【Apple 的 iCloud 私有中继正在泄露用户的真实 IP 地址】
安全研究人员 Tommy Mysk 和 Talal Haj Bakry 指出,Apple 付费的 Safari 隐私保护功能虽然承诺隐藏用户的 IP 地址,但并非总是有效。事实证明,iCloud 私有中继功能可能会将用户的真实 IP 地址泄露给使用或伪装成使用密码的网站。
iCloud Private Relay 是 iCloud+ 订阅服务中包含的一项服务。它旨在隐藏你使用 Safari 浏览器浏览网页时的 IP 地址和 DNS 信息,但它并非 VPN,无法屏蔽设备的所有流量。Passkeys 使用 WebAuthn 标准,该标准会将私钥存储在你的设备上,而不是 Safari 浏览器上。因此,系统发送到网站的请求不受 Private Relay 的保护,可能会泄露你的 IP 地址。
WebKit 将 WebAuthn 操作交给操作系统的凭证服务,该服务直接从设备发出 HTTPS 请求,而无需感知主机 app 配置的任何代理。页面可以将 rpId 设置为其选择的主机,即使没有用户交互,fetch 请求也会触发:通过 mediation: "conditional" 进行处理,并且不会显示任何用户界面。[...]
由于获取请求是由操作系统的凭证服务而非 Safari 浏览器发出的,因此它不会经过 Private Relay 的代理路径。无论如何,目标服务器都能看到设备的真实 IP 地址。
攻击者可以通过搭建一个使用 WebAuthn 的网站来获取某人的受保护 IP 地址。该网站不会显示任何密码提示,也不会以任何其他方式表明 IP 地址已在后台被访问。
研究人员还发现了另外两个可能泄露 IP 地址和 DNS 数据的 WebKit 功能。DNS 预取(iOS 26 新增)会泄露用户的真实 DNS 服务器,而 WebTransport(iOS 26.4 新增)则会泄露 IP 地址。
Apple 告诉 404 Media,他们正在调查这则报道。
Tommy Mysk 和 Talal Haj Bakry 创建了一个网站,让用户可以测试 Apple 的服务是否会泄露用户的 IP 地址。由于这个问题根植于 WebKit 的工作原理,一些第三方浏览器也会受到影响。Apple 需要解决这个问题,在此期间,用户可以选择使用 VPN 来获得更好的保护。
