兩名資安研究人員近日揭露,Apple iCloud 私密中繼(iCloud Private Relay)存在一項重大漏洞,即便使用 Safari 瀏覽器,網站仍能以相對簡單的方式取得使用者的真實 IP 位址,等於繞過了這項付費隱私功能的核心保護機制。

研究人員發現即使用 Safari 瀏覽器,iCloud 私密中繼也可能洩漏 IP 位址
這項漏洞由 Talal Haj Bakry 與 Tommy Mysk 發現。根據 404 Media 的報導,研究人員已將問題回報給 Apple ,該公司也承認漏洞「相當嚴重」,但仍允許研究人員公開細節,並未提供修補時程。這種做法顯示 Apple 希望用戶知悉風險,也暗示修復可能需要較長時間。

要理解漏洞成因,必須先了解 iCloud 私密中繼的設計。這項功能能在 Safari 中隱藏使用者的 IP 位址,但它並非 VPN,也不會處理裝置的所有網路流量。更關鍵的是,它只保護在 Safari 內發出的請求。Passkey(以生物辨識取代密碼的登入方式)則使用 WebAuthn 框架,在瀏覽器之外運作。因此,若網站要求 Passkey 憑證,這類請求並不會經過私密中繼,網站便能直接取得使用者的真實 IP。

一般使用者幾乎不可能知道這種技術細節,你可能以為只要使用 Safari、啟用 iCloud+ 的私密中繼,就能避免 IP 暴露,然而研究指出,某些網站可透過特定類型的請求輕易繞過保護。研究人員甚至建立了概念驗證網站,讓使用者自行檢查瀏覽器是否受到影響。除了 Safari,任何依賴 WebKit 代理程式中繼的瀏覽器也可能受影響,包括部分 Tor 瀏覽器版本。

目前尚不清楚 Apple 何時會推出修補。先前「隱藏我的郵件」功能曾出現真實郵箱地址外洩的漏洞,曝光後 Apple 迅速修復,但那次僅需更新伺服器端。相比之下,私密中繼的問題牽涉到裝置端的網路行為,可能需要系統更新才能徹底解決。
值得再次強調的是,iCloud 私密中繼並非 VPN,傳統 VPN 會將整台裝置的網路流量重新路由,並提供更完整的網路層級保護;私密中繼則僅限 Safari,保護範圍有限。這項差異正是漏洞得以發生的原因:當網站發出某些在瀏覽器堆疊之外執行的請求時,私密中繼無法介入,IP 位址便可能暴露。

整體而言,這項發現凸顯了隱私工具在跨平台、跨協定環境中的複雜性。Apple 允許研究人員提前公開問題,顯示其希望用戶提高警覺,也意味著修補可能需要時間;對使用者而言,最重要的是理解私密中繼的限制,並在需要更全面的網路隱私時考慮使用 VPN 等替代方案。