أُجريت التجربة على خمسة أجهزة iPhone 17e تعمل بنظام التشغيل iOS 26.5.2. وتكرر هذا السلوك على جميع الأجهزة. تم تحليل حركة مرور الشبكة عبر شبكة Wi-Fi خاضعة للرقابة. النتيجة الرئيسية للدراسة:
إن تعطيل التحليلات النظامية لا يوقف الإرسال التلقائي للبيانات الوصفية إلى البنية التحتية لشركة Apple. فهو يعطل فئة معينة من التقارير التشخيصية، لكنه لا يوقف خدمات «Find My» و«Apple Account» والخدمات الجغرافية والمكونات الإعلانية و«App Store» و«MobileAsset» وآليات تسجيل الدخول النظامية.
ما الذي ينقله iPhone بالضبط؟
تم العثور في الطلبات التي تم فك تشفيرها على:
- عنوان حساب Apple؛
- DSID وDSID البديل للحساب؛
- رقم ADSID الإعلاني؛
- الرقم التسلسلي؛
- UDID الجهاز؛
- رموز APNs ورموز الدفع؛
- معرف الجهاز (IDS)؛
- طراز الهاتف؛
- إصدار iOS وتجميعه؛
- المنصة المادية؛
- سعة ذاكرة الوصول العشوائي؛
- اسم الجهاز؛
- منطقة الحساب؛
- اللغة والمنطقة الزمنية؛
- حالة البطارية؛
- حالة الشحن؛
- حالة قفل الشاشة؛
- حالة ميزة «Find My»؛
- حالة خدمات تحديد الموقع الجغرافي؛
- BSSID لنقاط Wi-Fi المحيطة؛
- إحداثيات خدمة WeatherKit؛
- إصدارات مكونات النظام المثبتة؛
- معلومات عن أجهزة Apple المتصلة.
هذا ليس «تقريرًا تحليليًا» موحدًا. فالبيانات موزعة بين عدة خدمات وظيفية تابعة لشركة Apple. لكن من الناحية التقنية، فإن الأمر يتعلق بالقياس عن بُعد التلقائي: حيث يقوم الهاتف بإرسال معلومات عن نفسه وعن حالته وبيئته المحيطة إلى خوادم بعيدة.
تتلقى Apple إشعارات بتشغيل وإيقاف تشغيل ميزة تحديد الموقع الجغرافي
الآلية الأكثر دلالة هي تلك المرتبطة بخدمة «Find My».
عند كل تغيير في حالة خدمات تحديد الموقع الجغرافي، يرسل iPhone طلبًا:
POST p117-fmf.icloud.com/fmipservice/fmf/<DSID>/<UDID>/register
عند تعطيل تحديد الموقع الجغرافي، كان نص طلب HTTP كما يلي:
{
"cause": "LocationServicesStateChanged",
"registeredCauses": [
"LocationServicesStateChanged"
],
"locationServicesEnabled": false,
...
}عند التشغيل لاحقًا:
{
"cause": "LocationServicesStateChanged",
"registeredCauses": [
"LocationServicesStateChanged"
],
"locationServicesEnabled": true
}تم قبول كلا الطلبين من قبل خادم Apple مع الرد التالي: HTTP 204 No Content
وبالتالي، لا تحصل Apple على الحالة الحالية لتحديد الموقع الجغرافي فحسب. بل يتلقى الخادم حدثًا منفصلاً يُبلغ بأن المستخدم قد غيّر الإعداد ذي الصلة.
العلامة نفسها true أو false ليست سوى جزء صغير من الطلب. ويتم إرسال ما يلي معه:
- DSID حساب Apple؛
- رقم تعريف الجهاز (UDID) للهاتف؛
- الرقم التسلسلي؛
- طراز الجهاز؛
- إصدار iOS وتجميعه؛
- اسم الهاتف؛
- رمز APNs؛
- قائمة رموز الدفع؛
- معرف الجهاز (IDS)؛
- مستوى شحن البطارية؛
- حالة الشحن؛
- حالة القفل؛
- الموقع؛
- المنطقة الزمنية؛
- عناوين شهادات Apple.
هذا حدث محدد الهوية تمامًا. فهو مرتبط في آن واحد بالحساب وجهاز معين وحالته الحالية.
