iCloud’da IP Sızıntısı Tespit Edildi!

Apple’ın iCloud+ abonelikleri kapsamında sunduğu iCloud Private Relay özelliği, kullanıcıların IP adreslerini gizleme konusunda beklenen performansı sergileyemiyor. Güvenlik araştırmacıları Tommy Mysk ve Talal Haj Bakry, bu koruma katmanının belirli durumlarda gerçek IP adreslerini açığa çıkardığını ortaya koydu.
Söz konusu sızıntı, özellikle passkey yani parola anahtarı teknolojisini kullanan veya kullanıyormuş gibi görünen web sitelerinde meydana geliyor. iCloud Private Relay, Safari üzerinden yapılan gezintilerde IP ve DNS bilgilerini maskelemeyi amaçlasa da, sistemin çalışma mantığındaki bir açık bu korumayı devre dışı bırakıyor.
Sızıntının Teknik Detayları ve Etkileri
WebAuthn standardını kullanan passkey teknolojisi, özel anahtarı Safari tarayıcısı yerine doğrudan cihazın içerisinde saklıyor. WebKit, bu kimlik doğrulama işlemlerini işletim sisteminin kendi kimlik bilgisi servisine devrediyor ve bu süreçte HTTPS isteği doğrudan cihaz üzerinden gerçekleştiriliyor.
İşletim sisteminin kimlik bilgisi servisi tarafından başlatılan bu istekler, iCloud Private Relay’in proxy yoluna girmiyor ve dolayısıyla sistemin korumasından yararlanamıyor. Bu durum, kötü niyetli web sitelerinin herhangi bir kullanıcı etkileşimi olmadan veya görünür bir uyarı penceresi çıkarmadan kullanıcının gerçek IP adresini tespit etmesine olanak tanıyor.
Araştırmacılar, WebKit altyapısında IP adresi ve DNS verilerini sızdıran iki farklı özellik daha keşfettiklerini belirtiyor. iOS 26 ile gelen DNS ön getirme özelliği kullanıcının gerçek DNS sunucularını açığa çıkarırken, iOS 26.4 ile eklenen WebTransport özelliği de IP adresi sızıntısına yol açabiliyor.
Apple’ın Konuya Yaklaşımı ve Kullanıcılar İçin Öneriler
Apple, konuyla ilgili raporları incelemeye başladığını ve sorunun farkında olduğunu açıkladı. Mysk ve Haj Bakry, kullanıcıların kendi cihazlarında iCloud Private Relay’in sızdırıp sızdırmadığını test edebilecekleri özel bir web sitesi hazırladı.
Sorun doğrudan WebKit altyapısından kaynaklandığı için yalnızca Safari değil, bu altyapıyı kullanan bazı üçüncü taraf tarayıcılar da aynı riskle karşı karşıya kalıyor. Apple’ın bu güvenlik açığını giderecek bir güncelleme yayınlamasına kadar, daha yüksek bir koruma düzeyi isteyen kullanıcıların VPN hizmetlerine yönelmesi öneriliyor.
Siz bu güvenlik açığı hakkında ne düşünüyorsunuz, iCloud Private Relay’e güvenmeye devam edecek misiniz?

Yorumunuz gönderildi,
onaylandıktan sonra yayımlanacak.