0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

苹果回应macOS隐私问题,已断绝用户隐私信息泄露风险

如意 来源:cnBeta.COM 作者:cnBeta.COM 2020-11-16 15:43 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

由于苹果的在线证书状态协议(OCSP)服务器宕机,导致在 Mac 设备上无法打开第三方应用,更令人担忧的是这可能会泄漏用户隐私信息。现在苹果对“在 Mac 上安全地打开应用”支持文档进行了更新,并进一步提供了隐私保护方面的相关措施。

公司表示“门禁(Gatekeeper)执行在线审查,以验证应用程序是否包含已知的恶意软件,以及开发人员的签名证书是否被撤销。我们从未将这些检查的数据和苹果用户或者他们的设备捆绑。我们不会使用这些检查的数据来了解个人用户在其设备上启动或运行的内容”。

苹果进一步强调:“公证检查应用程序是否包含已知的恶意软件,使用的是对服务器故障有弹性的加密连接。这些安全检查从未包含用户的Apple ID或其设备的身份。为了进一步保护隐私,我们已经停止记录与开发者ID证书检查相关的IP地址,我们将确保从日志中删除任何收集到的IP地址”。

此外苹果还承诺在接下来的一年时间里,将会对安全检查进行一些调整,具体来说包括

● 一个针对开发者 ID 的全新加密协议,用于验证该 ID 是否被撤销

● 强大的保护措施,防止服务器故障

● 用户可以选择不接受这些安全保护的新偏好

苹果还向外媒 iPhoneincanada 提供了一些更详细的技术信息。证书撤销检查的发生是为了验证用于签署应用的开发者ID证书是否被公司撤销。此举对安全至关重要,因为如果开发者怀疑证书被第三方泄露,或者被用于签署恶意应用,证书可能会被撤消。

在 macOS 系统中,使用行业标准的在线证书状态协议(OCSP)来验证给开发者 ID 代码签署的证书是否已经被撤销。这个 OCSP 请求并不包含任意用户的 Apple ID,在设备或者应用启动中也不会泄漏。

苹果表示,由于 OCSP 用于检查其他证书,包括用于加密网络连接的证书,因此这些请求是通过未加密的 HTTP 发生的,这在整个行业中是正常的。

据苹果公司称,HTTP 用于防止验证确保连接到 OCSP 服务器的证书的有效性有可能取决于向同一 OCSP 服务器发出的请求的结果,从而形成一个循环,导致无法解决请求的情况。

苹果表示,在 macOS Catalina 及以后的版本上,默认情况下,所有运行的应用都会被公司进行公证,以说明它们已经被苹果公司检查过,是否有已知的恶意软件。

当一个应用启动时,macOS 会检查验证该应用自首次公证以来,是否没有被苹果标注为恶意软件。这些检查是通过加密连接发生的--而且对服务器故障有一定的弹性。这也是为何前几天开发者会看到他们的应用程序卡死,需要很长时间才能启动。

是什么原因导致OCSP服务器出现问题?苹果表示,这是由于服务器端的错误配置,特别是干扰了macOS能够为开发者ID缓存OCSP响应。这个配置错误,以及一个不相关的内容传输网络(CDN)的错误配置,是导致应用程序启动性能缓慢的原因。

苹果表示它已经通过服务器端更新修复了这一性能问题,现在将允许macOS在更长的时间内缓存开发者ID OCSP检查,macOS用户不需要做任何事情就能从苹果的这一更新中受益。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 苹果
    +关注

    关注

    61

    文章

    24585

    浏览量

    207418
  • MacOS
    +关注

    关注

    0

    文章

    211

    浏览量

    18755
  • 隐私保护
    +关注

    关注

    0

    文章

    301

    浏览量

    17078
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    发布元服务配置隐私声明

    元服务必须先使用AGC的隐私声明托管服务生成自己的隐私声明,才能在版本信息页面选择到。详细内容参见配置隐私声明(元服务)和配置用户协议。 登
    发表于 11-25 11:24

    发布元服务配置隐私说明

    ;gt; 版本信息”下待发布的版本。 进入“应用隐私说明”区域,根据检测结果填写相关内容。 涉及获取敏感隐私权限:需要为每个权限项说明权限使用理由,无需上传使用场景视频。 权限使用理由请参考软件包中
    发表于 11-24 15:19

    国际权威认证加持!“全球Robotaxi第一股”文远知行筑牢隐私安全屏障

    ,成功斩获 ISO/IEC 27701:2019 隐私信息管理体系认证。这一成果不仅是对文远知行在信息安全与隐私保护领域长期投入的肯定,更标志着该企业的隐私管理体系已达到国际领先水平,
    的头像 发表于 11-02 09:34 343次阅读
    国际权威认证加持!“全球Robotaxi第一股”文远知行筑牢<b class='flag-5'>隐私</b>安全屏障

    AppGallery Connect(HarmonyOS 5及以上) --公开测试创建并发布测试版本(二)

    ,您才可在“隐私政策”或者“用户协议”下拉框中选择到。 12.录入隐私标签信息。 说明 只有支持手机、PC/2in1或平板的HarmonyOS应用才需配置
    发表于 09-28 15:06