ماذا يحدث بعد تشغيل تحديد الموقع الجغرافي؟
عند إيقاف تشغيل تحديد الموقع الجغرافي، توقفت الطلبات التي تتضمن تحميل BSSID. خلال ساعتين ونصف، لم تكن هناك أي استدعاءات لخدمة تحديد المواقع الرئيسية عبر شبكة Wi-Fi.
فور تشغيل تحديد الموقع الجغرافي، بدأ جهاز iPhone في الاتصال بـ: http://gs-loc.apple.com/clls/wloc
عملية نظامية locationd التي كانت ترسل إلى Apple قوائم بنقاط الوصول المحيطة.
في إحدى الطلبات، تم إرسال 19 BSSID. ورداً على ذلك، أرسلت Apple 119 سجلاً لـ Wi-Fi تتعلق بالمنطقة المحيطة.
تعمل الآلية على النحو التالي:
- يقوم جهاز iPhone بمسح نقاط Wi-Fi المتاحة.
- ثم يرسل الهاتف إلى Apple أرقام BSSID الخاصة بها — وهي عناوين MAC لنقاط الوصول.
- يقوم الخادم بإرجاع المعلومات الجغرافية الخاصة بالنقاط التي تم العثور عليها والنقاط المجاورة.
- يقوم الهاتف بحساب موقعه محليًّا.
من الناحية الشكلية، لا يرسل الجهاز رسالة تفيد بأنه «موجود في هذا العنوان». لكن قائمة تضم عدة عناوين BSSID محيطة، إلى جانب وقت الطلب، تسمح للخادم بتحديد المنطقة التي يوجد فيها الهاتف بدقة عالية.
بشكل منفصل، geod إلى: http://gspXX-ssl.ls.apple.com/wifi_request
يتم إرسال BSSID واحد في هذا الطلب — على الأرجح معرّف نقطة الاتصال الحالية أو النقطة الرئيسية المستخدمة في تحديد الموقع.
تستمر الخدمات الجغرافية في العمل عند إيقاف تشغيل تحديد الموقع الجغرافي
كان إيقاف تشغيل خدمات تحديد الموقع الجغرافي يوقف تحميل قوائم BSSID المحيطة، لكنه لم يوقف مكدس تحديد الموقع الجغرافي في نظام iOS نفسه.
العمليات geod و locationd في الوصول إلى:
gspXX-ssl-background.ls.apple.com/dispatcher.arpc
gsp-ssl.ls.apple.com/ab.arpc
configuration.ls.apple.com/config/defaults
gspeX-ssl.ls.apple.com/pep/gcc
gspeXX-ssl.ls.apple.com/ligl/v1/ligl.bin
gspeXX-ssl.ls.apple.com/geo_manifest/dynamic/configوقد تضمنت الاستفسارات ما يلي:
- طراز iPhone؛
- إصدار iOS؛
- رقم الإصدار؛
- معرف العملية النظامية؛
- اللغة؛
- المنطقة؛
- نوع طلب Apple Maps؛
- معلمات التكوين الجغرافي الخدمية.
تضمنت الردود dispatcher.arpc بيانات إقليمية وكتل الترميز الجغرافي العكسي.
بالنسبة للاستعلامات المتطابقة، كانت العقد الخادمة المختلفة ترسل معلومات خاصة باليابان أو بمنطقة حساب Apple. وهذا يدل على أن النظام الفرعي الجغرافي يستمر في تلقي التكوين من الخادم حتى عند تعطيل وصول المستخدم إلى تحديد الموقع الجغرافي.
يقوم WeatherKit بنقل الإحداثيات في عنوان URL
كان مكون الطقس في iOS يتصل بـ:
weatherkit.apple.com/api/v2/weather/<lang>/<lat>/<lon>كانت الإحداثيات موجودة مباشرةً في مسار عنوان URL بدقة تصل إلى ثلاثة أرقام بعد الفاصلة — أي حوالي مائة متر.
كما تم إرسال ما يلي:
- المنطقة الزمنية؛
- البلد؛
- لغات الجهاز؛
- إصدار iOS؛
- رقم الإصدار؛
- قائمة مجموعات بيانات الطقس؛
- النطاق الزمني؛
- معرف UUID للطلب؛
- JWT حامل.
تم استخدام JWT لتوثيق WeatherKit ولم يتضمن DSID أو UDID أو الرقم التسلسلي. ومع ذلك، احتوى طلب HTTPS نفسه على الإحداثيات وعنوان IP للمصدر.
في إحدى عمليات التسجيل، نجح خادم Apple في معالجة مثل هذا الطلب وأعاد HTTP 200.
