Apple tarafından iCloud+ abonelerine sunulan Private Relay özelliğinin, bazı kullanım senaryolarında kullanıcıların gerçek IP adresini web sitelerine ve çevrimiçi hizmetlere gösterebildiği öne sürüldü. Güvenlik araştırmacıları Talal Haj Bakry ve Tommy Mysk tarafından paylaşılan bulgulara göre, sorun Safari‘nin kullandığı WebKit altyapısından kaynaklanıyor. Normal koşullarda Private Relay, Safari üzerinden yapılan internet gezintisinde IP adresini gizleyerek kullanıcı gizliliğini korumayı hedefliyor. Ne var ki araştırmacılar, belirli kimlik doğrulama işlemlerinde bu korumanın devre dışı kalabildiğini belirtiyor. Apple ise konuya ilişkin raporu değerlendirdiğini doğruladı.
Araştırmacıların dikkat çektiği başlıca senaryo, son dönemde giderek daha yaygın hale gelen passkey yani geçiş anahtarı tabanlı oturum açma sistemiyle ilgili. Parolasız ve daha güvenli bir kimlik doğrulama yöntemi olarak geliştirilen passkey teknolojisinde, oturum açma isteği her zaman doğrudan tarayıcı üzerinden gerçekleştirilmiyor. Bu nedenle Safari’ye bağlı çalışan Private Relay, cihaz genelindeki tüm ağ trafiğini koruyan geleneksel bir VPN gibi davranamıyor. Sonuç olarak kullanıcı Safari üzerinden bir internet sitesine passkey ile giriş yaptığında, kimlik doğrulama isteği sırasında gerçek IP adresinin açığa çıkma ihtimali bulunuyor.
WebKit tabanlı tüm iOS tarayıcıları etkilenebilir
Araştırmacılara göre, sorun yalnızca Safari ile sınırlı değil. Apple’ın iOS platformunda tüm tarayıcıların WebKit motorunu kullanma zorunluluğu nedeniyle aynı davranış farklı tarayıcılarda da görülebiliyor. Bu durum, gizlilik odaklı olarak geliştirilen OnionBrowser ve araştırmacıların geliştirdiği Psylo gibi uygulamaları da etkileyebiliyor. Başka bir ifadeyle, kullanıcı farklı bir tarayıcı tercih etse bile passkey ile giriş işlemi sırasında gerçek IP adresi ilgili internet sitesi veya hizmet tarafından görülebiliyor.
İLGİNİZİ ÇEKEBİLİR

OpenAI Apple’ın ticari sır davasına sert sözlerle karşı çıktı

Apple’ın 20. yıl iPhone’u daha büyük ekranla gelebilir

Apple’dan yapay zekâ kaynaklı güvenlik açığı bildirimlerine sınırlama

Apple’dan OpenAI’a yeni ticari sır suçlamaları

Apple, PlasmaSolve ile iPhone kasalarını daha dayanıklı hâle getirecek
Bunun yanında araştırmacılar, elde ettikleri bulguları OnionBrowser geliştiricileri ve tarayıcının kullandığı anonimlik ağını sağlayan Tor Project ile paylaştıklarını açıkladı. Amaç, olası çözüm yollarını birlikte değerlendirmek ve benzer gizlilik sorunlarının etkisini azaltmak. Konuyla ilgili açıklamalar sosyal medya platformu X üzerinden yayımlandı.
Apple da 404 Media’ya yaptığı açıklamada, güvenlik araştırmacılarının ilettiği raporu incelemeye aldığını doğruladı. Buna rağmen benzer gizlilik sorunlarının giderilmesi konusunda sürecin kısa sürmeyebileceği ifade ediliyor. Araştırmacılar, buna örnek olarak 2025 yılının ortalarında farklı bir ekip tarafından tespit edilen iCloud Hide My Email açığını gösteriyor. Söz konusu güvenlik sorunu, takma e-posta adreslerinin arkasındaki gerçek adreslerin açığa çıkmasına neden olabiliyordu ve Apple bu problem için düzeltmeyi yaklaşık bir yıl sonra kullanıma sunmuştu.
Günün Öne Çıkan Fırsatları
REKLAM — Bu içerikte satış ortaklığı bağlantıları bulunmaktadır. Bu bağlantılar üzerinden yapılan alışverişlerden Teknoblog komisyon kazanabilir.
Private Relay, Apple’ın çevrim içi gizlilik odaklı hizmetleri arasında önemli bir yere sahip olsa da çalışma mantığı itibarıyla tam kapsamlı bir VPN çözümü sunmuyor. Özellik, Safari üzerinden gerçekleştirilen internet trafiğini korumaya odaklanırken cihazdaki tüm bağlantıları kapsayamıyor. Bu nedenle kullanıcıların özellikle hassas hesaplara giriş yaparken kullandıkları gizlilik araçlarının kapsamını bilmeleri önem taşıyor. Apple’ın yayımlayacağı olası bir güncellemenin WebKit tabanlı bu davranışı değiştirip değiştirmeyeceği ise şirketin incelemesinin tamamlanmasının ardından netlik kazanacak.


