Apple Private Relay İçin Yeni Gizlilik İddiası Ortaya Çıktı
Apple’ın kullanıcı gizliliğini artırmak amacıyla sunduğu Private Relay özelliği, bazı senaryolarda IP adresini tamamen gizleyemeyebiliyor. Güvenlik araştırmacıları Talal Haj Bakry ile Tommy Mysk, geçiş anahtarı (Passkey) kullanılan oturum açma işlemlerinde gerçek IP adresinin karşı tarafa iletilebildiğini öne sürdü. Apple ise paylaşılan bulgunun ardından teknik inceleme başlattı.
Geçiş Anahtarı Mekanizması Trafik Akışını Farklı Bir Yoldan İşliyor
Güvenlik araştırmacıları tarafından yayımlanan teknik inceleme, sorunun Safari’nin normal internet trafiğinden değil, Passkey doğrulama sürecinden kaynaklandığını ortaya koydu. İddiaya göre cihaz, kimlik doğrulama sırasında tarayıcıdan bağımsız ayrı bir istek oluşturduğu için bu bağlantı Private Relay altyapısından geçmeyebiliyor.
Araştırmacılar, aynı davranışın WebKit tabanlı diğer tarayıcılarda da gözlemlendiğini belirtiyor. Böylece kullanıcı web sitesinde oturum açarken kimlik doğrulama isteği sırasında gerçek IP adresi hedef sunucuya ulaşabiliyor. Private Relay tüm internet trafiğini kapsayan genel bir VPN hizmeti olmadığı için bazı sistem servisleri farklı ağ yollarını kullanabiliyor.
Apple, iCloud+ abonelerine sunduğu Private Relay hizmetiyle Safari trafiğini iki ayrı internet geçidi üzerinden yönlendirerek IP adresi ile ziyaret edilen web sitesini aynı noktada buluşturmamayı hedefliyor. Sistem, internet servis sağlayıcısının gezinme geçmişini izlemesini zorlaştırırken ziyaret edilen sitelerin de kullanıcının tam konumunu görmesini engelliyor.
Geçiş anahtarı ise FIDO Alliance ile World Wide Web Consortium (W3C) standartlarını temel alan parolasız kimlik doğrulama teknolojisi olarak çalışıyor. Kimlik doğrulama işlemi cihaz seviyesinde gerçekleştiği için bazı ağ isteklerinin tarayıcı oturumundan ayrılması, araştırmacıların tespit ettiği senaryonun ortaya çıkmasına neden oluyor.
Apple, araştırmacılar tarafından iletilen bulguyu incelemeye aldığını doğruladı. Şirket henüz güvenlik açığını kabul eden ya da sorunun hangi sürümleri etkilediğini açıklayan resmi bir teknik değerlendirme yayımlamadı.
Uzmanlar, söz konusu durumun kullanıcı hesaplarının ele geçirilmesine yol açan kritik bir güvenlik açığı olmadığını, gizlilik beklentisi açısından değerlendirilmesi gereken teknik bir davranış olduğunu belirtiyor. Apple’ın inceleme sonucunda Private Relay ile Passkey arasındaki veri akışını yeniden düzenlemesi durumunda ilgili değişikliğin gelecekteki iOS, iPadOS ile macOS güncellemelerine yansıması bekleniyor.









