
研究揭 iCloud Private Relay 洩漏用戶真實 IP:Passkey 請求繞過私隱代理
安全研究員 Tommy Mysk 與 Talal Haj Bakry 發現,Apple 的 iCloud Private Relay 服務存在漏洞,任何支援或假裝支援 Passkey 的網站,都可以在用戶開啟 Private Relay 的情況下,取得其真實 IP 地址。問題源於 Apple WebKit 引擎處理 Passkey 認證的方式,影響範圍涵蓋 iOS 上所有基於 WebKit 的瀏覽器。
- 研究員發現 iCloud Private Relay 漏洞:支援 Passkey 的網站可繞過代理,看到用戶真實 IP
- 原因是用戶的 Passkey 請求由作業系統憑證服務直接發出,不走 Private Relay 代理路徑
- iOS 26 的 DNS 預先擷取及 iOS 26.4 的 WebTransport 亦會洩漏 IP 與 DNS 資料
- Apple 已接獲報告並計劃於 2026 年秋季修復,研究員設有測試網站供用戶自查
Passkey 機制繞過代理路徑
iCloud Private Relay 是 iCloud+ 付費計劃附帶的服務,設計上會在使用 Safari 瀏覽網頁時隱藏用戶的 IP 及 DNS 資料。需要留意的是,它並非 VPN,不會遮蔽裝置上的全部流量。研究人員發現,Passkey 使用 WebAuthn 標準,私鑰儲存在裝置而非 Safari 瀏覽器內。WebKit 會將 WebAuthn 認證流程交由作業系統的憑證服務處理,而該服務會自行直接發出 HTTPS 請求,完全不知悉主程式已設定的代理。
網頁可以將 rpId 設定為自己選擇的主機,而且請求即使沒有用戶互動亦會觸發:使用 mediation 的 conditional 模式時,全程不會出現任何介面。由於請求由作業系統的憑證服務而非 Safari 發出,它永遠不會進入 Private Relay 的代理路徑,目標伺服器無論如何都會看到裝置的真實 IP 地址。攻擊者只需建立一個使用 WebAuthn 的網站,即可在背景取得訪客的真實 IP,期間沒有可見的 Passkey 提示,亦無其他跡象顯示 IP 已被讀取。
另有兩個 WebKit 功能會洩漏資料
研究同時發現另外兩個會洩漏 IP 與 DNS 資料的 WebKit 功能:iOS 26 加入的 DNS 預先擷取(DNS prefetching)會揭露用戶真實使用的 DNS 伺服器;iOS 26.4 加入的 WebTransport 則可以洩漏 IP 地址。由於 iOS 上所有瀏覽器在大部分地區均須使用 WebKit 引擎,問題亦影響至少一款 Tor 瀏覽器 OnionBrowser。Tor 計劃收到研究員的通報後,形容情況「嚴重」(dire),但未有提供修復時間表,並同意研究員先行披露。
Apple 計劃秋季修復
Mysk 已向 Apple 提交安全報告,報告狀態顯示修復計劃定於 2026 年秋季,內容為「我們正計劃處理你報告的問題」。Apple 回覆 404 Media 時則表示正在調查有關報告。研究員亦建立了一個測試網站,讓用戶自行檢查其裝置是否受影響。這次事件亦令人聯想到上月已獲修復的 Hide My Email 漏洞,該漏洞容許任何人存取用戶的真實電郵地址。在 Apple 完成修復前,用戶如需要更全面的私隱保護,可以考慮使用 VPN。
開版為AI生成配圖,只供參考會意。
