iCloud Private Relay ruter din Safari-trafik gennem to separate proxy-hop for at skjule din IP og DNS for destinationshjemmesiden. Det er ikke en fuld VPN; det beskytter kun trafik i Safari . Disse nyligt opdagede WebKit-fejl gør det muligt for netværksforespørgsler at forlade browser-processen helt, før proxy-routing anvendes, hvilket betyder, at destinationsserveren ser din rigtige IP, ikke relayets egress-IP .
Når et website understøtter – eller blot foregiver at understøtte – passkeys (adgangsnøgler), henter iOS's systemlegitimationsservice en valideringsfil direkte fra enhedens rigtige IP-adresse og omgår dermed fuldstændig Private Relay's proxy-sti . Denne forespørgsel udføres af operativsystemets legitimationsmanager, ikke af Safari, og kommer derfor aldrig ind i Private Relay's beskyttede routing . Ethvert website kan udløse denne lækage uden nogen brugerinteraktion; det kræver ikke et faktisk login-forsøg . Mysk opsummerede problemet kort og godt: "Kort sagt: ethvert website, der understøtter – eller foregiver at understøtte – passkeys, kan se brugerens rigtige IP-adresse på trods af, at iCloud Private Relay er tændt" .
WebKit løser værtsnavne gennem enhedens normale DNS-sti og afslører dermed brugerens rigtige DNS-servere i stedet for proxyens . Dette eksponerer brugerens sande IP og DNS-oplysninger, selv når Private Relay er aktiv . Et website kan indsætte en unik adresse og blot observere DNS-forespørgslen ankomme fra brugerens rigtige netværk .
WebTransport-sessioner, der startes i browseren, kan omgå Private Relay's proxy ved at åbne en direkte HTTP/3-forbindelse, hvilket lækker enhedens rigtige netværksoplysninger .
Mysk oprettede et offentligt testwebsite, hvor alle kan tjekke, om deres rigtige IP-adresse lækker på trods af aktiveret Private Relay. TechCrunch bekræftede, at websitet var i stand til at afsløre deres rigtige IP-adresse . Ud over Safari påvirker problemerne også OnionBrowser (en iOS Tor-browser) og andre proxy-baserede browsere på grund af WebKit-kravet .
Da Apple endnu ikke har udsendt en opdatering, er den eneste pålidelige afværgelse at bruge en fuld VPN til enheden, der ikke er afhængig af WebKit's proxy-indstillinger. Tredjepartsbrowseren Psylo udgav version 1.3.1, som blokerer dns-prefetch-hints og deaktiverer WebTransport som en midlertidig løsning .