众力资讯网

Apple规定iPhone设备上的所有浏览器都必须采用WebKit内核,一份相关

Apple规定iPhone设备上的所有浏览器都必须采用WebKit内核,一份相关报告指出,各类浏览器存在三处相互独立的信息泄露漏洞,即使用户开启代理工具或是iCloud专用中继服务,自身数据仍有可能发生外泄。

用户在安装代理浏览器、匿名浏览工具时,通常会默认网页浏览能够实现完全隐私保护,但一名开发者发现,在iOS、macOS系统下,所有基于WebKit内核运行的浏览器,都会出现三类不同的数据泄露问题。

技术博客Mysk介绍,即便开启代理或者iCloud专用中继,DNS预读取、适配通行密钥的WebAuthn技术、WebTransport传输协议这三项功能,都存在泄露用户数据的风险。Safari、各类代理浏览应用、匿名浏览工具都会受到漏洞影响;而虚拟专用网络不受该问题波及,因为会在系统底层加密设备产生的全部网络流量。

研发Psylo应用的这名开发者表示,该应用最新版本已经修复了全部三处漏洞,修复手段需要暂时关闭这三项具备实用价值的功能,如果用户需要使用对应功能,可以在应用内针对单个网站单独开启权限。

该博客详细拆解了WebKit三项漏洞各自的泄露原理:DNS预读取:该功能于iOS 26上线,域名解析会绕过代理通道,直接走系统默认的标准域名解析链路,造成数据泄露;

WebAuthn:iOS 18新增的功能,设备会直接拉取通行密钥校验文件,进而暴露本机真实网络地址;

WebTransport:从iOS 26.4开始启用,该功能会直接建立HTTP/3直连通道,绕过代理防护机制,泄露设备真实网络地址。

这三项功能的设计初衷都是为了加快网页访问速度、提升使用便捷度,但底层机制缺陷却意外损害了用户的隐私安全。

仅有一处例外:一款匿名浏览工具的高级安全防护档位会调用系统锁定模式配置WebKit内核,该档位能够规避WebTransport协议引发的数据泄露。

漏洞的源头来自一位Psylo用户反馈的DNS泄露故障,研发团队跟进排查后,完整定位到这三项安全缺陷,开发者搭建了概念验证测试网站,用户可自行访问网站检测设备是否存在泄露隐患。

Apple需要在后续系统更新中修复WebKit内核的这三项底层安全问题,不过修复流程可能需要较长时间,如今漏洞细节已经对外公开,或许能促使Apple加快补丁开发与推送进度。

普通用户无需进行额外复杂操作,只需知晓:仅依靠代理工具、匿名浏览工具,无法完全隐藏自身设备相关信息。