首页 > 业界 > 关键词  > 苹果最新资讯  > 正文

Safari浏览器曝出API漏洞 可泄露浏览数据和用户身份

2022-01-17 11:16 · 稿源: cnbeta

长期以来,苹果一直以隐私保护为主要卖点,大力推荐自家的 Safari 浏览器,比如部署了防止跨站点追踪的举措和隐私报告。然而近日,该软件却曝出了处理 IndexedDB API 时的一个漏洞,或导致签署努力功亏一篑、泄露与用户浏览习惯相关的隐私信息。

1.jpg

(来自:FingerprintJS)

浏览器指纹识别服务 FingerprintJS 在一篇博客文章中指出,苹果在 Safari 15 中的 IndexedDB API 实现方式,存在一个严重的隐私数据泄露隐患。

研究人员指出,该漏洞使得任何 Web 追踪器能够窥探用户的互联网活动,并最终确定其身份。

据悉,IndexedDB 是被广大浏览器客户端所采纳的一款存储 API,多用于保存数据库等数据。

通常情况下,同源策略会限制哪些数据可被某个特定的网站访问。

此外一般只允许一个网站只能访问其生成的数据、而不能摸到其它网站的数据。

2.jpg

尴尬的是,在 Safari 15 for macOS、iOS 和 iPadOS 版本中,我们惊讶地发现 ——

每当网站与其数据库交互时,处于同一浏览器会话中的所有其它活动框架、选项卡、以及窗口,都会创建一个使用相同名称的新空数据库。

由此造成的数据泄露是个问题,因其可让别有用心的站点知悉处在同一会话中的不同选项卡、或窗口中访问的其它站点。

此外考虑到部分数据库具有唯一、且特定于某个网站的名称,问题就变得更加糟糕。

对于可共享相同身份验证凭据的站点(比如 Gmail 和 YouTube),数据库名称还可包含经过身份验证的相同 Google 用户 ID 。

测试发现,具有普遍唯一标识符的索引数据库,是由广告网络所创建的。庆幸的是,Safari 的追踪预防功能阻止了这些数据库名称以这种方式泄露。

即使隐私浏览窗口也无法避免受到该问题的影响,但浏览会话仅限于单个选项卡,因而能够在一定程度上缓解 IndexedDB API 这一缺陷的影响。

目前用户对该问题几乎无能为力,只有在默认情况下阻止 JavaScript 才行(仅在受信任的站点上启用,但可能对浏览体验造成不利影响)。

macOS 用户可临时选用其它浏览器(Google Chrome / Mozilla Firefox 等),但 iOS / iPadOS 用户就没有那么幸运了,只能等待苹果和 WebKit 开发团队在下一版更新中修复。

举报

  • 相关推荐
  • 当 PostgreSQL 遇见 AI,数据库的 AI 进化论

    文章探讨了AI与数据库的深度融合,特别是PostgreSQL在AI时代的关键角色。2023年成为PostgreSQL AI化的分水岭,其开放架构和PGVector等扩展使其成为处理向量、标量等多模态数据的理想底座,甚至碾压专用向量数据库赛道。专家认为,真正的AI原生数据库应具备强大的可扩展性,以支持未来Agent的多样化需求。AI不会完全取代DBA,但会重新定义其价值边界,操作知识被压缩,而架构能力和判断力的溢价会更高。

  • 腾讯发布数据库小龙虾:7×24在线 再也不用熬夜了

    腾讯云推出一款叫DatabaseClaw的数据库AI运维工具,也就是数据库小龙虾,专门帮DBA解决熬夜盯库的烦恼。 很多运维人员都有凌晨被告警叫醒的经历,连接数暴涨、主从延迟、慢查询堆积,处理完天就亮了。面对MySQL、Redis、MongoDB等多种数据库,一个人很难全部精通。 现在有了这款AI工具,相当于多了一个24小时不休息的专属搭档。它部署很简单,三步操作三分钟就能完成,直�

  • 苹果紧急提醒:iPhone用户立即更新 保护数据安全

    苹果公司紧急提醒iPhone用户尽快更新系统,因旧版iOS面临数据被盗风险。近期发现恶意网页专门攻击过时iOS版本,用户点击恶意链接或访问被入侵网站后,个人数据可能遭窃取。苹果已推送软件更新修复漏洞,并针对不同系统版本提供防护方案:运行iOS15至iOS16并安装最新补丁的设备已获保护;无法升级至最新系统的旧设备,苹果已于3月11日推送专属安全更新;仍使用iOS13或iOS14的用户必须升级至iOS15及以上版本才能获得防护。苹果强调保持软件最新是维护产品安全的关键。

  • 2026年3月全球网络威胁态势:勒索软件与生成式AI数据泄露风险持续升级

    Check Point Research发布的2026年3月全球威胁情报报告显示,网络攻击活动正经历策略转变。尽管全球机构平均每周遭受攻击次数环比小幅下降5%,但攻击者正调整目标与手法,勒索软件攻击月度环比上升,业务中断风险持续强化。生成式AI的普及加剧了敏感数据泄露风险,约每28个提示词中就存在1个高风险数据泄露问题。教育、政府与电信行业仍承受主要压力,而旅游相关行业攻击量激增。勒索软件生态呈现头部集中与底层碎片化并存格局,成熟勒索软件即服务平台驱动攻击规模扩大,威胁态势表现出极强的韧性与适应性。

