Apple Private Relay может раскрыть ваш IP: баг в WebKit и вход по passkeys

Уязвимость в Apple Private Relay способна раскрыть ваш IP-адрес. Функция iCloud+, которая должна скрывать реальный IP пользователей Safari, может его выдавать из-за бага в движке WebKit. Об этой утечке IP 6 августа 2026 года сообщил Engadget со ссылкой на 404Media и исследователей по безопасности Talal Haj Bakry и Tommy Mysk. Самое неприятное: главный вектор утечки, это passkeys, тот самый беспарольный вход, который Apple и остальная индустрия сейчас продвигают как замену паролям.
Ниже разберём, где ломается защита приватности, почему баг в WebKit бьёт сразу по всем «приватным» браузерам на iOS и почему на быстрый фикс от Apple рассчитывать не стоит. В конце покажем, как за минуту проверить, не утекает ли ваш настоящий IP-адрес.
Что обещает Apple Private Relay и что делает на самом деле
Private Relay появился вместе с iOS 15 в 2021 году как часть подписки iCloud+. Идея красивая: трафик Safari идёт через два реле по принципу «двойного прыжка». Первый узел держит Apple, он знает, кто вы, но не знает, какой сайт вы открываете. Второй держит сторонний партнёр, он видит сайт, но не видит вас. По задумке ваш IP не должен видеть ни сайт, ни сама Apple.
Загвоздка в архитектуре: Private Relay защищает только трафик Safari, а не всё устройство. Приложения вне браузера ходят в сеть напрямую. И вот тут вход по passkey всё ломает.
Где ломается защита: баг в WebKit и вход по passkeys
Passkey, это беспарольный вход по стандартам FIDO2/WebAuthn, привязанный к устройству и биометрии. Аутентификация происходит не внутри вкладки браузера, а на уровне операционной системы. Запрос на вход уходит мимо Safari, а раз мимо Safari, значит и мимо Private Relay, который сторожит только браузерный трафик.
В момент, когда вы логинитесь по passkey, ваш реальный IP-адрес может стать виден сервису. То, что должно было остаться скрытым, спокойно утекает через дверь, которую Private Relay даже не сторожит.
Почему утечка IP касается не только Safari
Баг сидит не в самом Safari, а в WebKit, движке, который Apple исторически обязывала использовать все браузеры на iOS. Одна дыра в движке, и под ударом сразу все, включая браузеры, которые позиционируют себя как инструменты приватности и анонимности.
Исследователи прямо называют пострадавших: OnionBrowser (браузер, работающий через сеть анонимности Tor) и их собственный браузер Psylo. Bakry и Mysk связались с командой OnionBrowser и с Tor Project, чтобы передать находки и предложить решения. DNS-утечку в Psylo обнаружили ещё в конце июня 2026 года после сообщения одного из пользователей, а копнув глубже, нашли дополнительные проблемы. Пост Mysk с деталями вышел в X 5 августа 2026 года.
В ЕС в рамках закона о цифровых рынках (DMA) у браузеров недавно появилась возможность использовать альтернативные движки. Но для большинства пользователей по всему миру ситуация прежняя: под капотом всё тот же WebKit.
Private Relay это не VPN. И это принципиально
Источник формулирует это без обиняков: Private Relay «привязан к Safari и не защищает вашу личность на всём устройстве, как это делает настоящий VPN». Здесь и кроется корень проблемы приватности.
Полноценный VPN заворачивает весь трафик устройства в шифрованный туннель: и браузер, и приложения, и системные запросы, и тот самый вход по passkey. У серьёзных VPN-сервисов есть защита от DNS-утечек и kill switch, механизм, который мгновенно рубит соединение, если туннель отвалился, чтобы ни один пакет не ушёл в открытую сеть. Private Relay так не умеет по определению: он не VPN и никогда им не был.
Коротко: в чём разница между Private Relay и VPN
| Параметр | Apple Private Relay | Полноценный VPN |
|---|---|---|
| Что защищает | Только Safari | Весь трафик устройства |
| Вход по passkey | Идёт мимо, IP может утечь | Внутри туннеля |
| Защита от DNS-утечек | Не гарантирована | Обычно есть |
| Kill switch | Нет | Как правило, да |
| Привязка к экосистеме | Только Apple + iCloud+ | Любые устройства и ОС |
Прецедент Hide My Email: почему быстрого фикса можно не ждать
Apple заявила, что расследует отчёт исследователей. Но, по их же словам, исправление может занять много времени, и у этого есть неприятный прецедент.
В середине 2025 года другая команда нашла утечку в iCloud Hide My Email: функция, которая должна прятать ваш настоящий почтовый адрес за алиасом, в некоторых случаях раскрывала реальный e-mail. Apple выпустила исправление лишь спустя год. Если та же скорость сохранится и здесь, уязвимость в Private Relay может оставаться открытой заметную часть 2026 года.
Чем вы прячете свой IP в браузере?
Как за минуту проверить, не утекает ли ваш IP
Включите Private Relay (или VPN), откройте в Safari сайт проверки, например любой сервис вида «what is my IP» или страницу теста на DNS-утечки, и посмотрите, какой адрес и какой DNS-провайдер он показывает. Если это ваш реальный IP или DNS вашего домашнего провайдера, а не адрес реле или сервера, защита не работает как задумано.
- Зайдите на сайт проверки IP при включённом Private Relay и запомните показанный адрес.
- Откройте страницу, где используется вход по passkey, и повторите проверку. Сравните, не всплыл ли настоящий IP.
- Отдельно прогоните тест на DNS-утечки: провайдер в результатах не должен совпадать с вашим домашним оператором.
Что делать пользователю из России и СНГ
Private Relay в России работает нестабильно и мало кому подходит для обхода блокировок, он и не задумывался как инструмент доступа к заблокированным сайтам. Если вам важен реальный доступ к YouTube, Instagram, ChatGPT и приватность на всём устройстве, встроенной функции Safari недостаточно.
Полноценный VPN закрывает оба вопроса: туннелирует весь трафик, включая passkey-вход, и открывает заблокированные сервисы. Если ищете надёжный вариант с приватностью на уровне всего устройства, посмотреть можно в сторону Sigma.
Частые вопросы
Мне срочно отключать Apple Private Relay?
Отключать не обязательно, для обычного веб-сёрфинга он по-прежнему добавляет слой приватности. Но не полагайтесь на него там, где важно скрыть IP полностью, особенно при входе по passkey.
Passkeys теперь небезопасны?
Сам механизм беспарольного входа надёжен и защищён биометрией. Проблема в том, что запрос passkey идёт мимо Private Relay и может раскрыть IP. Пароль от аккаунта это не компрометирует.
VPN точно защищает от этой утечки IP?
Полноценный VPN туннелирует весь трафик устройства, включая системные запросы аутентификации, поэтому реальный IP не всплывает мимо туннеля, в отличие от Private Relay, который видит только Safari.
Источники
Engadget, об утечке IP через Apple Private Relay и баг в WebKit
А вы вообще доверяете встроенным «приватным» функциям Apple или ставите отдельный VPN?
Ответить в комментариях



Пока нет комментариев. Будьте первым!