|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Apple이 iPhone에 타사 앱 스토어를 허용함으로써 EU 독점 금지 규정을 채택하는 것을 꺼려하면서 Safari 브라우저 사용자가 잠재적인 웹 추적에 노출되었습니다. 개발자 Talal Haj Bakry와 Tommy Mysk는 Apple이 Safari를 사용하여 iOS에 타사 앱 마켓플레이스를 설치하는 프로세스를 어떻게 구현했는지 살펴보고 Cupertino의 접근 방식이 현저히 나쁘다는 결론을 내렸습니다. Bakry와 Mysk는 지난 주말 발표된 권고문에서 "우리의 테스트에 따르면 Apple은 이 기능에 치명적인 보안 및 개인정보 보호 결함을 안고 출시한 것으로 나타났습니다."라고 밝혔습니다.

Apple met en danger la vie privée de ses utilisateurs en Europe avec sa mise en œuvre bâclée de la réglementation antitrust
Apple, 잘못된 독점금지 시행으로 유럽 내 사용자 개인정보 보호 위협
Le refus obstiné d'Apple de se conformer aux règles antitrust européennes en autorisant les magasins d'applications tiers sur les iPhones a exposé les utilisateurs de son navigateur Safari à un suivi potentiel de leur activité en ligne.
Apple이 iPhone에 제3자 앱 스토어를 허용함으로써 유럽 독점 금지 규정 준수를 고집스럽게 거부함으로써 Safari 브라우저 사용자가 온라인 활동을 추적할 수 있는 가능성에 노출되었습니다.
Les développeurs Talal Haj Bakry et Tommy Mysk ont analysé la manière dont Apple a implémenté le processus d'installation de boutiques d'applications tierces sur iOS via Safari. Leurs conclusions sont accablantes et révèlent que l'approche de Cupertino est gravement défectueuse.
개발자 Talal Haj Bakry와 Tommy Mysk는 Apple이 Safari를 통해 iOS에 타사 앱 스토어를 설치하는 프로세스를 구현한 방법을 분석했습니다. 그들의 조사 결과는 비난을 불러일으켰으며 쿠퍼티노의 접근 방식에 심각한 결함이 있음을 드러냈습니다.
"Nos tests démontrent qu'Apple a introduit cette fonctionnalité avec des failles catastrophiques en matière de sécurité et de vie privée", écrivent Bakry et Mysk dans un rapport publié ce week-end.
Bakry와 Mysk는 이번 주말 발표된 보고서에서 “우리의 테스트는 Apple이 이 기능을 치명적인 보안 및 개인 정보 보호 결함과 함께 도입했음을 보여줍니다.”라고 썼습니다.
Apple, qui fait la promotion de Safari comme "extrêmement privé", a en réalité violé la vie privée des utilisateurs de Safari dans l'Union européenne à travers un schéma d'URI de Marketplace-kit. Ce schéma permet potentiellement aux boutiques d'applications tierces approuvées de suivre ces utilisateurs sur le Web.
Safari를 "극단적인 개인 정보 보호"라고 홍보하는 Apple은 실제로 Marketplace-kit URI 체계를 통해 유럽 연합 내 Safari 사용자의 개인 정보를 침해했습니다. 이 체계를 사용하면 승인된 타사 앱 스토어가 웹에서 이러한 사용자를 추적할 수 있습니다.
Un schéma d'URI est un moyen de définir la manière dont une requête réseau spécifique est traitée. Un site Web proposant une place de marché alternative pour les logiciels peut inclure un bouton qui, lorsqu'il est cliqué dans Safari, déclenche une demande de Marketplace-kit, traitée par un processus MarketplaceKit sur l'iPhone de l'utilisateur européen. Ce processus, intégré à iOS 17.4 par Apple, se connecte ensuite aux serveurs back-end de la place de marché approuvée pour terminer l'installation d'applications de cette boutique sur le téléphone.
