Az Apple privát böngészése mégsem olyan privát Európában

iPhone security
Az Apple vonakodva alkalmazkodott az európai trösztellenes szabályokhoz azzal, hogy engedélyezte a harmadik féltől származó alkalmazásboltok használatát az iPhone-okon, így a Safari böngésző felhasználóit kitette a webes tevékenység potenciális nyomon követésének.

 

Talal Haj Bakry és Tommy Mysk fejlesztők megvizsgálták, hogyan valósította meg az Apple a harmadik féltől származó szoftverek piactereinek telepítési folyamatát az iOS-en a Safarival, és arra a következtetésre jutottak, hogy Cupertino megközelítése különösen silány.

Az a mód, ahogyan az Apple hozzáadta a harmadik féltől származó alkalmazásboltok támogatását, lehetővé teszi, hogy bármely weboldal – ha legalábbis iOS-ből Safari böngészővel meglátogatja valaki – egy felhasználóra vonatkozó egyedi azonosítóval pingeljen egy kiválasztott, jóváhagyott szoftverpiacot. Ahogy a felhasználók weboldalról weboldalra lépnek, vagy használnak egy weboldalt, ezek a webhelyek csendben felfedhetik ezt a tevékenységet egy nem Apple alkalmazásboltnak, feltárva az egyes netezők által érdekesnek tartott dolgokat. Ezek az információk felhasználhatók célzott alkalmazáspromóciókhoz, hirdetésekhez is. Hogy ezt „élesben” ki fogja-e valaki kihasználni, vagy sem, még nem tudni – de a lehetőség adott.

„Tesztjeink azt mutatják, hogy az Apple katasztrofális biztonsági és adatvédelmi hiányosságokkal szállította ezt a funkciót”, írta Bakry és Mysk a hétvégén közzétett tanácsadásban.

Hihetetlenül nem privát?

Az Apple, amely a Safarit „hihetetlenül privátként” hirdeti, nyilvánvalóan aláásta az Európai Unió Safari-felhasználóinak magánéletét egy piactér-kit segítségével egy olyan URI-sémával, amely potenciálisan lehetővé teszi, hogy a jóváhagyott harmadik féltől származó alkalmazásboltok kövessék ezeket a felhasználókat a weben. (Az URI-séma egy olyan módszer, amely meghatározza, hogy egy adott hálózati kérést hogyan kezelnek.) Egy alternatív szoftverpiacot kínáló weboldal tartalmazhat egy gombot, amely a Safariban történő megérintéskor elindít egy marketplace-kitet, amely a harmadik féltől származó áruházakhoz használt API-t, a MarketplaceKit-folyamatát kezeli az uniós felhasználó iPhone-ján. Ez a folyamat, amelyet az Apple beépített az iOS 17.4 rendszerbe, ezután kapcsolatba lép a jóváhagyott piactér back-end szervereivel, hogy befejezze az adott áruház alkalmazásának telepítését a telefonra.

A gond az, hogy bármelyik webhely kiválthat egy marketplace-kit kérést. Az EU iOS 17.4-es készülékein ez azt eredményezi, hogy a Safari egy felhasználónként egyedi azonosítót küld a jóváhagyott piactér szervereinek, és kiszivárogtatja, hogy a felhasználó éppen az adott webhelyet látogatta meg. Ez akkor is megtörténik, ha a Safari privát böngészési módban van. A piactér szerverei elutasíthatják a kérést, amely tartalmazhat egyéni adatokat is, így több információt továbbítva a felhasználóról az alternatív áruháznak.

Az Apple Safari mellett jelenleg két másik iOS-böngésző támogatja a harmadik féltől származó alkalmazásboltokat Európában: a Brave és az Ecosia.