  • 金仓数据库“双擎驱动”:泰兴智慧交通的“时空一体化”底座

    江苏泰兴市通过部署金仓数据库,构建了时序与地理空间双引擎驱动的智慧交通系统。该系统实现了“时空一体化”数据治理,将通行速度提升20%以上,路口延误降低超30%,决策速度达分钟至秒级。双引擎协同运行,支持复杂时空融合计算,为信控系统提供实时精准决策依据,有效改善市民出行体验,为城市交通治理数字化转型提供了可复用的实践范本。

  • 清华团队征集真实数据科学场景与资源包!【自主数据科学系统生态共建计划】正式启动

    在数字化转型深水区,领先企业已不满足于数据的简单呈现,而是追求更深层次的业务洞察与自动化决策能力。将数据资产转化为持续竞争优势的核心闭环,已成为管理层的关键战略议题。然而,要让AI真正理解商业社会的复杂性、洞察人文现象的微妙性,并自主回答“为什么用户会流失?”“为什么市场会有周期?”这类深层问题,仅仅依靠代码和算法是远远不够的。在此背景下,清华大学数据库组李国良教授团队正在开展一项前瞻性的探索:自主数据科学系统。该研究旨在突破传统分析工具的限制,构建能够自主理解任务、规划分析路径并进行反思优化的智能体,最终迈向“让机器理解数据,让分析自动发生”的未来。这项研究的突破,亟需源于真实商业环境的复杂场景与源自人文社科领域的深邃思考来驱动。

  • 微柏软件·「十五五」解读① | 政策领航启新程 智赋档案筑华章

    微柏软件聚焦“十五五”时期档案事业数字化、智能化转型方向,结合国家档案局规划部署,提出未来五年档案工作将以数字转型、智能升级为主攻方向,推动档案事业从“数字化”向“数据化、知识化”跨越。文章从政策引领、数字转型、科技赋能及企业实践四方面展开:政策上强调档案工作深度融入国家战略,服务重大工程与民生保障;技术上部署数字档案馆(室)建设、电子档案单套制落地及“人工智能+档案”应用;科技方面注重人才培养与核心技术攻关;实践上以微柏软件为例,展示其在政务、企业、工程档案等领域的成熟解决方案与成功案例,彰显企业服务国家战略、助力行业高质量发展的责任担当。

  • 逗哥配音:一站式AI创作平台赋能短视频生态,千万博主验证的配音软件再升级

    在短视频内容生态从粗放式铺量转向精细化质感运营的当下,配音已成为决定完播率与情绪价值的关键引擎。逗哥配音作为行业头部智能创作平台,凭借海量音色库、真人授权与全链路效率工具,以“一站式AI配音创作平台”的定位,深度赋能影视解说、小说推文、AI漫画及内容出海等多元变现赛道。其核心竞争力在于拒绝“一刀切”的配音方案,针对高潜力创作类型提供模块化赋能,并通过声音广场智能检索系统、精准节奏卡点算法及一站式效率工具箱,极大提升创作效率与沉浸留存。平台更构建了完善的声音资产增值与保护体系,推出声音授权变现模式,并建立专业的版权监控与法律维权绿色通道,吸引顶级声优与头部KOL入驻生态。未来,逗哥配音将继续以技术驱动创作普惠,为全球创作者提供更具情感温度与商业价值的声音基础设施。

  • 名字太逗了!小鹏智驾舒适度评测软件洒了么正式上线

    小鹏汽车宣布,旗下智驾舒适度评测软件洒了么”正式上线。 洒了么目前已在小鹏汽车小程序上线,非小鹏车主也能用。 趣味十足的软件名称瞬间引发关注,生动贴合智驾过程中车辆平稳性的评测核心,简单易懂又记忆点十足,跟饿了么、死了么有异曲同工之妙。 打开小程序后,将手机平放在扶手箱位置的充电位,它就会自动模拟加满100%的咖啡。

  • 更多数据,更AI:源诺医疗亮相上海CMEF,以科技硬核实力定义AI决策时代

    第93届中国国际医疗器械博览会(CMEF)于4月12日在上海闭幕。源诺医疗(ANOVATOR)以其极简视觉设计和“硬核”医疗技术成为展会焦点,展示了人体成分分析从“工具时代”向“决策时代”的跨越。其智能决策系统将多维数据转化为结构化医学指标与疾病风险模型,提供可落地的干预建议,辅助医生制定方案。设备与DEXA相关性达97%~98%,拥有二类医疗器械注册证,已在多科室及体检、慢病管理等场景实现应用。企业立足全球医疗数据网络,以硬核技术为品牌护城河,致力于让每一组人体成分数据成为守护生命质量的科学决策依据。

今日大家都在搜的词: