市值: $2.1635T -0.89%
成交额(24h): $54.1021B -13.93%
  • 市值: $2.1635T -0.89%
  • 成交额(24h): $54.1021B -13.93%
  • 恐惧与贪婪指数:
  • 市值: $2.1635T -0.89%
加密货币
话题
百科
资讯
加密话题
视频
热门新闻
加密货币
话题
百科
资讯
加密话题
视频
bitcoin
bitcoin

$87959.907984 USD

1.34%

ethereum
ethereum

$2920.497338 USD

3.04%

tether
tether

$0.999775 USD

0.00%

xrp
xrp

$2.237324 USD

8.12%

bnb
bnb

$860.243768 USD

0.90%

solana
solana

$138.089498 USD

5.43%

usd-coin
usd-coin

$0.999807 USD

0.01%

tron
tron

$0.272801 USD

-1.53%

dogecoin
dogecoin

$0.150904 USD

2.96%

cardano
cardano

$0.421635 USD

1.97%

hyperliquid
hyperliquid

$32.152445 USD

2.23%

bitcoin-cash
bitcoin-cash

$533.301069 USD

-1.94%

chainlink
chainlink

$12.953417 USD

2.68%

unus-sed-leo
unus-sed-leo

$9.535951 USD

0.73%

zcash
zcash

$521.483386 USD

-2.87%

加密货币新闻

苹果草率实施反垄断法规使欧盟用户隐私面临风险

2024/04/30 15:41

苹果公司不情愿地采纳了欧盟反垄断规则,允许 iPhone 上使用第三方应用商店,这让 Safari 浏览器用户面临潜在的网络跟踪。开发人员 Talal Haj Bakry 和 Tommy Mysk 研究了 Apple 如何通过 Safari 在 iOS 上实现安装第三方应用市场的流程,并得出结论,Cupertino 的方法非常糟糕。巴克里和米斯克在周末发布的一份咨询报告中写道:“我们的测试表明,苹果公司在提供此功能时存在灾难性的安全和隐私缺陷。”

苹果草率实施反垄断法规使欧盟用户隐私面临风险

Apple met en danger la vie privée de ses utilisateurs en Europe avec sa mise en œuvre bâclée de la réglementation antitrust

苹果因反垄断实施不当而危及欧洲用户隐私

Le refus obstiné d'Apple de se conformer aux règles antitrust européennes en autorisant les magasins d'applications tiers sur les iPhones a exposé les utilisateurs de son navigateur Safari à un suivi potentiel de leur activité en ligne.

苹果公司顽固地拒绝遵守欧洲反垄断规则,允许第三方应用程序商店出现在 iPhone 上,这导致其 Safari 浏览器的用户的在线活动可能被跟踪。

Les développeurs Talal Haj Bakry et Tommy Mysk ont analysé la manière dont Apple a implémenté le processus d'installation de boutiques d'applications tierces sur iOS via Safari. Leurs conclusions sont accablantes et révèlent que l'approche de Cupertino est gravement défectueuse.

开发人员 Talal Haj Bakry 和 Tommy Mysk 分析了 Apple 如何实现通过 Safari 在 iOS 上安装第三方应用商店的过程。他们的发现是令人震惊的,并表明库比蒂诺的方法存在严重缺陷。

"Nos tests démontrent qu'Apple a introduit cette fonctionnalité avec des failles catastrophiques en matière de sécurité et de vie privée", écrivent Bakry et Mysk dans un rapport publié ce week-end.

巴克里和米斯克在本周末发布的一份报告中写道:“我们的测试表明,苹果推出的这一功能存在灾难性的安全和隐私缺陷。”

Apple, qui fait la promotion de Safari comme "extrêmement privé", a en réalité violé la vie privée des utilisateurs de Safari dans l'Union européenne à travers un schéma d'URI de Marketplace-kit. Ce schéma permet potentiellement aux boutiques d'applications tierces approuvées de suivre ces utilisateurs sur le Web.

苹果将​​ Safari 宣传为“极其私密”,实际上通过 Marketplace-kit URI 方案侵犯了欧盟 Safari 用户的隐私。该方案可能允许经批准的第三方应用商店在网络上跟踪这些用户。

Un schéma d'URI est un moyen de définir la manière dont une requête réseau spécifique est traitée. Un site Web proposant une place de marché alternative pour les logiciels peut inclure un bouton qui, lorsqu'il est cliqué dans Safari, déclenche une demande de Marketplace-kit, traitée par un processus MarketplaceKit sur l'iPhone de l'utilisateur européen. Ce processus, intégré à iOS 17.4 par Apple, se connecte ensuite aux serveurs back-end de la place de marché approuvée pour terminer l'installation d'applications de cette boutique sur le téléphone.

