快科技 8 月 6 日消息,安全研究员 Tommy Mysk、Talal Haj Bakry 曝光苹果 iCloud Private Relay 存在严重隐私漏洞,这项 iCloud+ 付费专属 Safari 隐私功能本应隐藏用户 IP 与 DNS 信息,但 WebKit 引擎三项底层功能会绕过代理通道,直接暴露设备真实网络信息,该问题覆盖 iOS、iPadOS、macOS 全平台。
iCloud Private Relay 仅针对 Safari 网页流量做代理转发,并非全设备 V*N。
漏洞根源来自 WebKit 架构设计缺陷,三类功能请求脱离浏览器代理链路,由系统底层直接发起网络访问:
第一是 WebAuthn 通行密钥验证(iOS 18 起上线),网页触发密钥校验时,请求交由系统凭据服务处理,不走 Safari 中继通道。网站可后台静默发起校验,全程无弹窗、无提示,就能抓取用户真实 IP,攻击者搭建恶意页面即可完成追踪。
第二是 iOS26 新增的 DNS 预取功能,域名解析走设备原生 DNS 通道,绕过中继服务,泄露用户本地真实 DNS 服务商信息。
第三是 iOS26.4 上线的 WebTransport 传输协议,直接建立 HTTP/3 直连,完全无视代理配置,向网站暴露本机 IP。
受苹果 App Store 规则限制,除欧盟地区外,iOS 所有第三方浏览器均强制搭载 WebKit 内核,因此除 Safari 外,绝大多数 iPhone 第三方浏览器的代理隐私功能同样受该漏洞影响,系统级 V*N 不受此次漏洞波及。
研究人员搭建了测试网站,用户可自行检测设备是否存在 IP 泄露;苹果官方对外回应已收到报告并启动调查,暂无临时修复补丁。
现阶段想要规避隐私泄露风险,用户可临时关闭 Private Relay,改用系统全局 V*N 获得完整网络隐藏保护。



登录后才可以发布评论哦
打开小程序可以发布评论哦