iCloud Private Relay achemine votre trafic Safari via deux sauts de proxy distincts pour masquer votre IP et vos DNS au site web de destination. Il ne s'agit pas d'un VPN complet : il ne protège que le trafic au sein de Safari . Ces nouvelles failles WebKit permettent aux requêtes réseau de quitter entièrement le processus du navigateur avant que le routage du proxy ne s'applique, de sorte que le serveur de destination voit votre véritable IP, et non l'IP de sortie du relais .
Lorsqu'un site prend en charge — ou prétend prendre en charge — les passkeys (clés d'accès), le service d'identification du système d'iOS télécharge un fichier de validation directement depuis l'adresse IP réelle de l'appareil, contournant complètement le chemin du proxy de Private Relay . Cette requête est émise par le gestionnaire d'identifiants du système d'exploitation, et non par Safari, elle n'entre donc jamais dans le routage protégé de Private Relay . N'importe quel site web peut déclencher cette fuite sans aucune interaction de l'utilisateur ; une tentative de connexion réelle n'est pas nécessaire . Mysk résume le problème sans détour : "En bref : tout site web qui prend en charge, ou prétend prendre en charge, les passkeys peut voir l'adresse IP réelle de l'utilisateur même si iCloud Private Relay est activé" .
WebKit résout les noms d'hôte via le chemin DNS normal de l'appareil, révélant ainsi les véritables serveurs DNS de l'utilisateur au lieu de ceux du proxy . Cela expose l'IP réelle et les informations DNS même lorsque Private Relay est actif . Un site peut placer une adresse unique et simplement observer la requête DNS arriver depuis le réseau réel de l'utilisateur .
Les sessions WebTransport initiées dans le navigateur peuvent contourner le proxy de Private Relay en ouvrant une connexion HTTP/3 directe, divulguant ainsi les informations réseau réelles de l'appareil .
Mysk a mis en place un site web de test public où chacun peut vérifier si sa véritable adresse IP fuit malgré l'activation de Private Relay. TechCrunch a confirmé que le site était capable de révéler leur véritable adresse IP . Au-delà de Safari, les problèmes affectent également OnionBrowser (un navigateur Tor pour iOS) et d'autres navigateurs basés sur un proxy en raison de l'obligation d'utiliser WebKit .
Étant donné qu'Apple n'a pas encore publié de correctif, la seule parade fiable est d'utiliser un VPN complet qui ne repose pas sur les paramètres de proxy de WebKit. Le navigateur tiers Psylo a publié la version 1.3.1, qui bloque les indices dns-prefetch et désactive WebTransport comme solution de contournement .