苹果用户多少都有点“隐私洁癖”,不然也不会花钱开 iCloud+。可这两天安全圈炸出一个消息:苹果主打的那个隐私保护功能 iCloud Private Relay,被研究人员发现有个大窟窿——你用某些功能的时候,真实 IP 地址照样会暴露给网站,而且整个过程你完全察觉不到。
讲道理,这有点打脸。毕竟 Private Relay 的卖点就是“帮你把 IP 藏起来”,现在倒好,藏了个寂寞。
问题出在哪儿?Passkey 绕过了代理
先说说这个功能是干嘛的。iCloud Private Relay 是 iCloud+ 订阅里附带的一项 Safari 隐私功能,你浏览网页的时候,它会帮你把 IP 地址和 DNS 信息都藏起来,网站看到的只是一个经过中转的代理地址。听起来挺美对吧?但安全研究员 Tommy Mysk 和 Talal Haj Bakry 发现,它并不是对所有流量都管用。
罪魁祸首是 Passkey(通行密钥)。这玩意儿是基于 WebAuthn 标准做的,私钥存在设备本地,不走 Safari 那一套流程。说白了,当你用 Passkey 登录网站时,系统是直接把 HTTPS 请求从设备层面发出去的,压根没经过 Safari,更没经过 Private Relay 的代理链路。网站那边看到的,就是你的真实 IP。
更阴的是,网站还能自己指定 rpId,用 conditional 模式在后台悄悄触发这个请求——全程不弹窗、不提示,你连个 Passkey 输入框都见不着,真实 IP 就已经泄出去了。也就是说,攻击者只要搭一个支持 WebAuthn 的钓鱼网站,就能在神不知鬼不觉的情况下拿到你的真实 IP。
![]()
还不止这一处漏
你以为就 Passkey 一个问题?研究人员顺手又揪出两个:iOS 26 新增的 DNS 预取功能,可能暴露你实际在用的 DNS 服务器;iOS 26.4 引入的 WebTransport,同样可能泄露设备真实 IP。一个号称保护隐私的系统,结果处处是后门,这谁顶得住。
这里得说句公道话,问题根源在 WebKit 的底层实现,所以不只是 Safari 中招,部分基于 WebKit 的第三方浏览器也跑不掉。苹果那边已经表态“注意到报告,正在调查”,但修复方案什么时候来,没说。
普通用户该怎么办?
说实话,在苹果修复之前,想要真正把 IP 藏严实,还是得靠虚拟专用网络(VPN)。研究人员也给出了同样的建议。另外提醒一句:别因为开了 Private Relay 就觉得万事大吉,在公共 Wi-Fi 上登录敏感账户、处理重要事务的时候,多留个心眼总没错。
![]()
这次事件也让人忍不住多想一层:大厂吹得天花乱坠的“隐私保护”,到底是真护你周全,还是只护了个表面功夫?当隐私功能本身成了突破口,用户还能信谁?
你平时会用 Passkey 登录网站吗?看完这个漏洞,你还敢放心用吗?评论区聊聊你的看法。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.