首页 / 资讯 / 行业动态 / iCloud+隐私中继曝重大漏洞!开启PrivateRelay仍泄露真实IP与DNS信息

iCloud+隐私中继曝重大漏洞!开启PrivateRelay仍泄露真实IP与DNS信息

时间:2026-08-11 11:47:01 来源:51DNS.COM
分享:

2026年8月初,安全研究员TommyMysk、TalalHajBakry公开曝光苹果iCloudPrivateRelay高危漏洞,这项iCloud+付费订阅专属的Safari隐私保护功能,本用于隐藏用户IP、屏蔽DNS追踪,却因WebKit底层架构缺陷,存在多条流量逃逸通道,直接暴露设备真实网络信息,覆盖iOS、iPadOS、macOS全终端设备。

泄露信息

大量苹果用户开通iCloud+,核心诉求就是依靠PrivateRelay隔绝网站追踪、隐藏地理位置。但实测显示,即便完整开启隐私中继,网页仍可通过三类系统底层功能绕过代理,静默抓取用户真实IP与DNS服务商数据,全程无弹窗、无任何提示,普通用户很难察觉隐私泄露行为。

除苹果自带Safari浏览器外,受AppStore审核规则限制,欧盟以外地区所有iPhone第三方浏览器强制采用WebKit内核,因此Chrome、Edge等主流第三方浏览器同步受漏洞影响,隐私防护全部失效;仅有系统全局VPN不受本次漏洞波及。

 

一、三大漏洞根源:WebKit三项功能脱离代理链路

本次泄露问题全部源于WebKit引擎设计缺陷,三类网络请求直接由系统底层发起,完全跳过PrivateRelay中转通道:

1、WebAuthn通行密钥验证(iOS18及以上)

网站可后台自动触发密钥校验,交由系统凭据服务处理,不经过Safari代理。黑客搭建恶意页面后,无需用户操作,就能静默获取本机真实IP,用于定位、画像追踪。

2、iOS26DNS预取功能

系统提前解析域名时,直接调用设备原生DNS通道,绕过中继加密服务,网站可精准获取用户本地DNS服务商,反向推导家庭网络、所在区域。

3、WebTransport传输协议(iOS26.4新增)

该协议建立独立HTTP/3直连通道,无视浏览器所有代理配置,网站可直接读取设备公网IP地址,隐私保护彻底失效。

 

二、用户自查与临时规避方案,苹果暂无修复补丁

漏洞曝光后,研究人员上线专属测试网站,苹果用户可访问页面一键检测设备是否存在IP泄露风险。针对当下暂无官方修复补丁的现状,普通用户有两种稳妥防护手段:

1、临时关闭iCloudPrivateRelay

前往设备设置-iCloud-私有中继,直接关闭该功能,杜绝流量逃逸带来的信息泄露。

2、使用系统全局VPN替代防护

全局VPN接管整机全部网络流量,不受WebKit底层漏洞影响,可完整隐藏IP、加密DNS解析请求,实现全方位隐私防护。

目前苹果官方仅回复已接收漏洞报告,内部启动调查,尚未推送临时修复更新,也未公布正式补丁上线时间,建议注重网络隐私的用户短期内停用PrivateRelay。

 

三、付费隐私服务并非绝对安全

此次iCloud+漏洞事件给苹果用户敲响警钟:厂商自带付费隐私工具存在局限性,PrivateRelay仅针对Safari网页流量做局部代理,并非全设备加密方案,底层系统功能极易突破防护边界。

对于重视隐私、经常浏览各类网站的用户,不能单纯依赖厂商内置功能。日常可搭配全局VPN、定期检测IP泄露、谨慎访问陌生小众网页,降低恶意站点窃取网络信息的风险。苹果后续需重构WebKit底层代理逻辑,修复三类功能流量逃逸漏洞,才能恢复PrivateRelay原本的隐私防护价值。

 

总结

iCloudPrivateRelay高危漏洞覆盖全苹果生态设备,通行密钥、DNS预取、WebTransport三大通道会泄露用户真实IP与DNS数据,第三方浏览器同步受影响。在苹果发布系统补丁前,用户可关闭私有中继或启用全局VPN规避风险。本次事件也证明,付费隐私功能存在底层设计短板,多重防护搭配才是保障网络隐私的最优选择。

关键词:

联系我们