[新闻] 资安人员:iOS VPN 坏了,苹果知情但不

楼主: nisioisin (nemurubaka)   2022-08-20 19:37:18
1.原文连结:https://technews.tw/2022/08/19/ios-vpn/
2.原文标题:资安人员:iOS VPN 坏了,苹果知情但不修
3.原文来源(媒体/作者):TechNews 科技新报/邱倢芯
4.原文内容:
你是否有在 iPhone 装 VPN?如果有,能确定自己的数据安全吗?
资安研究人员 Michael Horowitz 撰写标题为“iOS 的 VPN 坏了”文章,且不断更新内容
。他表示,苹果 iOS 设备并没有如用户预期,只要透过 VPN 就可完整路由所有网络流量,
这是苹果清楚多年的潜在安全问题。
Michael Horowitz 指出,任何第三方 VPN 一开始似乎都正常运作,替使用者的设备提供新
IP 位置、DNS 服务器,以及建立新流量隧道等。但是 Michael Horowitz 发现,VPN 隧道
处于活跃状态时,仍会将数据传送到外部。
换句话说,使用者希望 VPN 用户端在建立安全连线前先中止现有连线,以便隧道内重新建
立连线;Michael Horowitz 表示,iOS VPN 无法做到这点,且 2020 年 5 月报告也看到类
似的论调。
上述报告是由 VPN 厂商 ProtonVPN 释出。Proton 创办人兼执行长 Andy Yen 随后也声明
,约两年前首次通知苹果 iOS VPN 漏洞问题,但苹果却拒绝修复,也就是现在 ProtonVPN
要对大众披露的漏洞,因子百万人安全掌握在苹果手中,更是唯一能修复问题的人,但两年
过去却没有采取行动。
Michael Horowitz 指出,iOS 设备会将用户数据留在 VPN 隧道外,这不是典型 DNS 外泄
,而是数据泄漏。Michael Horowitz 声称使用多家 VPN 服务,都证实这论点,他测试的 i
OS 版本为 iOS 15.6。
但如果是参考 ProtonVPN 报告,显示这漏洞至少始于两年前的 iOS 13.3.1。就像 Michael
Horowitz 发现的,VPN 服务通常会先关闭现有连线,并在 VPN 隧道开启先前的连结,但
是这件事在 iOS 设备中并没有发生。
非隧道内连结会发生什么事?最主要的风险在于这些数据并没有加密,且互联网连线服务
公司(ISP)或其他人将可看到此用户 IP 位置与连接的内容;这项漏洞的受害者有可能是
被国家监视、侵犯人权的人。ProtonVPN 报告指出,对一般 VPN 用户来说这可能不是什么
太大问题,但也值得注意。
‧ iOS VPNs have leaked traffic for years, researcher claims
5.心得/评论:
主要就是在开VPN之前就建立的连线不会因为VPN打开被中断重连的样子,所以开之前连的等
于没VPN
2年前就告知苹果,它却不修
对一般使用者应该没影响
但有在用VPN的人要注意一下囉
──────────────────────────────────────
作者: zsincerity (真诚如我)   2022-08-20 19:41:00
我先置板凳
作者: dxzy (Dunning–Kruger effect)   2022-08-20 19:43:00
就离谱 两年多 这一般人在用VPN有点知识也能发现异常了吧
作者: square4 (卡哇伊)   2022-08-20 19:48:00
实际上只有水果自家流量在启用vpn后仍会绕过vpn
作者: frfreedom (modenwils)   2022-08-20 19:49:00
VPN“大部分”都是某个有14亿人住在井里的国家在用的
作者: dxzy (Dunning–Kruger effect)   2022-08-20 19:51:00
害我跑去看看不懂的外文 也还好啦就是隐身但没完全隐身全身光学迷彩但看得到一条腿 感觉这是故意的耶这样***有要求的话苹果就可以提供 循蛛丝马迹这样
作者: ltytw (ltytw)   2022-08-20 19:53:00
这就像哈利罩了隐形斗篷但露出一颗头?
作者: dxzy (Dunning–Kruger effect)   2022-08-20 19:55:00
不知道 应该不是头吧 顶多是*头 这样抓恐怖分子比较方便?
