|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
蘋果公司不情願地採納了歐盟反壟斷規則,允許 iPhone 上使用第三方應用程式商店,這讓 Safari 瀏覽器用戶面臨潛在的網路追蹤。開發人員 Talal Haj Bakry 和 Tommy Mysk 研究了 Apple 如何透過 Safari 在 iOS 上實現安裝第三方應用程式市場的流程,並得出結論,Cupertino 的方法非常糟糕。巴克里和米斯克在周末發布的一份諮詢報告中寫道:“我們的測試表明,蘋果在提供此功能時存在災難性的安全和隱私缺陷。”

Apple met en danger la vie privée de ses utilisateurs en Europe avec sa mise en œuvre bâclée de la réglementation antitrust
蘋果因反壟斷實施不當而危害歐洲用戶隱私
Le refus obstiné d'Apple de se conformer aux règles antitrust européennes en autorisant les magasins d'applications tiers sur les iPhones a exposé les utilisateurs de son navigateur Safari à un suivi potentiel de leur activité en ligne.
蘋果公司頑固地拒絕遵守歐洲反壟斷規則,允許第三方應用程式商店出現在 iPhone 上,這導致其 Safari 瀏覽器的用戶的線上活動可能被追蹤。
Les développeurs Talal Haj Bakry et Tommy Mysk ont analysé la manière dont Apple a implémenté le processus d'installation de boutiques d'applications tierces sur iOS via Safari. Leurs conclusions sont accablantes et révèlent que l'approche de Cupertino est gravement défectueuse.
開發人員 Talal Haj Bakry 和 Tommy Mysk 分析了 Apple 如何實現透過 Safari 在 iOS 上安裝第三方應用程式商店的過程。他們的發現是令人震驚的,並表明庫比蒂諾的方法有嚴重缺陷。
"Nos tests démontrent qu'Apple a introduit cette fonctionnalité avec des failles catastrophiques en matière de sécurité et de vie privée", écrivent Bakry et Mysk dans un rapport publié ce week-end.
巴克里和米斯克在本週末發布的一份報告中寫道:“我們的測試表明,蘋果推出的這一功能存在災難性的安全和隱私缺陷。”
Apple, qui fait la promotion de Safari comme "extrêmement privé", a en réalité violé la vie privée des utilisateurs de Safari dans l'Union européenne à travers un schéma d'URI de Marketplace-kit. Ce schéma permet potentiellement aux boutiques d'applications tierces approuvées de suivre ces utilisateurs sur le Web.
蘋果將 Safari 宣傳為“極其私密”,實際上透過 Marketplace-kit URI 方案侵犯了歐盟 Safari 用戶的隱私。該方案可能允許經批准的第三方應用程式商店在網路上追蹤這些用戶。
Un schéma d'URI est un moyen de définir la manière dont une requête réseau spécifique est traitée. Un site Web proposant une place de marché alternative pour les logiciels peut inclure un bouton qui, lorsqu'il est cliqué dans Safari, déclenche une demande de Marketplace-kit, traitée par un processus MarketplaceKit sur l'iPhone de l'utilisateur européen. Ce processus, intégré à iOS 17.4 par Apple, se connecte ensuite aux serveurs back-end de la place de marché approuvée pour terminer l'installation d'applications de cette boutique sur le téléphone.
URI 方案是一種定義如何處理特定網路請求的方法。提供替代軟體市場的網站可能包含一個按鈕,當在 Safari 中點擊該按鈕時,會觸發 Marketplace-kit 請求,該請求由歐洲用戶 iPhone 上的 MarketplaceKit 進程進行處理。這個過程由 Apple 內建於 iOS 17.4 中,然後連接到批准市場的後端伺服器,以完成應用程式從該商店到手機的安裝。
Le problème est que n'importe quel site Web peut déclencher une demande Marketplace-kit. Sur les appareils iOS 17.4 dans l'UE, Safari envoie un identifiant unique par utilisateur aux serveurs d'une place de marché approuvée, révélant ainsi que l'utilisateur venait de visiter ce site. Cela se produit même lorsque Safari est en mode navigation privée. Les serveurs de la place de marché peuvent rejeter la demande, qui peut également inclure une charge utile personnalisée, transmettant davantage d'informations sur l'utilisateur à la boutique alternative. Tout cela est illustré dans la vidéo ci-dessous.
