Tiešsaistes privātums ir trausls dārgums, un Apple iCloud privātais relejsviens no uzņēmuma flagmaņiem navigācijas aizsardzībai, tikko ir parādījis satraucošu plaisu. Drošības pētnieku grupa atklājusi, ka servisu, kas sola slēpt lietotāja IP adresi pārlūkošanas laikā ar Safari, var apiet salīdzinoši vienkārši. Problēma nav maznozīmīga: jebkura vietne, kas to vēlas, varētu iegūt ierīces īsto IP, pilnībā atceļot anonimitātes solījumu.
Kļūmes cēlonis ir WebKit, Apple pārlūkprogrammas dzinējs. Saskaņā ar speciālistu Tommy Mysk un Talal Haj Bakry publicēto ziņojumu, trīs šī dzinēja funkcionalitātes ļauj tīkla trafikam izkļūt pa paralēlu ceļu, neizejot caur Private Relay izveidoto privātuma tuneli. Visspilgtākais gadījums ir piekļuves atslēgāmbezparoles autentifikācijas sistēma, ko Apple reklamē kā digitālās drošības nākotni.
Ieejas atslēgu paradokss: drošība, kas atklāj
Pētnieku atklājums, ko jau ir pārbaudījuši tādi mediji kā TechCrunch un 404Media, tieši norāda uz piekļuves atslēgu pārvaldību. Kad vietne pieprasa autentifikāciju, izmantojot WebAuthn, pieprasījums netiek pārvietots caur standarta pārlūkprogrammas steku, kurā Private Relay izmanto savu maskēšanu. Tā vietā operētājsistēmas akreditācijas datu pakalpojums rūpējas par pārvaldību, lejupielādējot pieprasījumu tieši, izmantojot ierīces parasto savienojumu. Rezultātā galamērķa serveris saņem īsto IP, lietotājam nesaņemot nekādu paziņojumu.

Pētnieki ir gājuši tālāk un izveidojuši demonstrācijas lapu leaks.psylo.app, lai ikviens lietotājs varētu pārbaudīt, vai viņa IP netiek nopludināts. Testos, ko veica TechCrunch žurnālisti, vietne atklāja ierīces īsto IP adresi, neskatoties uz to, ka bija iespējots privātais relejs. Šie dati ir īpaši svarīgi, jo tie to parāda noplūdei nav nepieciešama sarežģīta izmantošana ne arī tieša lietotāja iejaukšanās, jo, lai iegūtu datus, vietnei pietiek ar WebAuthn pieprasījuma konfigurēšanu noteiktā veidā.
Apple atbilde, kas tiek piegādāta ar pilinātāju
Uzņēmums Apple jau ir informēts par šo problēmu un ir apstiprinājis, ka izmeklē pētnieku ziņojumu. Tomēr uzņēmums nav piedāvājis labojuma laika grafiku, un pētnieki ir skeptiski par ātras labošanas iespēju. Mysk paskaidroja viņu
Precedents Slēpt manu e-pastu, Apple funkcija, lai slēptu īstu e-pastu, nerada optimismu. Tādā gadījumā pētnieku komanda 2025. gada vidū atklāja ievainojamību, kas ļāva aiz anonīmiem aizstājvārdiem atmaskot īstas adreses. Apple prasīja vairāk nekā gadu, lai atrisinātu problēmu, un labojums tika veikts tikai pēc kļūdas publiskošanas. Sajūta, ka Apple piešķir prioritāti savam tēlam, nevis lietotāju drošībai Tā ir sajūta, kas sāk izplatīties ekspertu aprindās.