Az Apple a világ legtöbb részén nem engedélyezi a harmadik féltől származó alkalmazásboltok használatát, állítólagos adatvédelmi és biztonsági aggályokra hivatkozva – és feltehetően azért, hogy a szoftvereladásokért járó jutalékokat továbbra is képes legyen beszedni. A vállalatot azonban az európai digitális piaci törvény (DMA) értelmében kapuőrként jelölték ki az iOS, az App Store, a Safari – és nemrég az iPadOS számára.

De várjunk csak, van még más is

Bakry és Mysk szerint az Apple URI-sémájának három jelentős hibája van.

  1. Azt mondják, nem ellenőrzi a weboldal eredetét, ami azt jelenti, hogy a fent említett cross-site tracking lehetséges.
  2. Az Apple MarketplaceKit nem érvényesíti a bejövő kéréseken keresztül bemeneti paraméterként átadott JSON webes tokeneket (JWT). „Rosszabb, hogy a /oauth/token végpont hívásakor vakon továbbította az érvénytelen JWT tokent. Ez megnyitja az ajtót a különböző injekciós támadások előtt, amelyek akár a MarketplaceKit folyamatot, akár a piactér back-endjét célozhatják meg”, figyelte meg Bakry és Mysk.
  3. Az Apple nem használ tanúsítvány rögzítést, ami nyitva hagyja az ajtót egy közvetítő (MITM) beavatkozására a MarketplaceKit kommunikációs csere során. Bakry és Mysk azt állítják, hogy képesek voltak felülírni a folyamatban részt vevő szervereket a saját végpontjaikkal.

A támadás korlátozó tényezője, hogy egy Marketplace-en először az Apple-nek jóvá kell hagynia, mielőtt ilyen jellegű nyomkövetést végezhet – jelenleg nem sok piactér nyerte el a jóváhagyást.

A két biztonsági kutató azzal érvel, hogy a csaló alkalmazások rendszeresen átjutnak az Apple felülvizsgálati folyamatán, ami azt jelenti, hogy a szélhámos alkalmazásboltokat is átengedhetik. Az adatvédelmi problémák pedig szerintük abból adódnak, hogy az Apple nyomon akarja követni a harmadik féltől származó áruházak használatát.

„Az a hiba, hogy az EU-ban a felhasználókat kiteszik a nyomon követésnek, annak az eredménye, hogy az Apple ragaszkodik ahhoz, hogy a piacterek és felhasználóik közé állítsa magát. Ezért az Apple-nek át kell adnia egy azonosítót a piactereknek, hogy azonosítani tudják a telepítéseket, és talán jobban ki tudják számítani az esedékes alaptechnológiai díjat (CTF)”,

állította Bakry és Mysk.

Alternatíva a Safari helyett

Arra kérik az európai iOS-felhasználókat, hogy a Safari helyett inkább a Brave-ot használják, mert a Brave implementációja ellenőrzi a weboldal eredetét az URL-hez képest, hogy megakadályozza a cross-site trackinget.

Annak idején, amikor az Apple azt tervezte, hogy nem támogatja a Home Screen webes alkalmazásokat Európában – ezt a tervet később a fejlesztői panaszok és a szabályozói nyomás hatására elvetették –, a vállalat azzal indokolta álláspontját, hogy a szükséges munka mennyisége nem volt kivitelezhető a DMA egyéb követelményeit figyelembe véve. Azzal, hogy nem tett extra erőfeszítéseket a harmadik féltől származó alkalmazásboltok biztonságos megvalósítása érdekében, az Apple vitathatóan önbeteljesítő jóslattá változtatta biztonsági és adatvédelmi aggályait.

A DMA-nak való megfelelésről szóló megjegyzéseiben az Apple kijelentette: „Az EU-ban minden felhasználó biztonsága, magánélete és védelme részben két kérdéstől függ majd. Először is, képesek-e az alternatív piacterek és a fizetési szolgáltatók megvédeni a felhasználókat? És másodszor, érdekükben áll-e ezt megtenni?”

Az is kérdés, hogy az Apple képes-e megvédeni a felhasználókat, és érdekli-e ez.

(forrás)

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top