宅中地 - 每日更新
宅中地 - 每日更新

贊助商廣告

X

蘋果iCloud私人中繼存在漏洞,可能泄露用戶真實IP位址

2026年08月06日 首頁 » 熱門科技

蘋果的iCloud私人中繼蘋果iCloud私人中繼存在漏洞可能泄露用戶真實IP位址功能本是為保護用戶網路流量隱私而設計,防止廣告商、不法政府或惡意攻擊者追蹤用戶身份。然而,這項功能的實際隱私保護效果似乎並不如蘋果所宣稱的那樣可靠。

據404 Media報道,軟體公司Mysk的安全研究人員發現,即便開啟了iCloud私人中繼,設備或家庭網路的真實IP位址仍可能被傳輸出去,進而暴露用戶的身份或地理位置。

iCloud私人中繼是蘋果iCloud+付費服務中的一項功能,通過將網路流量經由代理伺服器轉發,隱藏用戶的IP位址和所訪問的網站地址,使網站和蘋果均無法獲取這些資訊。該功能運行於蘋果的WebKit框架之內,涵蓋Safari瀏覽器及其他使用WebKit訪問網頁的應用和服務。值得注意的是,該功能並非VPN(虛擬私人網路),VPN會對所有網路流量進行加密並通過代理伺服器傳輸。

研究人員Talal Hak Bakry和Tommy Mysk搭建了一個專用網站,供用戶自行檢測連接是否存在漏洞。測試人員在啟用iCloud私人中繼的iPhone 17 Pro和MacBook Pro上進行了驗證,結果該網站準確識別出了家庭路由器的真實IP位址。

研究人員在X平台發文表示,他們選擇直接公開漏洞,而非優先向蘋果報告。"我們過去與蘋果打交道的經歷告訴我們,上報此類問題往往意味著數月的拖延、溝通不暢,有時甚至會被完全否認問題的影響,"研究人員寫道。"我們不願意拖上數月乃至一年,眼睜睜看著這些影響核心隱私保障的漏洞懸而未決,卻什麼都不說、什麼都不做。"蘋果公司方面暫未就此作出回應。

研究人員在Mysk部落格上詳細描述了三條可繞過私人中繼、泄露真實IP位址的路徑。

第一條與通行密鑰蘋果iCloud私人中繼存在漏洞可能泄露用戶真實IP位址有關。通行密鑰是一種比傳統用戶名加密碼更安全、更便捷的網站登錄方式。WebKit在處理通行密鑰請求時會繞過私人中繼代理,直接從設備發送相關資訊。"由於請求由作業系統的憑證服務而非Safari發起,它不會進入私人中繼的代理路徑,"研究人員寫道。"目標伺服器始終能看到設備的真實IP位址。"

第二條路徑涉及DNS預獲取蘋果iCloud私人中繼存在漏洞可能泄露用戶真實IP位址。這是一種網站在用戶實際請求前提前加載數據以加速連接的技術,該過程獨立於中繼機制之外,數據會直接從用戶網路傳輸至目標網站。不過,觸發這一行為需要網站在HTML代碼中包含相應指令。

第三條漏洞與WebTransport蘋果iCloud私人中繼存在漏洞可能泄露用戶真實IP位址有關。這是一種低延遲連接方式,WebKit在建立WebTransport連接時會繞過私人中繼,直接暴露用戶的真實IP位址。

蘋果的安全性近期還遭遇了另一次打擊:iCloud"隱藏我的電子郵件"功能被曝存在漏洞,可能泄露用戶的真實郵件地址。該功能同樣是iCloud+的付費項目,目前已因涉嫌虛假宣傳、欺詐及違約而面臨訴訟。

Q&A

Q1:iCloud私人中繼是什麼功能,和VPN有什麼區別?

A:iCloud私人中繼是蘋果iCloud+付費服務中的隱私保護功能,通過代理伺服器轉發網路流量,隱藏用戶IP位址和訪問的網站,使網站和蘋果都無法獲取這些資訊。它與VPN的核心區別在於:VPN會對所有網路流量進行加密並全程通過代理伺服器傳輸,而私人中繼僅運行在WebKit框架內,覆蓋範圍有限,並不加密全部流量。

Q2:iCloud私人中繼泄露IP位址的三個漏洞分別是什麼?

A:研究人員發現了三條繞過私人中繼的路徑:一是通行密鑰(Passkeys)登錄時,系統憑證服務直接發起請求,繞過代理;二是DNS預獲取,網站在HTML中嵌入相關代碼後,數據直接從用戶網路傳出;三是WebTransport低延遲連接,WebKit會建立直連通道,直接暴露用戶真實IP位址。

Q3:蘋果為什麼沒有提前收到漏洞報告?

A:研究人員表示,根據過去與蘋果合作的經驗,向蘋果報告漏洞往往面臨數月的拖延、溝通不暢,甚至會被否認問題的嚴重性。因此他們選擇直接公開漏洞,而非等待蘋果修復。目前蘋果公司尚未對此事作出回應。

宅中地 - Facebook 分享 宅中地 - Twitter 分享 宅中地 - Whatsapp 分享 宅中地 - Line 分享
相關內容
Copyright ©2026 | 服務條款 | DMCA | 聯絡我們
宅中地 - 每日更新