

Apple’ın iCloud+ abonelerine sunduğu özel çevrimiçi gizlilik çözümü olan Private Relay, internet kullanımında kullanıcıların gerçek IP adreslerini web sitelerinden saklamak amacıyla tasarlanmıştır. Ancak son zamanlarda yapılan güvenlik araştırmaları, bu servisin belirli koşullar altında tam koruma sağlayamadığını ve kullanıcı verilerinin sızma riski taşıdığını ortaya koydu.
Gelişmeler, Talal Haj Bakry ve Tommy Mysk gibi saygın güvenliğin uzmanları tarafından incelenerek kamuoyuyla paylaşıldı. Analizler, bu potansiyel açığın doğrudan Safari tarayıcısı üzerinde çalışan WebKit altyapısından kaynaklandığını gösteriyor.
Private Relay'in temel işlevi, bir kullanıcının internette gezinti yaptığı sırada kullandığı gizli ağ yapısı sayesinde gerçek coğrafi konumuna dair ipuçlarını saklamaktır. Teoride, Safari üzerinden yapılan tüm çevrimiçi işlemler bu şekilde anonim kalmalıdır.
Ancak araştırmacıların odaklandığı temel nokta, modern kimlik doğrulama sistemleri ile Private Relay'in etkileşimidir. Özellikle passkey, yani geçiş anahtarı tabanlı oturum açma gibi tarayıcı temelli yöntemler kullanıldığında, koruma mekanizması beklenenden farklı bir davranış sergiliyor. Passkey teknolojisi parolasız ve daha yüksek güvenlik sunmasına rağmen, kimlik doğrulama talepleri her zaman geleneksel şekilde ağ trafiği üzerinden gitmiyor.
Yeni nesil oturum açma yöntemlerinde tarayıcı dışı süreçler devreye girdiği için Private Relay’in o özel noktada, cihazın genel tüm ağı koruyan bir güvenlik duvarı gibi davranmadığı gözlemlendi. Bu da bazı durumlarda kullanıcının gerçek IP adresinin ilgili hizmete sızmasına yol açabiliyor.
Bu sorun, yalnızca Apple’ın kendi Safari tarayıcısıyla sınırlı değil. Apple'ın işletim sistemi olan iOS üzerindeki tüm modern tarayıcı uygulamaları, büyük ölçüde aynı WebKit motorunu kullanmak zorundadır. Bu yapısal bağımlılık sebebiyle, bu güvenlik açığı farklı üçüncü taraf gizlilik odaklı tarayıcılarda ve özel anonimlik ağları sağlayan uygulamalarda da kendini gösterebiliyor.
Wesentli olan şu ki, kullanıcı hangi tarayıcıyı tercih ederse etsin; eğer oturum açma işlemini passkey gibi yeni kimlik doğrulama standartlarıyla yapıyorsa, bu gizlilik korumasının aksadığı yönünde veriler mevcut. Bu durum, özel anonimlik ağlarını kullanan OnionBrowser veya Psylo uygulamaları gibi hassas kullanıcıları da potansiyel risk altında bırakabilir.
Güvenlik araştırmacıları, bulgularını sadece teknik topluluklarla sınırlı tutmak yerine bu verileri Anonimlik Ağları Projesi olan Tor Project ile paylaştılar. Amaçları, sektördeki ortak bir çaba ile bu tür gizlilik eksikliklerinin en aza indirilmesiydi.
Konuyla ilgili açıklamalarda bulunan Apple ise araştırmacıların raporunu not ettiğini ve incelemeye aldığını doğruladı. Şirket temsilcileri ek olarak bu sorunların çözülmesinin uzun sürebileceği uyarısında bulundu. Bu tarz güvenlik açıklarının çözülmesi, teknoloji dünyasında sıkça karşılaşılan bir durumdur. Örneğin, birkaç yıl önce Apple'ın E-posta Gizleme (Hide My Email) özelliği ile ilgili yaşadığı bir açığın ardından düzeltme yayınlaması bu durumu net bir şekilde kanıtlıyor.
Private Relay gibi hizmetler çevrimiçi gizliliğin en önemli araçları arasında yer alsa da, tam kapsamlı koruma sunan geleneksel VPN çözümlerinden farklı çalışma prensibine sahiptir. Private Relay genellikle sadece Safari üzerinden yapılan trafiği kapsarken, cihazdaki her türlü bağlantıyı bu katmanla korumaz. Bu nedenle kullanıcıların güvenlik hizmetlerini kullanırken beklentilerini gerçekçi tutmaları ve özellikle çok hassas hesap girişleri yaparken kullandıkları araçların kapsamını doğru değerlendirmeleri büyük önem taşıyor.
Henüz yorum yapılmamış. İlk yorumu sen yap!
E-posta adresiniz yayımlanmayacaktır. Gerekli alanlar (*) ile işaretlenmiştir.