Apple je optužen za novi nadzor korisnika s ažuriranjem Big Sur. glavna stvar

Kako je sve počelo?

Ova priča počela je još 12. studenog, kada se javio ogroman broj korisnika Maca

ruši prilikom otvaranja aplikacija trećih strana.Problem se proširio i na vlastite Appleove platforme kao što su iMessage i Apple Pay, koje su u kratkom vremenu počele nepravilno raditi. To je uzrokovano Gatekeeperom, sigurnosnim sustavom koji je Apple uveo još u Mountain Lionu kako bi testirao treba li pokretati neki softver.

U osnovi, ako je vaš Mac povezan s internetom,Vratar će provjeriti je li sigurno pokrenuti bilo koji softver. Recimo da kliknete gumb Pokreni u Photoshopu i vaše računalo pinguje na Appleov poslužitelj kako bi se uvjerili da Adobe još uvijek ima valjani certifikat razvojnog programera. Ovaj je postupak obično brz i nevidljiv za korisnike, osim što je broj ljudi koji se nadograđuju na macOS Big Sur preplavio sustav i usporio ga.

Istraživači zainteresirani za uzrokusporavanja, počeli analizirati podatke koje su njihova računala slala Appleovim poslužiteljima. Tvrdili su da je operativni sustav Apple HQ-u poslao detalje onoga što ste koristili u običnom tekstu, što je prirodno izazvalo mnogo straha. Takve je tvrdnje demantirao istraživač Jacopo Iannone, koji je objasnio da OCSP protokol ili Online Certificate Status Protocol ne funkcionira tako.

"Vaše računalo više nije vaše"

Objava na blogu pod nazivom „Vaše računalonije vaš ”, istraživač sigurnosti Jeffrey Paula rekao je da Apple prikuplja hash (jedinstveni identifikator) svakog programa koji je pokrenuo korisnik Maca, zajedno s njihovom IP adresom preko nešifrirane veze. Krajnji rezultat, napisao je Paul, jest da svatko tko koristi modernu verziju macOS-a to ne može učiniti bez "prijenosa i spremanja dnevnika [svoje] aktivnosti".

“U modernim verzijama macOS-a, vi jednostavnoNe možete uključiti svoje računalo, pokrenuti program za obradu teksta ili čitač e-knjiga i pisati ili čitati bez prijenosa i spremanja dnevnika vaših aktivnosti,” rekao je Jeffrey Paul.

Budući da Mac provodi operacije preko mreže, poslužiteljnaravno, vidi vašu IP adresu i zna u koliko je sati zahtjev stigao. IP adresa omogućuje grubu geolokaciju na razini grada i na razini ISP-a, kaže sigurnosni stručnjak

“To znači da Apple zna kad ste kod kuće.Kad ste na poslu. Koje aplikacije otvarate i koliko često. Oni znaju kada Premiere otvorite kod prijatelja na njihovom Wi-Fi-u i znaju kada otvorite Tor Browser u hotelu na putovanju u drugi grad. "

I nije stvar samo u Appleu. Ove informacije idu dalje, naglašava stručnjak:

  • OCSP zahtjevi šalju se nešifrirani;
  • Od listopada 2012. Apple je partnerAmerička vojna obavještajna služba u špijunskom programu PRISM, koji saveznoj policiji i američkoj vojsci daje nesmetan pristup tim podacima bez naloga kada ih zatraže. To se dogodilo više od 18.000 puta u prvoj polovici 2019., a još 17.500 puta u drugoj polovici 2019.;
  • Ovi podaci čine ogromnu količinu podatakao vašem životu i navikama i dopustite nekome tko ih posjeduje da prepozna vaše pokrete i obrasce aktivnosti. Za neke ljude to može predstavljati i fizičku opasnost.

Kao što Jeffrey Paul ističe, postojao je do prošlog tjednaMoguće je blokirati Mac prikupljanje podataka pomoću programa pod nazivom Little Snitch. Objavljena verzija macOS-a 11.0, također poznata kao Big Sur, ima nove API-je koji sprječavaju Little Snitch da radi na isti način. Novi API-ji sprječavaju Little Snitch da pregleda ili blokira bilo koji proces na razini OS-a. Osim toga, nova pravila u macOS-u 11 otežavaju rad VPN-ova, pa ih Appleove aplikacije jednostavno zaobilaze.

Nije li sve loše?

Međutim, nisu se svi složili s analizom Jeffreya Paula.Post na blogu studenta kibernetičke sigurnosti Jacopa Iannonea napominje da podaci poslani Appleovom OCSP poslužitelju sadrže informacije povezane s programerom aplikacije, ali ne i samu aplikaciju. Dodaje da Appleova usluga Gatekeeper može poslati hash izvršne datoteke, ali odvojeno od OCSP-a i preko šifrirane veze. Appleova vlastita stranica za podršku navodi da Gatekeeper koristi "kriptiranu vezu koja je otporna na kvarove poslužitelja."

Kako je Apple reagirao?