URI 方案是一种定义如何处理特定网络请求的方法。提供替代软件市场的网站可能包含一个按钮,当在 Safari 中单击该按钮时,会触发 Marketplace-kit 请求,该请求由欧洲用户 iPhone 上的 MarketplaceKit 进程进行处理。这一过程由 Apple 内置于 iOS 17.4 中,然后连接到批准市场的后端服务器,以完成应用程序从该商店到手机的安装。

Le problème est que n'importe quel site Web peut déclencher une demande Marketplace-kit. Sur les appareils iOS 17.4 dans l'UE, Safari envoie un identifiant unique par utilisateur aux serveurs d'une place de marché approuvée, révélant ainsi que l'utilisateur venait de visiter ce site. Cela se produit même lorsque Safari est en mode navigation privée. Les serveurs de la place de marché peuvent rejeter la demande, qui peut également inclure une charge utile personnalisée, transmettant davantage d'informations sur l'utilisateur à la boutique alternative. Tout cela est illustré dans la vidéo ci-dessous.

问题是任何网站都可以触发 Marketplace-kit 请求。在欧盟的 iOS 17.4 设备上,Safari 会将每个用户的唯一标识符发送到受信任市场的服务器,表明用户刚刚访问过该网站。即使 Safari 处于隐私浏览模式,也会发生这种情况。市场服务器可能会拒绝该请求,该请求还可能包括个性化的有效负载,从而将有关用户的更多信息传递给替代商店。所有这一切都在下面的视频中演示。

Outre Safari d'Apple, deux autres navigateurs iOS prennent actuellement en charge les boutiques d'applications tierces en Europe : Brave et Ecosia.

除了苹果的 Safari 之外,目前欧洲还有另外两款支持第三方应用商店的 iOS 浏览器:Brave 和 Ecosia。

Apple n'autorise pas les boutiques d'applications tierces dans la plupart des régions du monde, invoquant de prétendues préoccupations en matière de confidentialité et de sécurité, et probablement son propre intérêt à maintenir son pouvoir de percevoir des commissions sur les ventes de logiciels.

苹果不允许在世界大部分地区开设第三方应用商店,理由是涉嫌隐私和安全问题,而且可能是为了维持其收取软件销售佣金的权力。

Cependant, Apple a été désigné comme "gatekeeper" au titre de la loi sur les marchés numériques (DMA) de l'UE pour iOS, l'App Store, Safari et, plus récemment, iPadOS.

然而,根据欧盟数字市场法案 (DMA),Apple 已被指定为 iOS、App Store、Safari 以及最近的 iPadOS 的“看门人”。

Cette désignation signifie qu'Apple est tenu d'ouvrir son écosystème fermé afin que les consommateurs européens puissent choisir des boutiques d'applications tierces et la distribution d'applications via le Web, également connue sous le nom de "sideloading".

这一指定意味着苹果需要开放其封闭的生态系统,以便欧洲消费者可以选择第三方应用程序商店并通过网络分发应用程序,也称为“侧面加载”。

Mais attendez, il y a plus

但等等,还有更多

Selon Bakry et Mysk, le schéma URI d'Apple présente trois défauts majeurs. Premièrement, notent-ils, il ne vérifie pas l'origine du site Web, ce qui permet le suivi intersite susmentionné.

根据 Bakry 和 Mysk 的说法,Apple 的 URI 方案存在三个主要缺陷。首先,他们指出,它不会验证网站的来源,从而允许上述跨网站跟踪。

Deuxièmement, MarketplaceKit d'Apple (son API pour les magasins tiers) ne valide pas les jetons Web JSON (JWT) transmis comme paramètres d'entrée via les requêtes entrantes. "Pire encore, il transmettait aveuglément le jeton JWT non valide lors de l'appel du point de terminaison /oauth/token", ont observé Bakry et Mysk. "Cela ouvre la porte à diverses attaques par injection ciblant soit le processus MarketplaceKit, soit le back-end de la place de marché."

其次,Apple 的 MarketplaceKit(其用于第三方商店的 API)不会验证通过传入请求作为输入参数传递的 JSON Web 令牌 (JWT)。 “更糟糕的是,在调用 /oauth/token 端点时,它盲目地传递了无效的 JWT 令牌,”Bakry 和 Mysk 观察到。 “这为针对 MarketplaceKit 进程或市场后端的各种注入攻击打开了大门。”

Et troisièmement, Apple n'utilise pas l'épinglage de certificat, ce qui laisse la porte ouverte à une interférence de l'homme du milieu (MITM) pendant l'échange de communication MarketplaceKit. Bakry et Mysk affirment avoir réussi à usurper les serveurs impliqués dans ce processus avec leurs propres points de terminaison.

