Araştırmacılara göre, şifrelerin yerini alması beklenen güvenli bir giriş yöntemi olan passkey (geçiş anahtarı) desteği sunan kötü niyetli veya standart web siteleri, bu koruma katmanlarını baypas ederek ziyaretçilerin gerçek konum ve ağ bilgilerine erişebiliyor.
Bu güvenlik açığı, Apple’ın gizlilik altyapısının temel vaatlerini sarsması açısından kritik bir önem taşıyor.
Private Relay sistemi normal şartlarda tarama geçmişini ağ sağlayıcılarından ve web sitelerinden gizlemeyi hedeflerken, araştırmacılar belirli web isteklerinin tarayıcı yerine cihazın işletim sistemi tarafından yönetildiğini belirledi.
Bu istekler şifrelenmiş proxy (vekil sunucu) yolunu kullanmadığı için kullanıcının gerçek IP adresi hedef sunucuya açık hale geliyor.
Bu durum, web sitelerinin kimlik ve konum profilleri oluşturmasını engellemek için bu araçlara güvenen kullanıcılar için somut bir risk teşkil ediyor.
Apple’ın tüm mobil tarayıcılar için kendi WebKit motorunu kullanma zorunluluğu getirmesi nedeniyle, üçüncü taraf uygulama geliştiricileri bu soruna karşı kendi çözümlerini üretemiyor.
OnionBrowser geliştiricisi Mike Tigas, sorunun kök kaynağının tamamen Apple’ın yazılım çerçevesinde olması nedeniyle durumu ciddi olarak nitelendirdi.
Diğer işletim sistemlerindeki resmi Tor Browser uygulamaları bu durumdan etkilenmezken Apple, raporu incelemeye aldığını duyurdu.
Bu olay, geçtiğimiz günlerde Apple’ın Hide My Email özelliğinin de benzer şekilde gerçek e-posta adreslerini ifşa ettiğinin ortaya çıkmasının ardından yaşandı.