
Стало известно о новом юридическом споре вокруг одной из ключевых функций конфиденциальности Apple. По данным MacRumors и 9to5Mac, против компании подан предполагаемый коллективный иск из-за iCloud Private Relay — сервиса, который входит в подписку iCloud+ и должен скрывать реальный IP-адрес пользователя и защищать DNS-запросы. Истцы утверждают, что обнаруженные в WebKit способы обхода этой защиты делают рекламные обещания Apple вводящими в заблуждение.
Речь пока идет именно об обвинениях со стороны заявителей. Суд не устанавливал, что Apple совершала мошенничество или сознательно вводила клиентов в заблуждение. Более того, в открытых источниках пока не удалось найти карточку дела или полный текст новой жалобы, поэтому детали иска приходится оценивать по публикациям MacRumors и 9to5Mac.
Почему к Apple возникли претензии из-за Private Relay
iCloud Private Relay появился как часть платной подписки iCloud+ и задуман как дополнительный уровень защиты при работе в интернете. Apple объясняет, что сервис пропускает запросы через два независимых узла так, чтобы ни одна сторона, включая саму Apple, не могла одновременно знать и реальный IP пользователя, и сайты, которые он посещает. Для веб-сервера исходный IP должен заменяться адресом системы Private Relay.
Это не полноценный VPN. Private Relay прежде всего защищает просмотр сайтов в Safari, DNS-запросы и часть незашифрованного HTTP-трафика приложений. Apple сама отдельно описывает эти ограничения в документации.
Именно поэтому потенциальная утечка настоящего IP в сценариях, которые связаны с обычной работой браузера, стала чувствительной темой. Если пользователь платит за iCloud+ и включает Private Relay именно ради сокрытия сетевых данных, сайт, способный получить настоящий IP в обход прокси, подрывает одну из главных функций сервиса.
Исследователи нашли сразу три способа обойти защиту
Поводом для нового спора стала работа исследователей безопасности Талала Хадж Бакри и Томми Мыска. Они описали три механизма WebKit, при которых отдельные сетевые запросы способны пройти напрямую, минуя инфраструктуру Private Relay.
Первый связан с предварительным разрешением DNS-имен. В определенных условиях система может использовать обычный DNS-путь устройства, из-за чего становится виден настоящий DNS-сервер пользователя.
Второй сценарий касается WebAuthn Related Origin Requests — механизма, используемого в том числе при работе с passkey. Системная служба может сама загрузить проверочный файл с удаленного сервера. Если такой запрос выполняется вне Private Relay, сервер получает настоящий IP устройства.
Третий механизм связан с WebTransport. Он позволяет устанавливать прямое HTTP/3-соединение, которое также способно миновать прокси и раскрыть реальный IP. Исследователи указывают, что соответствующие сценарии относятся к возможностям, появившимся в разных версиях iOS, включая iOS 26.
Проблема выходит за рамки одного Safari. На устройствах Apple браузеры используют WebKit, поэтому особенности движка могут затрагивать и сторонние браузеры. Некоторые разработчики уже внедрили собственные меры защиты от выявленных способов утечки.
Что именно хотят доказать истцы
По информации MacRumors со ссылкой на 9to5Mac, иск подготовила Clarkson Law Firm. Юристы утверждают, что Apple продавала подписки iCloud+, рекламируя Private Relay как средство защиты IP-адреса и DNS-данных, хотя компания якобы знала или должна была знать о несоответствии этих обещаний реальной работе функции.
Эту часть особенно важно не превращать в установленный факт. Формулировка «знала или должна была знать» — позиция предполагаемых истцов, которую еще потребуется доказать.
Один из партнеров Clarkson, Тим Джордано, также связал претензии с общей рекламной стратегией Apple вокруг конфиденциальности. По версии юристов, пользователи платили за дополнительную защиту, а потому возможная неспособность Private Relay выполнить заявленную задачу имеет не только техническое, но и потребительское значение.
Зачем вообще подавать коллективный иск
Смысл такого дела заключается не столько в самой найденной уязвимости. Технические ошибки возникают практически у любых сложных сервисов и сами по себе еще не означают мошенничество.
