問題影響所有iOS瀏覽器(因為iOS強制要用WebKit引擎)同macOS上嘅Safari 。截至2026年8月6日,Apple仲未推出任何修補 。
iCloud Private Relay會將你經Safari嘅網絡流量,先經過兩個獨立代理伺服器轉發,藉此隱藏你嘅IP同DNS,令目標網站睇唔到你嘅真實位置 。佢唔係一個完整裝置嘅VPN,只係保護Safari入面嘅流量 。
呢次發現嘅WebKit漏洞,令到某啲網絡請求可以完全離開瀏覽器程序,喺代理路由生效之前就送出,目標伺服器就會收到你嘅真實IP,而唔係代理嘅IP 。
當一個網站支援——或者只係聲稱支援——Passkey(通行密通行密鑰)嗰陣,iOS嘅系統憑證服務會直接用你裝置嘅真實IP地址去攞一個驗證檔案,完全繞過Private Relay嘅代理路徑 。
呢個請求係由操作系統嘅憑證管理員發出,唔係由Safari發出,所以永遠唔會進入Private Relay嘅受保護路由 。任何網站都可以觸發呢個洩漏,而且唔需要你用家做任何動作,連登入都唔使 。
Mysk總結得好直接:「簡單講:任何支援Passkey,或者扮支援Passkey嘅網站,都可以喺用戶開咗iCloud Private Relay嘅情況下,睇到用戶嘅真實IP地址」。
WebKit會經裝置正常嘅DNS路徑去解析主機名稱,變相透露咗用戶真實嘅DNS伺服器,而唔係代理嘅DNS 。即使開咗Private Relay,呢個漏洞一樣會暴露用戶嘅真實IP同DNS資料 。網站只要放一個獨特嘅地址落去,就可以睇住DNS請求從你嘅真實網絡送過嚟 。
瀏覽器入面建立嘅WebTransport會話,可以透過開一條直接嘅HTTP/3連線嚟繞過Private Relay嘅代理,洩漏裝置嘅真實網絡資訊 。
Mysk已經設立咗一個公開嘅測試網站,任何人都可以去檢查自己嘅真實IP係咪會喺開咗Private Relay嘅情況下洩漏。TechCrunch證實,佢哋嘅真實IP確實俾個測試網站睇到 。
除咗Safari,呢個問題亦影響到OnionBrowser(iOS版Tor瀏覽器)同其他依賴代理嘅瀏覽器,原因都係Apple強制要用WebKit 。
既然Apple仲未出修補,唯一可靠嘅應對方法係用一個完整裝置嘅VPN,唔好依賴WebKit嘅代理設定。第三方瀏覽器Psylo已經推出1.3.1版本,block咗dns-prefetch提示同停用WebTransport作為權宜之計 。