ICloud Private Relay solījums bija skaidrs: paslēpiet savu īsto IP adresi, kamēr pārlūkojat programmu Safari, lai vietnes nevarētu jūs izsekot. Tomēr jaunākie pētījumi atklāja, ka šī IP aizsardzība pārlūkprogrammā Safari ne vienmēr tiek nodrošināta. Drošības ekspertu grupa ir atradusi vairākus veidus, kā jūsu IP var aizbēgt, pat ja pakalpojums ir aktivizēts. Problēma ir nopietnāka, nekā šķiet, jo tā skar visas iOS pārlūkprogrammas un macOS, kā arī jau ir izraisījusi grupas prasību pret Apple.
Pētnieki Tomijs Mysk un Talal Haj Bakry, kas pazīstami ar savu privātuma analīzi, ir publicējuši ziņojumu, kurā sīki aprakstīti trīs WebKit trūkumi, ko izmanto visas iOS pārlūkprogrammas. Šīs nepilnības ļauj ļaunprātīgai vietnei iegūt jūsu īsto IP, jums to neapzinoties, pilnībā apejot privātās pārraides privātuma tuneli. Šīs ziņas pēdējo stundu laikā ir izplatījušās visā pasaulē, un Apple jau ir atzinis, ka tā izmeklē šo lietu, lai gan nesniedzot termiņus risinājumam.
Kas ir iCloud Private Relay un kā tas darbojas
Lai saprastu kļūmes apmēru, ir vērts atcerēties, ko tieši dara iCloud Private Relay. Šis ir pakalpojums, kas iekļauts iCloud+ abonementā, kas novirza Safari trafiku caur diviem starpserveriem: vispirms tas iet caur Apple serveri, kas piešķir pagaidu IP, un pēc tam caur otru trešās puses serveri, kas ģenerē citu IP. Tādējādi galīgā vietne redz tikai starpposma adresi, nevarot izsekot lietotāja patiesajai izcelsmei. Tas nav pilnīgs VPN, jo tas aptver tikai to, kas notiek Safari, taču tas ir ļoti vērtīgs papildu privātuma slānis.
Mysk un Bakry atklātā kļūda pārtrauc šo ķēdi konkrētās situācijās. Visas trīs ievainojamības ir WebKit un ļauj trafikam tieši atstāt ierīci, apejot konfigurētos starpniekserverus. Visnopietnākā un vislielākās bažas radījusi saistīta ar piekļuves atslēgām, bezparoles autentifikācijas sistēmu, ko izmanto arvien vairāk vietņu. Kad lapa pieprasa piekļuves atslēgu, pieprasījumu apstrādā nevis Safari, bet gan operētājsistēma, izmantojot akreditācijas datu pakalpojumu. Šis pakalpojums veic tīkla pieprasījumu pats, neizmantojot privātā pārsūtīšanas starpniekserveri, un serveris saņem lietotāja reālo IP. Sliktākais ir tas, ka jebkura vietne var izlikties, ka atbalsta piekļuves atslēgas, lai izraisītu šo noplūdi, lietotājam ne ar ko mijiedarboties.

Pārējās divas kļūmes: DNS sākotnējā ielāde un WebTransport
Papildus piekļuves atslēgas problēmai pētnieki ir atraduši divus papildu veidus. No vienas puses, DNS sākotnējā ielāde — iOS 26 pievienotā funkcija, kas paātrina lapu ielādi, iepriekš atrisinot domēna nosaukumus. Šie DNS vaicājumi iziet pa ierīces parasto maršrutu, nevis starpniekserveri, atklājot lietotāja īstos DNS serverus. No otras puses, WebTransport, kas pieejams kopš iOS 26.4, ir reāllaika sakaru protokols, kas atver tiešus HTTP/3 savienojumus arī ārpus privātuma tuneļa. Šie divi trūkumi ietekmē vairāk pārlūkošanas kontekstu, taču ieejas atslēgas kļūdu uzbrucējs var izmantot visvieglāk.
Darbības joma neaprobežojas tikai ar Safari. Tā kā Apple liek visām iOS pārlūkprogrammām izmantot WebKit, jebkura pārlūkprogramma (Chrome, Firefox, Brave utt.) tiek ietekmēta, ja tā paļaujas uz WebKit starpniekservera API. Pat uz privātumu vērstas pārlūkprogrammas, piemēram, Onion Browser (kas izmanto Tor), dažos iestatījumos cieš no noplūdes. Pētnieki jau ir ziņojuši par problēmu Tor Project un Onion Browser izstrādātājiem, kuri strādā pie seku mazināšanas. Faktiski pati Psylo komanda (Mysk un Bakry izstrādātā pārlūkprogramma) jau ir izlaidusi versiju, kas pēc noklusējuma bloķē šīs noplūdes.