Юридический вопрос будет другим: за что именно платили пользователи и насколько точно Apple описывала возможности Private Relay.
iCloud+ — платная услуга, а Private Relay входит в число ее дополнительных функций. Если истцам удастся доказать, что защита IP была существенной причиной покупки подписки, а рекламные заявления компании были шире реальных возможностей сервиса, они могут попытаться потребовать компенсацию от имени большой группы подписчиков.
Apple действительно делает конфиденциальность важной частью позиционирования своих продуктов. В официальных материалах компания говорит, что Private Relay заменяет исходный IP пользователя и строит систему так, чтобы отдельная сторона не могла связать человека с его веб-активностью.
Именно поэтому претензия потенциально касается не только нескольких технических ошибок WebKit, но и того, насколько далеко компания может заходить в рекламных обещаниях о защите персональных данных.
У Clarkson уже был крупный спор с Apple
Эта юридическая фирма уже участвовала в громком разбирательстве с Apple из-за отложенных функций персонализированной Siri. По информации, опубликованной самой Clarkson, тот спор завершился предварительным соглашением на $250 млн. При этом урегулирование подобных дел не означает признания компанией нарушения закона.
Новый спор с Private Relay, если он действительно получит статус коллективного разбирательства, будет строиться вокруг другой темы — соответствия рекламных заявлений фактической работе платной функции.
Уязвимость еще не означает, что Private Relay бесполезен
Наличие способов обхода не означает, что весь трафик пользователя постоянно раскрывается. Описанные исследователями проблемы относятся к конкретным типам запросов и функциям WebKit.
В нормальном сценарии Private Relay продолжает использовать двухузловую схему и заменять исходный IP адресом релея. Apple заявляет, что первый узел знает IP пользователя, но не знает конечный сайт, а второй видит запрашиваемый ресурс, но не исходный адрес.
Поэтому вопрос скорее в наличии исключений из этой модели. Для сервиса, основная задача которого — не допустить раскрытия IP, даже редкий технический путь в обход защиты может быть существенным.
Apple, как сообщалось после публикации исследования, изучает представленные специалистами данные. Публичного решения, полностью устраняющего все три описанных механизма, на момент публикации материала не объявлялось.
Теперь спор будет не только техническим
Если дело продолжится, юристам предстоит отделить обычную программную уязвимость от возможного нарушения законодательства о защите потребителей.
Одно дело — обнаружить ошибку, исправить ее обновлением и предупредить пользователей. Совсем другое — доказать, что компания продавала сервис, заведомо понимая, что его ключевое рекламное обещание не выполняется. Именно вторую версию, судя по сообщениям американских профильных изданий, и пытаются развивать предполагаемые истцы.
Пока оснований утверждать, что Apple совершила мошенничество, нет. Но сама ситуация для компании неприятна: спор затрагивает продукт, который напрямую связан с одним из главных элементов ее репутации — обещанием повышенной конфиденциальности пользователей.
Читайте также:
James Webb впервые обнаружил воду у звезды рядом с черной дырой в центре Млечного Пути
Rocket Lab допустила перенос первого запуска ракеты Neutron на 2027 год
Солнечное затмение 12 августа обещает «затмить» интернет: Испания уже наготове
Машина сама сбросит лишние километры: в Европе обсуждают новый контроль скорости
Люди стали меньшинством в интернете: больше половины веб-запросов создают боты
США рассекретили пятую порцию материалов об НЛО
Куда исчезли загадочные «красные точки» JWST: ученые ищут их потомков в современной Вселенной
ИИ-энциклопедия Илона Маска замерла: Grokipedia не обновляется с апреля
Операционная прибыль Nintendo выросла в 2,5 раза, несмотря на снижение выручки
Прибыль Acer выросла вдвое и достигла максимума после пандемии
NASA запускает «широкоугольный Хаббл»: когда Roman начнёт передавать первые данные
Google уже показывает затмение 12 августа 2026 года: что ещё можно увидеть в небе
В 2028 году астероид размером около 800 метров пройдёт внутри орбиты Луны
SK hynix и Sandisk представили память между HBM и SSD — до 512 ГБ и 3 ТБ/с
AstraZeneca обсуждала слияние с Bristol Myers на $400 млрд
Doosan купила контроль над SK Siltron за $1,6 млрд ради бума ИИ
Добавьте «Aramil.life» в свои источники Google ☑
Все новости:
aramil.life
106906

Загрузка...