وبالتالي، فإن إرسال الإحداثيات إلى WeatherKit ليس مجرد طلب تم تكوينه محليًّا، بل هو تبادل مؤكد عبر الخادم.
تنقل ميزة «Find My» حالة الهاتف
لا تُستخدم ميزة «Find My» فقط عند تشغيل أو إيقاف تحديد الموقع الجغرافي.
بعد إعادة تشغيل iPhone، يرسل الجهاز نفس نوع التسجيل مع الإشارة إلى السبب: cause = DeviceRestart
يحتوي الجهاز على:
- الرقم التسلسلي؛
- UDID؛
- اسم الجهاز؛
- الطراز؛
- إصدار iOS؛
- رموز الدفع؛
- معرف الجهاز (IDS)؛
- مستوى شحن البطارية؛
- حالة الشحن؛
- ما إذا كان جهاز الشحن موصولًا أم لا؛
- هل الشاشة مقفلة؛
- هل تم تشغيل تحديد الموقع الجغرافي؛
- هل ميزة "Find My" نشطة؟
يتلقى الخادم الوقت الدقيق لإعادة التشغيل والحالة الحالية للجهاز.
تُعد ميزة «Find My» في هذه الحالة قناة كاملة لقياس الأداء عن بُعد، مرتبطة بحساب Apple وجهاز مادي محدد.
تسجيل الدخول إلى حساب Apple
بعد إعادة التشغيل، تقوم العملية النظامية com.apple.NewDeviceOutreach طلبًا:POST sse-ws-p189.apple.com/device/api/v1/checkIn
ويحتوي الطلب على:
- البريد الإلكتروني لحساب Apple؛
- رقم DSID الأساسي؛
- DSID البديل؛
- الرقم التسلسلي؛
- طراز الجهاز؛
- اسم الهاتف؛
- لون الهيكل؛
- المنطقة؛
- واجهة المتجر؛
- اللغة؛
- المنطقة الزمنية؛
- رمز الضمان؛
- قائمة أجهزة Apple المحلية؛
- معلومات حول ساعات Apple Watch المرتبطة؛
- معرفات خدمة Apple Media Services؛
- شهادة الأجهزة.
يقوم الخادم بإرجاع النتيجة SUCCESS ووقت تسجيل الدخول التالي.
هذه واحدة من أكثر الطلبات احتواءً على البيانات الشخصية. فهي تجمع بين الحساب والجهاز الفعلي ومعلومات الضمان ومعلومات حول الأجهزة المرتبطة.
تعمل البنية التحتية الإعلانية حتى عند تعطيل التخصيص
مع تعطيل الإعلانات المخصصة، استمرت العمليات النظامية في العمل:
com.apple.ap.promotedcontentd
com.apple.ap.adprivacydوكانت تتصل بـ:
sas.pcms.apple.com
iadsdk.apple.com
ca.iadsdk.apple.com
partiality.itunes.apple.comتم تمرير ما يلي في طلبات التجزئة الإعلانية:
- DSID؛
- ADSID؛
- واجهة المتجر؛
- المنطقة المحلية؛
- المنطقة الزمنية؛
- شهادة الجهاز؛
- ملفات تعريف الارتباط الخاصة بالخادم؛
- علامات الخدمة الخاصة بملف تعريف الإعلان.
تلقى Endpoint الخاص بالإحالة:
- معرف التطبيق في متجر التطبيقات؛
- معرف الحزمة؛
- مفتاح الإحالة؛
- طراز iPhone؛
- إصدار iOS؛
- الإصدار؛
- واجهة المتجر؛
- الطابع الزمني؛
- توقيع Apple.
وكان النص يحتوي على القيمة التالية: attribution = false
وهذا يعني أنه لم يتم تحديد إسناد إعلاني إيجابي. لكن آلية الإسناد والتجزئة الإعلانية نفسها استمرت في العمل.
لا يؤدي تعطيل الإعلانات المخصصة إلى إيقاف تشغيل مكدس الإعلانات. بل يغير قواعد استخدام البيانات، لكنه لا يوقف التبادل عبر الشبكة.
يقوم متجر التطبيقات (App Store) بتحميل تكوين المقاييس عبر bag.itunes.apple.com/bag.xml
يتلقى iPhone تكوين App Store وخدمات الوسائط.
