0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

苹果回应macOS隐私问题,已断绝用户隐私信息泄露风险

如意 来源:cnBeta.COM 作者:cnBeta.COM 2020-11-16 15:43 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

由于苹果的在线证书状态协议(OCSP)服务器宕机,导致在 Mac 设备上无法打开第三方应用,更令人担忧的是这可能会泄漏用户隐私信息。现在苹果对“在 Mac 上安全地打开应用”支持文档进行了更新,并进一步提供了隐私保护方面的相关措施。

公司表示“门禁(Gatekeeper)执行在线审查,以验证应用程序是否包含已知的恶意软件,以及开发人员的签名证书是否被撤销。我们从未将这些检查的数据和苹果用户或者他们的设备捆绑。我们不会使用这些检查的数据来了解个人用户在其设备上启动或运行的内容”。

苹果进一步强调:“公证检查应用程序是否包含已知的恶意软件,使用的是对服务器故障有弹性的加密连接。这些安全检查从未包含用户的Apple ID或其设备的身份。为了进一步保护隐私,我们已经停止记录与开发者ID证书检查相关的IP地址,我们将确保从日志中删除任何收集到的IP地址”。

此外苹果还承诺在接下来的一年时间里,将会对安全检查进行一些调整,具体来说包括

● 一个针对开发者 ID 的全新加密协议,用于验证该 ID 是否被撤销

● 强大的保护措施,防止服务器故障

● 用户可以选择不接受这些安全保护的新偏好

苹果还向外媒 iPhoneincanada 提供了一些更详细的技术信息。证书撤销检查的发生是为了验证用于签署应用的开发者ID证书是否被公司撤销。此举对安全至关重要,因为如果开发者怀疑证书被第三方泄露,或者被用于签署恶意应用,证书可能会被撤消。

在 macOS 系统中,使用行业标准的在线证书状态协议(OCSP)来验证给开发者 ID 代码签署的证书是否已经被撤销。这个 OCSP 请求并不包含任意用户的 Apple ID,在设备或者应用启动中也不会泄漏。

苹果表示,由于 OCSP 用于检查其他证书,包括用于加密网络连接的证书,因此这些请求是通过未加密的 HTTP 发生的,这在整个行业中是正常的。

据苹果公司称,HTTP 用于防止验证确保连接到 OCSP 服务器的证书的有效性有可能取决于向同一 OCSP 服务器发出的请求的结果,从而形成一个循环,导致无法解决请求的情况。

苹果表示,在 macOS Catalina 及以后的版本上,默认情况下,所有运行的应用都会被公司进行公证,以说明它们已经被苹果公司检查过,是否有已知的恶意软件。

当一个应用启动时,macOS 会检查验证该应用自首次公证以来,是否没有被苹果标注为恶意软件。这些检查是通过加密连接发生的--而且对服务器故障有一定的弹性。这也是为何前几天开发者会看到他们的应用程序卡死,需要很长时间才能启动。

是什么原因导致OCSP服务器出现问题?苹果表示,这是由于服务器端的错误配置,特别是干扰了macOS能够为开发者ID缓存OCSP响应。这个配置错误,以及一个不相关的内容传输网络(CDN)的错误配置,是导致应用程序启动性能缓慢的原因。

苹果表示它已经通过服务器端更新修复了这一性能问题,现在将允许macOS在更长的时间内缓存开发者ID OCSP检查,macOS用户不需要做任何事情就能从苹果的这一更新中受益。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 苹果
    +关注

    关注

    61

    文章

    24623

    浏览量

    208953
  • MacOS
    +关注

    关注

    0

    文章

    211

    浏览量

    19004
  • 隐私保护
    +关注

    关注

    0

    文章

    301

    浏览量

    17207
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    杰和科技DN84 AI边缘计算盒:让零售数据“本地消化”,隐私无忧

    在智慧零售门店里,每一笔交易、每一次顾客人脸识别、每一回货架商品被拿起又放下,都在产生大量数据。过去,这些数据大多要上传云端处理——既受限于网络带宽,又面临数据泄露风险。杰和科技DN84AI边缘计算
    的头像 发表于 05-28 16:14 176次阅读
    杰和科技DN84 AI边缘计算盒:让零售数据“本地消化”,<b class='flag-5'>隐私</b>无忧

    涂鸦On-App AI视频通话隐私保护方案:最快3ms极速响应,双端守护隐私安全

    泄露风险。而On-AppAI的机会就在这里:让App不只是“接通视频”,而是在通话瞬间自动保护用户隐私——模糊背景、突出人像,让每一次通话都安心无忧。涂鸦On-
    的头像 发表于 05-07 18:20 170次阅读
    涂鸦On-App AI视频通话<b class='flag-5'>隐私</b>保护方案:最快3ms极速响应,双端守护<b class='flag-5'>隐私</b>安全

