幺妹直播官方版_幺妹直播直播视频在线观看免费版下载_幺妹直播安卓高清版下载

首頁 > 業(yè)界 > 關(guān)鍵詞  > 蘋果最新資訊  > 正文

Safari瀏覽器曝出API漏洞 可泄露瀏覽數(shù)據(jù)和用戶身份

2022-01-17 11:16 · 稿源: cnbeta

長期以來,蘋果一直以隱私保護為主要賣點,大力推薦自家的 Safari 瀏覽器,比如部署了防止跨站點追蹤的舉措和隱私報告。然而近日,該軟件卻曝出了處理 IndexedDB API 時的一個漏洞,或?qū)е潞炇鹋μ澮缓?、泄露與用戶瀏覽習(xí)慣相關(guān)的隱私信息。

1.jpg

(來自:FingerprintJS)

瀏覽器指紋識別服務(wù) FingerprintJS 在一篇博客文章中指出,蘋果在 Safari 15 中的 IndexedDB API 實現(xiàn)方式,存在一個嚴(yán)重的隱私數(shù)據(jù)泄露隱患。

研究人員指出,該漏洞使得任何 Web 追蹤器能夠窺探用戶的互聯(lián)網(wǎng)活動,并最終確定其身份。

據(jù)悉,IndexedDB 是被廣大瀏覽器客戶端所采納的一款存儲 API,多用于保存數(shù)據(jù)庫等數(shù)據(jù)。

通常情況下,同源策略會限制哪些數(shù)據(jù)可被某個特定的網(wǎng)站訪問。

此外一般只允許一個網(wǎng)站只能訪問其生成的數(shù)據(jù)、而不能摸到其它網(wǎng)站的數(shù)據(jù)。

2.jpg

尷尬的是,在 Safari 15 for macOS、iOS 和 iPadOS 版本中,我們驚訝地發(fā)現(xiàn) ——

每當(dāng)網(wǎng)站與其數(shù)據(jù)庫交互時,處于同一瀏覽器會話中的所有其它活動框架、選項卡、以及窗口,都會創(chuàng)建一個使用相同名稱的新空數(shù)據(jù)庫。

由此造成的數(shù)據(jù)泄露是個問題,因其可讓別有用心的站點知悉處在同一會話中的不同選項卡、或窗口中訪問的其它站點。

此外考慮到部分數(shù)據(jù)庫具有唯一、且特定于某個網(wǎng)站的名稱,問題就變得更加糟糕。

對于可共享相同身份驗證憑據(jù)的站點(比如 Gmail 和 YouTube),數(shù)據(jù)庫名稱還可包含經(jīng)過身份驗證的相同 Google 用戶 ID 。

測試發(fā)現(xiàn),具有普遍唯一標(biāo)識符的索引數(shù)據(jù)庫,是由廣告網(wǎng)絡(luò)所創(chuàng)建的。慶幸的是,Safari 的追蹤預(yù)防功能阻止了這些數(shù)據(jù)庫名稱以這種方式泄露。

即使隱私瀏覽窗口也無法避免受到該問題的影響,但瀏覽會話僅限于單個選項卡,因而能夠在一定程度上緩解 IndexedDB API 這一缺陷的影響。

目前用戶對該問題幾乎無能為力,只有在默認情況下阻止 JavaScript 才行(僅在受信任的站點上啟用,但可能對瀏覽體驗造成不利影響)。

macOS 用戶可臨時選用其它瀏覽器(Google Chrome / Mozilla Firefox 等),但 iOS / iPadOS 用戶就沒有那么幸運了,只能等待蘋果和 WebKit 開發(fā)團隊在下一版更新中修復(fù)。

舉報

  • 相關(guān)推薦
  • Opera瀏覽器推出升級版的AI工具Aria

    Opera瀏覽器最新版本引入了升級版的AI工具Aria,旨在讓用戶更輕松地與人工智能互動,以提高查詢和內(nèi)容創(chuàng)作的效率。Aria的新工具“Refiner”具備“重用”和“改述”的功能,使用戶可以更靈活地優(yōu)化AI的輸出。這個升級讓Opera瀏覽器在AI領(lǐng)域的創(chuàng)新更加引人注目,為用戶提供了更好的互動體驗。

  • Brave瀏覽器公司裁員9%

    Brave瀏覽器與搜索引擎的開發(fā)公司BraveSoftware確認已裁員9%。盡管公司沒有具體說明受到影響的員工人數(shù),但他們表示這一決策是受到了困難的經(jīng)濟環(huán)境的驅(qū)動。隨著技術(shù)行業(yè)的競爭加劇,公司可能需要進一步調(diào)整策略,以確保其可持續(xù)發(fā)展和增長。

  • 蘋果推出macOS Sonoma 14.0正式版 Safari17瀏覽器增強無痕模式

    蘋果正式推出macOSSonoma操作系統(tǒng)版本,為Mac電腦帶來了一系列豐富的新功能。這些功能包括個性化設(shè)置小組件的更多方式,Safari瀏覽器和視頻會議體驗的重大更新,以及優(yōu)化的游戲體驗。游戲體驗方面,macOSSonoma提供了更穩(wěn)定的幀率和更低的輸入延遲,以提供更好的游戲性能。

