蘋果消除了有關macOS應用驗證相關的隱私和安全顧慮
在上週四發布了新版macOS Big Sur之後,用戶開始頻繁報告與聯網狀態下的應用開啟有關的問題。從蘋果系統狀態頁面上披露的信息來看,這一Bug似乎由開發者ID認證相關的服務異常導致。Jeff Johnson更是直接指出,蘋果的OCSP服務器存在連接方面的問題。
不久後,安全研究員Jeffrey Paul分享了一篇名為“您的計算機並不屬於你”的博客文章,其中探討了蘋果背地裡向OCSP服務器回傳信息而引發的隱私和安全顧慮。
具體說來是,macOS 生成的OCSP 流量並未經過加密處理,導致互聯網服務提供商(ISP)、甚至美國軍方都可以輕易看到。
iPhonein Canada 報導稱,作為對此事的回應,蘋果已更新其“在Mac 上安全打開應用程序”的支持文檔。其在“隱私保護”章節寫道:
macOS 旨在保護用戶及其數據安全,同時尊重其隱私。Gatekeeper 會對相關事務展開在線檢查,以驗證應用程序是否包含已知惡意軟件、或開發者的簽名證書是否已被吊銷。
我們從未將來自這些檢查的數據與有關蘋果用戶或其設備的信息相結合,也不會使用來自這些檢查的數據來了解各個用戶正在其設備上啟動或運行的內容。
這些安全檢查從未包含用戶的Apple ID 或設備標識,不過為了進一步保護隱私,我司已停止記錄與開發人員ID 證書檢查關聯的IP 地址,並將確保從日誌中刪除所有收集的IP 地址。
此外蘋果計劃明年對系統展開以下修訂,包括:
(1)用於開發人員ID 證書吊銷檢查的新加密協議;
(2)針對服務器故障的強大保護;
(3)用戶選擇退出這些安全保護措施的新偏好設置選項。
最後,對於某些用戶提議的要阻止蘋果身份驗證服務器通信的想法,想必蘋果最終也會向大家提供這一選項的。