開咗 iCloud 私密轉送都可能漏真實 IP:WebKit 三條旁路拆解
Tech News

開咗 iCloud 私密轉送都可能漏真實 IP:WebKit 三條旁路拆解

圖片:via iThome — https://www.ithome.com.tw/news/177913
TechLab 編輯部(譯)·

DNS、passkey 同 WebTransport 各自漏出嘅資料唔一樣

開咗 iCloud 私密轉送,Safari 網站正常只會見到臨時 IP。不過私隱研究團隊 Mysk 發現,WebKit 有三類網上請求行咗另一條路,冇經原本設定嘅 proxy。結果有機會俾網站知道你用邊個 DNS,甚至直接見到裝置對外嘅真實 IP。事件最值得講嘅地方,係部分請求可以喺背景觸發,用戶未必會見到登入畫面或者任何提示。

三條旁路,漏出嘅資料唔係同一級

第一條係 DNS 預先解析。網站可以叫瀏覽器提早查定某個域名,等之後連線快少少。Mysk 指 WebKit 處理呢類查詢時,會用裝置平時行開嘅 DNS 路徑,跳過瀏覽器 proxy。網站如果為每名訪客準備唔同域名,再觀察查詢由邊個 DNS resolver 到達,就可能分辨用戶所屬網絡或者 DNS 服務。不過呢度未必會直接交出裝置 IP,因為網站通常先見到遞迴 DNS resolver;iThome 報道亦有分開呢點,唔應該同另外兩項混埋講。

第二條同 passkey 背後嘅 WebAuthn 關聯來源請求有關。公司可以用呢套機制,畀幾個相關域名共用同一組 passkey。驗證時,iOS 嘅憑證服務會自行去指定域名下載一份設定檔,呢個連線唔屬於 Safari 一般載入網頁嗰條路,所以接收請求嘅 server 可以見到真實 IP。按 Mysk 技術文章所講,網站用 conditional mediation 就有機會喺背景觸發,唔使你揀 passkey,畫面亦未必彈出提示。

第三條係 WebTransport。呢套技術主打低延遲傳輸,通常經 HTTP/3 同 QUIC 建立連線。研究團隊指,WebKit 開呢類連線時冇套用瀏覽器原有嘅 proxy 設定,遠端 server 會直接收到裝置 IP。WebTransport 喺 iOS 26.4 先正式啟用,所以受影響範圍理應窄過由 iOS 18.0 已有嘅 WebAuthn 關聯來源功能;DNS 預先解析則由 iOS 26.0 起喺 iPhone 支援,Mac Safari 早好多已經有呢項功能。

Apple 官方示意圖,顯示 Safari 流量先後經兩段 iCloud 私密轉送再連到網站

圖片:Apple

私密轉送一直都唔係完整 VPN

Apple 官方解釋,私密轉送會用兩段 relay 處理 Safari 瀏覽流量:第一段知道用戶 IP,但睇唔到目的網站;第二段知道目的網站,但只會交出臨時 IP。個設計本身幾聰明,問題係今次三類請求有自己嘅網上通道,未有跟返 Safari 主流量嘅保護規則。呢種架構盲點亦解釋咗點解開關顯示正常,個別背景請求照樣可以走漏。

所以,私密轉送唔應該當成全機 VPN 用。Apple 本身都將用途寫成保護 Safari 瀏覽,同時涵蓋 DNS 名稱解析;佢唔會包晒每個 app 嘅全部流量。Mysk 同 404 Media 指,系統層 VPN 會接管整部裝置嘅網上流量,所以今次三條 proxy 旁路唔會用同一方式繞過 VPN。不過 VPN 供應商仍然睇到部分連線資料,服務質素、記錄政策同 kill switch 做法都要另外衡量。

有獨立重現,但影響版本仲未齊

主要技術披露來自 Mysk,而團隊亦經營收費私隱瀏覽器 Psylo,仲喺文章介紹自家修補版本,呢個商業關係要講清楚。另一方面,404 Media用研究團隊提供嘅測試工具獨立重現真實 IP 外洩,Onion Browser 開發者 Mike Tigas 亦確認當中兩項源自 iOS 同 WebKit。Apple 向 404 Media 表示正調查報告,但截至 2026 年 8 月 6 日未有公開修補時間表。

而家亦未有完整版本表,所以未能斷言每個 iOS、iPadOS、macOS、Safari 或第三方 WebKit 瀏覽器組合都中招。Mysk 列出嘅日期只係相關功能開始支援嘅時間,唔等於 Apple 已正式確認整段版本範圍。WebKit 早喺 2010 年已經有「偵測到 proxy 就停用 DNS 預先解析」嘅舊修補記錄,今次再出現相近邊界問題,反映新網上功能加入後,proxy 規則未必自動套用到每條新路徑。

Apple 修補前可以點做

一般用戶唔使急住關掉私密轉送,因為佢仲可以保護正常 Safari 流量;關掉之後,網站同網絡供應商反而會直接見到更多資料。真正靠隱藏 IP 保護身份嘅人,例如記者、調查人員、接觸公司敏感資料嘅員工,或者唔想公司網絡同瀏覽活動互相扣連嘅用戶,處理敏感工作時可考慮可信嘅系統層 VPN,亦要先核對供應商嘅記錄政策同斷線保護。裝置亦應保持自動更新,等 Apple 推出修補後盡快裝上。

至於研究團隊個測試網站,冇必要為咗好奇自行打開。要證明外洩,測試端本身就要接收 IP、DNS 查詢或者其他連線資料,風險取決於你有幾信任營運者。喺 Apple 公布調查結果同受影響版本前,最穩陣嘅理解係:私密轉送仍然有用,但唔適合單獨承擔高風險匿名用途。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook