报告称苹果Safari15浏览器存漏洞,可能导致个人数据泄露
据今日俄罗斯电视台(RT)报道,据一家欺诈检测机构报告,最近披露的苹果Safari 15浏览器的一个漏洞,可以被恶意网站用来提取用户浏览历史记录,并获取其谷歌ID,以收集更多个人数据。
今日俄罗斯电视台报道配图
这家机构的全称是浏览器指纹库欺诈检测服务FingerprintJS,其识别出的问题存在于IndexedDB的应用程序编程接口(API)中,该接口用于在浏览器中存储大量数据。
通常情况下,这些数据收集接口遵循同源策略:只允许网站访问自身产生的数据,而不允许访问其他网站产生的数据。例如,如果用户在一个浏览器标签中打开电子邮件帐户,而在第二个标签中打开另一个网页时,新网页的代码将无法访问任何与电子邮件相关的数据。
然而,对于苹果Safari 15浏览器来说,情况并非如此。由于苹果应用了IndexedDB接口(API),每次网站与浏览器数据库交互时,都会为所有其他活动标签创建一个同名的新数据库。这意味着每个这样的站点,都可以访问同时打开的其他所有站点的数据库。
当用户与需要个人数据的网页(如视频网站YouTube或谷歌账户)交互时,任何与谷歌ID链接的页面都会创建具有谷歌用户ID的数据库,这些数据库会与用户打开的所有其他网站共享,因此可能会被不法分子利用,包括一旦他们知道用户的谷歌ID,就会获得更多的个人数据。
苹果电脑MacOS操作系统的用户可能只需使用Safari以外的浏览器就可以绕过这个漏洞,但iPhone和iPad用户几乎无能为力,因为苹果公司禁止所有iOS设备使用第三方浏览器引擎,这意味着所有浏览器都会受到影响,Safari 15上的私密浏览模式也会受到影响。
FingerprintJS甚至还制作了一个特殊的演示程序,展示了Safari是如何收集网站数据、浏览历史和个人数据的,从而显示出用户的网络头像。该机构还表示,已经在去年11月28日报告了这个问题,但到目前为止还没有发布修复该问题的更新,苹果也没有回应媒体的置评请求。
-
上一篇
隐私保护很重要,QQ浏览器为用户隐私保驾护航QQ浏览器
11元注册.CN,不设限制
-
下一篇
泄露用户隐私?真的是这样吗?当然不是
对此,苹果公司发布声明称,此操作不会泄露用户隐私。
因为这是一种可以标记已知恶意网站的安全功能。启用该功能后,Safari 浏览器在发现疑似存在钓鱼等欺诈行为的网站时,会显示警告。
仔细想想,大部分的电脑浏览器都有这个功能,当你访问某些欺诈网站时,就弹出一个警告窗口来提醒你。
其实不止腾讯,Safari 还与 Google 合作进行网址安全性检测,其他国家和地区的合作伙伴为谷歌,只不过中国大陆的合作伙伴是腾讯(特事特办,这里可以类比云上贵州)
苹果还特别强调:用户访问的网站的实际 URL 永远不会与以上合作伙伴共享。如果用户介意,也可以选择关闭该功能。
关闭方法
iOS:设置→Safari→欺诈性网站警告
Mac:Safari→偏好设置→安全性→访问欺诈性网站时发出警告。
纯乌龙事件
这其实是一个纯乌龙的事件,因为早在2017年6月的苹果全球开发者大会(WWDC2017)上,苹果就宣布与腾讯联手,实现 Safari 浏览器欺诈网址识别,已应对钓鱼欺诈网址造成的安全威胁愈加严重的问题。
点击文末左下角的阅读原文
iPhone浏览器泄露用户隐私?此操作可关闭!
据彭博社的报道,苹果这两年来一直向谷歌、腾讯发送包括IP地址在内的网络浏览数据。