  • QQ瀏覽器推出“PDF閱讀助手”AI工具 由騰訊混元大模型支持

    QQ瀏覽器推出了一款名為“PDF閱讀助手”的智能工具,用戶可以申請加入體驗測試。該工具由騰訊混元大模型支持,可以在手機或電腦上隨時使用。該助手還將覆蓋Word、Excel、PPT和網(wǎng)頁等更多應(yīng)用場景。

  • Arc 瀏覽器的「Arc Max」新 AI 功能結(jié)合了 OpenAI 和 Anthropic 的模型

    Arc瀏覽器終于推出了其「ArcMax」AI功能,該瀏覽器使用OpenAI的GPT-3.5和Anthropic的模型相結(jié)合,構(gòu)建了輕量級但實用的功能。圖片來自Arc與其他競爭對手瀏覽器中的AI助手一樣,您可以與ChatGPT交談或在當(dāng)前頁面的上下文中提問。他說瀏覽器至少會保留這五個功能90天,并在此期間收集關(guān)于這些功能的反饋,以決定保留哪些功能。

  • BlindChat:一個完全在瀏覽器運行對話式 AI 開源項目

    MithrilSecurity最近推出了BlindChat,這是一個開源項目,旨在開發(fā)全新的隱私對話人工智能,完全在瀏覽器內(nèi)運行,不需要第三方訪問。這一舉措是對傳統(tǒng)AI解決方案的一種革命性的替代品,因為這些解決方案通常要求用戶與AI服務(wù)提供商共享數(shù)據(jù)以獲取AI模型的使用權(quán)限,從可能導(dǎo)致用戶的數(shù)據(jù)被竊取。MithrilSecurity計劃將更多功能集成到項目中,以進一步提高性能。

  • 真“頁游”!米哈游《云·原神》網(wǎng)頁版上線:不挑配置 瀏覽器就能玩

    《云原神》網(wǎng)頁版目前已正式上線,無需下載包體,不挑配置,打開瀏覽器就能隨時玩,秒變頁游”,支持Windows和Mac。需要提醒的是,《云原神》并非是免費的,包月價格為60元,在游戲中購買128元的大月卡珍珠之歌”可以額外獲得一個月資格。玩家將扮演一位名為旅行者”的神秘角色,在自由的旅行中邂逅性格各異、能力獨特的同伴們,和他們一起擊敗強敵,找回失散的親人同時,逐步發(fā)掘原神”的真相。

  • 雙節(jié)將至,上UC瀏覽器搜索“快樂補給”領(lǐng)取暢快出游大禮包

    中秋、國慶雙節(jié)將至,連休 8 天的超長假期也帶動了人們的出游熱情。如何讓假期出行更加輕松愉快?近日,UC瀏覽器攜手T3 出行,為用戶打造“假期快樂補給包”,用多重娛樂體驗會員權(quán)益和專屬出行福利包,讓用戶在假期暢快出行。此次活動中,UC瀏覽器聯(lián)合T3 出行在廣州打造數(shù)十臺聯(lián)名彩蛋車,為出游的乘客送上驚喜的“假期快樂補給包”實物禮盒,提供暢爽出游的新體?

  • 國慶長假來襲,UC瀏覽器聯(lián)合T3出行派送快樂補給福利

    今年是大家“報復(fù)性出行”的一年,周末Citywalk也隨處可見。中秋國慶長假將至,作為一個長達8天的大長假,和年假、調(diào)休搭配食用更佳。不止假期出游,UC瀏覽器全時段、多場景給到用戶的親密陪伴,已成為用戶日常生活中不可或缺的“快樂補給”神器。

  • 360企業(yè)安全瀏覽器進入3.0時代,體系化構(gòu)建政企辦公新生態(tài)

    伴隨數(shù)字化轉(zhuǎn)型的深入發(fā)展,各類新型網(wǎng)絡(luò)威脅與之相伴生,政企機構(gòu)對業(yè)務(wù)辦公環(huán)境提出了更高的安全需求。瀏覽器作為政企機構(gòu)信息業(yè)務(wù)運行的重要工具和關(guān)鍵入口,面臨著惡意軟件攻擊、數(shù)據(jù)資產(chǎn)泄露、跨平臺難兼容、管理運維效率低等多重安全挑戰(zhàn)。此次360企業(yè)安全瀏覽器3.0版本的橫空出世,繼續(xù)加深了瀏覽器在標(biāo)準(zhǔn)構(gòu)建、安全防護與協(xié)作效率方面的能力建設(shè),為政企用戶打造出更加精細的體系化服務(wù)與更加可靠的安全保障,將會高效助力數(shù)字經(jīng)濟、數(shù)字社會、數(shù)字政府的高質(zhì)量發(fā)展。

熱文

  • 3 天
  • 7天