Содержание
Private Relay в iCloud+ может раскрывать реальные IP-адреса пользователей из-за трех ошибок в WebKit. Исследователи Талал Хадж Бакри и Томми Миск нашли обходы прокси-настроек в браузерном движке Apple.
Ситуация неприятная именно для экосистемы Apple. На iPhone и iPad все браузеры обязаны использовать WebKit, даже если на иконке написано не Safari. Поэтому проблема не ограничивается одним браузером Apple.
Три механизма WebKit обходят Private Relay
По данным Бакри и Миска, утечка идет не через одну дыру, а через три разные функции WebKit. Они отправляют часть трафика напрямую с устройства, минуя прокси-конфигурацию Private Relay.
Исследователи описали проблему так: «три функции WebKit обходят прокси-конфигурацию и отправляют трафик напрямую с устройства». Их разбор опубликован в блоге Mysk.
- DNS prefetching: заранее резолвит домены через обычный DNS-путь устройства и раскрывает реальные DNS-серверы пользователя.
- WebAuthn Related Origin Requests: заставляет системную службу учетных данных запрашивать проверочный файл напрямую с устройства.
- WebTransport: открывает прямое HTTP/3-соединение и обходит прокси, раскрывая реальный IP-адрес.
Private Relay работает только с браузерным трафиком Safari и связанными веб-запросами. Это не полноценный VPN для всей системы. Поэтому пользователь платит за iCloud+ и ожидает скрытия IP в браузере, но отдельные функции WebKit могут выйти мимо этого маршрута.
В практическом смысле сайт может увидеть не адрес прокси-цепочки Apple, а реальный IP устройства. Для обычного пользователя это звучит абстрактно. Для журналистов, администраторов, разработчиков и людей, которые берегут приватность, разница вполне материальная.
Проблема затрагивает все браузеры на iOS
Apple требует использовать WebKit для браузеров в своей экосистеме, поэтому под удар попадают не только Safari. Исследователи отдельно указали, что уязвимость затрагивает все браузеры Apple-платформ, включая OnionBrowser.
Часть разработчиков уже среагировала. Исправления выпустили Tor и Psylo, браузер самих Mysk. Apple пока не подтвердила готовый патч и не назвала сроки обновления.
Компания сообщила 404 Media, что изучает отчет исследователей. Формулировка аккуратная: Apple не заявила публично, что ошибка закрыта или что обновление уже готово.
Бакри и Миск сделали отдельную страницу для проверки Private Relay. Она показывает, работает ли скрытие IP как задумано или браузер все еще отправляет реальный адрес наружу. Мы не превращаем эту новость в инструкцию, но сам факт тестовой страницы подтверждает воспроизводимость проблемы.
Private Relay не равен системной анонимности
Здесь полезно отделить маркетинговое ожидание от технической реальности. Private Relay шифрует и маршрутизирует веб-трафик Safari через инфраструктуру Apple и партнеров, но не закрывает весь трафик приложений на устройстве.
Именно поэтому баги в WebKit так болезненны. Движок сидит глубже отдельного браузера, а пользователь видит только настройку приватности в iCloud+. Если низкоуровневая функция обходит прокси, красивый переключатель уже не спасает.
У Apple тут двойная ответственность. Компания сама продвигает приватность как часть ценности iPhone и Mac. И сама контролирует браузерный движок на iOS, не давая разработчикам свободно заменить его своим.
По данным исследователей, DNS prefetching доступен с iOS 26.0, WebAuthn Related Origin Requests — с iOS 18.0, а WebTransport — с iOS 26.4.