Apple cihazlarında kullanılan bir güvenlik özelliğinde kullanıcı gizliliğini etkileyen önemli bir açık tespit edildi. Araştırmacılara göre özel olarak hazırlanan bir internet sitesi, Passkey isteği üzerinden ziyaretçinin gerçek IP adresine ulaşabiliyor. Bu durum Safari kullanılırken ve iCloud Private Relay etkin durumdayken de yaşanabiliyor. Apple’ın açığı kabul ettiği ancak henüz güncelleme takvimi paylaşmadığı aktarıldı.
Passkey isteği sızdırıyor
Sorunun kaynağı, Passkey işlemlerinin WebAuthn sistemi üzerinden tarayıcının dışında yürütülmesi. iCloud Private Relay yalnızca Safari trafiğini yönlendirdiği için tarayıcı dışından gönderilen bu isteği gizleyemiyor.

Bir internet sitesi Passkey kimlik bilgisi talebi oluşturduğunda bağlantı koruma katmanının dışına çıkabiliyor. Böylece kullanıcının gerçek IP adresi site tarafından görülebiliyor. Aynı altyapıyı kullanan bazı WebKit tabanlı tarayıcıların da açıktan etkilenebileceği belirtiliyor.
Güncelleme bekleniyor

iCloud Private Relay, cihazdaki tüm internet trafiğini koruyan tam kapsamlı bir VPN gibi çalışmıyor. Hizmet yalnızca Safari üzerinden gerçekleşen bağlantılarda IP adresini gizlemeyi amaçlıyor.
Araştırmacılar sorunu Apple’a bildirdi. Açığın giderilmesi için cihazlara yazılım güncellemesi gönderilmesi gerekebileceği değerlendiriliyor. Apple’dan düzeltmenin ne zaman kullanıma sunulacağına ilişkin resmi bir tarih gelmedi.
Yorumlar (0)