Kamēr ielāps tiek piegādāts, pētnieki jau ir ieviesuši mazināšanas pasākumus savā pārlūkprogrammā Psylo, kas bloķē DNS sākotnējās ielādes vaicājumus un pēc noklusējuma atspējo WebTransport un WebAuthn. Tomēr pārējiem lietotājiem ieteikums ir skaidrs: ja privātums ir galvenā prioritātevislabāk ir nepaļauties tikai uz privāto pārraidi un apsvērt iespēju izmantot pilnu VPN, kas aizsargā visu ierīces trafiku sistēmas līmenī.
Dizaina problēma, kas pārsniedz Safari
Problēmas sakne ir iOS arhitektūrā. Apple izstrādāja piekļuves atslēgu sistēmu tā, lai tā būtu pārlūkprogrammas agnostiska, lai piedāvātu vienmērīgāku un drošāku pieteikšanās pieredzi. Tomēr šī saīsne atstāj ārpus privātuma tuneli un līdz ar to arī iespēju slēpt īsto IP. Pētnieki atklāja, ka pat vietnes, kas atbalsta tikai piekļuves atslēgas, var izraisīt noplūdi, padarot jebkuru vietni par potenciālu uzbrukuma vektoru.
Šī sprieduma ietekme ir īpaši aktuāla Spānijā, kur iOS izplatība aktīvo viedtālruņu vidū pārsniedz 20%. Tūkstošiem lietotāju nolīgst iCloud+ tieši tādām funkcijām kā Private Relayuzticoties, ka jūsu pārlūkošana ir aizsargāta. Spānijas Datu aizsardzības aģentūra (AEPD) arvien vairāk pievērš uzmanību komerciāliem paziņojumiem, kas var būt maldinoši datu aizsardzības ziņā, un šis incidents varētu pievērst tās uzmanību. Ja tiks secināts, ka funkcionalitāte nepiedāvā solīto aizsardzības līmeni, Apple varētu saskarties ar izmeklēšanu un ievērojamu reputācijas spiedienu.
Salīdzinājums ar iepriekšējo Private Relay problēmu, uz kuru FingerprintJS norādīja jau 2021. gadā, liecina, ka IP aizsardzība Apple nav jauns izaicinājums. Šajā gadījumā mehānisms, kas balstīts uz WebRTC, ļāva filtrēt reālo IP, un uzņēmums to laboja vēlākā atjauninājumā. Tagad, izmantojot trīs dažādus noplūdes vektorus, labošanas uzdevums ir sarežģītāks un, iespējams, prasīs dziļākas izmaiņas stāvokļa apstrādē WebKit.

Šis nav atsevišķs gadījums Apple vēsturē. 2025. un 2026. gadā WebKit ir bijusi uzbrukuma vieta vairākām ievainojamībām, tostarp divas nulles dienas, kas tika aktīvi izmantotas pret žurnālistiem un augsta līmeņa mērķiem. Apple ielāpu ātrums ir uzlabojies, taču tas nenovērš ekspozīcijas logu. Mācība lietotājiem ir skaidra: pārlūkošanas privātums ir slāņu, nevis atsevišķu risinājumu problēma.
Kamēr Apple sāk strādāt, lietotājiem, kuri vēlas aizsargāt savu identitāti tiešsaistē, ir iespējas. Pilns VPN, tāpat kā tie, ko piedāvā tādi pakalpojumi kā NordVPN vai ExpressVPN, aizsargā IP sistēmas līmenī, aptverot visas lietotnes, nevis tikai Safari. Apzinīgākajiem alternatīva ir arī Tor tīkla pārlūkošana ar noteiktu pārlūkprogrammu, lai gan ar to saistītajiem ātruma ierobežojumiem. Jebkurā gadījumā Akli uzticēšanās vienam instrumentam ir kļūda, kas var būt dārga.
Cupertino uzņēmums agrāk vai vēlāk novērsīs kļūdu, taču paliek jautājums: cik lietotāju būs pārlūkojuši atklāto IP vairākus mēnešus, to nezinot? Atbilde noteiks ne tikai reputācijas izmaksas, bet arī ātrumu, ar kādu Eiropas regulatori pārvietosies. Ekosistēmā, kurā privātums ir kļuvis par pārdošanas punktu, fakts, ka solītajai aizsardzībai ir aizmugures durvis, ir smags trieciens lietotāju uzticībai.