Apple изменит механизм подтверждения приложений на Mac

Apple изменит механизм подтверждения приложений на Mac
27.11.2020
21904

Разработчики Apple решили пересмотреть подход к подтверждению надежности приложений для macOS. Существующий механизм после выпуска macOS Big Sur привел к глобальным сбоям.

Что произошло

Новая macOS Big Sur вышла 12 ноября. После обновления многие владельцы Mac обнаружили, что не могут запускать сторонние приложения. Но проблема исчезала, если компьютер отключался от сети.

Перед каждым запуском приложения активизируется системная утилита Gatekeeper. Для проверки сертификатов она подключается к серверам Apple. Но если нужный сервер выйдет из строя, проверка завершится неудачей, и программа не запустится. Так и произошло в этот раз.

В Apple подтвердили: отказала служба OCSP (Online Certificate Status Protocol). Она запрашивает данные о том, действителен ли сертификат или отозван, и передает информацию Gatekeeper.

Эксперты обнаружили еще одну проблему. При проверке сертификатов создается хэш – контрольное значение, цифровой отпечаток разработчика приложения. Он передается на OCSP-сервер Apple через незащищенный HTTP-протокол. Таким образом, и сама Apple, и киберпреступники могут узнать, каким софтом пользуется человек.

Как усовершенствуют механизм проверки сертификатов

Apple уже внесла изменения в Gatekeeper и написала об этом на странице поддержки утилиты. Идентификаторы устройств и Apple ID пока не будут передавать по сети. Эту информацию больше не будут хранить, чтобы обеспечить конфиденциальность пользователей.

Кроме того, компания не будет регистрировать IP-адреса, которые связаны с проверками сертификатов Developer ID. Адреса, собранные ранее, удалят из журналов.

В будущем Apple представит зашифрованный протокол, который позволит безопасно проверять, не отозвали ли сертификаты идентификатора разработчика. Также компания намерена повысить отказоустойчивость своих серверов и дать пользователям возможность отказаться от проверки, не отключая компьютер от сети.

Изменения в API

В API macOS Big Sur сделали серьезные изменения, утверждают разработчики приложений. Из-за них, в частности, приложения сетевой фильтрации перестали работать нормально.

По словам основателя проекта Objective-See и старшего эксперта по безопасности в Jamf Патика Уордла, в новой версии системы VPN на основе приложений и брандмауэры от сторонних разработчиков могут мониторить программные интерфейсы прокси и функции сети, которые перекрываются трафиком из собственных приложений Apple. В результате интерфейсы программирования ядра (KPI), через которые мониторили сеть, больше недоступны. А официально одобренные API-интерфейсы NEFilterDataProvider и NEAppProxyProvider не могут блокировать запросы OCSP или другие процессы.

Впрочем, Уордл уже нашел способ усовершенствовать свое приложение LuLu, а его коллеги из Objective Development выпустили обновленный Little Snitch. Свежие версии межсетевых экранов доступны для загрузки на официальных сайтах.

Автор:
Обозреватель

См. также

Минцифры подготовило проект постановления по запуску платформы, на которой ИТ-специалисты могут пройти добровольное тестирование и подтвердить свою квалификацию.

11.12.2024    974    user1915669    3       

2

Федеральная налоговая служба запустила интерактивный сервис, позволяющий формировать в машиночитаемом виде договоры, контракты, соглашения и спецификации. Чтобы создать документ и скачать получившийся файл, регистрация не требуется.

03.12.2024    787    user2114475    0       

2

Российский Альянс по искусственному интеллекту обновил требования к специалистам по ИИ: вышла новая модель с основными профессиями и навыками. Теперь базовых профессий в сфере ИИ осталось только четыре.

01.11.2024    946    user1915669    0       

3

Система платежей «Волна» по планам сделает возможной бесконтактную оплату для владельцев IPhone в России, а BRICS Pay позволит совершать безналичные расчеты иностранцам по картам Visa и Mastercard.

23.10.2024    1250    AnastasiaKl    0       

4

Конструктор сайтов Wix уходит из России с 12 сентября 2024 года – перестанут работать все российский аккаунты. Сайты, привязанные к аккаунтам, также перестанут работать.

11.09.2024    1234    user1915669    2       

2

ИИ научат разработке цифровых интегральных микросхем – несколько российских научных институтов заявили об участии в проекте. Проект рассчитан на 3 года – с 2024 по 2026.

23.07.2024    865    user1915669    0       

2

Развитие искусственного интеллекта и цифровых сервисов в России стало причиной роста потребности в мощных центрах обработки данных. Эксперты прогнозируют, что дефицит ЦОД, который уже наблюдается сегодня, в ближайшие годы будет только усиливаться.

18.07.2024    979    AnastasiaKl    0       

1

В сентябре 2024 года видеоигры в России начнут маркировать – пока на добровольной основе. Геймерам будут сообщать о семи видах чувствительного (неприятного) контента в игре.

17.07.2024    1059    user1915669    0       

1
Инфостарт бот

Оставьте свое сообщение