Kiberxavfsizlik

Apple Private Relay: WebKit zaifliklari haqiqiy IP manzilini ochib beradi

6-avgust, 2026, 07:280 ko'rish5 daqiqa o'qish
Apple Private Relay: WebKit zaifliklari haqiqiy IP manzilini ochib beradi

Apple mahfiylik va xavfsizlik sohasida kuchli rezilyatsiya qilib kelgan kompaniya sifatida tanilgan. Ammo eng so'nggi kashfiyotlar iCloud+ obunachilari uchun mo'ljallangan Private Relay xizmatining asosiy vazifasini — foydalanuvchining IP manzilini yashirishni — bajara olmasligini ko'rsatmoqda. Bu haqda 404 Media ilk marta xabar berdi, keyin TechCrunch ham bu ma'lumotni tasdiqladi.

Nima sodir bo'ldi?

Xavfsizlik tadqiqotchilari Talal Haj Bakry va Tommy Mysk o'zlarning blog posta yuklagan maqolada, Private Relay himoyasini o'tkazib yuborish imkonini beruvchi uchta xatolikni tasvirladilar. Bu zaifliklar WebKit — iOS operatsion tizimidagi barcha brauzerlar majburan ishlatishi shart bo'lgan brauzer motori — ichida yashirin edi. Tadqiqotchilar o'zlari saytini (private-relay-leak.test nomli) yaratarak, har qanday foydalanuvchi o'z IP manzilining sizib ketayotganini o'zi tekshira olishi imkonini berdilar. TechCrunch jurnali o'z tajribasida bu saytning haqiqatan ham haqiqiy IP manzilini ko'rsatishini tasdiqladi.

Private Relay oddiy VPN dan qanday farq qiladi?

Ko'plab foydalanuvchilar Private Relay ni VPN (Virtual Private Network) bilan aralashtirib ketishadi, lekin ularning arxitekturasi va qamrov doirasi juda farq qiladi:

  • VPN — operatsion tizim darajasida ishlaydi. Qurilmadan chiqib ketayotgan barcha trafik (brauzer, ilovalar, tizim yangilanishlari) shifrlanib, VPN serveri orqali marshrutlashtiriladi. Bu haqiqiy IP manzilini butun tizim miqyosida yashiradi.
  • Private Relay — faqat Safari brauzeri ichidagi HTTP/HTTPS trafik bilan ishlaydi. U "ikki bosqichli" arxitekturadan foydalangan holda: birinchi proxy (Apple) foydalanuvchini aniqlaydi, lekin manzil saytni ko'rmaydi; ikkinchi proxy (uchinchi tomon kompaniyasi) manzil saytni biladi, lekin foydalanuvchini aniqlay olmaydi.
  • Natijada: Agar siz Chrome, Firefox yoki Telegram, WhatsApp kabi ilovalardan foydalansangiz — Private Relay sizni himoya qilmaydi.

Zaiflikning texnik tabiati: WebKit monopoliyasi

Eng og'ir tomoni — bu xatolik Safari da emas, balki WebKit motorida yotganligi. Apple App Store qoidalariga ko'ra, iOS da chiqqan barcha brauzerlar (Chrome, Firefox, Edge, Brave va boshqalar) majburan WebKit dan foydalanaishi shart. Bu degani, Private Relay dan foydalangan holda Chrome da sayt ochganingizda ham sizning haqiqiy IP manzilingiz siza kelishi mumkin.

Tadqiqotchilar ko'rsatganicha, uchta xatolik WebKit ning quyidagi mexanizmlariga tegishli:

  • Keshlash va oldindan yuklash (prefetch/preconnect) mexanizmlari Private Relay tunneli tashlab ketishi;
  • WebRTC va mDNS kabi protokollar brauzer proxy sozlamalarini e'tiborsiz qoldirib, to'g'ridan-to'g'ri ulanish o'rnatishi;
  • Ba'zi tarmoq so'rovlari Private Relay proxy serverlari o'rniga to'g'ridan-to'g'ri yurishini ta'minlovchi WebKit ichidagi logik xatolar.

Bu zaifliklar nol-kunlik (zero-day) deb atalmasa ham, ularni bartaraf etish Apple tomondan WebKit ning asosiy kodini o'zgartirishni talab qiladi — bu esa barcha iOS brauzerlari uchun yangilanish deyarli bir vaqtda chiqishi degani.

Nega tadqiqotchilar Apple ga xabar bermadilar?