في الطلبات، يرسل الهاتف:
- الطراز؛
- فئة الجهاز؛
- إصدار iOS ورقمه التسلسلي؛
- واجهة المتجر؛
- اللغة؛
- المنطقة الزمنية؛
- معرف العملية النظامية.
تتضمن الإجابات العناوين التالية:
xp.apple.com/report
daf.xp.apple.com/reportكما يرسل الخادم:
- موضوعات مقاييس الاستخدام؛
- مواضيع مقاييس الأداء؛
- فترات الإرسال؛
- معلمات أخذ العينات؛
- معرّفات العملاء المتجددة؛
- قواعد تقييد الأحداث والحقول.
تم تسجيل الاتصالات مع xp.apple.com تم تسجيلها، لكن محتواها ظل مشفرًا. ولذلك، من المستحيل تحديد التكوين الدقيق للأحداث المرسلة إلى هناك بناءً على البيانات المتوفرة.
يمكن الجزم بما يلي فقط: تم تكوين مسار نقل المقاييس، وكان جهاز iPhone يقيم اتصالات مع خادم استلام التقارير.
تستمر «سيري» و«آبل إنتليجنس» في تلقي ملفات تعريف النظام
حتى عند إيقاف تشغيل Siri وApple Intelligence، استمر الهاتف في الاتصال بـ: gdmf-ados.apple.com/v2/assets
تم طلب حزم البيانات النظامية التالية:
com.apple.MobileAsset.UAF.Siri.UnderstandingNLOverrides
com.apple.MobileAsset.UAF.Siri.UnderstandingASRHammer
com.apple.MobileAsset.UAF.IF.PlannerOverridesتم تضمين المعلومات التالية في الطلبات:
- طراز الهاتف؛
- المنصة المادية؛
- سعة ذاكرة الوصول العشوائي؛
- إصدار iOS وتجميعه؛
- معرف البنية (Build ID)؛
- معرف صورة النظام؛
- حالة التحديث؛
- حالة التراجع؛
- إصدارات المكونات المثبتة؛
- معرف الجلسة؛
- رقم العشوائي (Nonce)؛
- جمهور الأصول.
تضمنت الردود بيانات تعريف موقعة:
- عنوان URL لأرشيف النظام؛
- إصدار المكون؛
- البناء؛
- معرف الأرشيف؛
- مفتاح فك تشفير الأرشيف؛
- الملخص؛
- الحجم؛
- نطاق إصدارات iOS المتوافقة؛
- قواعد التخزين المؤقت.
لا توجد هنا عمليات نقل الصوت أو نصوص Siri أو طلبات المستخدمين. إنها عملية التحقق من تحديثات نماذج النظام.
ومع ذلك، فإن تعطيل هذه الوظائف لا يوقف دعم المكونات ذات الصلة: يستمر iPhone في التحقق بانتظام من إصداراتها وإرسال تكوينات الأجهزة والبرامج التفصيلية إلى Apple.
يؤدي إعادة التشغيل ووضع الطيران إلى سلسلة من الاتصالات
تعد عملية إعادة التشغيل واحدة من أكثر الأحداث التي تثير ضجة.
فور بدء تشغيل iPhone:
- يتم تسجيله في Find My مع سبب
DeviceRestart; - يقوم بتسجيل الدخول إلى حساب Apple؛
- يتحقق من توفر الشبكة؛
- يحدد عنوان IP الخارجي؛
- يقوم بتنزيل ملفات App Store؛
- يستعيد الاتصال بـ iCloud؛
- يتحقق من MobileAsset؛
- يُحدّث الإعدادات الجغرافية.
خلال دقيقة واحدة بعد إعادة التشغيل، تم تسجيل عشرات الطلبات الموجهة إلى:
gateway.icloud.com
bag.itunes.apple.com
setup.icloud.com
gsa.apple.com
itunes.apple.com
fpinit.itunes.apple.comوقد لوحظ سلوك مماثل عند تشغيل وضع الطيران وإيقافه.
بعد عودة الشبكة، كان جهاز iPhone يقيم اتصالات مع: gateway.icloud.com
وقام بإعادة تهيئة خدمات نظام Apple.
كان محتوى التبادل مع gateway.icloud.com لم يكن متاحًا لفك التشفير، لكن حقيقة وقوع الحدث الشبكي وارتباطه بتشغيل وإيقاف وضع الطيران تم استنساخهما في تجربة خاضعة للرقابة.
