iCloud Private Relay leder Safari-trafikken din gjennom to separate proxy-hopp for å skjule IP-en og DNS-en din for nettstedet du besøker. Det er ikke en full VPN for hele enheten; det beskytter kun trafikken inne i Safari . Disse nylig oppdagede WebKit-feilene gjør at nettverksforespørsler kan forlate nettleserprosessen helt før proxy-rutingen trer i kraft, noe som betyr at mottakerserveren ser din virkelige IP-adresse, ikke proxy'ens utgående IP .
Når et nettsted støtter – eller bare utgir seg for å støtte – passnøkler, henter iOS-systemets legitimasjonstjeneste en valideringsfil direkte fra enhetens virkelige IP-adresse, og omgår dermed Private Relay-proxy'en fullstendig . Denne forespørselen sendes av operativsystemets legitimasjonsbehandler, ikke av Safari, så den kommer aldri inn i Private Relay's beskyttede rute . Ethvert nettsted kan utløse denne lekkasjen uten at brukeren gjør noe; det kreves ikke et faktisk innloggingsforsøk . Mysk oppsummerte problemet kort og godt: "Kort sagt: ethvert nettsted som støtter, eller utgir seg for å støtte, passnøkler, kan se brukerens virkelige IP-adresse til tross for at iCloud Private Relay er på" .
WebKit slår opp vertsnavn via enhetens vanlige DNS-sti, noe som avslører brukerens virkelige DNS-tjenere i stedet for proxy'ens . Dette eksponerer brukerens virkelige IP- og DNS-informasjon selv når Private Relay er aktivt . Et nettsted kan plante en unik adresse og bare se DNS-forespørselen komme fra brukerens eget nettverk .
WebTransport-økter som startes inne i nettleseren, kan omgå Private Relay-proxy'en ved å åpne en direkte HTTP/3-forbindelse, og dermed lekke enhetens virkelige nettverksinformasjon .
Mysk satte opp et offentlig testnettsted hvor hvem som helst kan sjekke om deres virkelige IP-adresse lekker til tross for at Private Relay er aktivert. TechCrunch bekreftet at nettstedet kunne avsløre deres virkelige IP-adresse . I tillegg til Safari påvirker problemene også OnionBrowser (en Tor-nettleser for iOS) og andre proxy-baserte nettlesere på grunn av WebKit-kravet .
Siden Apple ennå ikke har sluppet en oppdatering, er den eneste pålitelige løsningen å bruke en full VPN for hele enheten som ikke er avhengig av WebKits proxy-innstillinger. Tredjepartsnettleseren Psylo slapp versjon 1.3.1, som blokkerer dns-prefetch-hint og deaktiverer WebTransport som en midlertidig løsning .