Apple Private Relay розкриває IP у Safari

Дослідники показали спосіб обходу Apple Private Relay у Safari, який може розкривати реальну IP-адресу й ставить під питання рівень захисту.
Apple Private Relay — функція Apple, яка має приховувати IP-адресу під час перегляду сайтів у Safari, — виявилася вразливою до обходу. Дослідники заявили, що через низку помилок сервіс може розкривати реальну IP-адресу користувача, хоча саме від цього він і мав захищати.
Історія привернула увагу не лише самим фактом витоку. Йдеться про один з інструментів приватності, на який покладаються користувачі iCloud+. Якщо їхня IP-адреса все ж може бути видимою, це б’є по базовому очікуванню від такого сервісу.
Проблема стосується Safari, а отже — одного з ключових сценаріїв використання Private Relay. Саме тому новина виходить за межі суто технічної знахідки.
Дослідники продемонстрували обхід Private Relay
Про проблему стало відомо після допису дослідників у блозі у вівторок. Вони також запустили сайт, де можна перевірити, чи не витікає справжня IP-адреса навіть під час використання Private Relay.
Під час тесту у вівторок TechCrunch підтвердив, що цей сайт справді зміг показати реальну IP-адресу. Першим про проблему повідомило видання 404 Media. Як повідомляють Новини IT-PUB, ідеться не про теоретичний ризик, а про вразливість, яку вже показали на практиці.
Вразливість пов’язали з трьома функціями WebKit
Talal Haj Bakry і Tommy Mysk, які виявили проблему, пояснили у своєму блозі, що джерело вразливості — у трьох функціях рушія WebKit. Саме WebKit використовують усі браузери в iOS.
Це важливий нюанс, бо Private Relay не працює як системний VPN. Сервіс приховує IP-адресу лише під час використання Safari і доступний тільки для підписників iCloud+.
Тому Private Relay не дає такого самого рівня захисту, як VPN на рівні всієї системи. Якщо в його роботі є слабке місце, воно напряму зачіпає перегляд сайтів у Safari.
Дослідники вирішили не повідомляти Apple
Mysk написав у дописі на X, що вони не стали повідомляти Apple про проблему. За його словами, причина пов’язана з попереднім досвідом команди: вони очікували б місяців затримок, непослідовної комунікації, а в окремих випадках — навіть заперечення самого впливу проблеми.
Apple на запит про коментар одразу не відповіла.
Ця деталь робить історію помітною не лише через саму вразливість. Вона також показує, наскільки напруженими можуть бути стосунки між дослідниками безпеки та великими технологічними компаніями, коли швидкість реакції має не менше значення, ніж технічна суть проблеми.
Витік IP ставить питання до приватності в Safari
Найпрактичніший наслідок цієї історії — ризик для приватності користувачів, які вважали, що Private Relay приховує їхню IP-адресу під час роботи в Safari. Якщо адреса може витікати, частина захисту, на яку розраховував користувач, просто не спрацьовує.
Для звичайних людей це означає, що інструменти з акцентом на приватність не завжди гарантують повну анонімність. Для бізнесу й цифрового середовища це ще одне нагадування: навіть вбудовані функції великих платформ можуть мати обмеження або слабкі місця.
Водночас джерело не стверджує, що проблема зачіпає всіх користувачів у всіх сценаріях. Йдеться саме про виявлену дослідниками схему обходу Private Relay у Safari та пов’язані з нею помилки в WebKit.
У команди Mysk є власний захист у Psylo
Mysk і його колеги також розробляють приватний браузер Psylo. Вони заявили, що в ньому вже є механізми захисту, які запобігають витоку IP-адреси під час використання Psylo.
Це не означає, що проблема Apple автоматично вирішена. Але історія добре показує, як питання приватності в браузерах швидко переходить із теорії в практику: одна й та сама функція може або зменшувати ризики, або створювати відчуття безпеки, яке не підтверджується на ділі.
Для користувачів це ще один привід не плутати приватний режим у браузері з повноцінним системним захистом. Для Apple — черговий сигнал, що навіть опційні інструменти захисту даних потребують дуже уважної перевірки.