VMTech
Razgovarajmo

WebKit zaobilazi Private Relay i može otkriti stvarnu IP adresu

WebKit zaobilazi Private Relay i može otkriti stvarnu IP adresu

Istraživači Talal Haj Bakry i Tommy Mysk otkrili su bezbednosni problem zbog kog Appleov iCloud Private Relay može otkriti stvarnu IP adresu korisnika. Problem se vezuje za tri funkcije WebKit-a: DNS prefetching, WebAuthn Related Origin Requests i WebTransport. Private Relay je dostupan u okviru pretplate iCloud+ i uveden je sa iOS 15.

iCloud Private Relay je zamišljen kao arhitektura sa dva releja za Safari saobraćaj. Takav raspored treba da spreči da jedna treća strana, uključujući Apple, istovremeno utvrdi odakle zahtev dolazi i koje sajtove korisnik posećuje. Opisani slučaj pokazuje da pojedine WebKit funkcije mogu poslati saobraćaj van tako podešene proksi putanje.

Tri putanje koje mogu zaobići proksi

DNS prefetching razrešava imena hostova uobičajenom DNS putanjom uređaja, umesto kroz proksi koji je pregledač podesio. WebAuthn Related Origin Requests navodi servis operativnog sistema za akreditive da direktno preuzme datoteku za proveru sa uređaja. WebTransport može otvoriti direktnu HTTP/3 vezu i tako zaobići proksi.

U sva tri slučaja može biti otkrivena stvarna IP adresa uređaja. Uticaj nije ograničen na Safari: WebKit je podrazumevani pogon za Safari i pregledače trećih strana na iOS-u i iPadOS-u, među kojima su Google Chrome, Microsoft Edge, Mozilla Firefox i Brave. Istraživači navode da problem utiče i na macOS i druge WebKit pregledače koji se oslanjaju na API-je za konfiguraciju proksija.

Zašto je WebAuthn posebno relevantan

WebAuthn se koristi za prijavljivanje na sajtove pomoću passkey-a. Sajt koji podržava ovaj standard može ga podesiti tako da WebKit otkrije stvarnu IP adresu pregledača, uz zaobilaženje proksi konfiguracije i iCloud Private Relay-a u Safariju. Prema opisu istraživača, sajt mora namerno da iskoristi propust kako bi povezao aktivnu sesiju pregledača sa otkrivenom IP adresom, ali za to nisu potrebni ni interakcija korisnika ni upotreba passkey-a.

Dostupan je dokaz koncepta koji prikazuje regularan HTTPS saobraćaj i moguće curenje IP adrese izvan podešene proksi putanje. Izraz „moguće” je važan: nisu pogođeni svi pregledači, a istraživači navode da VPN ublažava curenje. Apple je za 404 Media saopštio da istražuje prijavu.

Praktična posledica za organizacije

Ovaj slučaj podseća da usluge privatnosti pregledača nisu zamena za potpunu mrežnu kontrolu. U kontekstu ranijih rizika, kao što su propusti koji izlažu lozinke u memoriji pregledača propusti koji izlažu lozinke u memoriji pregledača, organizacije treba da procene gde se obrađuju identiteti, WebAuthn zahtevi i mrežni saobraćaj zaposlenih.

Za poslovnu upotrebu smisleno je proveriti oslanjanje na iCloud Private Relay u mobilnim i macOS okruženjima, razmotriti VPN tamo gde je to primereno i pratiti Appleove informacije o istrazi. Zaštita privatnosti zahteva slojevite kontrole, naročito kada aplikacije i pregledači koriste sistemske mrežne i akreditivne servise.

#icloudprivacy#webkitsecurity#networksecurity#browsersecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 06.08.2026
Instagram

WebKit zaobilazi Private Relay i može otkriti stvarnu IP adresu

Otvorite objavu na Instagramu ↗