作者: changmary (changmary)   2022-08-20 19:57:00
翻墙 嘿嘿..小心被抓
作者: kaltu (ka)   2022-08-20 20:01:00
这比较像保险套整根遮起来但露头出去
作者: kkcity59 (kkcityk)   2022-08-20 20:05:00
VPN很多网管会用吧
作者: s00126 (yoyotv)   2022-08-20 20:10:00
还真没用过
作者: cor1os (大丈夫だ问题ない)   2022-08-20 20:10:00
vpn也不止左岸会用啦,日本一堆锁国服务,海外也是要跳进多数见不得人的活动也是要靠vpn居家上班也是很多vpn在连线
作者: dxzy (Dunning–Kruger effect)   2022-08-20 20:11:00
除非你是马斯克 他连飞机被盯着都要暴怒了
作者: KudanAkito (司令官 私がいるじゃない)   2022-08-20 20:14:00
听起来比较像如果你已经看到哈利那他穿隐斗你还是看得到他
作者: oppoR20 (R20)   2022-08-20 20:16:00
笑死 要不要先搞懂VPN本意再来说嘴本意本来就不是翻墙用的 一对公司政府机关学校都有在用VPN好吗
作者: alex01 (爱 立刻 湿)   2022-08-20 20:18:00
不意外啊,因为.....讲了又有人要崩溃靠背还是算了
作者: saokie (阿火)   2022-08-20 20:18:00
那个人会不会来
作者: weltschmerz (威尔特斯克˙闷死)   2022-08-20 20:18:00
楼下表示 nobody谁要监视你
作者: ggirls (哥)   2022-08-20 20:30:00
本版都用小米,废文。
作者: MrCool5566 (很酷56)   2022-08-20 20:42:00
苹果系统不用vpn就很安全了 不知道这家vpn公司在吵什么 我看是只想搏知名度
作者: sdbb (帮我泡杯卡布奇诺)   2022-08-20 20:45:00
vpn跨区域当内网用,不是穿墙专用
作者: leopika (李奥纳多皮卡皮丘)   2022-08-20 21:04:00
保险套马眼被戳洞
作者: luis1056379 (liampbear)   2022-08-20 21:15:00
无聊提一下 proton创办人是台湾人
作者: dxzy (Dunning–Kruger effect)   2022-08-20 21:26:00
噗 所以proton这名字是我所想的意思吗
作者: sunyanwen   2022-08-20 21:35:00
苹果一直这样,关掉WiFi/拔掉网线(去掉route)也不会像Windows/Android一样reset socket
作者: skyangle0607 (skyangle)   2022-08-20 21:50:00
vpn本来就不是翻墙专用的,是要解决锁区问题,中国的防火墙一般的vpn根本没用好吗,几年前去中国工作时只能用SS或SSR才能翻出来使用google服务
作者: refusekkk (另类3k)   2022-08-20 21:50:00
VPN通常学校拿来打卡阿 不是只为了翻墙
作者: PopeVic (ㄅㄧ)   2022-08-20 21:57:00
看推文才知道原来 proton 创办人是台湾人,学经历好猛
作者: bill0205 (善良的小孩没人爱)   2022-08-20 22:13:00
vpn只是跨内网使用而已+1
作者: CHTWifiHinet (轻松享用无限宽带上网)   2022-08-20 22:22:00
挡广告也需要VpN
作者: Mimmature (Musicians Immature)   2022-08-20 22:51:00
VPN是企业跟学校用来解决从外面连到内部资源的问题不是什么翻墙跟锁区 那都是后来的应用
作者: oppoR20 (R20)   2022-08-20 22:52:00
AdGuard那些力量叩叩全部都不是本意 是后来发展的应用
作者: dxzy (Dunning–Kruger effect)   2022-08-20 22:55:00
随着android一路改版下来 绕路走而已你是想说哩哩抠抠吧
作者: edwardtp (宅老爸)   2022-08-20 23:07:00
果粉出征
作者: yiangluen (只剩回忆陪伴我)   2022-08-20 23:43:00
VPN作用不止翻墙吧 主要功能是保障上网的资讯
作者: kevin190 (夏日晚风)   2022-08-20 23:51:00
怎么好像是苹果刻意这样做, 等于挂了VPN还能被追踪
作者: tony24334 (阿赖是你)   2022-08-21 00:11:00
井蛙才觉得VPN只能拿来翻墙 笑死
作者: gfedenkimo (人好是我。)   2022-08-21 00:16:00
说VPN只有西台湾才会用的真的是井蛙。不懂就不要说大话,只会让西台湾人笑你井蛙弯弯。
作者: s981231072   2022-08-21 00:29:00
机关委外维护也会用到vpn,到底资安意识有多薄弱到以为只有左岸在用
作者: xluds24805 (狼)   2022-08-21 00:35:00
苹果:我们最注重隐私了
作者: ShaoRouRou (烧肉肉)   2022-08-21 00:53:00
工商听多了 文组都懂VPN 苹果下去
作者: BBKOX (BBKOX)   2022-08-21 01:13:00
我的iPhone 上AdGuard开启VPN后,之前的连线会被中断重连呢~https://i.imgur.com/ko2Ch4a.jpg
作者: ivon852 (ASUS)   2022-08-21 01:17:00
protonvpn就是protonmail公司啦,以支援人权活动家出名所以他们才会说面对政府监控风险的人要注意这点至于一般人实在不需要用vpn,即使proton的隐私记录良好用tor最有效
作者: birdy590 (Birdy)   2022-08-21 01:39:00
但是 ios 的 VPN 一向是出了名的烂啊~
作者: asd860079 (U戏boy)   2022-08-21 02:00:00
是多井蛙才会觉得VPN的技术主要都是让墙内人使用的..拜托不要出去讲给人听尤其是墙内人 丢脸丢死人了
作者: oppoR20 (R20)   2022-08-21 02:21:00
Ios vpn真的很鸡掰 主流分享器的VPN几乎都不能用普通分享器的L2tp/ipsec ios都不支援 啊也没有PPTP 最后只能用openvpn
作者: JH10 (贝贝)   2022-08-21 02:54:00
这样某些行业居家上班必须挂公司的vpn不知道有没有问题?
