← к умной ленте

В iCloud Private Relay нашли уязвимость, раскрывающую реальный IP-адрес

AI-редакция
2 источника · показать все· свернуть
собирается · 2обновлено 3 нед назад

Исследователи Томми Мыск и Талал Хадж Бакри обнаружили критическую уязвимость в iCloud Private Relayi — платном сервисе Apple, заменяющем VPN для Safari. Проблема возникает, когда сайт заявляет о поддержке беспарольной авторизации по стандарту WebAuthn (Passkeys)i: в этот момент устройство iOS отправляет сетевой запрос не через Safari, а через встроенную системную службу учетных данных, минуя изолированные прокси-серверы Private Relay, — и сервер сразу видит настоящий IP-адрес пользователя.

Проблема опасна тем, что затрагивает не только Safari: по правилам Apple все сторонние браузеры на iOS (Chrome, Firefox, Edge и приватные браузеры) обязаны использовать движок WebKiti, поэтому уязвимость наследуют и они, включая OnionBrowser, что лишает анонимности пользователей Tor на мобильных устройствах.

  • Private Relay технически — не системный VPN, а лишь изоляция трафика внутри Safari, поэтому запросы от других системных служб iOS через него не проходят
  • Классические VPN-сервисы уязвимости не подвержены, так как перенаправляют трафик на уровне всей операционной системы, а не отдельного браузера
  • Apple подтвердила исследователям факт уязвимости и признала проблему
  • Исправление от Apple запланировано на осень 2026 года
  • Уязвимость затронула OnionBrowser — специализированный приватный браузер, из-за обязательного использования WebKit на iOS
Что дальше

Apple выпустит исправление осенью 2026 года; до этого момента пользователям Private Relay и WebKit-браузеров на iOS, включая OnionBrowser, рекомендуется учитывать риск утечки реального IP при взаимодействии с сайтами, поддерживающими WebAuthn/Passkeys.

Здесь появится ссылка, когда это произойдёт.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