Apple tarafından iCloud+ abonelerine sunulan ve Safari üzerinden internette gezinirken kullanıcıların IP adreslerini gizlemeyi amaçlayan Private Relay özelliğinin, bazı açıklar nedeniyle gerçek IP adreslerini sızdırabildiği ortaya çıktı. Araştırmacılar, sistemdeki hataların gizli kalması gereken kimlik bilgilerinin açığa çıkmasına yol açtığını bildirdi.

WebKit Motorundaki Açıklar Tespit Edildi

Talal Haj Bakry ve Tommy Mysk tarafından gerçekleştirilen araştırmalar, sorunun iOS işletim sistemindeki tüm tarayıcılar tarafından kullanılan WebKit web tarayıcı motorundaki üç farklı özellikten kaynaklandığını ortaya koydu. Söz konusu sistemin bir VPN gibi sistem düzeyinde koruma sağlamadığı, yalnızca Safari kullanımı sırasında aktif olduğu belirtildi.

Bağımsız Testlerle Güvenlik Açığı Doğrulandı

TechCrunch, araştırmacıların oluşturduğu özel bir web sitesi üzerinden yaptığı testlerde gerçek IP adresinin sızdırıldığını doğruladı. Konuyu ilk kez gündeme getiren 404 Media'nın ardından açıklama yapan araştırmacılar, Apple ile geçmişte yaşadıkları iletişim sorunları ve süreçlerin yavaş ilerlemesi nedeniyle durumu şirkete raporlamamayı tercih ettiklerini X üzerinden paylaştılar.

Psylo Tarayıcısı Alternatif Olarak Sunuldu

Güvenlik açığını bulan ekip, kendi geliştirdikleri Psylo isimli gizlilik odaklı tarayıcının, IP adreslerinin sızmasını önleyen mekanizmalara sahip olduğunu ileri sürdü. Apple tarafı ise konuyla ilgili yapılan yorum taleplerine henüz bir yanıt vermedi.

Ne anlama geliyor?

İnternet protokolü üzerinden cihazların kimliklerini belirleyen adreslerin gizlenmesi, kullanıcıların dijital ayak izlerini azaltmak ve konum bilgilerini saklamak için kullanılan bir yöntemdir. Bu işlem normal şartlarda verinin doğrudan hedefe gitmesi yerine, aracı sunucular üzerinden yönlendirilerek gerçek kaynağın maskelenmesiyle sağlanır.

Bir tarayıcı motorunda meydana gelen sızıntılar, maskeleme işleminin başarısız olması ve verinin gerçek kimliğiyle karşı tarafa ulaşması anlamına gelir. Bu durum, kullanıcının internetteki faaliyetlerinin gerçek kimliğiyle ilişkilendirilmesine yol açan teknik bir yetersizliktir.

Söz konusu hizmetin sistem genelini kapsamaması, korumanın sadece belirli bir uygulama ile sınırlı kalmasıdır. Bu mekanizma, arka planda çalışan diğer uygulamaların veya farklı tarayıcıların gerçek verileri görmesine engel olmaz, sadece belirtilen yazılım içerisindeki trafiği yönetir.