تختفي الخدمات المحمية عند تصفح HTTPS
لم تعمل بعض خدمات Apple بشكل مستمر أثناء تصفح حركة مرور HTTPS.
تم تكرار التجربة:
- على خمسة أجهزة iPhone 17e؛
- على مدار يومين؛
- بعد 5–10 عمليات إعادة تشغيل لكل جهاز.
وطالما كان حركة مرور HTTPS قيد فك التشفير، لم تكن الخدمات المعنية تقيم اتصالات عاملة.
وفور إيقاف فك التشفير، كانت تستأنف عملها وتظهر كاتصالات غير شفافة CONNECT.
كان هذا السلوك يتكرر ولم يكن مجرد عطل شبكي عشوائي.
لذلك، تشكلت الصورة الكاملة من نوعين من عمليات التقاط البيانات:
- مع فك التشفير — لتحليل عناوين URL والعناوين والنصوص؛
- بدون فك التشفير — لتسجيل الخدمات المحمية التي ترفض العمل تحت المراقبة.
طلب CONNECT لا يساوي طلب HTTP واحد. فقد تمر العديد من العمليات داخل نفق واحد. ولذلك، فإن العدد CONNECT لا يمكن مقارنته مباشرةً بعدد طلبات GET وPOST التي تم فك تشفيرها.
يستمر الهاتف في الاتصال بشركة Apple في وضع السكون
خلال جلسة خلفية طويلة، ظل جهاز iPhone في وضع السكون دون أي تفاعل من المستخدم.
على الرغم من تعطيل التحليلات، وتحديد الموقع الجغرافي، وSiri، والمزامنة، استمر الجهاز في الاتصال ببنية Apple التحتية كل بضع دقائق.
ومن بين الوجهات الأكثر تكرارًا:
gspXX-ssl-background.ls.apple.com— مرة كل 30 دقيقة تقريبًا؛configuration.ls.apple.com— مرة كل 50 دقيقة تقريبًا؛iphone-ld.apple.com— كل 51 دقيقة تقريبًا؛gateway.icloud.com— على فترات متتالية؛weatherkit.apple.com— كل بضع ساعات تقريبًا؛caldav.icloud.com— مرة كل ساعة تقريبًا.
خلال 8.8 ساعات، لم تكن هناك أي فترة «نوم» كاملة تزيد مدتها عن 21 دقيقة.
الاستنتاج
لم يكشف البحث عن أي تقارير أعطال واضحة أو تتبعات المكدس أو أرشيفات تشخيصية كاملة. من المحتمل أن مفتاح «تحليلات iPhone» يقوم فعليًا بتعطيل هذا النوع من التقارير تحديدًا.
لكنه لا يعطل نظام التليمترية في iOS كنظام.
وعند تعطيل الإعدادات الخاصة بالمستخدم، يستمر iPhone 17e في إرسال ما يلي إلى Apple:
- معرفات الحساب؛
- البريد الإلكتروني لحساب Apple؛
- DSID و ADSID؛
- الرقم التسلسلي؛
- UDID؛
- رموز الدفع؛
- معرف الجهاز (IDS)؛
- حالة البطارية؛
- حالة القفل؛
- حالة إعادة التشغيل؛
- حالة تبديل الموقع الجغرافي؛
- تغيير حالة الشبكة؛
- BSSID لنقاط Wi-Fi المحيطة؛
- إحداثيات خدمة الطقس؛
- معلومات عن الأجهزة المتصلة؛
- البصمة التفصيلية للأجهزة والبرامج؛
- بيانات التجزئة الإعلانية وتحديد المصدر.
الاستنتاج الرئيسي:
لا يوجد في نظام iOS مفتاح تحكم موحد للمستخدم يوقف الإرسال التلقائي للبيانات الوصفية إلى شركة آبل. يؤدي تعطيل التحليلات إلى إيقاف آلية تحليلية منفصلة، لكن الخدمات الوظيفية تستمر في إرسال معلومات إلى الخادم حول نوع الجهاز، والحساب المرتبط به، وحالته، وما يحدث لإعداداته النظامية.
يتم نقل جميع البيانات الموصوفة عبر اتصالات HTTPS مشفرة. ولا يمكن لمزود الخدمة أو مالك شبكة Wi-Fi العادية رؤيتها. بل تتلقاها Apple مباشرةً. ولا يمكننا الجزم بما قد يكون تم إرساله إلى gateway.icloud.com وإلى خدمات أخرى تستخدم تقنية SSL Pinning.