iCloud Private Relay enruta tu tráfico de Safari a través de dos saltos de proxy independientes para ocultar tu IP y DNS del sitio web de destino. No es una VPN para todo el dispositivo; solo protege el tráfico dentro de Safari . Estos nuevos fallos en WebKit permiten que las solicitudes de red salgan completamente del proceso del navegador antes de que se aplique el enrutamiento del proxy. El resultado: el servidor de destino ve tu IP real, no la del proxy de salida .
Cuando un sitio web es compatible —o simplemente dice serlo— con las claves de acceso (passkeys), el servicio de credenciales del sistema de iOS obtiene un archivo de validación directamente desde la IP real del dispositivo, saltándose por completo la ruta del proxy de Private Relay . Esta solicitud la emite el gestor de credenciales del sistema operativo, no Safari, por lo que nunca entra en la ruta protegida de Private Relay . Cualquier sitio web puede activar esta fuga sin que el usuario haga clic en nada; ni siquiera requiere un intento de inicio de sesión real . Mysk lo resumió sin rodeos: "En resumen: cualquier sitio web que sea compatible, o finja serlo, con claves de acceso puede ver la IP real del usuario a pesar de tener iCloud Private Relay activado" .
WebKit resuelve los nombres de dominio a través de la ruta DNS normal del dispositivo, revelando los servidores DNS reales del usuario en lugar de los del proxy . Esto expone la IP y la información DNS verdaderas incluso con Private Relay activo . Un sitio puede colocar una dirección única y simplemente esperar a que la solicitud DNS llegue desde la red real del usuario .
Las sesiones de WebTransport iniciadas dentro del navegador pueden eludir el proxy de Private Relay abriendo una conexión HTTP/3 directa, filtrando así la información de red real del dispositivo .
Mysk creó un sitio web de prueba público donde cualquiera puede comprobar si su IP real se filtra a pesar de tener Private Relay activado. TechCrunch verificó que el sitio era capaz de revelar su dirección IP real . El problema no solo afecta a Safari; también impacta a OnionBrowser (un navegador Tor para iOS) y a otros navegadores basados en proxy debido a la obligatoriedad de WebKit .
Dado que Apple aún no ha lanzado un parche, la única mitigación fiable es usar una VPN para todo el dispositivo que no dependa de la configuración de proxy de WebKit. El navegador de terceros Psylo lanzó la versión 1.3.1, que bloquea las sugerencias de dns-prefetch y desactiva WebTransport como solución temporal .