URI 체계는 특정 네트워크 요청을 처리하는 방법을 정의하는 방법입니다. 소프트웨어에 대한 대체 마켓플레이스를 제공하는 웹 사이트에는 Safari에서 클릭하면 유럽 사용자의 iPhone에서 MarketplaceKit 프로세스에 의해 처리되는 Marketplace-kit 요청을 트리거하는 버튼이 포함될 수 있습니다. Apple이 iOS 17.4에 내장한 이 프로세스는 승인된 마켓플레이스의 백엔드 서버에 연결하여 해당 스토어의 앱을 휴대폰에 설치하는 작업을 완료합니다.
Le problème est que n'importe quel site Web peut déclencher une demande Marketplace-kit. Sur les appareils iOS 17.4 dans l'UE, Safari envoie un identifiant unique par utilisateur aux serveurs d'une place de marché approuvée, révélant ainsi que l'utilisateur venait de visiter ce site. Cela se produit même lorsque Safari est en mode navigation privée. Les serveurs de la place de marché peuvent rejeter la demande, qui peut également inclure une charge utile personnalisée, transmettant davantage d'informations sur l'utilisateur à la boutique alternative. Tout cela est illustré dans la vidéo ci-dessous.
문제는 모든 웹사이트가 Marketplace-kit 요청을 실행할 수 있다는 것입니다. EU의 iOS 17.4 기기에서 Safari는 사용자별 고유 식별자를 신뢰할 수 있는 마켓플레이스의 서버로 전송하여 사용자가 방금 해당 사이트를 방문했음을 알려줍니다. 이는 Safari가 개인정보 보호 브라우징 모드에 있는 경우에도 발생합니다. 마켓플레이스 서버는 요청을 거부할 수 있으며 여기에는 개인화된 페이로드도 포함될 수 있으며 사용자에 대한 추가 정보를 대체 상점에 전달할 수 있습니다. 이 모든 것이 아래 비디오에서 설명됩니다.
Outre Safari d'Apple, deux autres navigateurs iOS prennent actuellement en charge les boutiques d'applications tierces en Europe : Brave et Ecosia.
Apple의 Safari 외에도 현재 유럽의 타사 앱 스토어인 Brave와 Ecosia를 지원하는 다른 두 iOS 브라우저가 있습니다.
Apple n'autorise pas les boutiques d'applications tierces dans la plupart des régions du monde, invoquant de prétendues préoccupations en matière de confidentialité et de sécurité, et probablement son propre intérêt à maintenir son pouvoir de percevoir des commissions sur les ventes de logiciels.
Apple은 개인 정보 보호 및 보안 문제가 제기되고 소프트웨어 판매에 대한 수수료를 징수하는 권한을 유지하는 데 Apple의 이익이 있을 가능성이 높다는 이유로 전 세계 대부분의 지역에서 타사 앱 스토어를 허용하지 않습니다.
Cependant, Apple a été désigné comme "gatekeeper" au titre de la loi sur les marchés numériques (DMA) de l'UE pour iOS, l'App Store, Safari et, plus récemment, iPadOS.
그러나 Apple은 EU의 디지털 시장법(DMA)에 따라 iOS, App Store, Safari 및 최근에는 iPadOS에 대한 "게이트키퍼"로 지정되었습니다.
Cette désignation signifie qu'Apple est tenu d'ouvrir son écosystème fermé afin que les consommateurs européens puissent choisir des boutiques d'applications tierces et la distribution d'applications via le Web, également connue sous le nom de "sideloading".
이러한 지정은 Apple이 유럽 소비자가 타사 앱 스토어를 선택하고 웹을 통해 앱을 배포할 수 있도록 폐쇄된 생태계를 개방해야 함을 의미합니다. 이를 "사이드로딩"이라고도 합니다.
Mais attendez, il y a plus
하지만 잠깐만요, 더 있어요
Selon Bakry et Mysk, le schéma URI d'Apple présente trois défauts majeurs. Premièrement, notent-ils, il ne vérifie pas l'origine du site Web, ce qui permet le suivi intersite susmentionné.
