首页 > 业界 > 关键词  > 苹果最新资讯  > 正文

Safari浏览器曝出API漏洞 可泄露浏览数据和用户身份

2022-01-17 11:16 · 稿源: cnbeta

长期以来,苹果一直以隐私保护为主要卖点,大力推荐自家的 Safari 浏览器,比如部署了防止跨站点追踪的举措和隐私报告。然而近日,该软件却曝出了处理 IndexedDB API 时的一个漏洞,或导致签署努力功亏一篑、泄露与用户浏览习惯相关的隐私信息。

1.jpg

(来自:FingerprintJS)

浏览器指纹识别服务 FingerprintJS 在一篇博客文章中指出,苹果在 Safari 15 中的 IndexedDB API 实现方式,存在一个严重的隐私数据泄露隐患。

研究人员指出,该漏洞使得任何 Web 追踪器能够窥探用户的互联网活动,并最终确定其身份。

据悉,IndexedDB 是被广大浏览器客户端所采纳的一款存储 API,多用于保存数据库等数据。

通常情况下,同源策略会限制哪些数据可被某个特定的网站访问。

此外一般只允许一个网站只能访问其生成的数据、而不能摸到其它网站的数据。

2.jpg

尴尬的是,在 Safari 15 for macOS、iOS 和 iPadOS 版本中,我们惊讶地发现 ——

每当网站与其数据库交互时,处于同一浏览器会话中的所有其它活动框架、选项卡、以及窗口,都会创建一个使用相同名称的新空数据库。

由此造成的数据泄露是个问题,因其可让别有用心的站点知悉处在同一会话中的不同选项卡、或窗口中访问的其它站点。

此外考虑到部分数据库具有唯一、且特定于某个网站的名称,问题就变得更加糟糕。

对于可共享相同身份验证凭据的站点(比如 Gmail 和 YouTube),数据库名称还可包含经过身份验证的相同 Google 用户 ID 。

测试发现,具有普遍唯一标识符的索引数据库,是由广告网络所创建的。庆幸的是,Safari 的追踪预防功能阻止了这些数据库名称以这种方式泄露。

即使隐私浏览窗口也无法避免受到该问题的影响,但浏览会话仅限于单个选项卡,因而能够在一定程度上缓解 IndexedDB API 这一缺陷的影响。

目前用户对该问题几乎无能为力,只有在默认情况下阻止 JavaScript 才行(仅在受信任的站点上启用,但可能对浏览体验造成不利影响)。

macOS 用户可临时选用其它浏览器(Google Chrome / Mozilla Firefox 等),但 iOS / iPadOS 用户就没有那么幸运了,只能等待苹果和 WebKit 开发团队在下一版更新中修复。

举报

  • 相关推荐
  • Opera浏览器推出升级版的AI工具Aria

    Opera浏览器最新版本引入了升级版的AI工具Aria,旨在让用户更轻松地与人工智能互动,以提高查询和内容创作的效率。Aria的新工具“Refiner”具备“重用”和“改述”的功能,使用户可以更灵活地优化AI的输出。这个升级让Opera浏览器在AI领域的创新更加引人注目,为用户提供了更好的互动体验。

  • Brave浏览器公司裁员9%

    Brave浏览器与搜索引擎的开发公司BraveSoftware确认已裁员9%。尽管公司没有具体说明受到影响的员工人数,但他们表示这一决策是受到了困难的经济环境的驱动。随着技术行业的竞争加剧,公司可能需要进一步调整策略,以确保其可持续发展和增长。

  • 苹果推出macOS Sonoma 14.0正式版 Safari17浏览器增强无痕模式

    苹果正式推出macOSSonoma操作系统版本,为Mac电脑带来了一系列丰富的新功能。这些功能包括个性化设置小组件的更多方式,Safari浏览器和视频会议体验的重大更新,以及优化的游戏体验。游戏体验方面,macOSSonoma提供了更稳定的帧率和更低的输入延迟,以提供更好的游戏性能。

  • QQ浏览器推出“PDF阅读助手”AI工具 由腾讯混元大模型支持

    QQ浏览器推出了一款名为“PDF阅读助手”的智能工具,用户可以申请加入体验测试。该工具由腾讯混元大模型支持,可以在手机或电脑上随时使用。该助手还将覆盖Word、Excel、PPT和网页等更多应用场景。

  • Arc 浏览器的「Arc Max」新 AI 功能结合了 OpenAI 和 Anthropic 的模型

    Arc浏览器终于推出了其「ArcMax」AI功能,该浏览器使用OpenAI的GPT-3.5和Anthropic的模型相结合,构建了轻量级但实用的功能。图片来自Arc与其他竞争对手浏览器中的AI助手一样,您可以与ChatGPT交谈或在当前页面的上下文中提问。他说浏览器至少会保留这五个功能90天,并在此期间收集关于这些功能的反馈,以决定保留哪些功能。

  • BlindChat:一个完全在浏览器运行对话式 AI 开源项目

    MithrilSecurity最近推出了BlindChat,这是一个开源项目,旨在开发全新的隐私对话人工智能,完全在浏览器内运行,不需要第三方访问。这一举措是对传统AI解决方案的一种革命性的替代品,因为这些解决方案通常要求用户与AI服务提供商共享数据以获取AI模型的使用权限,从可能导致用户的数据被窃取。MithrilSecurity计划将更多功能集成到项目中,以进一步提高性能。

  • 真“页游”!米哈游《云·原神》网页版上线:不挑配置 浏览器就能玩

    《云原神》网页版目前已正式上线,无需下载包体,不挑配置,打开浏览器就能随时玩,秒变页游”,支持Windows和Mac。需要提醒的是,《云原神》并非是免费的,包月价格为60元,在游戏中购买128元的大月卡珍珠之歌”可以额外获得一个月资格。玩家将扮演一位名为旅行者”的神秘角色,在自由的旅行中邂逅性格各异、能力独特的同伴们,和他们一起击败强敌,找回失散的亲人同时,逐步发掘原神”的真相。

  • 双节将至,上UC浏览器搜索“快乐补给”领取畅快出游大礼包

    中秋、国庆双节将至,连休 8 天的超长假期也带动了人们的出游热情。如何让假期出行更加轻松愉快?近日,UC浏览器携手T3 出行,为用户打造“假期快乐补给包”,用多重娱乐体验会员权益和专属出行福利包,让用户在假期畅快出行。此次活动中,UC浏览器联合T3 出行在广州打造数十台联名彩蛋车,为出游的乘客送上惊喜的“假期快乐补给包”实物礼盒,提供畅爽出游的新体�

  • 国庆长假来袭,UC浏览器联合T3出行派送快乐补给福利

    今年是大家“报复性出行”的一年,周末Citywalk也随处可见。中秋国庆长假将至,作为一个长达8天的大长假,和年假、调休搭配食用更佳。不止假期出游,UC浏览器全时段、多场景给到用户的亲密陪伴,已成为用户日常生活中不可或缺的“快乐补给”神器。

  • 360企业安全浏览器进入3.0时代,体系化构建政企办公新生态

    伴随数字化转型的深入发展,各类新型网络威胁与之相伴生,政企机构对业务办公环境提出了更高的安全需求。浏览器作为政企机构信息业务运行的重要工具和关键入口,面临着恶意软件攻击、数据资产泄露、跨平台难兼容、管理运维效率低等多重安全挑战。此次360企业安全浏览器3.0版本的横空出世,继续加深了浏览器在标准构建、安全防护与协作效率方面的能力建设,为政企用户打造出更加精细的体系化服务与更加可靠的安全保障,将会高效助力数字经济、数字社会、数字政府的高质量发展。