Apple je bio prisiljen razjasniti kakonjegova platforma protiv zlonamjernog softvera Gatekeeper radi nakon što su sigurnosni istraživači sugerirali da sustav krši privatnost. Tvrtka, kako je primijetio 9to5Mac,

Appleov glasnogovornik rekao je iPhoneu u KanadiBlogirajte da je tvrtka ažurirala prateću dokumentaciju kako bi objasnila da sustav ne prati što rade njezini korisnici. Istodobno, Apple je rekao da će promijeniti način rada Gatekeeper-a u budućnosti kako bi dodatno umanjio buduće rizike.

"Gatekeeper obavlja online provjere kako bi osiguraoprovjerite sadrži li aplikacija poznati zlonamjerni softver i je li potvrda za potpis razvojnog programera opozvana”, objašnjava Apple. “Nikada nismo kombinirali podatke iz ovih skeniranja s informacijama o Appleovim korisnicima ili njihovim uređajima. Ne koristimo podatke iz tih skeniranja da saznamo što pojedini korisnici pokreću ili pokreću na svojim uređajima”, objasnila je tvrtka.

Uz ovo, Apple kaže da ćemo "tijekom iduće godine izvršiti nekoliko promjena u našim sigurnosnim provjerama", naime:

  • novi šifrirani protokol za provjeru opoziva certifikata Developer ID-a;
  • pouzdana zaštita od kvara poslužitelja;
  • nova preferencija za korisnike da se isključe iz ove zaštite.

Apple je također pružio iPhone na kanadskom blogudodatne tehničke informacije o situaciji. Provjere opoziva certifikata provode se kako bi se osiguralo da tvrtka nije opozvala certifikate ID-a programera koji se koriste za potpisivanje zahtjeva. Ovaj je korak presudan za sigurnost jer se certifikat može dohvatiti ako programer sumnja da ga je ugrozila treća strana ili se koristi za potpisivanje zlonamjernih aplikacija.

MacOS koristi industrijski standardni protokolStatus certifikata (OCSP) za potvrdu da potvrda o potpisivanju koda razvojnog programera izdana programeru aplikacije nije opozvana. Ovaj OCSP zahtjev ne uključuje korisnikov Apple ID i ne izlaže uređaj ili aplikaciju koja se pokreće.

Apple je primijetio da je od OCSP-akoji se koriste za provjeru valjanosti drugih certifikata, uključujući one koji se koriste za šifrirane web veze, ti se zahtjevi daju preko nešifriranog HTTP-a, što je uobičajeno u cijeloj industriji.

HTTP se koristi za sprečavanje situacija,prilikom provjere valjanosti certifikata koji osigurava vezu s OCSP poslužiteljem mogao bi potencijalno ovisiti o ishodu zahtjeva za isti OCSP poslužitelj, stvarajući petlju koja bi onemogućila rješavanje zahtjeva, prema Appleu.

Apple kaže da je macOS Catalina i novijiU kasnijim verzijama, tvrtka je prema zadanim postavkama sve ovjerene programe ovjerena kako bi primijetila da ih je Apple provjerio zbog poznatog zlonamjernog softvera. Kada se aplikacija pokrene, macOS provjerava je li Apple označio aplikaciju kao zlonamjernu otkad je prvi put ovjeren kod javnog bilježnika. Te se provjere odvijaju putem šifrirane veze i robusne su protiv padova poslužitelja. Upravo se to dogodilo neki dan, a korisnici su vidjeli da se njihove aplikacije zamrzavaju i rade unedogled.

Što je uzrokovalo problem s OCSP poslužiteljem?

Apple tvrdi da je to zbogpogrešna konfiguracija na strani poslužitelja koja je posebno spriječila macOS da može predmemorirati OCSP odgovore za ID razvojnog programera. Ova konfiguracijska pogreška, zajedno s pogrešnom konfiguracijom nepovezane mreže za isporuku sadržaja (CDN), uzrok je loše izvedbe aplikacije pri pokretanju.

Apple je to već objasnio iPhoneu u KanadiIspravljen je ovaj problem s performansama s ažuriranjem na poslužitelju koje će sada omogućiti macOS-u da predmemorira provjere ID-a programera na duže vrijeme. Korisnici MacOS-a ne trebaju učiniti ništa kako bi iskoristili prednost ovog Appleova ažuriranja.

Primjenjuju se javnobilježničke provjerepotvrda da Apple koji ih pokreće na macOS-u nije smatrao zlonamjernima otkad su prvi put ovjereni kod javnog bilježnika. Apple kaže da se ove provjere odvijaju putem šifrirane veze i da su imuni na pad poslužitelja. Problem s poslužitelja koji je spriječio izvršavanje OCSP zahtjeva nije utjecao na javnobilježničke provjere.

Pročitajte i

Ledenjak Doomsdaya pokazao se opasnijim nego što su znanstvenici mislili. Kažemo glavno

Hyperloop postiže brzinu od 1019 km / h

Algoritam je generirao 3 tisuće novih Pokemona