作者: chickengod (鸡大侠)   2022-08-21 03:13:00
https://www.twreporter.org/a/protonmail-project报导者专访 ProtonMail 创办人严育铨
作者: aa1477888 (Mika)   2022-08-21 03:55:00
如果VPN开了之后有达到你预期的效果 例如连入公司内网那就表示没有问题 但苹果这样的做法更像是刻意留后门系统与某些特定的连线 在默认状况下不会套用至VPN所以你说苹果不修其实有道理 因为我不希望这些资料因为使用者开了VPN就传不出来 导致我收不到但站在资安的立场跟一般使用者的理解这样的VPN型态其实是有非常大问题的
作者: cerwvk (乎你~~~)   2022-08-21 05:47:00
就有问题,也不知道护航啥。
作者: BIGETC (参拾西燕)   2022-08-21 08:17:00
they dont car
作者: as1100   2022-08-21 08:51:00
apple已经不让你用安全度较低的pptp了 然后l2tp还有问题?
作者: worldark (達克貓)   2022-08-21 08:55:00
苹果敢这样搞喔…
楼主: nisioisin (nemurubaka)   2022-08-21 10:04:00
英文那篇底下有说可以先连VPN再开飞航然后关飞航让连线都在VPN内,但不保证100%成功
作者: MilkTeaMan (奶茶)   2022-08-21 10:20:00
哇开vpn再飞航再关闭飞航 如果安卓就被干死了
作者: chenming867 (我是七逃人)   2022-08-21 10:22:00
好人性化喔,开VPN要登机然后再下飞机,不愧是Apple
作者: kaltu (ka)   2022-08-21 10:26:00
但今天是Apple,所以会有一群人出来教育你VPN本来的用法就不是要给你这样用的,所以Apple的做法反而是对的,没做错
作者: hedgehogs (刺猬)   2022-08-21 10:57:00
苹果做的就是对的,结案
作者: kouta (Kk)   2022-08-21 12:25:00
有他们帐号 但之前他们不是也配合执法单位提供资料吗
作者: a1234567289 (蛋包饭)   2022-08-21 12:56:00
今天发生问题的是苹果 他们会告诉你正常人谁用vpn
作者: cellochou (Cello)   2022-08-21 14:24:00
阿婆不意外
作者: SAKUHIRO (HIRO)   2022-08-21 19:31:00
说VPN翻墙在用的完全是不懂喔 笑死
作者: birdy590 (Birdy)   2022-08-22 00:49:00
整天在那边为客户着想 结果基本功能都是坏的
作者: yahappy4u (yo ya ha)   2022-08-22 03:25:00
就事论事,苹果这样就是有缺失啊
作者: asdfghjklasd (好累的大一生活)   2022-08-22 05:31:00
PPTP 就是没安全性,还在说APPLE 不支援是错的至于不信外面收费跟免费的我,早就自己建VPN了...麻烦自己买FG ASA 或者自己架OPENVPN
作者: bbbing (无)   2022-08-22 10:04:00
苹果说你不需要VPN
作者: EAFV (流浪猫)   2022-08-22 10:17:00
错的不是苹果 是VPN
作者: Allen0315 (老艾)   2022-08-22 11:55:00
大家都没发现最近越来越需要VPN了吗??? 呵呵~~~
作者: TryToBe (奋发低调鸡掰人)   2022-08-22 12:16:00
看严育诠的学经历 今年34 哈佛物理博士 2009年(21岁)就在欧洲核子研究中心工作 这…会不会太扯
作者: dxzy (Dunning–Kruger effect)   2022-08-22 12:58:00
不会啊
作者: n7555235 (假文青)   2022-08-22 17:59:00
反正消费者不在意,继续大力支持
作者: qqq15963 (烧肉烧肉烧肉)   2022-08-22 19:58:00
苹果就…嗯
作者: hms5232 (未)   2022-08-22 21:16:00
有些推文的观念真令人叹为观止 这大bug知情不修8成故意的
作者: alans (只要有心人人都是食神)   2022-08-23 14:19:00
即使开VPN 苹果的连线还是不走VPN
作者: m54k600ive80 (slenderBoy)   2022-08-30 03:23:00
hedgehogs 酸

Links booklink

Contact Us: admin [ a t ] ucptt.com