問題是任何網站都可以觸發 Marketplace-kit 請求。在歐盟的 iOS 17.4 裝置上,Safari 會將每個用戶的唯一識別碼傳送到受信任市場的伺服器,表示用戶剛剛造訪過該網站。即使 Safari 處於隱私瀏覽模式,也會發生這種情況。市場伺服器可能會拒絕該請求,該請求還可能包括個人化的有效負載,從而將有關用戶的更多資訊傳遞給替代商店。所有這一切都在下面的影片中演示。
Outre Safari d'Apple, deux autres navigateurs iOS prennent actuellement en charge les boutiques d'applications tierces en Europe : Brave et Ecosia.
除了蘋果的 Safari 之外,目前歐洲還有另外兩款支援第三方應用程式商店的 iOS 瀏覽器:Brave 和 Ecosia。
Apple n'autorise pas les boutiques d'applications tierces dans la plupart des régions du monde, invoquant de prétendues préoccupations en matière de confidentialité et de sécurité, et probablement son propre intérêt à maintenir son pouvoir de percevoir des commissions sur les ventes de logiciels.
蘋果不允許在世界大部分地區開設第三方應用商店,理由是涉嫌隱私和安全問題,而且可能是為了維持其收取軟體銷售佣金的權力。
Cependant, Apple a été désigné comme "gatekeeper" au titre de la loi sur les marchés numériques (DMA) de l'UE pour iOS, l'App Store, Safari et, plus récemment, iPadOS.
然而,根據歐盟數位市場法案 (DMA),Apple 已被指定為 iOS、App Store、Safari 以及最近的 iPadOS 的「看門人」。
Cette désignation signifie qu'Apple est tenu d'ouvrir son écosystème fermé afin que les consommateurs européens puissent choisir des boutiques d'applications tierces et la distribution d'applications via le Web, également connue sous le nom de "sideloading".
這項指定意味著蘋果需要開放其封閉的生態系統,以便歐洲消費者可以選擇第三方應用程式商店並透過網路分發應用程序,也稱為「側面加載」。
Mais attendez, il y a plus
但等等,還有更多
Selon Bakry et Mysk, le schéma URI d'Apple présente trois défauts majeurs. Premièrement, notent-ils, il ne vérifie pas l'origine du site Web, ce qui permet le suivi intersite susmentionné.
根據 Bakry 和 Mysk 的說法,Apple 的 URI 方案有三個主要缺陷。首先,他們指出,它不會驗證網站的來源,從而允許上述跨網站追蹤。
Deuxièmement, MarketplaceKit d'Apple (son API pour les magasins tiers) ne valide pas les jetons Web JSON (JWT) transmis comme paramètres d'entrée via les requêtes entrantes. "Pire encore, il transmettait aveuglément le jeton JWT non valide lors de l'appel du point de terminaison /oauth/token", ont observé Bakry et Mysk. "Cela ouvre la porte à diverses attaques par injection ciblant soit le processus MarketplaceKit, soit le back-end de la place de marché."
其次,Apple 的 MarketplaceKit(其用於第三方商店的 API)不會驗證透過傳入請求作為輸入參數傳遞的 JSON Web 令牌 (JWT)。 「更糟的是,在呼叫 /oauth/token 端點時,它盲目地傳遞了無效的 JWT 令牌,」Bakry 和 Mysk 觀察到。 “這為針對 MarketplaceKit 進程或市場後端的各種注入攻擊打開了大門。”
Et troisièmement, Apple n'utilise pas l'épinglage de certificat, ce qui laisse la porte ouverte à une interférence de l'homme du milieu (MITM) pendant l'échange de communication MarketplaceKit. Bakry et Mysk affirment avoir réussi à usurper les serveurs impliqués dans ce processus avec leurs propres points de terminaison.
第三,Apple 不使用證書固定,這為 MarketplaceKit 通訊交換期間的中間人 (MITM) 幹擾敞開了大門。 Bakry 和 Mysk 聲稱已使用自己的端點成功欺騙了參與此過程的伺服器。
Le facteur limitant de cette attaque est qu'une place de marché doit d'abord être approuvée par Apple avant de pouvoir entreprendre ce type de suivi. Actuellement, peu de places de marché ont obtenu l'approbation. Nous connaissons le marché des applications B2B de Mobivention, AltStore et Setapp. Epic Games a également prévu une boutique iOS. Quelques autres places de marché fonctionnent après un jailbreak iThing, mais il est peu probable qu'elles attirent un grand nombre de consommateurs.