Bu hikoyaning eng qiziq va muhokama dor burchagi — Tommy Mysk ning X (eskidan Twitter) da yozgan posti. Ular bu zaiflikni Apple ga rasmiy ravishda yubormaganlarini va sababini quyidagicha tushuntirganlar:

"Bizning oldingi tajribamiz ko'rsatdiki, Apple ga shikoyat qilish — bu oylar davom etadigan kechikishlar, noaniq aloqa va ba'zi hollarda muammo ta'sirini butunlay rad etish degani." — Tommy Mysk.

Bu bayonot xavfsizlik jamoati ichida katta muhokamaga sabab bo'ldi. Bir qator mutaxassislar bu mas'uliyatsizlik deb oldilar: agar zaiflik haqiqiy va kritiksiz bo'lsa, u Coordinated Vulnerability Disclosure (Koordinatsiyalangan zaiflik ochilishi) yo'li bilan yuborilishi kerak edi. Boshqalar esa Apple ning bug bounty dasturi va javob berish tezligi haqidagi shikoyatlarning asosli ekanligini ta'kidladilar.

Diqqatga sazovor nuqta: Mysk va hamkasblari Psylo nomli o'zlari mahfiylikga yo'naltirilgan brauzerni rivojlantirishmoqda. Ular aytishicha, Psylo da bu zaifliklar yuzaga kelmasligi uchun himoya mexanizmlari qo'llangan. Bu ziddiyat manfaati (conflict of interest) g'oyasini tug'diradi: o'z mahsulotingizni reklama qilish uchun raqobatchining zaifligini ochiq qoldirish va vendorga xabermay qoldirish etik miqyosga mos keladimi?

Foydalanuvchilar hozi nima qilishi kerak?

Agar siz iCloud+ obunachisi bo'lsangiz va Private Relay ga ishonchingiz kuchayotgan bo'lsa, hozirgi paytda quyidagi choralarni ko'rib chiqishingiz tavsiya etiladi:

  • Haqiqiy xavfsizlik kerak bo'lsa — VPN ishlating. Tizim darajasida ishlovchi, no-log siyosati va independent audit o'tgan xizmatlar (Mullvad, Proton VPN, IVPN kabi) Private Relay dan ancha ishonchli.
  • Brauzer tanlovi muhim. iOS da brauzer motorini o'zgartirib bo'lmasa ham, ba'zi brauzerlar (masalan, Firefox Focus yoki tadqiqotchilarning o'zi — Psylo) WebKit zaifliklarini yengish uchun qo'shimcha dasturiy himoyalarga ega.
  • WebRTC ni o'chiring. Safari sozlamalarida WebRTC ni o'chirish (yoki about:config orqali murojaat qilinadigan brauzerlarda) IP sizishining eng keng tarqalgan yo'lini bloklaydi.
  • Tajribiy saytni tekshiring. Tadqiqotchilar yuklagan test saytiga kiring va o'z IP manzilingiz ko'rinib turganini tekshiring.

Apple javobi va kelajakdagi kutilamlar

Maqola chop etilgan paytda Apple rasmiy sharh bermadi. Kompaniya odatda xavfsizlik zaifliklari haqida security updates (xavfsizlik yangilanishlari) chop etilgunga qadar bemol qoladi. Ammo bu holatda ba'zi murakkabliklar bor:

  • Zaiflik WebKit da ekanligi uchun, tuzatish iOS tizim yangilanishi (masalan, iOS 17.6 yoki 18.0 beta) ichiga kirishi kerak.
  • Apple Private Relay ni beta xizmati deb belgilagan; bu ularning mas'uliyatni cheklash uchun hujjat bo'lishi mumkin.
  • Agar Apple bu zaiflikni rad etsa yoki "xavfsizlik buzilmasi" deb hisoblamasa, u bu tadqiqotchilar bilan kelajakdagi hamkorlik yo'lini yopib qo'yishi mumkin.

Xulosa: Mahfiylik — bu funksiya emas, arxitektura

Bu voqea yana bir bor ko'rsatdiki, mahfiylik — bu marketing belgisi yoki bitta tugma emas, balki tizimning barcha qatlamlari (tarmoq, brauzer motori, ilova, protokollar) orqali o'tib boradigan kompleks arxitektura. Private Relay foydali xizmat, lekin u VPN o'rni emas, va WebKit monopoliyasi iOS ekotizimida brauzer darajasidagi himoyani cheklab qo'yadi.

Foydalanuvchilar o'z xavfsizlik modelini o'zlari qurishi kerak: qaysi ma'lumotlarni kimdan yashirmoqchiliklari, va shunga qarab vositalarni (VPN, Tor, maxsus brauzerlar, DNS-over-HTTPS) tanlashi lozim. Apple Private Relay — bu qulay, lekin kamchil va hozircha buziladigan qalqon.

Manba: TechCrunch
#Apple #Private Relay #xavfsizlik #WebKit #IP manzili
Telegram da muhokama qilish