Функция, которая должна скрывать пользователя от слежки в интернете, оказалась способна выдавать его реальное местоположение — такую уязвимость обнаружили в инструменте Apple iCloud Private Relay. Сервис доступен подписчикам iCloud+ и маскирует адрес устройства, пропуская трафик Safari через два независимых узла подряд, чтобы ни один из них, включая саму Apple, не мог одновременно узнать и источник запроса, и посещаемые сайты.
Проблему выявили специалисты Талал Хадж Бакри и Томми Миск. По их данным, причина кроется в трёх функциях браузерного движка WebKit, на котором работает Safari, а также все сторонние браузеры для iOS и iPadOS, включая Chrome, Edge, Firefox и Brave. Это предзагрузка DNS-запросов, механизм проверки происхождения при работе с WebAuthn (стандартом для входа по ключам доступа) и технология WebTransport.
Все три функции отправляют часть данных напрямую с устройства в обход настроенного прокси, из-за чего наружу утекает настоящий IP-адрес. Особую опасность представляет сценарий с WebAuthn : любой сайт, поддерживающий этот стандарт, может определить реальный адрес посетителя, даже если Private Relay включён. Для этого не требуется ни ключ доступа, ни какие-либо действия пользователя — сайту достаточно намеренно использовать особенность реализации, чтобы связать сессию просмотра с раскрытым адресом.
Уязвимость затрагивает не только iOS, но и macOS, а также любые браузеры на основе WebKit, использующие его встроенные механизмы работы с прокси. Специалисты выпустили тестовый сайт leaks.psylo.app, где можно проверить, раскрывается ли реальный адрес устройства при включённом Private Relay. Миск уточнил, что утечка проявляется не во всех браузерах — например, десктопная версия Chrome не подвержена проблеме, а подключение к VPN снижает риск.
Apple подтвердила изданию 404 Media, что изучает полученный отчёт, но пока не выпустила официальных разъяснений. Ранее в сервисе Hide My Email уже находили похожую брешь , позволявшую раскрывать настоящий email пользователя, а вскоре после запуска Private Relay в 2021 году специалисты компании FingerprintJS обнаружили утечку IP-адреса через WebRTC.
До появления официального решения снизить риск можно, используя дополнительное VPN-соединение поверх Private Relay, а также с осторожностью относиться к сайтам, запрашивающим вход через Passkey на устройствах Apple.