- ដោយ Admin
- Aug 03, 2026
កំពុងផ្ទុក...
អ្នកប្រើប្រាស់ Apple ដែលពឹងផ្អែកលើ iCloud Private Relay ដើម្បីលាក់ទីតាំងអនឡាញរបស់ពួកគេ អាចនឹងមិនទទួលបានការការពារដែលពួកគេរំពឹងទុកនោះទេ។
ចំណុចខ្វះខាតដែលទើបនឹងបង្ហាញថ្មីៗនៅក្នុង WebKit ដែលជាម៉ាស៊ីនរុករកដែលប្រើប្រាស់នៅទូទាំង iOS អាចអនុញ្ញាតឱ្យគេហទំព័រមើលឃើញអាសយដ្ឋាន IP ពិតប្រាកដរបស់អ្នកទស្សនា។ ការលាតត្រដាងនេះធ្វើឱ្យការការពារភាពឯកជនចុះខ្សោយ។
បញ្ហានេះអាចត្រូវបានបង្កឡើងនៅពេលដែលគេហទំព័រគាំទ្រ ឬគ្រាន់តែអះអាងថាគាំទ្រពាក្យសម្ងាត់។ ឧបករណ៍មួយអាចធ្វើការស្នើសុំបណ្តាញដាច់ដោយឡែកក្នុងអំឡុងពេលចូល នៅខាងក្រៅផ្លូវកម្មវិធីរុករកដែលបានការពារ។ នោះបង្កើតឱកាសសម្រាប់គេហទំព័រព្យាបាទដើម្បីប្រមូលអាសយដ្ឋាន។
អ្នកស្រាវជ្រាវ Tommy Mysk និង Talal Haj Bakry បានកំណត់អត្តសញ្ញាណបញ្ហានេះ ហើយអ្នកវិភាគនៅ 404media បានផ្ទៀងផ្ទាត់ថាទំព័រសាកល្បងបានប្រគល់អាសយដ្ឋាន IP ពិតប្រាកដរបស់អ្នកប្រើប្រាស់ដែលត្រូវបានការពារ។
404media បាននិយាយនៅក្នុងរបាយការណ៍មួយដែលចែករំលែកជាមួយ Cyber Security News (CSN) ថាការរកឃើញនេះប៉ះពាល់ដល់ផ្លូវឯកជនភាព។ Apple បាននិយាយថាខ្លួនកំពុងស៊ើបអង្កេតរបាយការណ៍នេះ។
ការបង្ហាញនេះមានសារៈសំខាន់ព្រោះអាសយដ្ឋាន IP អាចបង្ហាញពីអ្នកផ្តល់សេវាបណ្តាញរបស់អ្នកប្រើប្រាស់ និងទីតាំងរដុប ហើយអាចត្រូវបានផ្សំជាមួយទិន្នន័យផ្សេងទៀតសម្រាប់ការវិភាគ។
វាមិនមែនជាភស្តុតាងដែលបង្ហាញថាឧបករណ៍ត្រូវបានឆ្លងមេរោគ ឬគណនីត្រូវបានកាន់កាប់នោះទេ។ អ្នកអានដែលតាមដានការព្រួយបារម្ភអំពីសុវត្ថិភាព WebKit ថ្មីៗនេះគួរតែកត់សម្គាល់ថាករណីនេះគឺជាការលេចធ្លាយព័ត៌មាន។
គុណវិបត្តិនៃ Apple iCloud Private Relay WebKit
Private Relay មានបំណងបិទបាំងអាសយដ្ឋាន IP របស់អតិថិជន iCloud+ ខណៈពេលកំពុងរុករកនៅក្នុង Safari។ មិនដូចបណ្តាញឯកជននិម្មិតពេញលេញនៃឧបករណ៍ទេ វាមិនបញ្ជូនចរាចរណ៍របស់កម្មវិធីនីមួយៗតាមរយៈការតភ្ជាប់ដែលមានការការពារដូចគ្នានោះទេ។
ការរចនាមានកំណត់នោះក្លាយជារឿងសំខាន់នៅពេលដែលសំណើត្រូវបានធ្វើឡើងដោយផ្នែកផ្សេងទៀតនៃប្រព័ន្ធប្រតិបត្តិការ។
យោងតាមអ្នកស្រាវជ្រាវ សកម្មភាពពាក្យសម្ងាត់ដោយប្រើស្តង់ដារ WebAuthn អាចហៅសេវាកម្មព័ត៌មានសម្គាល់របស់ប្រព័ន្ធប្រតិបត្តិការជំនួសឱ្យ Safari។
ដោយសារតែសំណើនោះមិនបញ្ចូលផ្លូវប្រូកស៊ីរបស់ Private Relay ម៉ាស៊ីនមេគោលដៅទទួលបានអាសយដ្ឋាន IP ពិតប្រាកដរបស់ឧបករណ៍។ អ្នកប្រើប្រាស់អាចមើលឃើញតែការជំរុញពាក្យសម្ងាត់ធម្មតាប៉ុណ្ណោះ។
ប្រតិបត្តិករដែលមានគំនិតអាក្រក់អាចបង្កើតទំព័រជុំវិញការត្រួតពិនិត្យពាក្យសម្ងាត់ និងកត់ត្រាអាសយដ្ឋានរបស់អ្នកទស្សនា។
