苹果的iCloud私人中继功能本是为保护用户网络流量隐私而设计,防止广告商、不法政府或恶意攻击者追踪用户身份。然而,这项功能的实际隐私保护效果似乎并不如苹果所宣称的那样可靠。
据404 Media报道,软件公司Mysk的安全研究人员发现,即便开启了iCloud私人中继,设备或家庭网络的真实IP地址仍可能被传输出去,进而暴露用户的身份或地理位置。
iCloud私人中继是苹果iCloud+付费服务中的一项功能,通过将网络流量经由代理服务器转发,隐藏用户的IP地址和所访问的网站地址,使网站和苹果均无法获取这些信息。该功能运行于苹果的WebKit框架之内,涵盖Safari浏览器及其他使用WebKit访问网页的应用和服务。值得注意的是,该功能并非VPN(虚拟私人网络),VPN会对所有网络流量进行加密并通过代理服务器传输。
研究人员Talal Hak Bakry和Tommy Mysk搭建了一个专用网站,供用户自行检测连接是否存在漏洞。测试人员在启用iCloud私人中继的iPhone 17 Pro和MacBook Pro上进行了验证,结果该网站准确识别出了家庭路由器的真实IP地址。
研究人员在X平台发文表示,他们选择直接公开漏洞,而非优先向苹果报告。"我们过去与苹果打交道的经历告诉我们,上报此类问题往往意味着数月的拖延、沟通不畅,有时甚至会被完全否认问题的影响,"研究人员写道。"我们不愿意拖上数月乃至一年,眼睁睁看着这些影响核心隐私保障的漏洞悬而未决,却什么都不说、什么都不做。"苹果公司方面暂未就此作出回应。
研究人员在Mysk博客上详细描述了三条可绕过私人中继、泄露真实IP地址的路径。
第一条与通行密钥有关。通行密钥是一种比传统用户名加密码更安全、更便捷的网站登录方式。WebKit在处理通行密钥请求时会绕过私人中继代理,直接从设备发送相关信息。"由于请求由操作系统的凭证服务而非Safari发起,它不会进入私人中继的代理路径,"研究人员写道。"目标服务器始终能看到设备的真实IP地址。"
第二条路径涉及DNS预获取。这是一种网站在用户实际请求前提前加载数据以加速连接的技术,该过程独立于中继机制之外,数据会直接从用户网络传输至目标网站。不过,触发这一行为需要网站在HTML代码中包含相应指令。
第三条漏洞与WebTransport有关。这是一种低延迟连接方式,WebKit在建立WebTransport连接时会绕过私人中继,直接暴露用户的真实IP地址。
苹果的安全性近期还遭遇了另一次打击:iCloud"隐藏我的电子邮件"功能被曝存在漏洞,可能泄露用户的真实邮件地址。该功能同样是iCloud+的付费项目,目前已因涉嫌虚假宣传、欺诈及违约而面临诉讼。
Q&A
Q1:iCloud私人中继是什么功能,和VPN有什么区别?
A:iCloud私人中继是苹果iCloud+付费服务中的隐私保护功能,通过代理服务器转发网络流量,隐藏用户IP地址和访问的网站,使网站和苹果都无法获取这些信息。它与VPN的核心区别在于:VPN会对所有网络流量进行加密并全程通过代理服务器传输,而私人中继仅运行在WebKit框架内,覆盖范围有限,并不加密全部流量。
Q2:iCloud私人中继泄露IP地址的三个漏洞分别是什么?
A:研究人员发现了三条绕过私人中继的路径:一是通行密钥(Passkeys)登录时,系统凭证服务直接发起请求,绕过代理;二是DNS预获取,网站在HTML中嵌入相关代码后,数据直接从用户网络传出;三是WebTransport低延迟连接,WebKit会建立直连通道,直接暴露用户真实IP地址。
Q3:苹果为什么没有提前收到漏洞报告?
A:研究人员表示,根据过去与苹果合作的经验,向苹果报告漏洞往往面临数月的拖延、沟通不畅,甚至会被否认问题的严重性。因此他们选择直接公开漏洞,而非等待苹果修复。目前苹果公司尚未对此事作出回应。