Bakry와 Mysk에 따르면 Apple의 URI 체계에는 세 가지 주요 결함이 있습니다. 첫째, 앞서 언급한 교차 사이트 추적을 허용하는 웹사이트의 출처를 확인하지 않는다는 점입니다.
Deuxièmement, MarketplaceKit d'Apple (son API pour les magasins tiers) ne valide pas les jetons Web JSON (JWT) transmis comme paramètres d'entrée via les requêtes entrantes. "Pire encore, il transmettait aveuglément le jeton JWT non valide lors de l'appel du point de terminaison /oauth/token", ont observé Bakry et Mysk. "Cela ouvre la porte à diverses attaques par injection ciblant soit le processus MarketplaceKit, soit le back-end de la place de marché."
둘째, Apple의 MarketplaceKit(타사 스토어용 API)은 수신 요청을 통해 입력 매개변수로 전달된 JWT(JSON 웹 토큰)의 유효성을 검사하지 않습니다. Bakry와 Mysk는 “더 나쁜 것은 /oauth/token 엔드포인트를 호출할 때 잘못된 JWT 토큰을 맹목적으로 전달하고 있다는 것입니다.”라고 말했습니다. “이것은 MarketplaceKit 프로세스나 마켓플레이스 백엔드를 표적으로 하는 다양한 주입 공격의 문을 열어줍니다.”
Et troisièmement, Apple n'utilise pas l'épinglage de certificat, ce qui laisse la porte ouverte à une interférence de l'homme du milieu (MITM) pendant l'échange de communication MarketplaceKit. Bakry et Mysk affirment avoir réussi à usurper les serveurs impliqués dans ce processus avec leurs propres points de terminaison.
셋째, Apple은 MarketplaceKit 통신 교환 중에 중간자(MITM) 간섭을 위해 문을 열어 두는 인증서 고정을 사용하지 않습니다. Bakry와 Mysk는 자체 엔드포인트를 사용하여 이 프로세스에 관련된 서버를 성공적으로 스푸핑했다고 주장합니다.
Le facteur limitant de cette attaque est qu'une place de marché doit d'abord être approuvée par Apple avant de pouvoir entreprendre ce type de suivi. Actuellement, peu de places de marché ont obtenu l'approbation. Nous connaissons le marché des applications B2B de Mobivention, AltStore et Setapp. Epic Games a également prévu une boutique iOS. Quelques autres places de marché fonctionnent après un jailbreak iThing, mais il est peu probable qu'elles attirent un grand nombre de consommateurs.
이 공격의 제한 요소는 마켓플레이스가 이러한 유형의 추적을 수행하기 전에 먼저 Apple의 승인을 받아야 한다는 것입니다. 현재 승인을 받은 마켓플레이스는 거의 없습니다. 우리는 Mobivention, AltStore 및 Setapp의 B2B 애플리케이션 시장을 알고 있습니다. 에픽게임즈는 iOS 스토어도 계획하고 있습니다. iThing 탈옥 후 몇몇 다른 마켓플레이스가 작동하지만 많은 수의 소비자를 유치할 가능성은 낮습니다.
Les deux chercheurs en sécurité affirment que des applications malveillantes se retrouvent régulièrement dans le processus d'examen d'Apple, ce qui signifie que des boutiques d'applications malveillantes pourraient être autorisées à passer. Et ils soutiennent que les problèmes de confidentialité sont dus au désir d'Apple de suivre l'utilisation des boutiques tierces.
두 보안 연구원 모두 악성 앱이 정기적으로 Apple의 검토 프로세스에 참여하고 있으며 이는 악성 앱 스토어가 통과할 수 있음을 의미한다고 말합니다. 그리고 그들은 개인 정보 보호 문제가 타사 스토어의 사용을 추적하려는 Apple의 욕구 때문이라고 주장합니다.
"L'échec qui expose les utilisateurs de l'UE au suivi est le résultat de l'insistance d'Apple à s'interposer entre les places de marché et leurs utilisateurs", ont affirmé Bakry et Mysk. "C'est pourquoi Apple doit transmettre un identifiant aux places de marché afin qu'elles puissent identifier les installations et peut-être mieux calculer les frais Technology Core Facility (CTF) dus."
