Исследователи безопасности выявили множество поведения в Apple браузерном движке WebKit, которые могут выявлять реальный IP-адрес пользователя даже при маршрутизации трафика через прокси-сервисы, ориентированные на конфиденциальность. Результаты свидетельствуют о том, что некоторые функции браузера могут обходить настроенные прокси, что потенциально подрывает анонимность людей, полагающихся на такие инструменты, как iCloud Private Relay или браузеры конфиденциальности на основе прокси.

 

 

Исследование было проведено Talal Haj Bakry and Tommy Mysk разработчиками Mysk, компанией, специализирующейся на программном обеспечении для защиты конфиденциальности Apple платформ. Согласно их отчёту, они начали расследование после того, как пользователи собственного браузера, ориентированного на конфиденциальность, Psylo, сообщили о неожиданных DNS-запросах, которые, по-видимому, обходили конфигурацию прокси приложения.

Их анализ выявил три отдельных компонента WebKit, которые могут общаться напрямую через интернет, а не следовать заданному браузеру пути прокси. В результате веб-сайты или сетевые наблюдатели могут определить фактический IP-адрес посетителя в определённых случаях.

Одна из проблем связана с предвыборкой DNS — функцией производительности, которая разрешает доменные имена до того, как пользователь действительно посетит связанные ресурсы. Исследователи обнаружили, что такие поиски могут использовать стандартную DNS-конфигурацию устройства вместо прокси, что потенциально раскрывает информацию о сети пользователя.

Второе поведение влияет на WebAuthn Related Origin Requests — механизм, предназначенный для поддержки аутентификации ключей доступа на связанных сайтах. По словам исследователей, эти запросы исходят из Apple сервиса управления учетными данными, а не из самого браузера, что позволяет им обходить настройки прокси. Они предупреждают, что специально созданный сайт может использовать это поведение для запуска запросов на раскрытие фактического IP-адреса посетителя.

Третья проблема касается WebTransport — современного протокола связи, поддерживаемого недавними версиями WebKit. Исследователи отмечают, что WebTransport соединения могут создавать прямые HTTP/3-сессии, игнорирующие настроенные прокси-маршруты, вновь раскрывая сетевой адрес исходного устройства. Они отметили, что браузеры с отключённым WebTransport, включая некоторые реализации на базе Tor, не подвергаются этому конкретному поведению.

Результаты имеют более широкие последствия, поскольку каждый браузер, доступный на iOS, обязан использовать Apple движок рендеринга WebKit. В результате разработчики не могут заменить базовое сетевое поведение альтернативным движком браузера, что означает, что наблюдаемые проблемы могут затрагивать несколько браузеров, созданных для Apple мобильной платформы.

Исследователи также сообщили, что Apple приватный реле iCloud может быть затронут, поскольку выявленные запросы могут возникать вне прокси-механизма, предназначенного для сокрытия IP-адресов пользователей. Private Relay предназначен для повышения конфиденциальности, шифруя DNS-трафик и маршрутизируя интернет-запросы через отдельные релейные серверы, чтобы ни Apple один из сайтов не получал полную картину активности пользователя в интернете. Если определённые запросы обходят этот процесс маршрутизации, предполагаемые защиты конфиденциальности могут не применяться в таких случаях.

Чтобы снизить риск, команда Mysk обновила браузер Psylo, отключив по умолчанию предвыборку DNS, WebTransport и WebAuthn. Разработчики заявили, что эти изменения устраняют наблюдаемые утечки, хотя некоторые функции браузера могут быть сокращены. Пользователи, которым нужны затронутые функции, могут включить их индивидуально при необходимости.

Исследователи также поделились своими выводами с проектом Tor и разработчиками Onion Browser, которые, как ожидается, оценят, подходят ли аналогичные меры для их программного обеспечения. На момент публикации Apple отчёта компания не дала публичного ответа на выводы.

Incoming search terms:

Добавить комментарий