Chyba v iCloud Private Relay odhaluje IP adresy uživatelů iOS a macOS

  • Tři zranitelnosti ve WebKitu umožňují filtrování IP adres a DNS serverů.
  • Ovlivňuje všechny prohlížeče iOS, včetně těch, které používají proxy, jako je Onion Browser.
  • Apple problém uznává a plánuje vydání opravy na podzim 2026.
  • Doporučuje se používat VPN na úrovni systému, dokud nebude nalezeno řešení.

Chyba WebKitu pro iCloud Private Relay

Slib iCloud Private Relay byl jasný: skrýt vaši skutečnou IP adresu při prohlížení webu v Safari, aby vás webové stránky nemohly sledovat. Nedávný výzkum však ukázal, že tato ochrana není vždy účinná. Skupina bezpečnostních expertů našla několik způsobů, jak lze vaši IP adresu odhalit , a to i s povolenou službou. Problém je vážnější, než se zdá, protože postihuje všechny prohlížeče v systémech iOS a macOS a již vyvolal značné obavy mezi uživateli.

Výzkumníci Tommy Mysk a Talal Haj Bakry, známí svými analýzami soukromí, publikovali zprávu, která podrobně popisuje tři chyby v enginu WebKit, který používají všechny prohlížeče v systému iOS. Tyto chyby umožňují škodlivé webové stránce získat vaši skutečnou IP adresu bez vašeho vědomí a zcela obejít tunel ochrany osobních údajů Private Relay. Zpráva se v posledních hodinách stala virální a Apple již potvrdil, že problém vyšetřuje, ačkoli neposkytl časový harmonogram pro opravu.

Původ problému: přístupové klíče a další únikové cesty

Nejzávažnější a nejrelevantnější chyba pro průměrného uživatele se týká přístupových klíčů, stále populárnějšího systému ověřování bez hesla . Když webová stránka požádá o přístupový klíč, požadavek není zpracován v prohlížeči Safari; místo toho jej operační systém zařízení zpracuje přímo na systémové úrovni. Tento proces, který využívá standard WebAuthn, běží mimo tunel ochrany soukromí vytvořený technologií Private Relay, což znamená, že žádající webová stránka může snadno vidět skutečnou IP adresu zařízení.

Tato otázka je obzvláště citlivá, protože, jak zdůrazňují výzkumníci, jakákoli webová stránka může simulovat podporu pro přístupové klíče, aby si vynutila tento požadavek a získala IP adresu návštěvníka. Není vyžadována žádná interakce s uživatelem, což z ní činí tichá zadní vrátka pro sledování a identifikaci. Výzkumníci dále zdokumentovali dvě další chyby ve WebKitu , které situaci zhoršují: předběžné načítání DNS, které filtruje dotazy do systému doménových jmen, a WebTransport, protokol pro přímé připojení, který také obchází proxy.

Mysk a Haj Bakry zpřístupnili testovací webovou stránku leaks.psylo.app, kde si kdokoli může ověřit, zda jeho IP adresa neuniká, i když má zapnutou funkci Private Relay. Testy provedené novináři 404 Media na této stránce potvrdily, že nástroj zobrazuje skutečnou IP adresu uživatele, který byl teoreticky chráněn službou od Applu.

Chyba WebKitu pro iCloud Private Relay

Dosah v ekosystému iOS a mimo něj

Jednou ze zvláštností tohoto problému je, že se netýká pouze Safari. Kvůli zásadám App Storu musí všechny prohlížeče dostupné v systému iOS , jako je Chrome, Firefox a Brave, používat engine WebKit. To znamená, že se zranitelnost rozšiřuje prakticky na každý prohlížeč v systému, včetně možností zaměřených na soukromí, jako je Onion Browser, prohlížeč, který se připojuje k síti Tor. Výzkumníci potvrdili, že i tento prohlížeč trpí úniky IP adres a již kontaktovali jeho vývojáře, aby našli řešení.

Tato situace znovu rozpoutala debatu o povaze iCloud Private Relay. Na rozdíl od tradiční VPN, která chrání veškerý síťový provoz v zařízení na systémové úrovni, Private Relay působí pouze na provoz procházející přes Safari. Tento často přehlížený rozdíl je kořenem současného problému. Odborníci trvají na tom, že taková služba by neměla být považována za náhradu plnohodnotné VPN , protože její rozsah je mnohem omezenější, než si mnoho uživatelů myslí.

V Evropě a Španělsku je tato situace obzvláště relevantní. Soukromí je základním právem chráněným obecným nařízením o ochraně osobních údajů (GDPR) a španělský Úřad pro ochranu osobních údajů (AEPD) je jedním z orgánů, které nejaktivněji monitorují dodržování těchto předpisů. Selhání tohoto druhu ve službě, která je prodávána právě jako bašta soukromí, by mohlo mít regulační důsledky , zejména pokud se prokáže, že daná funkcionalita nenabízí slíbenou úroveň ochrany.

Chyba WebKitu pro iCloud Private Relay

Reakce a doporučení společnosti Apple

Společnost Apple potvrdila serveru 404 Media, že zprávu výzkumníků vyšetřuje, ačkoli neuvedla konkrétní datum opravy. Na portálu pro bezpečnostní zprávy, který výzkumníci používají, stav problému naznačuje, že oprava je plánována na podzim roku 2026. Nicméně minulé zkušenosti s podobnou chybou ve službě Hide My Email, která také odhalila uživatelská data a jejíž řešení trvalo více než rok, vyvolávají pochybnosti o rychlosti reakce.

Mezitím jediný způsob, jak zcela ochránit svou IP adresu v systému iOS, je použití VPN na úrovni systému . Služby jako ProtonVPN, Mullvad nebo WireGuard například dokáží chránit veškerý provoz na zařízení, včetně požadavků pocházejících mimo prohlížeč, jako jsou požadavky týkající se přístupových klíčů. Výzkumníci potvrzují, že tradiční VPN chrání veškerý provoz na zařízení, včetně požadavků na přístupové klíče, které unikají tunelu ochrany soukromí.

Bezpečnostní komunita již na tento problém zaměřila svou pozornost, a právem. Únik skutečných IP adres by mohl reklamním sítím a sledovacím službám umožnit propojit identitu uživatele s jeho aktivitou při prohlížení, což by zcela podkopalo účel služby Private Relay. Ačkoli tato zranitelnost dosud nebyla zneužita ve velkém měřítku, samotná skutečnost, že existuje demo webová stránka a že mezinárodní média problém potvrdila, podtrhuje závažnost situace.

Chyba WebKitu pro iCloud Private Relay

Závěrem je důležité si uvědomit, že tento incident zcela nezpochybňuje užitečnost iCloud Private Relay. Zbytek vašeho prohlížení v Safari zůstává chráněn systémem dvojitého přenosu, který brání společnosti Apple a webovým stránkám korelovat vaši IP adresu s vaší aktivitou. Existence těchto mezer, zejména těch, které se týkají přístupových klíčů, však ukazuje, že digitální soukromí je neustálým bojištěm, kde zdánlivě robustní řešení mohou mít slepá místa. Uživatelé by si měli být těchto omezení vědomi a pokud je jejich vnímaná hrozba vysoká, měli by zvážit použití doplňkových nástrojů, jako je VPN, aby si zajistili skutečně komplexní ochranu. Důvěra v sliby týkající se soukromí by měla být založena na skutečném pochopení toho, jak tyto technologie fungují a jaká jsou jejich omezení.


Přidat jako preferovaný zdroj v Googlu