Сигурност

Редакция Overclock.bg ·

iCloud Private Relay изтича реалния ви IP адрес

iCloud Private Relay изтича реалния ви IP адрес

Изследователите по сигурност Талал Хадж Бакри и Томи Миск публикуваха на 4 август доклад, според който iCloud Private Relay не крие надеждно реалния IP адрес на потребителите. Три функции в WebKit — DNS prefetching, WebAuthn Related Origin Requests и WebTransport — пращат заявки директно от устройството, заобикаляйки конфигурираното прокси. Проблемът не е само на Apple: същите пробойни удрят всеки браузър за iOS, който разчита на прокси API-то на системата, включително базираните на Tor.

Какво точно изтича

Private Relay е част от iCloud+ и покрива трафика на Safari, DNS заявките и некриптирания http трафик на приложенията. Заявките минават през два отделни релея, така че нито Apple, нито инфраструктурният ѝ партньор виждат едновременно кой сте и къде отивате. Ключовата разлика от VPN е, че Private Relay не е защита на ниво операционна система — и точно там се отваря дупката.

Докладът на Mysk описва три отделни механизма:

  • DNS prefetching. Страница може да сложи <link rel="dns-prefetch"> с уникално име на хост за всеки посетител. WebKit го разрешава през обичайната DNS връзка на устройството, а сайтът вижда заявката да пристига на собствения му авторитетен DNS сървър — заедно с реалния ви DNS доставчик. Поведението се появява с iOS 26.0 от септември 2025 г.
  • WebAuthn Related Origin Requests. При passkey вход, който важи за няколко домейна, услугата за идентификационни данни на системата тегли файла /.well-known/webauthn директно от устройството. Заобикалянето е пълно, а с conditional mediation сайтът може да задейства заявката без нито един видим подканващ прозорец. Функцията съществува от iOS 18.0.
  • WebTransport. Обикновено извикване на new WebTransport(url) отваря директна HTTP/3 връзка през QUIC, без да прилага прокси настройките на сесията. WebTransport стана публично достъпен в iOS 26.4 през март 2026 г.
// Достатъчно е това в страницата — проксито не участва
new WebTransport("https://tracker.example/probe");

Защо това е сериозно

За обикновен потребител последицата е, че рекламна мрежа може да свърже сесията ви с реалния мрежов адрес въпреки платената услуга. За журналист, активист или всеки, който ползва браузър за анонимност, залогът е съвсем друг — един passkey вход стига, за да се разпадне цялото прикритие.

Тежестта идва и от факта, че на iOS всеки браузър е задължен да ползва WebKit. Затова проблемът засяга не само Safari, а и приложенията, чиято единствена причина за съществуване е анонимността: Neowin и CyberInsider отбелязват Onion Browser и Psylo сред потърпевшите.

Има и добра новина: истинските VPN не са засегнати. Те прихващат трафика на ниво операционна система, така че директните връзки на WebKit също минават през тунела.

Реакцията на Apple

Apple заяви пред 404 Media, че проучва доклада, а изданието потвърди, че proof-of-concept страницата на изследователите наистина разкрива скрития адрес. TechSpot съобщава, че компанията бързо е обновила статуса на сигнала и планира да го адресира, а поправката се очаква през есента на 2026 г.

Изследователите обаче са скептични към сроковете. Пред Engadget те припомнят пробойна в Hide My Email, открита в средата на 2025 г., която е закърпена цяла година по-късно. Компанията и без това е под натиск по линия на сигналите за сигурност — наскоро Apple ограничи bug bounty програмата си заради вълна от AI генерирани доклади.

Psylo вече е изпреварил Apple. Версия 1.3.1 блокира dns-prefetch подсказките и изключва WebAuthn и WebTransport по подразбиране, с превключватели за сайтовете, на които тези функции наистина трябват. При Onion Browser нивото на защита „Silver” в комбинация с Lockdown Mode остава незасегнато от WebTransport изтичането.

Внимание

Ако разчитате на Private Relay за нещо повече от намаляване на рекламното проследяване, до излизането на поправката ползвайте пълноценен VPN профил или включете Lockdown Mode.

Изводът

Тук няма злонамерен код и няма пробив в криптографията — има архитектурен пропуск. Функции, добавени в WebKit през последните две години, просто не са били научени да уважават прокси настройките на сесията. Това е класическият риск при защита, която работи на ниво приложение, а не на ниво система, и е добър повод да проверите какво точно обещава всяка ваша „поверителна” услуга. Същият принцип важи и при месинджърите — вижте например как Signal подходи към свързването на няколко устройства към един акаунт.

Дотогава: Private Relay си остава полезен срещу масовото профилиране. Просто не го бъркайте с анонимност.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още