iCloud 私隱轉載失守?研究揭 Passkeys 請求繞過防護 真實 IP 地址曝光

網絡安全研究人員喺 8月5日揭發,Apple 嘅 iCloud Private Relay(私隱轉載)存在漏洞。當網站發起 Passkeys 驗證請求時,相關數據會繞過 Safari 代理路徑,直接由系統層級發送,導致用戶嘅真實 IP 地址暴露。Apple 已經接獲通報並展開調查,預計修復方案將喺 2026年秋季推出。

iCloud 私隱轉載失守?研究揭 Passkeys 請求繞過防護 真實 IP 地址曝光
iCloud 私隱轉載失守?研究揭 Passkeys 請求繞過防護 真實 IP 地址曝光

Apple iCloud Private Relay 爆發 IP 洩漏漏洞:Passkeys 機制繞過保護嘅技術剖析與應對方案

網絡安全研究人員喺8月5日揭發,Apple(蘋果公司)旗下嘅 iCloud Private Relay(iCloud 私隱轉載)服務存在重大安全漏洞。呢項本來旨在幫用戶隱藏 IP 地址(IP Address)嘅付費功能,喺特定情況下會失效,導致用戶嘅真實網絡地址暴露畀網站。今次問題主要出喺 Passkeys(通行密匙)相關嘅請求機制上面,即使用戶開啟咗 Private Relay,網站依然可以透過特定程式碼,繞過 Safari 瀏覽器嘅防護屏障,取得裝置嘅真實 IP。
Apple 已經向外媒 404 Media 證實,目前正喺度調查相關報告。安全研究團隊亦已經開發咗測試網站,畀用戶自行檢視自己嘅 IP 地址有冇出現洩漏情況。對於依賴 iCloud Private Relay 嚟保護個人私隱嘅廣大 Apple 用戶嚟講,呢個漏洞無疑帶來咗一定程度嘅安全疑慮。

Apple iCloud Private Relay 爆發 IP 洩漏漏洞:Passkeys 機制繞過保護嘅技術剖析與應對方案
Apple iCloud Private Relay 爆發 IP 洩漏漏洞:Passkeys 機制繞過保護嘅技術剖析與應對方案

漏洞成因:Passkeys 機制如何繞過 iCloud Private Relay

今次漏洞由網絡安全研究人員 Tommy Mysk 同埋 Talal Haj Bakry 共同發現。根據佢哋喺上星期二(8月4日)發布嘅研究報告,問題根源喺於 Apple 嘅 WebKit 瀏覽器引擎處理 WebAuthn(網絡身份驗證標準)嘅方式。
當今網絡世界正積極推廣 Passkeys 嚟取代傳統密碼,以提供更安全嘅登入體驗。然而,當一個網站要求進行 Passkeys 驗證,或者假裝支援 Passkeys 嘅時候,相關嘅網絡請求並唔係喺 Safari 標準嘅網頁瀏覽器層級內運作。相反,系統會交由 iOS 或 macOS 操作系統層級嘅憑證服務(Credential Service)直接處理。
呢個運作機制正正係問題所在。iCloud Private Relay 嘅設計初衷,係將透過 Safari 瀏覽器傳送嘅網絡流量,經過兩層加密代理伺服器進行轉載,從而隱藏用戶嘅真實 IP。然而,由於 Passkeys 嘅驗證請求係由操作系統層級直接發出,完全繞過咗 Safari 嘅代理路徑,導致呢啲請求直接傳送至目標伺服器。結果,伺服器就能夠直接記錄到裝置嘅真實 IP 地址。
更值得關注嘅係,研究人員指出,網站可以喺無需用戶進行任何互動嘅情況下發起呢類請求。例如利用特定嘅背景參數設定,相關網絡擷取動作就會喺背景默默執行,畫面上完全唔會跳出任何提示。一般用戶喺日常瀏覽網頁嘅過程之中,根本無法察覺自己嘅 IP 地址已經被第三方獲取。

In a quirk of how passkeys work — a broadly secure alternative to usernames and passwords which use the WebAuthn standard — a user’s device makes a web request outside of the browser itself. Meaning, that request essentially bypasses Private Relay and exposes a user’s real IP address, even though to them it may look like they are simply interacting with a website as normal.
“Because the fetch is issued by the operating system’s credential service rather than by Safari, it never enters Private Relay’s proxied path. The destination server sees the device’s real IP address either way,” the researchers write in their research.

