苹果iCloud Private Relay存在隐私漏洞,官方已展开调查

PChome | 编辑: 周奕彤 2026-08-06 11:07:00

安全研究员曝光苹果iCloud Private Relay存在严重隐私漏洞,苹果面向iCloud+用户提供的Safari隐私保护功能,当网站使用或伪装使用Passkey(通行密钥)时,iCloud Private Relay可能会泄露用户的真实IP地址。

PChome 8月6日消息,据悉,安全研究员Tommy Mysk、Talal Haj Bakry曝光苹果iCloud Private Relay存在严重隐私漏洞,苹果面向iCloud+用户提供的Safari隐私保护功能,原本承诺能够隐藏用户的IP地址,但当网站使用或伪装使用Passkey(通行密钥)时,iCloud Private Relay可能会泄露用户的真实IP地址。

研究人员解释称,WebKit会将 WebAuthn身份验证过程交由操作系统的凭证服务处理,由后者直接从设备发起HTTPS请求,而不是通过Safari发出,因此并不知道Safari配置了Private Relay代理。网站还可以自行指定rpId(Relying Party ID,依赖方标识),并在无需用户交互的情况下触发请求,例如使用mediation:"conditional"模式时,整个过程甚至不会弹出任何用户界面。由于这些请求是由操作系统的凭证服务直接发送,而不是通过Safari,因此不会进入Private Relay的代理链路,目标服务器最终看到的仍然是设备的真实IP地址。这意味着,攻击者只需搭建一个支持WebAuthn的网站,就有可能在用户毫无察觉的情况下获取其真实IP地址。整个过程中不会出现任何Passkey提示,也不会有其他明显迹象表明网站已经在后台访问了相关信息。

此外,两位研究人员还发现,WebKit中另外两项功能也存在泄露风险。其中,iOS 26新增的DNS预取(DNS Prefetching)功能可能暴露用户实际使用的DNS服务器,而iOS 26.4引入的WebTransport功能则可能泄露设备的真实IP地址。苹果向404 Media表示,公司已经注意到这份报告,并正在对此展开调查。

说明:所有图文均来自网络,版权归原作者所有,如果侵犯您的权益,请联系我们删除。

每日精选

首页 手机 数码相机 笔记本 游戏 DIY硬件 硬件外设 办公中心 数字家电 平板电脑