第三,Apple 不使用证书固定,这为 MarketplaceKit 通信交换期间的中间人 (MITM) 干扰敞开了大门。 Bakry 和 Mysk 声称已使用自己的端点成功欺骗了参与此过程的服务器。

Le facteur limitant de cette attaque est qu'une place de marché doit d'abord être approuvée par Apple avant de pouvoir entreprendre ce type de suivi. Actuellement, peu de places de marché ont obtenu l'approbation. Nous connaissons le marché des applications B2B de Mobivention, AltStore et Setapp. Epic Games a également prévu une boutique iOS. Quelques autres places de marché fonctionnent après un jailbreak iThing, mais il est peu probable qu'elles attirent un grand nombre de consommateurs.

此次攻击的限制因素是,市场必须首先获得苹果公司的批准,然后才能进行此类跟踪。目前,很少有市场获得批准。我们从 Mobivention、AltStore 和 Setapp 了解 B2B 应用程序市场。 Epic Games 还计划开设 iOS 商店。其他一些市场在 iThing 越狱后可以运行,但不太可能吸引大量消费者。

Les deux chercheurs en sécurité affirment que des applications malveillantes se retrouvent régulièrement dans le processus d'examen d'Apple, ce qui signifie que des boutiques d'applications malveillantes pourraient être autorisées à passer. Et ils soutiennent que les problèmes de confidentialité sont dus au désir d'Apple de suivre l'utilisation des boutiques tierces.

两位安全研究人员表示,恶意应用程序经常会进入苹果的审查流程,这意味着恶意应用程序商店可能会被允许通过。他们认为,隐私问题是由于苹果希望跟踪第三方商店的使用情况造成的。

"L'échec qui expose les utilisateurs de l'UE au suivi est le résultat de l'insistance d'Apple à s'interposer entre les places de marché et leurs utilisateurs", ont affirmé Bakry et Mysk. "C'est pourquoi Apple doit transmettre un identifiant aux places de marché afin qu'elles puissent identifier les installations et peut-être mieux calculer les frais Technology Core Facility (CTF) dus."

巴克里和米斯克认为:“欧盟用户未能受到追踪,是苹果坚持将自己介入市场及其用户之间的结果。” “这就是为什么苹果需要向市场传递一个标识符,以便他们能够识别设施,或许还能更好地计算所欠的技术核心设施(CTF)费用。”

Ils exhortent les utilisateurs iOS en Europe à utiliser Brave plutôt que Safari, car la mise en œuvre de Brave vérifie l'origine du site Web par rapport à l'URL pour empêcher le suivi intersite.

他们敦促欧洲的 iOS 用户使用 Brave 而不是 Safari,因为 Brave 的实现会根据 URL 检查网站来源,以防止跨站点跟踪。

À l'époque où Apple envisageait de ne pas prendre en charge les applications Web de l'écran d'accueil en Europe (un pari qui a ensuite été abandonné après les plaintes des développeurs et la pression réglementaire), le géant de l'informatique justifiait sa position en affirmant que la quantité de travail requise "n'était pas pratique compte tenu des autres exigences du DMA". En ne faisant pas d'effort supplémentaire pour mettre en œuvre en toute sécurité des boutiques d'applications tierces, Apple a sans doute transformé ses préoccupations en matière de sécurité et de confidentialité en une prophétie auto-réalisatrice.

当苹果考虑不支持欧洲的主屏幕网络应用程序时(这一赌博后来在开发者投诉和监管压力下被放弃),这家计算巨头通过声称所需的工作量“考虑到其他要求是不切实际的”来证明其立场。 DMA”。由于没有付出额外的努力来安全地实施第三方应用商店,苹果可以说已经将其安全和隐私问题变成了自我实现的预言。

Dans ses commentaires sur la conformité au DMA, Apple a déclaré : "Dans l'UE, la sécurité, la confidentialité et la sûreté de chaque utilisateur dépendront en partie de deux questions. Premièrement, les places de marché alternatives et les processeurs de paiement sont-ils capables de protéger les utilisateurs ? Et, deuxièmement, le sont-ils ? intéressé à le faire ?"

苹果在有关 DMA 合规性的评论中表示:“在欧盟,每个用户的安全、隐私和保障将部分取决于两个问题。第一,替代市场和支付处理商是否能够保护用户?第二,他们有兴趣这样做吗?

On peut également se demander si Apple est capable de protéger les utilisateurs, et si cela l'intéresse.

我们还想知道苹果是否有能力保护用户,以及它是否在乎。

Apple n'a pas répondu à une demande de commentaire.

苹果没有回应置评请求。

免责声明:info@kdj.com

所提供的信息并非交易建议。根据本文提供的信息进行的任何投资,kdj.com不承担任何责任。加密货币具有高波动性,强烈建议您深入研究后,谨慎投资!

如您认为本网站上使用的内容侵犯了您的版权,请立即联系我们(info@kdj.com),我们将及时删除。

2026年08月02日 发表的其他文章