iCloud Private Relay instrada il traffico di Safari attraverso due hop proxy separati per nascondere il tuo IP e DNS al sito di destinazione. Non è una VPN a livello di dispositivo: protegge solo il traffico all'interno di Safari . Queste nuove falle in WebKit permettono alle richieste di rete di uscire completamente dal processo del browser prima che venga applicato il routing del proxy, il che significa che il server di destinazione vede il tuo IP reale, non quello di uscita del relay .
Quando un sito supporta — o semplicemente afferma di supportare — le passkey, il servizio di credenziali di sistema di iOS recupera un file di validazione direttamente dall'indirizzo IP reale del dispositivo, bypassando completamente il percorso proxy di Private Relay . Questa richiesta viene emessa dal gestore di credenziali del sistema operativo, non da Safari, quindi non entra mai nel percorso protetto di Private Relay . Qualsiasi sito web può attivare questa fuga senza alcuna interazione da parte dell'utente; non è necessario un tentativo di accesso effettivo . Mysk ha riassunto il problema senza mezzi termini: «In breve: qualsiasi sito web che supporta, o finge di supportare, le passkey può vedere l'indirizzo IP reale dell'utente nonostante abbia iCloud Private Relay attivo» .
WebKit risolve i nomi host attraverso il normale percorso DNS del dispositivo, rivelando i server DNS reali dell'utente invece di quelli del proxy . Questo espone l'IP reale dell'utente e le informazioni DNS anche quando Private Relay è attivo . Un sito può piazzare un indirizzo univoco e semplicemente osservare la richiesta DNS arrivare dalla rete reale dell'utente .
Le sessioni WebTransport avviate all'interno del browser possono bypassare il proxy di Private Relay aprendo una connessione HTTP/3 diretta, divulgando le informazioni di rete reali del dispositivo .
Mysk ha creato un sito web di test pubblico dove chiunque può verificare se il proprio indirizzo IP reale viene esposto nonostante Private Relay sia attivo. TechCrunch ha verificato che il sito è stato in grado di rivelare il loro vero indirizzo IP . Oltre a Safari, i problemi hanno un impatto anche su OnionBrowser (un browser Tor per iOS) e altri browser basati su proxy a causa dell'obbligo di usare WebKit .
Poiché Apple non ha ancora rilasciato una patch, l'unica mitigazione affidabile è utilizzare una VPN a livello di dispositivo che non si basi sulle impostazioni proxy di WebKit. Il browser di terze parti Psylo ha rilasciato la versione 1.3.1, che blocca i suggerimenti dns-prefetch e disabilita WebTransport come soluzione temporanea .