0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

苹果回应macOS隐私问题,已断绝用户隐私信息泄露风险

如意 来源:cnBeta.COM 作者:cnBeta.COM 2020-11-16 15:43 次阅读

由于苹果的在线证书状态协议(OCSP)服务器宕机,导致在 Mac 设备上无法打开第三方应用,更令人担忧的是这可能会泄漏用户隐私信息。现在苹果对“在 Mac 上安全地打开应用”支持文档进行了更新,并进一步提供了隐私保护方面的相关措施。

公司表示“门禁(Gatekeeper)执行在线审查,以验证应用程序是否包含已知的恶意软件,以及开发人员的签名证书是否被撤销。我们从未将这些检查的数据和苹果用户或者他们的设备捆绑。我们不会使用这些检查的数据来了解个人用户在其设备上启动或运行的内容”。

苹果进一步强调:“公证检查应用程序是否包含已知的恶意软件,使用的是对服务器故障有弹性的加密连接。这些安全检查从未包含用户的Apple ID或其设备的身份。为了进一步保护隐私,我们已经停止记录与开发者ID证书检查相关的IP地址,我们将确保从日志中删除任何收集到的IP地址”。

此外苹果还承诺在接下来的一年时间里,将会对安全检查进行一些调整,具体来说包括

● 一个针对开发者 ID 的全新加密协议,用于验证该 ID 是否被撤销

● 强大的保护措施,防止服务器故障

● 用户可以选择不接受这些安全保护的新偏好

苹果还向外媒 iPhoneincanada 提供了一些更详细的技术信息。证书撤销检查的发生是为了验证用于签署应用的开发者ID证书是否被公司撤销。此举对安全至关重要,因为如果开发者怀疑证书被第三方泄露,或者被用于签署恶意应用,证书可能会被撤消。

在 macOS 系统中,使用行业标准的在线证书状态协议(OCSP)来验证给开发者 ID 代码签署的证书是否已经被撤销。这个 OCSP 请求并不包含任意用户的 Apple ID,在设备或者应用启动中也不会泄漏。

苹果表示,由于 OCSP 用于检查其他证书,包括用于加密网络连接的证书,因此这些请求是通过未加密的 HTTP 发生的,这在整个行业中是正常的。

据苹果公司称,HTTP 用于防止验证确保连接到 OCSP 服务器的证书的有效性有可能取决于向同一 OCSP 服务器发出的请求的结果,从而形成一个循环,导致无法解决请求的情况。

苹果表示,在 macOS Catalina 及以后的版本上,默认情况下,所有运行的应用都会被公司进行公证,以说明它们已经被苹果公司检查过,是否有已知的恶意软件。

当一个应用启动时,macOS 会检查验证该应用自首次公证以来,是否没有被苹果标注为恶意软件。这些检查是通过加密连接发生的--而且对服务器故障有一定的弹性。这也是为何前几天开发者会看到他们的应用程序卡死,需要很长时间才能启动。

是什么原因导致OCSP服务器出现问题?苹果表示,这是由于服务器端的错误配置,特别是干扰了macOS能够为开发者ID缓存OCSP响应。这个配置错误,以及一个不相关的内容传输网络(CDN)的错误配置,是导致应用程序启动性能缓慢的原因。

苹果表示它已经通过服务器端更新修复了这一性能问题,现在将允许macOS在更长的时间内缓存开发者ID OCSP检查,macOS用户不需要做任何事情就能从苹果的这一更新中受益。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 苹果
    +关注

    关注

    61

    文章

    23634

    浏览量

    191528
  • MacOS
    +关注

    关注

    0

    文章

    195

    浏览量

    17203
  • 隐私保护
    +关注

    关注

    0

    文章

    296

    浏览量

    16339
收藏 人收藏

    评论

    相关推荐

    苹果修复macOS Ventura和Sonoma内存漏洞

    苹果强调,该漏洞可影响macOS Ventura及macOS Sonoma系统,攻击者可借此生成恶意文件。用户一旦点击浏览,可能引发应用程序异常关闭甚至造成任意代码执行
    的头像 发表于 03-14 11:43 123次阅读

    为什么不建议使用手机nfc功能?深入解析其中的潜在风险

    水面。 一、数据泄露风险 手机NFC功能通过近距离无线通信,传输各种敏感信息。然而,NFC信号的传输距离较短,黑客可以在近距离接触的情况下读取或篡改NFC通信中的数据。在未经授权的情况下,黑客可以窃取用户的信用卡
    的头像 发表于 02-18 17:13 1276次阅读

    华为以创新科技保护用户隐私

    用户隐私泄露的案件很多,以华为为代表的企业,积极通过科技手段在保护用户隐私安全上发力,从根源上解决
    的头像 发表于 01-29 14:11 2169次阅读

