安全研究人員上週揭示了 Apple iCloud Private Relay 功能中的一個漏洞。雖然此功能旨在保護用户的 IP 地址不被訪問的網站獲取,但由於存在漏洞,該功能經常無法發揮作用。每當 Apple 的產品或服務出現問題時,集體訴訟便隨之而來,這次也不例外。
什麼是 iCloud Private Relay?正如我們之前所解釋的,iCloud Private Relay 並不完全等同於虛擬私人網絡(VPN),但其目的是在使用 Safari 瀏覽器時,履行類似的隱私功能,以防止用户的網絡使用被追蹤。Apple 對該功能的描述如下:用户的 IP 地址對網絡服務提供商和第一個由 Apple 運營的中繼是可見的。用户的 DNS 記錄是加密的,因此兩者都無法看到用户試圖訪問的網站地址。
第二個中繼由第三方內容提供商運營,生成一個臨時的 IP 地址,解密用户請求的網站名稱,並將用户連接到該網站。換句話説,用户的互聯網服務提供商僅能看到用户正在訪問一個 Apple 服務器,而用户所訪問的網站僅能看到由該服務器生成的 IP 地址。
Apple iCloud Private Relay 功能存在漏洞,導致用户 IP 地址暴露
漏洞是什麼?安全研究人員發現,任何支持密碼鑑定的網站都可以看到用户的真實 IP 地址。由於密碼鑑定的工作方式,用户的設備會在瀏覽器之外發出網絡請求。因此,該請求實質上繞過了 Private Relay,並暴露用户的真實 IP 地址,儘管對用户來説,他們似乎只是正常地與一個網站互動。更糟糕的是,網站是否實際支持密碼鑑定並不重要:僅僅假裝支持該功能便會揭示用户的 IP 地址。
集體訴訟已經提起。由 Clarkson Law Firm 提出的集體訴訟指控 Apple 虛假廣告、誤導性陳述和詐騙,該律所先前曾獲得 2.5 億美元的和解金,以解決 Siri AI 延遲推出的問題。該律所的 Tim Giordano 夥伴表示,該公司認為這是對消費者信任的極大背叛。“Apple 建立其整個品牌的承諾是保護用户的隱私,當時沒有其他公司會這麼做。對於 Apple 的 iCloud 用户來説,如今得知多年來他們支付了額外費用卻未能獲得應有的保護,暴露於 Apple 曾警告過的追蹤、分析和針對性廣告中,這是對消費者信任和法律的極大違反和背叛。
”我們已聯繫 Apple 以獲取評論,並將根據任何回應進行更新。

