#安全资讯 安全研究员披露苹果付费的 iCloud + 隐私中继安全缺陷,会泄露用户的真实 IP 地址和 DNS。隐私中继可以在用户使用 Safari 时使用中继节点路由流量,从而避免用户真实 IP 和 DNS 泄露。不过安全研究员发现通行密钥使用的凭证服务会直接从设备发出请求,从而绕过隐私中继保护。查看全文:https://ourl.co/114218
隐私中继 (iCloud Private Relay) 是苹果放在 iCloud+ 付费订阅中的隐私保护服务,该服务可以在用户使用 Safari 浏览器访问网站时,自动通过中继节点路由从而隐藏用户真实的 IP 地址和 DNS 信息。但该服务并非 VPN 因此并不能中继设备的所有流量。
通行密钥 (Passkey) 使用 WebAuthn 标准并将用户私钥保存在设备或密码管理器中,因此当用户在特定网站配置为通行密钥登录时,在实际登录时系统与网站之间会交互通行密钥,在这个过程中通行密钥的交互是不通过 Safari 浏览器保护的,因此最终系统会直接向网站提供用户真实 IP 地址和 DNS。
安全研究员解释称,WebKit 内核会将 WebAuthn 操作交给操作系统的凭证服务,该服务会直接从设备发出 HTTPS 加密请求而无需感知主机应用程序配置的任何代理。页面可以将 RPID 设置为其选择的主机,即使没有用户交互,相关 fetch 请求也会触发系统处理,并且不会显示任何用户界面。
这属于 WebKit 内核漏洞,其他浏览器也受影响:
安全研究员还透露苹果的 WebKit 内核存在其他泄露用户真实 IP 地址和 DNS 的缺陷,其中 iOS 26 新增的 DNS 预取会泄露用户的真实 DNS 服务器,而 iOS 26.4 新增的 WebTransport 则会泄露用户的真实 IP 地址。
由于这些问题本身根植于 WebKit 内核的工作原理,因此部分第三方浏览器也同样受影响,苹果目前已经表示正在调查安全研究员披露的漏洞,在苹果修复漏洞前,想要彻底保护 IP 和 DNS 的用户应当使用全局 VPN 来接管整个设备的流量,避免出现泄露问题。
消息来源:MySk



![[Claude/GPT] AI智能体对开源项目维护者钓鱼 只为逼迫维护者合并包含恶意代码的PR](https://img.lancdn.com/landian/2026/08/114209T.png)