這次攻擊的限制因素是,市場必須先獲得蘋果公司的批准,然後才能進行此類追蹤。目前,很少有市場獲得批准。我們從 Mobivention、AltStore 和 Setapp 了解 B2B 應用程式市場。 Epic Games 還計劃開設 iOS 商店。其他一些市場在 iThing 越獄後可以運行,但不太可能吸引大量消費者。
Les deux chercheurs en sécurité affirment que des applications malveillantes se retrouvent régulièrement dans le processus d'examen d'Apple, ce qui signifie que des boutiques d'applications malveillantes pourraient être autorisées à passer. Et ils soutiennent que les problèmes de confidentialité sont dus au désir d'Apple de suivre l'utilisation des boutiques tierces.
兩位安全研究人員表示,惡意應用程式經常進入蘋果的審查流程,這意味著惡意應用程式商店可能會被允許通過。他們認為,隱私問題是由於蘋果希望追蹤第三方商店的使用情況所造成的。
"L'échec qui expose les utilisateurs de l'UE au suivi est le résultat de l'insistance d'Apple à s'interposer entre les places de marché et leurs utilisateurs", ont affirmé Bakry et Mysk. "C'est pourquoi Apple doit transmettre un identifiant aux places de marché afin qu'elles puissent identifier les installations et peut-être mieux calculer les frais Technology Core Facility (CTF) dus."
巴克里和米斯克認為:“歐盟用戶未能受到追踪,是蘋果堅持將自己介入市場及其用戶之間的結果。” 「這就是為什麼蘋果需要向市場傳遞一個標識符,以便他們能夠識別設施,或許還能更好地計算所欠的技術核心設施(CTF)費用。”
Ils exhortent les utilisateurs iOS en Europe à utiliser Brave plutôt que Safari, car la mise en œuvre de Brave vérifie l'origine du site Web par rapport à l'URL pour empêcher le suivi intersite.
他們敦促歐洲的 iOS 用戶使用 Brave 而不是 Safari,因為 Brave 的實作會根據 URL 檢查網站來源,以防止跨網站追蹤。
À l'époque où Apple envisageait de ne pas prendre en charge les applications Web de l'écran d'accueil en Europe (un pari qui a ensuite été abandonné après les plaintes des développeurs et la pression réglementaire), le géant de l'informatique justifiait sa position en affirmant que la quantité de travail requise "n'était pas pratique compte tenu des autres exigences du DMA". En ne faisant pas d'effort supplémentaire pour mettre en œuvre en toute sécurité des boutiques d'applications tierces, Apple a sans doute transformé ses préoccupations en matière de sécurité et de confidentialité en une prophétie auto-réalisatrice.
當蘋果考慮不支援歐洲的主螢幕網路應用程式時(這一賭博後來在開發者投訴和監管壓力下被放棄),這家計算巨頭通過聲稱所需的工作量「考慮到其他要求是不切實際的 「來證明其立場。DMA」。由於沒有付出額外的努力來安全地實施第三方應用程式商店,蘋果可以說已經將其安全和隱私問題變成了自我實現的預言。
Dans ses commentaires sur la conformité au DMA, Apple a déclaré : "Dans l'UE, la sécurité, la confidentialité et la sûreté de chaque utilisateur dépendront en partie de deux questions. Premièrement, les places de marché alternatives et les processeurs de paiement sont-ils capables de protéger les utilisateurs ? Et, deuxièmement, le sont-ils ? intéressé à le faire ?"
蘋果在 DMA 合規性的評論中表示:「在歐盟,每個用戶的安全、隱私和保障將部分取決於兩個問題。第一,替代市場和支付處理商是否能夠保護用戶?第二,他們有興趣這樣做嗎?
On peut également se demander si Apple est capable de protéger les utilisateurs, et si cela l'intéresse.
我們也想知道蘋果是否有能力保護用戶,以及它是否在乎。
Apple n'a pas répondu à une demande de commentaire.
蘋果沒有回應置評請求。
免責聲明:info@kdj.com
所提供的資訊並非交易建議。 kDJ.com對任何基於本文提供的資訊進行的投資不承擔任何責任。加密貨幣波動性較大,建議您充分研究後謹慎投資!
如果您認為本網站使用的內容侵犯了您的版權,請立即聯絡我們(info@kdj.com),我們將及時刪除。
-
- 比特幣、eCash 分叉和空投動態:深入探討加密貨幣的最新爭議
- 2026-05-03 00:52:02
- 探索最近的 eCash 分叉、其作為高風險空投的分類,以及對比特幣和加密生態系統的更廣泛影響。
-
-
- 聯準會維持利率穩定,地緣政治緊張局勢引發比特幣價格下跌
- 2026-05-01 04:04:38
- 聯準會維持利率的決定,加上中東衝突,影響了比特幣的價格。分析近期趨勢和市場反應。
-
-
-
-
-
-

































