Apple marknadsför iCloud Private Relay(nytt fönster) som ett sätt att surfa på webben utan att avslöja din IP-adress. En ny rapport från 404 Media(nytt fönster) visar dock att det löftet har brutits.
Säkerhetsforskarna Tommy Mysk och Talal Haj Bakry(nytt fönster) hittade de underliggande bristerna i WebKit, webbläsarmotorn bakom varje iOS-webbläsare, och byggde en testwebbplats(nytt fönster) som låter vem som helst testa om deras enhet är exponerad. 404 Media körde det testet och bekräftade att sårbarheten fungerar.
Så fungerar läckan
En av bristerna kretsar kring passnycklar, inloggningsstandarden som är tänkt att ersätta lösenord. När en webbplats stöder (eller bara påstår sig stödja) passnycklar, gör din enhet en begäran om autentiseringsuppgifter via operativsystemet snarare än Safari. Den begäran hoppar helt över Private Relays proxy(nytt fönster), så webbplatsen ser din verkliga IP-adress medan allt på skärmen ser normalt och skyddat ut.
Eftersom varje iOS-webbläsare körs på WebKit drabbar problemet även OnionBrowser(nytt fönster), en app byggd för att dirigera trafik genom Tor (den officiella Tor-webbläsaren(nytt fönster) är opåverkad).
Apple säger att de undersöker saken; OnionBrowsers utvecklare sa till 404 Media att Apple kallade problemet “akut” utan någon tidsplan för en åtgärd(nytt fönster).
Det andra integritetsverktyget från Apple som misslyckas på två månader
I juli rapporterade 404 Media att Hide My Email, Apples funktion för engångsalias, hade exponerat användares verkliga adresser i över ett år(nytt fönster).
Apple hävdade att de hade åtgärdat felet två gånger innan de faktiskt patchade det. Bristen: om ett meddelande till ett dolt alias studsade som skräppost, även ett legitimt sådant, kunde den verkliga adressen läcka ut i avsändarens e-postloggar, utan att användaren hade något sätt att veta det.
Det är andra gången på två månader som en betald iCloud-integritetsfunktion har misslyckats, och båda gångerna har det upptäckts av externa forskare. Det stämmer överens med vad vi har skrivit om att Apples integritetspåståenden för iPhone inte håller för granskning.
Private Relay är inte en ersättning för VPN
Private Relay skyddar endast Safari, inte hela din enhet. En dedikerad VPN krypterar all enhetstrafik, så ditt verkliga IP når aldrig de webbplatser du besöker, vilket är anledningen till att en VPN som du litar på fortfarande är viktig även när Private Relay är aktiverat. Proton VPN:s appar är till exempel baserade på öppen källkod och oberoende granskade.
Samma logik gäller för e-post. Om du vill registrera dig för något utan att uppge din verkliga adress låter Proton Mails hide-my-email-alias dig göra precis det.
En integritetsfunktion är aldrig bättre än företagets vilja att upptäcka och åtgärda sina egna misstag. Apple har i åratal lovat “Det som händer på din iPhone, stannar på din iPhone.”(nytt fönster)
Två gånger på två månader har det dock visat sig vara osant.






