Hexcore okuyucularının merakla beklediği konular, teknoloji ve gizlilik alanlarında sürekli yeni sırlar ortaya çıkarıyor. Apple’ın prestijli kullanıcılarına sunulan iCloud Özel Röle (Private Relay) özelliği son zamanlarda büyük bir güvenlik açığı nedeniyle gündeme geldi.
Yönetiminin temel amacı kullanıcının gerçek IP adresini gizlemek olsa da, güncel araştırmalar bu servisin belirli koşullar altında tersine işleyebileceğini ve kullanıcıların kimliğini ifşa edebileceğini gösteriyor. Bu durum, gizliliğe büyük önem veren teknoloji meraklıları için önemli bir uyarı niteliği taşıyor.
Hakkında konu olan iCloud Private Relay hizmeti, adından da anlaşılacağı üzere Apple ekosistemindeki güvenlik katmanlarından biri olarak pazarlanıyor. Ancak son keşifler, bu özelliğin WebAuthn standartlarını kullanan ve parola yerine 'giriş anahtarları' (passkeys) gibi gelişmiş yöntemleri destekleyen web siteleriyle iletişim kurarken çelişkili bir davranış sergilediğini ortaya koyuyor.
Hakkında konu olan güvenlik araştırmalarını gerçekleştiren Tommy Mysk ve Talal Haj Bakry, sorunun detaylarını inceledikleri teknik bloglarında kamuoyuna açıkladılar. Ekip, bu durumun genellikle WebKit motoruyla ilgili dizi sorunlardan kaynaklandığını belirtiyor.
Giriş Anahtarları Gerçek IP'yi Nasıl Açıyor?
Giriş anahtarları (passkeys), kullanıcıların geleneksel ad ve şifreleri yerine daha güvenli bir alternatif sunmak için geliştirilmiş modern kimlik doğrulama yöntemleridir. Normal şartlarda bu sistem oldukça sağlam kabul edilir.
Ancak araştırmacılar, giriş anahtarlarının çalışması sırasında işletim sistemi tarafından gerçekleştirilen harici web isteklerinin, Private Relay servisine girmeyerek doğrudan cihazın gerçek IP adresini hedef sunucuya açık bir şekilde iletiyor. Kısacası Apple'ın bu çözümü yalnızca Safari tarayıcısı içindeki trafik için gizlilik sağlasa da, sistem seviyesinde farklı bir kanal kullanılan güvenlik mekanizmaları bu korumayı aşabiliyor.
Bu durumun en çok iOS platformunda yaşandığı tespit edildi. Bunun nedeni, iOS işletim sisteminin çoğu ülkede tüm web tarayıcılarının Apple'ın geliştirdiği WebKit motorunu zorunlu olarak kullanmasıdır. Bu bağımlılık, araştırmacıların çözümün en az bir Tor tarayıcısı (OnionBrowser) üzerinde bile geçerli olduğunu bulmasını sağladı.

Güvenlik Açığının Etkileri ve Onarım Süreci
Mesele sadece Apple’ın kapalı ekosistemiyle sınırlı kalmadı. Üçüncü taraf anonim ağlar veya modern web protokollerini kullanan diğer tarayıcılar da bu güvenlik zaafiyetinden etkilenebiliyor.
Geliştiren Tommy Mysk, sorunu Tor Projesi ile paylaştığını ancak proje tarafından henüz kesin bir çözüm zamanı sağlanamadığını belirtti. Öte yandan, Apple'a gönderilen raporla ilgili şu bilgiyi paylaştılar: 'Raporda belirtmiş olduğunuz sorunları gidermeyi planlıyoruz.' Bu ifadeye göre yazılım güncellemesinin önümüzdeki dönemde (Fall 2026) ele alınacağı öngörülüyor.
Mevcut durumda, bu açığın etkileyip etkilemediğinizi kontrol etmek için araştırmacılar tarafından hazırlanan özel web siteleri kullanılabiliyor. Gizlilik ve güvenlik endişesi taşıyan kullanıcılar, özellikle internet üzerinde kimliklerini gizlemeye çalışanların bu yeni zafiyeti göz önünde bulundurması gerekiyor.
Hexcore olarak takip ettiğimiz bu gelişme, Apple gibi büyük teknoloji devlerinin sunduğu hizmetlerin bile kusursuz bir izolasyona sahip olmadığını gösteriyor. Kullanıcılar hiçbir zaman yazılıma tamamen güvenmemeli; teknik arka planı anlamalı ve gerekirse alternatif gizlilik çözümlerini değerlendirmelidir.