    佩特科技RK3568安卓屏产品概述

    在工业质检、智慧零售、智能安防等场景中,实时响应、数据隐私、低功耗是设备部署AI的三大刚需。然而,传统方案依赖云端计算,面临网络延迟高、带宽成本大、数据泄露风险等问题。
    的头像 发表于 09-08 15:35 562次阅读

    车内隐私曝光事件警示:奥迪威非光学MEMS传感器守护乘客隐私安全

    预计到2025年,围绕乘客、儿童及生物检测功能上车规模将超过千万套。技术选择不仅关乎功能实现,更直接影响到亿万车主的隐私安全。
    的头像 发表于 08-25 15:11 488次阅读
    车内<b class='flag-5'>隐私</b>曝光事件警示:奥迪威非光学MEMS传感器守护乘客<b class='flag-5'>隐私</b>安全

    如何保障远程运维过程中的数据安全和隐私

    LZ-DZ100背面 在分布式光伏集群的远程运维中,数据安全和隐私保护面临多重风险,包括 传输过程中的窃听 / 篡改、未授权访问控制指令、设备固件被恶意植入、敏感数据(如站点位置、运行参数)泄露
    的头像 发表于 08-22 10:26 586次阅读
    如何保障远程运维过程中的数据安全和<b class='flag-5'>隐私</b>?

    电商API合规性:确保数据隐私与法规遵守

      在当今数字化电商时代,API(应用程序编程接口)作为连接平台、商家和用户的核心枢纽,处理着海量敏感数据,如用户个人信息、交易记录和行为偏好。然而,随着全球数据隐私法规的日益严格,电
    的头像 发表于 07-16 10:40 219次阅读
    电商API合规性:确保数据<b class='flag-5'>隐私</b>与法规遵守

    【HarmonyOS 5】鸿蒙应用隐私保护详解

    、聊天、记录生活,不知不觉中,大量个人信息都存储在了移动设备里。但你有没有想过,如果这些隐私数据泄露了会怎样?从接到诈骗电话,到遭遇身份盗用,后果可能不堪设想。好在,HarmonyOS早就为我们的
    的头像 发表于 07-11 18:30 954次阅读

    AI时代的隐私护盾:三星Knox Vault如何构建数据安全防线

    为了让移动体验更加贴合每一位用户的真实需求,三星持续推动Galaxy AI的演进,使其能够在用户发出指令之前主动理解需求,适应用户的个人偏好,例如在恰当的时机呈现用户所需的
    的头像 发表于 05-29 15:43 518次阅读

    家庭摄像头:如何正确守护安全而非制造隐私危机?

    ,解析如何科学选择与使用家庭摄像头,真正实现“安全”与“隐私”的双重守护。1.家庭摄像头为何出现安全“失守”?隐私泄露暴露三大隐患1.技术缺陷:部分设备缺乏安全加密机
    的头像 发表于 03-18 10:55 1356次阅读
    家庭摄像头:如何正确守护安全而非制造<b class='flag-5'>隐私</b>危机?

    华企盾:电脑监控软件是维护隐私安全还是挑战隐私边界?

    在这个信息化时代,电脑深深融入我们的日常生活。互联网的广泛覆盖与信息技术的迅猛发展,使得电脑监控软件的应用变得日益普遍。这类软件能够详尽记录用户行为,包括上网记录、键盘敲击、对话内容
    的头像 发表于 03-11 14:43 567次阅读

    康谋方案 | 本地匿名化解决方案:隐私保护、自主掌控和高效运行!

    本地匿名化解决方案,以隐私和安全为核心设计原则,利用Terraform部署技术实现灵活自动扩展,确保高吞吐量与高效管理。该方案确保隐私保护、具备高灵活性与控制力,并支持离线操作,广泛应用于欧洲多个行业领导者,为企业数据管理、安
    的头像 发表于 01-22 11:15 3806次阅读
    康谋方案 | 本地匿名化解决方案:<b class='flag-5'>隐私</b>保护、自主掌控和高效运行!

    深度自然匿名化:隐私保护与视觉完整性并存的未来!

    在科技快速发展的当下,个人隐私保护的需求日益凸显。如何能在隐私保护的基础上,保持视觉完整性,从而推动企业开发与创新? 深度自然匿名化(DNAT)已被证明是传统模糊化方法的更优替代方案,其复杂的算法和深度学习能力为隐私与视觉完整性
    的头像 发表于 01-15 15:57 4802次阅读
    深度自然匿名化:<b class='flag-5'>隐私</b>保护与视觉完整性并存的未来!

    Meta因数据泄露被爱尔兰监管机构重罚2.51亿欧元

    件在全球范围内引发了广泛关注。 据爱尔兰数据保护委员会透露,Meta公司的数据泄露事件影响了全球约2900万个Facebook账户。其中,约有300万个账户位于欧盟/欧洲经济区,这些用户的个人信息遭到了
    的头像 发表于 12-19 10:29 808次阅读