苹果用户多少都有点“隐私洁癖”,不然也不会花钱开 iCloud+。可这两天安全圈炸出一个消息:苹果主打的那个隐私保护功能 iCloud Private Relay,被研究人员发现有个大窟窿——你用某些功能的时候,真实 IP 地址照样会暴露给网站,而且整个过程你完全察觉不到。
讲道理,这有点打脸。毕竟 Private Relay 的卖点就是“帮你把 IP 藏起来”,现在倒好,藏了个寂寞。
问题出在哪儿?Passkey 绕过了代理
先说说这个功能是干嘛的。iCloud Private Relay 是 iCloud+ 订阅里附带的一项 Safari 隐私功能,你浏览网页的时候,它会帮你把 IP 地址和 DNS 信息都藏起来,网站看到的只是一个经过中转的代理地址。听起来挺美对吧?但安全研究员 Tommy Mysk 和 Talal Haj Bakry 发现,它并不是对所有流量都管用。
罪魁祸首是 Passkey(通行密钥)。这玩意儿是基于 WebAuthn 标准做的,私钥存在设备本地,不走 Safari 那一套流程。说白了,当你用 Passkey 登录网站时,系统是直接把 HTTPS 请求从设备层面发出去的,压根没经过 Safari,更没经过 Private Relay 的代理链路。网站那边看到的,就是你的真实 IP。
更阴的是,网站还能自己指定 rpId,用 conditional 模式在后台悄悄触发这个请求——全程不弹窗、不提示,你连个 Passkey 输入框都见不着,真实 IP 就已经泄出去了。也就是说,攻击者只要搭一个支持 WebAuthn 的钓鱼网站,就能在神不知鬼不觉的情况下拿到你的真实 IP。
还不止这一处漏
你以为就 Passkey 一个问题?研究人员顺手又揪出两个:iOS 26 新增的 DNS 预取功能,可能暴露你实际在用的 DNS 服务器;iOS 26.4 引入的 WebTransport,同样可能泄露设备真实 IP。一个号称保护隐私的系统,结果处处是后门,这谁顶得住。
这里得说句公道话,问题根源在 WebKit 的底层实现,所以不只是 Safari 中招,部分基于 WebKit 的第三方浏览器也跑不掉。苹果那边已经表态“注意到报告,正在调查”,但修复方案什么时候来,没说。
普通用户该怎么办?
说实话,在苹果修复之前,想要真正把 IP 藏严实,还是得靠虚拟专用网络(VPN)。研究人员也给出了同样的建议。另外提醒一句:别因为开了 Private Relay 就觉得万事大吉,在公共 Wi-Fi 上登录敏感账户、处理重要事务的时候,多留个心眼总没错。
这次事件也让人忍不住多想一层:大厂吹得天花乱坠的“隐私保护”,到底是真护你周全,还是只护了个表面功夫?当隐私功能本身成了突破口,用户还能信谁?
你平时会用 Passkey 登录网站吗?看完这个漏洞,你还敢放心用吗?评论区聊聊你的看法。
热门跟贴