Краткое содержание
- Apple заменяет систему Rapid Security Response (RSR) новым, полностью бесшумным механизмом установки «Улучшения фоновой безопасности» (BSI).
- Первый патч уже доступен для устройств под управлением iOS 26.3.1, iPadOS 26.3.1, macOS Tahoe 26.3.1, а также macOS Tahoe 26.3.2 (для нового MacBook Neo).
- Обновление устраняет серьезную уязвимость безопасности в движке WebKit, которая позволяла вредоносным веб-сайтам обходить фундаментальную политику одинакового происхождения.
- Для применения этих исправлений больше не требуется перезагрузка устройства, что сокращает время простоя для пользователей.
- Контроль и управление новой функцией перенесены в меню «Конфиденциальность и безопасность» настроек системы.
Фоновое улучшение безопасности (BSI) — это новый усовершенствованный механизм исправлений Apple, который официально заменяет Rapid Security Response (RSR). Разработанная для абсолютно бесшумной установки критических исправлений безопасности в фоновом режиме, система теперь изначально поддерживается в новых iOS 26.3, iPadOS 26.3 и macOS Tahoe 26.3, что позволяет обновлять WebKit и другие системные библиотеки без полного обновления ОС.
Переход от системы RSR к BSI отражает потребность отрасли в постоянной защите без перебоев в работе. В предыдущие годы обновления RSR, хотя и были небольшими по размеру, часто требовали от пользователя перезагрузки своего iPhone или Mac. Этот факт привел к массовой задержке установки пользователями, в результате чего устройства стали уязвимыми для атак нулевого дня в течение критических 24 часов. В новой системе исправления кода применяются динамически во время выполнения (горячее исправление). Совместимыми версиями, получающими это обновление, являются iOS 26.3.1 (a), iPadOS 26.3.1 (a), macOS Tahoe 26.3.1 (a) и эксклюзивная версия macOS Tahoe 26.3.2 (a) для владельцев нового MacBook Neo.
Брешь в безопасности в движке WebKit
Первая версия BSI — это не просто проверка механизма, а устранение реальной и чрезвычайно критической уязвимости в WebKit. Эта уязвимость позволяла вредоносному веб-контенту обойти политику одинакового происхождения (SOP). Apple приступила к исправлению проблемы, усилив проверки ввода, предотвращая тем самым несанкционированные вызовы данных.
WebKit является основой не только Safari, но и каждого приложения, обслуживающего веб-контент (браузеры внутри приложений) в экосистеме Apple, в соответствии со строгими политиками App Store. Это означает, что дыра в безопасности в WebKit влияет практически на все возможности просмотра на устройстве, независимо от того, какой браузер использует конечный пользователь.
Важность политики одного и того же происхождения (СОП)
Чтобы понять масштабы риска, который устраняет этот патч, нам нужно выяснить, в чем именно он заключается. Та же политика происхождения. Это один из фундаментальных механизмов безопасности современной сети. В нем прямо указано, что сценарий, загруженный из определенного источника (например, веб-сайта вашего банка), не может взаимодействовать или получать данные из другого источника (например, вредоносного сайта, который вы открыли на соседней вкладке).
Обнаруженная уязвимость позволила злоумышленникам обойти это разделение. Если пользователь посещает зараженный веб-сайт, код этого веб-сайта теоретически может считывать данные (например, сеансовые файлы cookie или токены аутентификации) с других открытых страниц, что приводит к перехвату данных без какого-либо вмешательства пользователя.
Управление и контроль в экосистеме Apple
Несмотря на автоматизированный характер Улучшения фоновой безопасностиApple сохраняет контроль в руках конечного пользователя, приняв политику полной прозрачности. Управление этими микрообновлениями теперь вынесено из классического меню «Обновление ПО» и находится строго в настройках конфиденциальности.
- На iPhone и iPad (iOS/iPadOS 26.3.1): Соответствующую опцию можно найти, пройдя по пути «Настройки» > «Конфиденциальность и безопасность».
- На компьютерах Mac (macOS Tahoe 26.3.1 и более поздних версий): Пользователям следует открыть «Настройки системы» > «Конфиденциальность и безопасность».
Если у пользователя включена автоматическая загрузка и установка обновлений, никаких действий предпринимать вообще не требуется. Система распознает патч, автоматически загружает его (его размер обычно не превышает нескольких Мегабайт) и применяет динамически. Если вы решите удалить это улучшение безопасности вручную, устройство автоматически вернется к базовой версии программного обеспечения (например, iOS 26.3), но снова сделает его уязвимым для лазейки WebKit. Apple уточняет, что даже если пользователи полностью отключат BSI, рассматриваемые исправления безопасности будут включены в основные запланированные выпуски операционной системы (например, в предстоящую iOS 26.4).
С разрешения Techgear
Решение Apple радикально изменить способ распространения обновлений безопасности решает одну из самых больших практических проблем современных ИТ: усталость от обновлений. В предыдущие годы RSR часто не справлялись со своей задачей, поскольку требование перезагрузки устройства заставляло пользователей нажимать «Напомнить позже». Новая система улучшения фоновой безопасности является идеальной технической реализацией для современного цифрового темпа.
Для греческого рынка, где iPhone и MacBook являются незаменимыми повседневными бизнес-инструментами, жизненно важна возможность устройства получать критические исправления на уровне WebKit (предотвращая такие риски, как перехват банковских сессий), пока оно находится в кармане пользователя или закрыто на столе. «Окно уязвимости» между обнаружением дыры в безопасности и успешной установкой решения конечному потребителю только что резко сузилось. Это существенное, скрытое механическое обновление, которое укрепляет экосистему Apple как наиболее защищенную от атак на уровне браузера.
2026-03-18 15:30:00
1773897408
#Выпущено #первое #фоновое #улучшение #безопасности #для #iOS #26.3.1 #macOS #Tahoe #26.3.1
Ещё по этой теме