影響範圍:iOS 全線瀏覽器與特定網絡工具皆受牽連

今次漏洞嘅影響範圍並唔局限喺 Safari 瀏覽器。喺 iOS 操作系統嘅架構之下,Apple 強制要求所有喺 App Store 上架嘅第三方瀏覽器,都必須使用 WebKit 引擎。因此,無論用戶係使用 Chrome、Firefox 抑或其他強調私隱保護嘅瀏覽器,只要涉及系統層級嘅 WebAuthn 請求,都同樣面臨真實 IP 洩漏嘅風險。
研究人員測試咗極度重視匿名性嘅 OnionBrowser(Tor 網絡喺 iOS 平台上嘅瀏覽器),發現即使喺 Tor 網絡多層節點加密保護之下,相關嘅 WebKit 漏洞依然能夠將裝置嘅真實 IP 地址暴露畀目標伺服器。呢個情況反映出漏洞係屬於系統架構層面,而非單一應用程式嘅設定問題。
不過,研究人員亦特別澄清,傳統嘅系統級 VPN(虛擬私人網絡)服務並唔受今次漏洞影響。因為傳統 VPN 係喺操作系統嘅網絡層進行全面加密同數據路由,所有由裝置發出嘅流量——包括操作系統層級嘅憑證服務請求——都會被包裹喺加密隧道之內,因此能夠有效防止 IP 洩漏。

另外兩個潛在安全隱患:DNS 預取與 WebTransport

除了 Passkeys 驗證機制引致嘅 IP 洩漏之外,Tommy Mysk 同 Talal Haj Bakry 喺研究報告之中,亦揭示咗另外兩個存在於 WebKit 引擎內嘅私隱漏洞:

  1. DNS 預取(DNS Prefetching)漏洞:呢項喺 iOS 26 版本引入嘅功能,本意係透過預先解析域名嚟提升網頁加載速度,但研究發現佢會繞過 Private Relay,從而向目標伺服器透露用戶所使用嘅真實 DNS 伺服器資料。
  2. WebTransport 通訊協定漏洞:呢項喺 iOS 26.4 版本新增嘅技術,喺處理特定網絡傳輸時,同樣未能正確將流量導入 Private Relay 嘅代理路徑,有機會導致用戶嘅真實 IP 地址暴露。

呢啲發現表明,隨著網頁標準同操作系統功能日益複雜,系統層級嘅數據傳送同瀏覽器代理保護之間嘅界線變得越來越模糊,從而產生咗意料之外嘅私隱漏洞。

Apple 官方回應與修復進度

對於研究人員嘅報告,Apple 官方已向科技媒體 404 Media 表示正喺度調查相關問題。
科技新聞網站 Macworld 亦引述研究人員 Tommy Mysk 嘅說法,指佢哋早前已經向 Apple 提交相關漏洞報告。雖然官方當時坦承問題嚴重,但並未即時提供明確嘅修復時間表,並同意研究團隊對外公開漏洞細節。根據 Mysk 喺社交平台 X 上發布嘅最新資訊,Apple 安全團隊已喺漏洞報告系統之中標示計畫喺 2026年秋季(Fall 2026)推出系統更新,以徹底解決相關嘅 WebKit 漏洞。
今次事件係 Apple 喺短期內第二次被揭發付費私隱功能出現漏洞。早前 Apple 嘅 Hide My Email(隱藏我的電子郵件)功能亦曾被發現存在安全缺陷,可能導致用戶真實 Email 地址外洩。當時 Apple 喺問題公開後迅速透過伺服器端修復咗相關漏洞。不過今次 iCloud Private Relay 嘅問題深植於 iOS 系統與 WebKit 嘅運作邏輯,預計需要透過完整嘅操作系統版本更新先能夠完全解決。

