Платената функция за защита на личните данни в Safari – iCloud Private Relay, която обещава да скрива вашия IP адрес и DNS заявки, всъщност има сериозна пролука в сигурността. Според доклад на известните експерти по киберсигурност Томи Миск и Талал Хадж Бакри, защитната мрежа на Apple може лесно да бъде заобиколена от зловредни уебсайтове, използващи стандарта за оторизация с паскей (Passkeys).
За разлика от традиционните VPN услуги, които криптират целия мрежов трафик на устройството, iCloud Private Relay работи на ниво браузър в Safari. Именно тук възниква уязвимостта, която излага реалния IP адрес на потребителя на заден план без никаква индикация.
Как WebAuthn и Passkeys заобикалят защитата?
Проблемът произтича от начина, по който енджинът WebKit взаимодейства с операционната система при работа с Passkeys чрез стандарта WebAuthn. Когато даден уебсайт изпрати заявка за идентификация, WebKit я пренасочва към системната услуга за удостоверяване на автентичността (credential service) на операционната система.
Тъй като самата операционна система изпраща HTTPS заявката директно, а не през браузъра Safari, трафикът изобщо не преминава през защитените прокси сървъри на Private Relay. По този начин крайната страница вижда реалния IP адрес на устройството.
Още две уязвимости в WebKit: DNS prefetching и WebTransport
Миск и Хадж Бакри откриха още две специфични функции в енджина WebKit, внедрени в скорошните софтуерни актуализации на Apple, които пропускат лични данни:
- DNS prefetching (Предварително извличане на DNS): Добавено в iOS 26, това софтуерно подобрение разкрива реалните DNS сървъри на потребителя, заобиколейки Private Relay.
- WebTransport: Новата мрежова функция, внедрена в iOS 26.4, също може да бъде използвана за извличане на реалния IP адрес на устройството.
Тъй като уязвимостта е заложена в самия механизъм на WebKit, тя засяга и редица външни браузъри за iOS, използващи същия енджин.
Реакцията на Apple и временно решение за потребителите
От Apple заявиха пред технологичното издание 404 Media, че разглеждат доклада и активно разследват проблема, като се очаква в най-скоро време да бъде пуснат извънреден софтуерен ъпдейт за отстраняване на пролуката.
Докато компанията от Купертино пусне корекция, експертите по сигурност съветват потребителите, които държат на пълната си анонимност, да използват **традиционна платена VPN услуга**, която криптира трафика на ниво цяла операционна система, а не да разчитат единствено на iCloud Private Relay.
Сравнение: iCloud Private Relay срещу Стандартен VPN
| Характеристика / Покритие | Apple iCloud Private Relay | Стандартен VPN (Пълна защита) |
|---|---|---|
| Обхват на защита | Само Safari и поддържани приложения | Цялото устройство и всички приложения |
| Защита при Passkeys / WebAuthn | Уязвимост (Пропуска IP адрес) | Криптирано (Скрива IP адрес) |
| DNS предварително извличане | Пропуска реален DNS в iOS 26 | Пълна DNS Leak защита |
| Изискван абонамент | Включено в iCloud+ | Отделен абонамент за VPN |
Използвате ли iCloud Private Relay за ежедневно сърфиране в Safari и планирате ли да преминете към класически VPN докато Apple отстрани уязвимостта? Споделете вашето мнение в коментарите на Kostoff.eu.

No Comment! Be the first one.