    一眼看懂鸿蒙OS 应用隐私保护

    随着移动终端及其相关业务(如移动支付、终端云等)的普及,用户隐私保护的重要性愈发突出。应用开发者在产品设计阶段就需要考虑保护的用户隐私,提高应用的安全性。HarmonyOS 应用开发需
    的头像 发表于 01-26 17:04 297次阅读
    一眼看懂鸿蒙OS 应用<b class='flag-5'>隐私</b>保护

    鸿蒙原生应用/元服务实战-Web隐私声明

    这个位置的隐私申明是需要在WEB网页下完成的,ArkTS鸿蒙原生应用与元服务开发者,不一定熟悉这块,一些公司也不一定有自己的服务器和域名、网站网页或者相关权限是外包,没法进行实时操作。所以,这块要提前准备,要不会影响提交进度。
    发表于 01-24 15:05

    智能网联汽车隐私开发方法与流程探究

    本报告针对智能网联汽车用户隐私泄露的问题,对智能网联汽车隐私开发方法与流程进行分析。
    的头像 发表于 12-16 11:31 540次阅读
    智能网联汽车<b class='flag-5'>隐私</b>开发方法与流程探究

    HarmonyOS鸿蒙原生应用开发设计- 隐私声明

    HarmonyOS设计文档中,为大家提供了独特的隐私声明,开发者可以根据需要直接引用。 开发者直接使用官方提供的隐私声明内容,既可以符合HarmonyOS原生应用的开发上架运营规范,又可
    发表于 10-31 14:16

    做好人工智能发展的风险防范

    一是放大隐私信息泄露风险。当前,人工智能开发者和服务提供者可能利用用户数据进行优化训练,但相关服务条款却并未对数据使用做出解释说明,可能涉及在用户不知情情况下收集个人
    的头像 发表于 10-29 10:47 436次阅读

    科沃斯服务机器人获ISO/IEC 27701:2019隐私信息管理体系认证

    近期,科沃斯服务机器人正式获得ISO/IEC 27701:2019隐私信息管理体系认证。此次认证涵盖的范围为:提供割草机器人、商用清洁机器人、服务机器人、扫地机器人、擦窗机器人、空气净化机器人的研发
    的头像 发表于 09-25 09:13 1092次阅读

    无惧可穿戴产品数据泄露风险 安全芯片护您周全

    ,也面临隐私数据泄露等安全问题。可穿戴式产品的安全性需求主要包括身份认证、软件安全性以及网络安全性。身份认证需要有安全的身份标识来表征设备的身份信息,并对传感器等配件身份进行识别和防伪;软件安全性既要实现IP保护和授权管
    发表于 07-19 15:56 539次阅读
    无惧可穿戴产品数据<b class='flag-5'>泄露风险</b> 安全芯片护您周全

    苹果的差分隐私技术原理详解

    差分隐私是一种数据隐私保护技术,它通过在数据中引入随机化扰动的手段来保护隐私。简单来说,扰动后的数据是无法精确地推断出其原始值。
    的头像 发表于 07-19 10:17 868次阅读
    <b class='flag-5'>苹果</b>的差分<b class='flag-5'>隐私</b>技术原理详解

    点云标注中的隐私保护和数据安全问题

    ,如去除位置信息、对数据进行加密等,可以保护车辆和个人的隐私信息不被泄露。同时,需要采用安全的加密算法和协议,确保数据在传输和存储过程中的安全性。 其次,数据安全需要注重防止数据被篡改和伪造。对于重要的标注数
    的头像 发表于 07-18 18:12 479次阅读

    【答题赢好礼】无惧可穿戴产品数据泄露风险 安全芯片护您周全

    ,也面临隐私数据泄露等安全问题。可穿戴式产品的安全性需求主要包括身份认证、软件安全性以及网络安全性。身份认证需要有安全的身份标识来表征设备的身份信息,并对传感器等配件身份进行识别和防伪;软件安全性既要实现IP保护和授权管
    的头像 发表于 07-18 09:05 280次阅读
    【答题赢好礼】无惧可穿戴产品数据<b class='flag-5'>泄露风险</b> 安全芯片护您周全

    如何提高在线隐私保护水平

      不管你是否使用 Linux,都可以采用以下提示来提高在线隐私保护水平,为安全保障带来最佳表现! 渐渐地,用户转向注重隐私,而非便利的解决方案。 为什么?简单来说就是,越来越多的人意识到他们个人
    的头像 发表于 05-22 10:48 471次阅读
    如何提高在线<b class='flag-5'>隐私</b>保护水平

    智能填报系统是否存在隐私泄露风险?#智能填报系统 #光点科技

    经验分享
    光点科技
    发布于 :2023年04月27日 09:33:09