快科技8月6日消息,安全研究員Tommy Mysk、Talal Haj Bakry曝光蘋果iCloud Private Relay存在嚴重隱私漏洞,這項iCloud+付費專屬Safari隱私功能本應隱藏用戶IP與DNS信息,但WebKit引擎三項底層功能會繞過代理通道,直接暴露設備真實網絡信息,該問題覆蓋iOS、iPadOS、macOS全平臺。
iCloud Private Relay僅針對Safari網頁流量做代理轉發,并非全設備V*N。
漏洞根源來自WebKit架構設計缺陷,三類功能請求脫離瀏覽器代理鏈路,由系統底層直接發起網絡訪問:
第一是WebAuthn通行密鑰驗證(iOS 18起上線),網頁觸發密鑰校驗時,請求交由系統憑據服務處理,不走Safari中繼通道。網站可后臺靜默發起校驗,全程無彈窗、無提示,就能抓取用戶真實IP,攻擊者搭建惡意頁面即可完成追蹤。
第二是iOS26新增的DNS預取功能,域名解析走設備原生DNS通道,繞過中繼服務,泄露用戶本地真實DNS服務商信息。
第三是iOS26.4上線的WebTransport傳輸協議,直接建立HTTP/3直連,完全無視代理配置,向網站暴露本機IP。
受蘋果App Store規則限制,除歐盟地區外,iOS所有第三方瀏覽器均強制搭載WebKit內核,因此除Safari外,絕大多數iPhone第三方瀏覽器的代理隱私功能同樣受該漏洞影響,系統級V*N不受此次漏洞波及。
研究人員搭建了測試網站,用戶可自行檢測設備是否存在IP泄露;蘋果官方對外回應已收到報告并啟動調查,暫無臨時修復補丁。
現階段想要規避隱私泄露風險,用戶可臨時關閉Private Relay,改用系統全局V*N獲得完整網絡隱藏保護。
![]()
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.