu interakciju korisnika niti bilo kakvo očigledno zlonamerno ponašanje sa strane veb sajta reč je o standardnim procesima koji se odvijaju u pozadini tokom svakodnevnog korišćenja Safarija.

Propusti se odnose na Safari na iOS-u i macOS-u kada je Private Relay aktiviran, ali problem se ne završava tu. Isti WebKit mehanizmi mogu da utiču i na druge pregledače i aplikacije koje se oslanjaju na WebKit za usmeravanje saobraćaja kroz posredničke servere radi skrivanja IP adrese, uključujući Psylo i pojedine konfiguracije Tor-a na iOS-u.

Foto: Shutterstock

Private Relay i dalje funkcioniše, ali...

Ovo otkriće ne znači da je Appleov sistem za zaštitu privatnosti u potpunom kvaru. Uobičajeni Safari saobraćaj i dalje prolazi kroz Apple infrastrukturu koja skriva IP adresu korisnika, tako da za veliku većinu svakodnevnog pregledanja zaštita ostaje funkcionalna onako kako je zamišljena.

Ono što istraživanje ipak jasno pokazuje jeste da postoje specifični mrežni zahtevi vezani za DNS prefetching, WebAuthn i WebTransport koji mogu da zaobiđu ovu zaštitu i naruše nivo privatnosti koji korisnik očekuje kada aktivira Private Relay.

Zabranjeno preuzimanje dela ili čitavog teksta i/ili foto/videa, bez navođenja i linkovanja izvora i autora, a u skladu sa odredbama WMG uslova korišćenja i Zakonom o javnom informisanju i medijima.

ZAPRATITE NAS NA TIKTOKU