Apple, gizlilik odaklı hizmetleriyle kullanıcılarının gözdesi olmaya devam etse de, sunduğu bazı özelliklerin güvenilmez olduğu sızdırıldı. Apple'ın ücretli iCloud artı paketlerine dahil olan ve internette kullanıcının ağ adresini gizlemeyi vaat eden iCloud Özel Rölay (iCloud Private Relay) servisi, beklenen gizliliği koruyamayabiliyor. Güvenlik uzmanları tarafından yapılan son incelemeler, bu servis üzerinden gerçek IP adresinin aslında belirli senaryolarda ifşa edilebildiğini ortaya koydu.
iCloud+ üyelerine sunduğu Özel Rölay özelliği, Safari tarayıcısı aracılığıyla web gezintisi yapılırken kullanıcının İnternet Protokolü (IP) adresi ve Alan Adı Sistemi (DNS) bilgilerini gizlemek için tasarlanmıştı. Bu servis açıkça bir VPN gibi tüm cihaz trafiğini maskelemese de, IP adresini gizleme iddiasıyla kullanıcıların güvenini kazanmıştı. Ancak araştırmacılar, Apple'ın bu hizmetinin belirli modern web standartları karşısında devre dışı kaldığı kritik senaryolar tespit ettiler.
Passkey ve WebAuthn Zayıflıkları
Bu güvenlik açığının temel nedeni WebKit adı verilen Apple işletim sistemlerinin tarama motoru ile ilgili. Belirli güncel web kimlik doğrulama standartları olan Passkey'ler, WebAuthn protokolünü kullanır. Bu teknolojiye göre özel anahtarlar doğrudan cihaz üzerinde depolanmak yerine, Safari tarayıcısı üzerinden korunmaz; yani işlem WebKit’in kendisi tarafından gerçekleştirilmez.
Araştırmacılar, bu mekanizmanın bir güvenlik boşluğu yarattığını buldu. Bir web sitesinin talep ettiği ve geçerli bir kimlik doğrulaması gerektirmediği durumlar bile (örneğin bir sayfa yüklenirken arka planda çalışan bazı komutlarla), sistemdeki anahtar hizmetinden talebi doğrudan cihazdan gönderiyor. Bu işlem sırasında Özel Rölay'in devreye giren proxy korumaları kapsamına girmiyor. Sonuç olarak, hedef sunucu kullanıcının gerçek IP adresini görerek bu kimlik doğrulamasını gerçekleştirmiş oluyor.
Yaratıcı bir saldırı senaryosu oluşturan güvenlik uzmanları, WebAuthn özelliğini kullanan özel bir web sitesi hazırladılar. Bu yöntemle, herhangi bir kullanıcı uyarısı veya görünür Passkey talimatı olmadan, sistem arka planda IP adresini ifşa edebilir. Hedef sunucu tarafında bu erişim her koşulda cihazın gerçek ağ adresini açıkça görebiliyor.

WebKit'te Diğer Gizlilik Açıkları
Sadece kimlik doğrulama işlemleri değil, WebKit bünyesinde gizlilik ihlaline yol açabilen başka özellikler de bulundu. İncelemeler sonucunda iki önemli zafiyet daha belirlendi:
Dünör Önbellekleme (DNS Prefetching): iOS işletim sisteminin yeni sürümlerinde bulunan DNS ön getirme özelliği, kullanıcının gerçek Alan Adı Sistemi sunucularını ifşa edebiliyor.
WebTransport: Aynı şekilde Apple'ın son güncellemelerinde sisteme dahil edilen bu teknoloji de belirli şartlar altında IP adreslerinin ortaya çıkmasına neden olabiliyor.
Bu bulguların ardından Apple konuyu incelemeye aldığını resmen bildirdi. Ancak güvenlik araştırmacı Tommy Mysk ve Talal Haj Bakry, sorunun WebKit'in çalışma yapısına içsel olarak yerleşmiş bir problem olduğunu belirtiyorlar. Bu durum sadece Safari tarayıcısını değil, diğer üçüncü taraf tarayıcıları da etkileyebiliyor.
Peki bu durum Apple kullanıcıları için ne anlama geliyor? Teknik ekibin söz konusu sorunu kalıcı olarak çözmesi gerekecek. Ancak geçici koruma arayan bilinçli kullanıcılar, gizliliklerini daha üst seviyede tutmak adına bir Sanal Özel Ağ (VPN) kullanmayı tercih edebilirler.