Private Relay в iCloud+ может раскрывать реальные IP-адреса пользователей из-за трех ошибок в WebKit. Исследователи Талал Хадж Бакри и Томми Миск нашли обходы прокси-настроек в браузерном движке Apple.

Ситуация неприятная именно для экосистемы Apple. На iPhone и iPad все браузеры обязаны использовать WebKit, даже если на иконке написано не Safari. Поэтому проблема не ограничивается одним браузером Apple.

Три механизма WebKit обходят Private Relay

По данным Бакри и Миска, утечка идет не через одну дыру, а через три разные функции WebKit. Они отправляют часть трафика напрямую с устройства, минуя прокси-конфигурацию Private Relay.

Продолжение после рекламы

Исследователи описали проблему так: «три функции WebKit обходят прокси-конфигурацию и отправляют трафик напрямую с устройства». Их разбор опубликован в блоге Mysk.

  • DNS prefetching: заранее резолвит домены через обычный DNS-путь устройства и раскрывает реальные DNS-серверы пользователя.
  • WebAuthn Related Origin Requests: заставляет системную службу учетных данных запрашивать проверочный файл напрямую с устройства.
  • WebTransport: открывает прямое HTTP/3-соединение и обходит прокси, раскрывая реальный IP-адрес.

Private Relay работает только с браузерным трафиком Safari и связанными веб-запросами. Это не полноценный VPN для всей системы. Поэтому пользователь платит за iCloud+ и ожидает скрытия IP в браузере, но отдельные функции WebKit могут выйти мимо этого маршрута.

В практическом смысле сайт может увидеть не адрес прокси-цепочки Apple, а реальный IP устройства. Для обычного пользователя это звучит абстрактно. Для журналистов, администраторов, разработчиков и людей, которые берегут приватность, разница вполне материальная.

Проблема затрагивает все браузеры на iOS

Изображение к статье: Private Relay в iCloud+ может раскрывать реальные IP

Apple требует использовать WebKit для браузеров в своей экосистеме, поэтому под удар попадают не только Safari. Исследователи отдельно указали, что уязвимость затрагивает все браузеры Apple-платформ, включая OnionBrowser.

Часть разработчиков уже среагировала. Исправления выпустили Tor и Psylo, браузер самих Mysk. Apple пока не подтвердила готовый патч и не назвала сроки обновления.

Компания сообщила 404 Media, что изучает отчет исследователей. Формулировка аккуратная: Apple не заявила публично, что ошибка закрыта или что обновление уже готово.

Бакри и Миск сделали отдельную страницу для проверки Private Relay. Она показывает, работает ли скрытие IP как задумано или браузер все еще отправляет реальный адрес наружу. Мы не превращаем эту новость в инструкцию, но сам факт тестовой страницы подтверждает воспроизводимость проблемы.

Private Relay не равен системной анонимности

Здесь полезно отделить маркетинговое ожидание от технической реальности. Private Relay шифрует и маршрутизирует веб-трафик Safari через инфраструктуру Apple и партнеров, но не закрывает весь трафик приложений на устройстве.

Именно поэтому баги в WebKit так болезненны. Движок сидит глубже отдельного браузера, а пользователь видит только настройку приватности в iCloud+. Если низкоуровневая функция обходит прокси, красивый переключатель уже не спасает.

Продолжение после рекламы

У Apple тут двойная ответственность. Компания сама продвигает приватность как часть ценности iPhone и Mac. И сама контролирует браузерный движок на iOS, не давая разработчикам свободно заменить его своим.

По данным исследователей, DNS prefetching доступен с iOS 26.0, WebAuthn Related Origin Requests — с iOS 18.0, а WebTransport — с iOS 26.4.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.