"EU 사용자를 추적에 노출시키는 실패는 Apple이 시장과 사용자 사이에 개입하려는 고집의 결과입니다."라고 Bakry와 Mysk는 주장했습니다. "이것이 Apple이 시설을 식별하고 지불해야 할 CTF(기술 핵심 시설) 수수료를 더 잘 계산할 수 있도록 식별자를 마켓플레이스에 전달해야 하는 이유입니다."
Ils exhortent les utilisateurs iOS en Europe à utiliser Brave plutôt que Safari, car la mise en œuvre de Brave vérifie l'origine du site Web par rapport à l'URL pour empêcher le suivi intersite.
그들은 Brave의 구현이 교차 사이트 추적을 방지하기 위해 URL에 대해 웹사이트 출처를 확인하기 때문에 유럽의 iOS 사용자에게 Safari보다는 Brave를 사용할 것을 촉구합니다.
À l'époque où Apple envisageait de ne pas prendre en charge les applications Web de l'écran d'accueil en Europe (un pari qui a ensuite été abandonné après les plaintes des développeurs et la pression réglementaire), le géant de l'informatique justifiait sa position en affirmant que la quantité de travail requise "n'était pas pratique compte tenu des autres exigences du DMA". En ne faisant pas d'effort supplémentaire pour mettre en œuvre en toute sécurité des boutiques d'applications tierces, Apple a sans doute transformé ses préoccupations en matière de sécurité et de confidentialité en une prophétie auto-réalisatrice.
Apple이 유럽에서 홈 화면 웹 앱을 지원하지 않는 것을 고려하고 있었을 때(개발자의 불만과 규제 압력으로 나중에 포기한 도박), 컴퓨팅 거대 기업은 필요한 작업량이 "다른 요구 사항을 고려할 때 실용적이지 않다"고 주장함으로써 자사의 입장을 정당화했습니다. DMA". 타사 앱 스토어를 안전하게 구현하기 위해 추가적인 노력을 기울이지 않음으로써 Apple은 보안 및 개인정보 보호에 대한 우려를 자기 실현적 예언으로 전환시켰습니다.
Dans ses commentaires sur la conformité au DMA, Apple a déclaré : "Dans l'UE, la sécurité, la confidentialité et la sûreté de chaque utilisateur dépendront en partie de deux questions. Premièrement, les places de marché alternatives et les processeurs de paiement sont-ils capables de protéger les utilisateurs ? Et, deuxièmement, le sont-ils ? intéressé à le faire ?"
DMA 규정 준수에 대한 의견에서 Apple은 다음과 같이 말했습니다. "EU에서 각 사용자의 보안, 개인정보 보호 및 안전은 부분적으로 두 가지 문제에 달려 있습니다. 첫째, 대체 시장과 결제 처리업체가 사용자를 보호할 수 있습니까? 둘째. , 그들이 그렇게 하는 데 관심이 있나요?
On peut également se demander si Apple est capable de protéger les utilisateurs, et si cela l'intéresse.
Apple이 사용자를 보호할 수 있는지, 그리고 관심을 갖고 있는지 궁금할 수도 있습니다.
Apple n'a pas répondu à une demande de commentaire.
애플은 논평 요청에 응답하지 않았다.
부인 성명:info@kdj.com
제공된 정보는 거래 조언이 아닙니다. kdj.com은 이 기사에 제공된 정보를 기반으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 암호화폐는 변동성이 매우 높으므로 철저한 조사 후 신중하게 투자하는 것이 좋습니다!
본 웹사이트에 사용된 내용이 귀하의 저작권을 침해한다고 판단되는 경우, 즉시 당사(info@kdj.com)로 연락주시면 즉시 삭제하도록 하겠습니다.

