    红外热成像入侵检测:隐私友好型智能安防方案

    在家庭与商业安防场景中,用户长期面临一个矛盾:既希望实现全天候安全监测,又不愿在私密空间中被可见光摄像头持续“注视”。尤其是在卧室、书房、儿童房等区域,传统视频监控带来的隐私风险,往往成为智能安防落地的主要障碍。
    的头像 发表于 03-23 13:32 289次阅读
    红外热成像入侵检测:<b class='flag-5'>隐私</b>友好型智能安防方案

    华为云OpenClaw体验计划上线

    最近,OpenClaw彻底破圈了。但爆火背后,其安全风险不容忽视。多家安全机构近日密集发声:OpenClaw这类具备高执行权限的AI框架,正面临严重的公网暴露与隐私泄露风险
    的头像 发表于 03-12 10:09 744次阅读

    开发智能体配置-隐私协议服务

    1.已有描述隐私政策和用户隐私权利的隐私网址:在智能体【配置】-【隐私协议服务】页面,隐私声明处
    发表于 02-03 15:54

    晶科能源在信息安全与隐私保护领域达到国际标准

    近日,全球领先的光伏企业晶科能源历经全流程严格审核后,正式获得由权威认证机构BSI(英国标准协会)颁发的ISO/IEC 27001信息安全管理体系与ISO/IEC 27701隐私信息管理体系双重国际
    的头像 发表于 12-31 10:55 816次阅读

    发布元服务配置隐私声明

    元服务必须先使用AGC的隐私声明托管服务生成自己的隐私声明,才能在版本信息页面选择到。详细内容参见配置隐私声明(元服务)和配置用户协议。 登
    发表于 11-25 11:24

    发布元服务配置隐私说明

    ;gt; 版本信息”下待发布的版本。 进入“应用隐私说明”区域,根据检测结果填写相关内容。 涉及获取敏感隐私权限:需要为每个权限项说明权限使用理由,无需上传使用场景视频。 权限使用理由请参考软件包中
    发表于 11-24 15:19

    国际权威认证加持!“全球Robotaxi第一股”文远知行筑牢隐私安全屏障

    ,成功斩获 ISO/IEC 27701:2019 隐私信息管理体系认证。这一成果不仅是对文远知行在信息安全与隐私保护领域长期投入的肯定,更标志着该企业的隐私管理体系已达到国际领先水平,
    的头像 发表于 11-02 09:34 755次阅读
    国际权威认证加持!“全球Robotaxi第一股”文远知行筑牢<b class='flag-5'>隐私</b>安全屏障

    AppGallery Connect(HarmonyOS 5及以上) --公开测试创建并发布测试版本(二)

    ,您才可在“隐私政策”或者“用户协议”下拉框中选择到。 12.录入隐私标签信息。 说明 只有支持手机、PC/2in1或平板的HarmonyOS应用才需配置
    发表于 09-28 15:06

    佩特科技RK3568安卓屏产品概述

    在工业质检、智慧零售、智能安防等场景中,实时响应、数据隐私、低功耗是设备部署AI的三大刚需。然而,传统方案依赖云端计算,面临网络延迟高、带宽成本大、数据泄露风险等问题。
    的头像 发表于 09-08 15:35 1149次阅读

    车内隐私曝光事件警示:奥迪威非光学MEMS传感器守护乘客隐私安全

    预计到2025年,围绕乘客、儿童及生物检测功能上车规模将超过千万套。技术选择不仅关乎功能实现,更直接影响到亿万车主的隐私安全。
    的头像 发表于 08-25 15:11 1103次阅读
    车内<b class='flag-5'>隐私</b>曝光事件警示:奥迪威非光学MEMS传感器守护乘客<b class='flag-5'>隐私</b>安全

    如何保障远程运维过程中的数据安全和隐私

    LZ-DZ100背面 在分布式光伏集群的远程运维中,数据安全和隐私保护面临多重风险,包括 传输过程中的窃听 / 篡改、未授权访问控制指令、设备固件被恶意植入、敏感数据(如站点位置、运行参数)泄露
    的头像 发表于 08-22 10:26 1299次阅读
    如何保障远程运维过程中的数据安全和<b class='flag-5'>隐私</b>?

    电商API合规性:确保数据隐私与法规遵守

      在当今数字化电商时代,API(应用程序编程接口)作为连接平台、商家和用户的核心枢纽,处理着海量敏感数据,如用户个人信息、交易记录和行为偏好。然而,随着全球数据隐私法规的日益严格,电
    的头像 发表于 07-16 10:40 531次阅读
    电商API合规性:确保数据<b class='flag-5'>隐私</b>与法规遵守

    【HarmonyOS 5】鸿蒙应用隐私保护详解

    、聊天、记录生活,不知不觉中,大量个人信息都存储在了移动设备里。但你有没有想过,如果这些隐私数据泄露了会怎样?从接到诈骗电话,到遭遇身份盗用,后果可能不堪设想。好在,HarmonyOS早就为我们的
    的头像 发表于 07-11 18:30 1500次阅读