បច្ចេកទេសនេះមិនតម្រូវឱ្យជនរងគ្រោះដំឡើងកម្មវិធី បើកឯកសារ ឬប្រគល់ពាក្យសម្ងាត់ទេ។ វាអាស្រ័យតែលើការចូលទៅកាន់គេហទំព័រ និងការប្រាស្រ័យទាក់ទងជាមួយមុខងារលេខសម្ងាត់ ដែលធ្វើឱ្យការការពារភាពឯកជនដែលមានមូលដ្ឋានលើកម្មវិធីរុករកមានសារៈសំខាន់ជាពិសេស។
នេះគឺដាច់ដោយឡែកពី WebKit zero days ដែលកេងប្រវ័ញ្ចយ៉ាងសកម្ម ដែលខ្លឹមសារគេហទំព័រដែលបង្កើតឡើងអាចត្រូវបានប្រើដើម្បីសម្របសម្រួលឧបករណ៍។ នៅទីនេះ ហានិភ័យដែលបានរាយការណ៍គឺការបាត់បង់ភាពអនាមិក។
ទោះជាយ៉ាងណាក៏ដោយ ការលេចធ្លាយអាសយដ្ឋានអាចជួយអ្នកតាមដាន អ្នកផ្សាយពាណិជ្ជកម្ម ក្រុមក្លែងបន្លំ ឬអ្នកវាយប្រហារគោលដៅក្នុងការបង្រួមអ្នកដែលនៅពីក្រោយវគ្គរុករក។
ផលប៉ះពាល់លើការរុករកអនាមិក
អ្នកស្រាវជ្រាវក៏បានរកឃើញផងដែរថាឥរិយាបថ WebKit មូលដ្ឋានប៉ះពាល់ដល់ OnionBrowser ដែលជាកម្មវិធី iOS ដែលប្រើបណ្តាញអនាមិក Tor។
ដោយសារតែកម្មវិធីរុករក iOS ត្រូវតែប្រើ WebKit កម្មវិធីមួយអាចទទួលមរតកដែនកំណត់លើសពីការរចនាភាពឯកជនរបស់វា។
អ្នកបង្កើត OnionBrowser លោក Mike Tigas បានពិពណ៌នាអំពីការលេចធ្លាយពីរថាស្ថិតនៅក្នុងការគ្រប់គ្រងរបស់ Apple ខណៈពេលដែលនិយាយថាការលេចធ្លាយទីបីមិនប៉ះពាល់ដល់កម្មវិធីក្រោមការកំណត់រចនាសម្ព័ន្ធលំនាំដើមរបស់វាទេ។
កម្មវិធីរុករក Tor ផ្លូវការពីគម្រោង Tor មិនត្រូវបានប៉ះពាល់ដោយបញ្ហាដែលបានរាយការណ៍នេះទេ នេះបើយោងតាមសម្ភារៈប្រភព ហើយនៅតែជាវិធីដែលបានណែនាំដើម្បីប្រើបណ្តាញនោះ។
អ្នកប្រើប្រាស់ដែលត្រូវការភាពអនាមិកខ្លាំងជាងនេះគួរតែជៀសវាងការចាត់ទុក Private Relay ជាការជំនួសឧបករណ៍ឯកជនភាពទូទាំងប្រព័ន្ធ។
របាយការណ៍ពាក់ព័ន្ធលើហានិភ័យនៃការចូលប្រើទិន្នន័យ iCloud បង្ហាញពីមូលហេតុដែលការគ្រប់គ្រងភាពឯកជនគួរតែត្រូវបានវាយតម្លៃដោយដែនកំណត់របស់ពួកគេ មិនមែនដោយស្លាករបស់ពួកគេទេ។
រហូតដល់ការជួសជុលអាចរកបាន អ្នកប្រើប្រាស់អាចប្រុងប្រយ័ត្នជាមួយគេហទំព័រដែលមិនធ្លាប់ស្គាល់ដែលស្នើសុំ ឬធ្វើត្រាប់តាមការគាំទ្រលេខសម្ងាត់ ជាពិសេសនៅពេលដែលភាពឯកជនមានសារៈសំខាន់។
ពួកគេគួរតែអនុវត្តការអាប់ដេត Apple ឱ្យបានឆាប់រហ័ស និងប្រើកម្មវិធីរុករក Tor ផ្លូវការនៅលើវេទិកាដែលគាំទ្រនៅពេលដែលភាពអនាមិកកម្រិត Tor ត្រូវបានទាមទារ។ ការបន្តជាមួយនឹងការជួសជុលកំហុសឯកជនភាពរបស់ Apple អាចជួយអ្នកប្រើប្រាស់វិនិច្ឆ័យនៅពេលដែលការការពារថ្មីអាចរកបាន។
អង្គការមិនគួរសន្មតថា Private Relay ការពារការកត់ត្រាផ្អែកលើ IP ទាំងអស់ពីវគ្គ Safari នោះទេ។
ម្ចាស់គេហទំព័រគួរតែជៀសវាងការចាត់ទុកអាសយដ្ឋានដែលរកឃើញថាជាសញ្ញាអត្តសញ្ញាណដែលអាចទុកចិត្តបាន ខណៈពេលដែលក្រុមសន្តិសុខអាចពិនិត្យមើលលំហូរលេខសម្ងាត់ និងការទាមទារភាពឯកជន។
របាយការណ៍នេះពិពណ៌នាអំពីឯកសារព្យាបាទ ដែន ហាស ឬសូចនាករផ្សេងទៀតនៃការសម្របសម្រួល ដូច្នេះមិនមានតារាង IoC ត្រូវបានរួមបញ្ចូលទេ។