Помилка в WebKit може розкривати IP-адресу користувачів Apple Private Relay

·221 слівредакція
Помилка в WebKit може розкривати IP-адресу користувачів Apple Private Relay

Дослідники з кібербезпеки виявили, що функція Apple Private Relay, призначена для приховування IP-адреси в Safari, може розкривати її через ваду в рушії WebKit. Проблема стосується всіх браузерів на iOS, включно з тими, що фокусуються на приватності.

Фахівці з кібербезпеки Талал Хадж Бакрі та Томмі Міск повідомили про вразливість, яка дозволяє вебсайтам та онлайн-сервісам бачити справжню IP-адресу користувача, попри використання Private Relay. За їхніми даними, витік може статися під час авторизації на сайтах за допомогою passkey — методу входу без пароля.

Причина полягає в тому, що при використанні passkey запит на підтвердження входу надсилається поза браузером. Private Relay, який працює лише в Safari як частина підписки iCloud+, не захищає весь трафік пристрою, на відміну від VPN. Це уможливлює доступ до реальної IP-адреси для сторонніх сервісів.

Оскільки джерело проблеми — рушій WebKit, який використовують усі браузери на iPhone та iPad, вразливість може зачіпати й інші застосунки на iOS. Зокрема, під загрозою опинилися браузери, орієнтовані на конфіденційність, як-от OnionBrowser і Psylo.

Дослідники вже передали свої висновки та рекомендації щодо виправлення розробникам OnionBrowser і проєкту Tor. В Apple підтвердили отримання звіту та зазначили, що перевіряють надану інформацію.

Очікувати швидкого виправлення не варто. Фахівці нагадали про аналогічну проблему з функцією Hide My Email у iCloud, яку виявили в середині 2025 року. Для її усунення компанії знадобилося близько року, перш ніж було випущено оновлення, що закрило витік справжніх адрес електронної пошти.

Читайте також