iCloud+ abonelerinin Safari’de kullanabildiği Private Relay, normalde gerçek IP adresinizi ve tam konumunuzu sitelerden saklamak için tasarlanmış durumda. Ancak güvenlik araştırmacıları Talal Haj Bakry ve Tommy Mysk, WebKit içinde üç farklı mekanizmanın bu korumanın dışına çıkabildiğini keşfetti. Üstelik burada şüpheli bir uygulama yüklemekten ya da zararlı bir dosyaya tıklamaktan da söz etmiyoruz; sorun doğrudan normal tarayıcı teknolojilerinden kaynaklanıyor.
Apple Private Relay Bazı Bağlantıları Gizleyemeyebiliyor
Araştırmada öne çıkan ilk yöntem DNS prefetching. Tarayıcılar bağlantıları daha hızlı açabilmek için siz tıklamadan önce bazı adresleri çözümleyebiliyor. WebKit’in bu işlemi bazen Private Relay yerine cihazın normal DNS bağlantısı üzerinden yaptığı görüldü. Böyle bir durumda site, gerçek ağınızdan gelen DNS isteğini görebiliyor.

İkinci açık WebAuthn ve passkey sistemleriyle bağlantılı. Bazı siteler aynı passkey’in birden fazla alan adında çalışabilmesi için doğrulama dosyasına doğrudan erişiyor. Araştırmacılara göre bu istek Safari’nin proxy yolunun dışına çıkabiliyor ve karşı sunucu cihazınızın gerçek IP adresini görebiliyor. Burada önemli bir ayrıntı var: Açık, passkey’in çalınabildiği anlamına gelmiyor.
Üçüncü yöntem ise WebTransport. Düşük gecikmeli bağlantılar için kullanılan bu teknoloji de bazı durumlarda doğrudan cihaz üzerinden bağlantı kurabiliyor. Böyle olunca Private Relay araya giremiyor ve gerçek IP adresi karşı tarafta görünür hâle gelebiliyor. WebTransport desteğinin iOS 26.4 ile genel kullanıma açıldığı belirtiliyor.
Bu durum Private Relay’in tamamen işe yaramadığı anlamına gelmiyor. Safari trafiğinin büyük bölümü hâlâ sistemin normal koruma yapısından geçiyor ve araştırmacılar da paniğe gerek olmadığını söylüyor. Ancak IP adresini gerçekten gizli tutmanız çok önemliyse, sistem seviyesinde çalışan güvenilir bir VPN bu üç WebKit açığından etkilenmiyor. Apple henüz araştırmacıların bulgularına ilişkin bir açıklama yapmış değil.








Yorum Yap