延伸閱讀

隱藏電子郵件形同虛設?Apple網絡安全漏洞遭公開,用家憤而入稟索償

隱藏電子郵件形同虛設?Apple網絡安全漏洞遭公開,用家憤而入稟索償
蘋果公司(AAPL)主打隱私保護嘅「隱藏我的電子郵件」功能被踢爆存在嚴重漏洞,黑客或第三方能輕易逆向追蹤用家真實電郵地址。該漏洞於舊年已被發現,惟研發方拖延超過一年仍未完全修復,最終於本月引發全美集體訴訟,控告其虛假廣告及欺詐。

隱藏電子郵件形同虛設?Apple網絡安全漏洞遭公開,用家憤而入稟索償

數據資料整理:iCloud Private Relay 與傳統 VPN 比較

為了方便讀者了解自身嘅網絡安全狀況,以下整理咗 iCloud Private Relay 同傳統 VPN 喺各個防護維度上嘅客觀比較:

防護項目 iCloud Private Relay(私隱轉載) 傳統 VPN(虛擬私人網絡)
防護層級 應用程式層級(僅限 Safari 及部分 WebKit 流量) 系統層級(覆蓋整部裝置所有網絡流量)
Passkeys 請求防護 無法保護(直接繞過,暴露真實 IP) 完全保護(經加密隧道傳送)
DNS 查詢保護 部分保護(新版本存在預取外洩疑慮) 完全保護(由 VPN 專用 DNS 處理)
跨瀏覽器支援 僅限 iOS 上基於 WebKit 嘅瀏覽器 支援所有瀏覽器與獨立應用程式
位置偽裝能力 僅提供大致區域(保持本地時區與地點) 可自由切換全球不同國家與地區
訂閱需求 需要訂閱 iCloud+ 服務 需要獨立訂閱第三方 VPN 服務

讀者現階段應對與防範建議

喺 Apple 正式推出系統更新修復漏洞之前,關心個人網絡私隱嘅用戶可以參考以下客觀防範措施:

  • 釐清安全期待:用戶應清楚了解,iCloud Private Relay 嘅設計並非完整嘅 VPN。喺處理高度敏感嘅網絡操作時,唔應該完全依賴 Private Relay 作為唯一嘅匿名屏障。
  • 使用系統級 VPN:如果讀者喺日常瀏覽時需要嚴格隱藏 IP 地址(例如使用公共 Wi-Fi 或處理敏感數據),建議改為使用全面覆蓋操作系統流量嘅傳統 VPN 服務。
  • 利用測試工具驗證:研究團隊已經設立咗測試網站,用戶可以透過 Safari 開啟相關檢測工具,檢測自己喺開啟 Private Relay 嘅情況下,真實 IP 係咪依然會被讀取。
  • 留意系統更新:密切留意 Apple 未來發布嘅 iOS 同 macOS 系統更新,並喺官方釋出安全性修復檔之後,即時將裝置升級至最新版本。

總結

總括而言,Passkeys 與 WebAuthn 技術嘅普及,本意係為了提升網絡認證嘅安全性同便利性;然而操作系統層級服務同瀏覽器代理服務之間嘅銜接漏洞,亦突顯咗私隱防護技術喺複雜網絡環境下所面對嘅挑戰。iCloud Private Relay 作為 iCloud+ 嘅附加功能,能夠喺一般網頁瀏覽時提供基本嘅私隱保障,但在面對特定系統級請求時依然有其局限。讀者宜根據個人對私隱防護嘅實際需求,客觀評估並選擇最合適嘅網絡安全工具。