Пользователи iMazing и других сторонних инструментов для работы с App Store столкнулись с ошибкой HTTP 403 при загрузке приложений. С помощью этих сервисов можно было установить удалённые банковские и прочие приложения на iPhone.
По данным участников проекта ipatool, Apple начала отклонять сразу несколько вариантов авторизации CommerceKit: как современные, так и устаревшие. Раньше подобные сбои иногда удавалось исправить сменой сервера, User-Agent или других параметров запроса, но теперь причина может быть значительно серьёзнее.
► Реверс-инжиниринг компонентов AppleMediaServices и CommerceKit указывает на то, что Apple могла перейти к аппаратной проверке через Secure Enclave. Для некоторых операций App Store теперь может требоваться специальная подпись и Private Access Token, сформированный с использованием ключа защищённого модуля устройства.
Это означает, что обычной авторизации Apple Account может быть недостаточно. Пользователь способен успешно войти в аккаунт, но при попытке скачать или установить приложение сервер всё равно отклоняет запрос сторонней программы.
► Главная проблема для iMazing заключается в том, что закрытый ключ Secure Enclave нельзя просто скопировать или воспроизвести на другом компьютере. Если серверы Apple действительно требуют аппаратную аттестацию доверенного устройства, исправить ситуацию простой заменой HTTP-заголовков или очередным обновлением механизма авторизации будет сложно.
При этом проблема пока затрагивает не всех. Исследователи предполагают, что Apple внедряет новую систему постепенно для разных аккаунтов и серверов. Пользователи со старыми сохранёнными токенами также могут временно продолжать загрузку приложений. [iPhone24]
11 комментариев