
Qzone
微博
微信
据9to5Mac报道,苹果近日因iCloud Private Relay的安全漏洞遭到一项集体诉讼,指控其构成欺诈和虚假宣传,诉讼由美国加州律师事务所Clarkson代理,原告为iCloud+付费订阅用户群体。
iCloud Private Relay是苹果iCloud+订阅服务中的一项隐私功能,采用双跳代理架构保护用户在Safari浏览器中的上网隐私:第一跳由苹果运营,只能看到用户IP地址但不知道访问了什么网站;第二跳由第三方内容提供商(如Cloudflare)运营,只能看到访问目的地但不知道用户是谁。
这种两跳分开的设计确保'没有任何一方能同时知道你是谁和你在看什么'。
然而,安全研究人员Tommy Mysk和Talal Haj Bakry于8月5日披露了3个WebKit引擎漏洞,可绕过这套保护机制,其中最严重的一个与passkey登录有关:网页可以触发一次passkey验证请求,该请求由操作系统而非Safari处理,直接绕过Private Relay的代理服务器,有时甚至不会向用户显示任何passkey提示。另外两个漏洞分别涉及DNS预取和iOS 26新增的WebTransport协议,在特定条件下同样可以暴露用户的真实IP地址,由于WebKit引擎是iOS上所有浏览器的底层内核,泄露问题不局限于Safari。
诉讼指出,苹果在销售iCloud+订阅时知道或应当知道其隐私宣传存在虚假和误导,Clarkson律师事务所合伙人Tim Giordano表示,苹果的声誉建立在隐私承诺之上,iCloud+用户为未能兑现的保护支付了溢价,'这是对消费者信任和法律的严重侵犯'。