Advertentiebedrijven, waaronder Google, hebben een privacy-optie van Safari omzeild. Via een omweg plaatsten de bedrijven toch third party-cookies. Volgens Google was dat een fout; Apple gaat de loophole dichten.
De loophole maakt het mogelijk om toch een third party-cookie te plaatsen; iets wat Safari standaard blokkeert. Een advertentieprovider plaatst daartoe in een iframe een formulier dat zichzelf automatisch submit. Daarna wordt een cookie geplaatst. In dat geval accepteert Safari de cookie wel, schrijft The Wall Street Journal, omdat de browser denkt dat de gebruiker zelf een formulier heeft ingevuld en verstuurd, en de cookie dus gewenst is.
Third party-cookies worden door advertentieproviders gebruikt om gebruikers over verschillende websites te volgen. Safari is de enige browser die ze standaard blokkeert, maar dankzij de loophole kunnen miljoenen internetters dus toch worden gevolgd.
Met Safari werd de Google-trackingcode op 22 van de 100 populairste websites geïnstalleerd; op de iPhone was dat op 23 van de 100 populairste sites. Naast Google zouden drie andere technologiebedrijven de privacybescherming in Safari hebben omzeild, waaronder Vibrant Media.
Volgens Google is de loophole niet bewust ingezet om gebruikers te volgen. De zoekgigant wilde controleren of gebruikers waren ingelogd op Google+, zodat kon worden bepaald of de +1-knop op advertenties zichtbaar moest zijn. Dat op die manier ook gebruikers konden worden gevolgd, was niet de bedoeling, stelt Google.
"The Wall Street Journal geeft een verkeerd beeld van wat er is gebeurd en waarom", laat woordvoerster Rachel Whetstone van Google in een verklaring weten. Volgens Whetstone gaat het om algemeen bekende functionaliteit in Safari en werden geen persoonlijke gegevens verzameld.
Als een Google-gebruiker was ingelogd, werd er een lege cookie geplaatst die 12 uur aanwezig bleef; voor ingelogde gebruikers was dat 24 uur. Safari staat websites die eenmaal een cookie hebben geplaatst, echter toe om cookies te blijven plaatsen, ook als dat third party-cookies zijn. Wie dus in korte tijd tweemaal Google bezocht, kreeg een permanente tracking-cookie; die werd bij het tweede bezoek namelijk als gewenst beschouwd. Daarover schrijft Whetstone in haar verklaring: "We hadden niet voorzien dat dit zou gebeuren, en zijn begonnen met het verwijderen van deze cookies uit Safari-browsers."
Een woordvoerder van Vibrant Media doet het omzeilen van de privacybeveiliging af als een 'workaround' die erop is gericht om Safari zich net zo te laten gedragen als andere browsers. Apple heeft aangekondigd de loophole of workaround, te dichten.