iCloud Private Relay leitet den Safari-Datenverkehr über zwei separate Proxy-Stationen, um die IP und DNS vor der Ziel-Website zu verbergen. Es ist kein systemweites VPN – es schützt nur den Verkehr innerhalb von Safari . Die neu entdeckten WebKit-Fehler sorgen dafür, dass Netzwerkanfragen den Browserprozess vollständig verlassen, bevor die Proxy-Weiterleitung greift. Der Zielserver sieht dann die echte IP-Adresse des Geräts, nicht die des Relay-Proxys .
Wenn eine Website Passkeys unterstützt – oder nur vorgibt, sie zu unterstützen –, fordert der systemeigene Anmeldedienst von iOS eine Prüfdatei direkt von der echten IP-Adresse des Geräts an. Das umgeht den Proxy-Pfad von Private Relay vollständig . Da diese Anfrage vom Anmeldedienst des Betriebssystems und nicht von Safari gestellt wird, gelangt sie nie in den geschützten Relay-Kanal . Jede Website kann diese Lücke auslösen, ohne dass der Nutzer etwas tun muss – nicht einmal ein Anmeldeversuch ist nötig . Die Forscher von Mysk fassen das Problem knapp zusammen: „Kurz gesagt: Jede Website, die Passkeys unterstützt oder nur vorgibt, sie zu unterstützen, kann die echte IP-Adresse des Nutzers sehen – selbst wenn iCloud Private Relay aktiviert ist“ .
WebKit löst Hostnamen über den normalen DNS-Pfad des Geräts auf und gibt dabei die echten DNS-Server des Nutzers preis – nicht die des Proxys . Das offenbart die wahre IP und DNS-Information, selbst wenn Private Relay aktiv ist . Eine Website kann eine eindeutige Adresse einbauen und einfach abwarten, bis die DNS-Anfrage aus dem echten Netzwerk des Nutzers eintrifft .
WebTransport-Sitzungen, die innerhalb des Browsers gestartet werden, können den Proxy von Private Relay umgehen, indem sie eine direkte HTTP/3-Verbindung öffnen – das Gerät gibt dabei seine echten Netzwerkinformationen preis .
Mysk hat eine öffentliche Test-Website eingerichtet, auf der jeder prüfen kann, ob seine echte IP-Adresse trotz aktiviertem Private Relay durchsickert. TechCrunch hat bestätigt, dass die Seite in der Lage war, die echte IP-Adresse auszulesen . Die Probleme betreffen über Safari hinaus auch den OnionBrowser (einen Tor-Browser für iOS) und andere Proxy-basierte Browser – das liegt an der WebKit-Pflicht auf iOS .
Da Apple noch keinen Patch veröffentlicht hat, besteht derzeit nur ein zuverlässiger Schutz: die Nutzung eines vollwertigen VPNs, das nicht auf WebKits Proxy-Einstellungen angewiesen ist. Der Drittanbieter-Browser Psylo hat mit Version 1.3.1 einen Workaround veröffentlicht, der dns-prefetch-Hinweise blockiert und WebTransport deaktiviert .