iCloud Private Relay раскрывает реальный IP: три обхода прокси в движке WebKit
Специалисты по мобильной безопасности Талал Хадж Бакри и Томми Миск описали три особенности браузерного движка WebKit, из-за которых часть сетевых запросов уходит мимо настроенного прокси — прямо с устройства. Под удар попадают прокси-браузеры на iOS и фирменный сервис Apple iCloud Private Relay, который как раз и продаётся как средство скрыть адрес. Отчёт опубликован 4 августа 2026 года, 6 августа его разобрали русскоязычные издания.
Что именно утекает
Речь идёт о трёх независимых механизмах, и все три роднит одно: они создают сетевое соединение в обход того канала, через который браузер обещал пустить трафик.
Первый — предзагрузка DNS. Страница вправе подсказать браузеру заранее разрешить имена, которые понадобятся позже. По описанию исследователей, сайт может подставить в такие подсказки уникальное для каждого посетителя имя хоста и затем просто смотреть, с какого адреса пришёл запрос на его собственный DNS-сервер. Поведение отмечено начиная с iOS 26.0.
Второй и, по оценке авторов, самый неприятный — обработка запросов WebAuthn к связанным доменам. WebAuthn — это стандарт, на котором работают ключи доступа (passkeys). При проверке связи между доменами системная служба учётных данных выполняет обращение по HTTPS сама, напрямую с устройства, а не через браузер. Ни ключа доступа, ни действий пользователя для этого не требуется — достаточно открыть страницу. Механизм доступен с iOS 18.0.
Третий — WebTransport: вызов открывает QUIC-соединение прямо с устройства, и внешняя сторона видит его настоящий адрес. Появился в iOS 26.4.
Кого это касается
Проблема лежит в самом WebKit, поэтому она не ограничена Safari. На iOS и iPadOS все браузеры используют этот движок, так что Chrome, Edge, Firefox и Brave на устройствах Apple затронуты наравне с Safari; настольная версия Chrome, по данным исследователей, не подвержена. Помимо iCloud Private Relay, обходы задевают прокси-браузеры с упором на приватность — в их числе названы Psylo и Onion Browser.
Отдельно авторы оговаривают границы находки, и эта оговорка важнее любых выводов: полноценные VPN, по их словам, не затронуты — при системном VPN-подключении весь сетевой трафик устройства идёт через туннель, включая запросы, которые обходят настройки прокси внутри браузера. Разница здесь принципиальная: прокси настраивается на уровне приложения, и всё, что приложение отправляет мимо него, уходит открыто.
Из этого не следует, что VPN закрывает любые риски приватности: он меняет маршрут трафика, но не отменяет ни идентификацию по учётной записи, ни трекинг внутри сайтов, ни утечки, которые происходят уже после выхода из туннеля.
Реакция Apple и что доступно пользователю сейчас
Исследователи направили отчёт через портал безопасности Apple. Компания подтвердила, что изучает обращение; по сведениям авторов, во внутреннем ответе появилась формулировка о планах устранить проблему, ориентир — осень 2026 года. Публичных разъяснений и обновлений на 7 августа 2026 года Apple не выпускала.
В браузере Psylo меры выпущены в версии 1.3.1: подсказки на предзагрузку DNS блокируются, WebTransport и WebAuthn отключены по умолчанию, включить их можно выборочно для конкретных сайтов. Для самостоятельной проверки исследователи открыли тестовую страницу leaks.psylo.app.
Практический вывод простой и не новый: сервис, который скрывает адрес только внутри браузера, защищает ровно то, что через этот браузер проходит. Прежде чем полагаться на такой инструмент, стоит понимать, на каком уровне он работает — приложения или системы.
Источник: SecurityLab.ru
