باگ جدید در Safari؛ قابلیت Private Relay اپل ممکن است آدرس IP کاربران را فاش کند

باگ جدید در Safari؛ قابلیت Private Relay اپل ممکن است آدرس IP کاربران را فاش کند

پژوهشگران امنیتی از نقصی در قابلیت Private Relay اپل خبر داده‌اند که در برخی شرایط می‌تواند آدرس IP واقعی کاربران را در اختیار وب‌سایت‌ها و سرویس‌های آنلاین قرار دهد. این مشکل به موتور مرورگر WebKit مربوط می‌شود و تنها به Safari محدود نیست؛ موضوعی که می‌تواند کاربران مرورگرهای مبتنی بر WebKit در iOS را نیز تحت تأثیر قرار دهد.


Private Relay همیشه آن‌طور که اپل وعده داده عمل نمی‌کند

قابلیت Private Relay که برای مشترکان iCloud+ ارائه شده، با هدف پنهان کردن آدرس IP کاربران هنگام وب‌گردی در Safari طراحی شده است. اپل بارها اعلام کرده این سرویس اجازه نمی‌دهد حتی خود شرکت نیز از هویت یا موقعیت دقیق کاربران هنگام مرور وب مطلع شود.

اما دو پژوهشگر امنیتی، «Talal Haj Bakry» و «Tommy Mysk»، می‌گویند بررسی‌های آن‌ها نشان داده این قابلیت در همه شرایط از آدرس IP محافظت نمی‌کند و در برخی سناریوها اطلاعات واقعی کاربر قابل مشاهده است.


استفاده از Passkey می‌تواند آدرس IP را آشکار کند

یکی از مهم‌ترین مواردی که پژوهشگران به آن اشاره کرده‌اند، ورود به حساب‌های کاربری با استفاده از Passkey است. بر اساس یافته‌های آن‌ها، هنگام استفاده از Passkey، درخواست احراز هویت خارج از محیط مرورگر انجام می‌شود.

از آنجا که Private Relay تنها ترافیک Safari را پوشش می‌دهد و مانند یک VPN کل ارتباطات دستگاه را رمزگذاری و مخفی نمی‌کند، این درخواست می‌تواند با آدرس IP واقعی کاربر ارسال شود. در نتیجه، وب‌سایت یا سرویس مقصد ممکن است برخلاف انتظار کاربر، IP واقعی او را مشاهده کند.


این مشکل فقط Safari را درگیر نمی‌کند

نکته مهم‌تر این است که منشأ این آسیب‌پذیری موتور WebKit است؛ همان موتوری که تمام مرورگرهای iOS باید از آن استفاده کنند.

به همین دلیل، مرورگرهایی که با تمرکز بر حفظ حریم خصوصی توسعه یافته‌اند نیز ممکن است تحت تأثیر این نقص قرار بگیرند. پژوهشگران از OnionBrowser و Psylo به‌عنوان نمونه‌هایی یاد کرده‌اند که در صورت استفاده از Passkey ممکن است با همین مشکل مواجه شوند.


اپل بررسی این گزارش را آغاز کرده است

اپل در گفت‌وگو با رسانه 404Media تأیید کرده که گزارش پژوهشگران را دریافت کرده و در حال بررسی آن است. با این حال، تجربه‌های گذشته نشان می‌دهد رفع چنین مشکلاتی ممکن است زمان‌بر باشد. پژوهشگران به نقصی در قابلیت Hide My Email اشاره کرده‌اند که در سال ۲۰۲۵ کشف شد، اما اپل حدود یک سال بعد وصله امنیتی آن را منتشر کرد. در حال حاضر مشخص نیست این مشکل چه زمانی برطرف خواهد شد یا چه تعداد از کاربران تحت تأثیر آن قرار گرفته‌اند.

همچنین بخوانید

حمله سایبری به شرکت‌های وال‌استریت ناکام ماند؛ هکرها با تماس تلفنی به دنبال نفوذ به شرکت‌های مالی بودند

حمله سایبری به شرکت‌های وال‌استریت ناکام ماند؛ هکرها با تماس تلفنی به دنبال نفوذ به شرکت‌های مالی بودند

چندین مؤسسه مالی بزرگ در وال‌استریت طی روزهای اخیر هدف موجی از حملات سایبری قرار …

متا از ابزار برنامه‌نویسی هوش مصنوعی Muse Code رونمایی کرد؛ رقیب جدید Codex و Claude وارد میدان شد

متا از ابزار برنامه‌نویسی هوش مصنوعی Muse Code رونمایی کرد؛ رقیب جدید Codex و Claude وارد میدان شد

متا از ابزار جدید برنامه‌نویسی خود با نام Muse Code پرده برداشت؛ دستیار هوش مصنوعی …