Apple atbilde un grupas prasība
Apple vairākām tirdzniecības vietām ir apstiprinājis, ka izmeklē pētnieku ziņojumu, taču nav norādījis labojuma datumu. Drošības ziņošanas portālā uzņēmums norādījis, ka problēmu plāno atrisināt 2026.gada rudenī, lai gan pētnieki ir skeptiski par lēnumu citos iepriekšējos gadījumos. Piemēram, līdzīgas kļūdas iCloud+ “Slēpt manu e-pastu” novēršana pēc tās atklāšanas prasīja vairāk nekā gadu.
Strīdi pārcēlušies līdz tiesām. Clarkson Law Firm, tā pati firma, kas panāca 250 miljonu dolāru izlīgumu ar Apple par aizkavēšanos Siri, ir iesniegusi kolektīvu prasību pret uzņēmumu. Viņi viņu apsūdz krāpšanā un nepatiesā reklāmā, apgalvojot, ka Apple pārdeva iCloud+ ar solījumu aizsargāt privātumu, kad zināja (vai tai vajadzēja zināt), ka Private Relay neveic savu darbu. Advokāts Tims Džordano ir paziņojis, ka lietotāji maksāja piemaksu par aizsardzību, kas nedarbojās, atstājot viņus pakļautus izsekošanas procesam, ko Apple brīdināja. Šai tiesas prāvai varētu būt ievērojamas ekonomiskas sekas, lai gan Apple to nav komentējusi.

Ko tas nozīmē lietotājiem Spānijā un Eiropā
Spānijā, kur iOS tirgus daļa ir vairāk nekā 20%, daudzi lietotāji slēdz līgumus ar iCloud+ tieši tādām funkcijām kā Private Relay. Spānijas datu aizsardzības aģentūra (AEPD) aktīvi uzrauga lielo tehnoloģiju uzņēmumu privātuma solījumus. Šī incidenta rezultātā regulators varētu sākt izmeklēšanu, jo funkcionalitāte nepiedāvā solīto aizsardzības līmeni. Turklāt Eiropas noteikumi (VDAR) ir ļoti stingri attiecībā uz IP adrešu apstrādi, kas tiek uzskatītas par personas datiem. Ja vietne bez piekrišanas iegūst īsto IP, tas var būt pārkāpums. Pagaidām oficiāla izmeklēšana nav apstiprināta, taču sprieduma “Slēpt manu e-pastu” precedents un iepriekšējās sankcijas pret citiem uzņēmumiem liecina, ka AEPD varētu rīkoties.
Parastam lietotājam ieteikums ir skaidrs: Ja esat paļaujas uz privāto releju, lai slēptu savu IP, jums jāzina, ka tas nav drošs. Vienīgais veids, kā aizsargāt visu ierīces trafiku, ir izmantot sistēmas līmeņa VPN (piemēram, OpenVPN, WireGuard, ProtonVPN utt.), kas maršrutē visus savienojumus, tostarp piekļuves atslēgām. Kamēr Apple nav izlaidis ielāpu, vislabākais risinājums ir apvienot privāto releju ar VPN vai tieši izmantot VPN, nevis paļauties tikai uz Apple pakalpojumu. Varat arī pārbaudīt, vai jūsu IP nav noplūdis, apmeklējot pētnieku izveidoto testa lapu: leaks.psylo.app.
Privātā stafetes spriedums uzsver spriedzi starp ērtībām un privātumu Apple ekosistēmā. Ieejas atslēgas kļūst par standartu, lai pieteiktos bez parolēm, taču to integrācija ar operētājsistēmu atstāj caurumu, ko var izmantot jebkura vietne. Apple ir apsolījis izmeklēt un izlaist labojumu rudenī, taču līdz tam iCloud+ lietotāji, kuri paļaujas uz Private Relay kā savu vienīgo aizsardzības slāni, ir vairāk pakļauti, nekā viņi saprot. Grupas prasība un regulējošā pārbaude Eiropā palielina spiedienu uz Cupertino, lai ātri atrisinātu problēmu, lai gan nesenā vēsture liecina, ka šie labojumi var ilgt mēnešus. Tikmēr tiešsaistes privātums joprojām ir nenotverams mērķis pat tiem, kas par to maksā.