摘要
- Talal Haj Bakry 与 Tommy Mysk 披露了三条可绕过 WebKit 应用级代理的路径:DNS 预取、WebAuthn Related Origin Requests 和 WebTransport。
- DNS 预取可能暴露设备实际使用的 DNS 解析器;WebAuthn 与 WebTransport 则可能让网站控制的目标服务器看到设备真实 IP 地址。
- 研究者把相关功能的进入时间分别追溯至 iOS 18.0、iOS 26.0 与 iOS 26.4,但三类设备与版本的实际覆盖率仍未知。
- TechCrunch 在 8 月 5 日独立测试公开概念验证,报告称开启 Private Relay 时仍读到了该媒体的真实地址。
- Apple 将 Private Relay 定义为保护 Safari 浏览、DNS 查询和部分不安全 HTTP 流量的双跳服务,而不是覆盖全系统的 VPN。
- Psylo 1.3.1 已加入应用侧缓解;截至截稿,尚无得到确认的 Apple 回应、CVE、平台补丁或真实利用规模数据。
先画流量地图,再判断保护是否成立
Apple 的双跳设计解决的是关联风险:第一跳知道用户从哪里接入,却不知道最终访问目标;第二跳知道目标,却不应知道原始用户。只要请求进入这条链路,两个角色就难以单独拼出完整浏览关系。此次披露没有证明双跳加密被破解,而是发现三类请求根本没有进入双跳。
从网页体验看,这些动作都属于同一次 Safari 访问;从系统实现看,发起者却不同。DNS 提示交给解析路径,跨域凭据校验交给操作系统凭据服务,WebTransport 另建 HTTP/3/QUIC 连接。保护标识描述的是主页面通道,网站能够调用的网络表面却更大。
DNS 预取暴露的是解析路径
网页可以用 dns-prefetch 让浏览器提前解析一个尚未访问的域名。Mysk 发现,即使 WebKit 配置了应用级代理,这类查询仍可能从设备通常使用的 DNS 路径发出。网站若为每位访问者生成唯一子域名,就能在权威 DNS 服务器上观察到来自真实网络而非代理解析器的查询。
这不必然等同于网页源站直接看到设备公网 IP。递归解析、缓存与网络配置都会改变权威服务器获得的信息。准确区分很重要:该路径仍然违背了 Apple 对 DNS 查询保护的说明,但它提供的是解析器与网络环境信号,不应与另外两条直接连接混写为同一种暴露。
WebAuthn 的校验请求可以先于用户操作
Related Origin Requests 让同一组织的多个域名共享凭据。系统需要到目标域名读取校验文件,确认来源确实被允许。研究者称,这个获取动作由操作系统凭据服务执行,并未使用 Safari 的代理网络栈,因此目标服务器会看到设备真实 IP。
风险点不在于用户主动用通行密钥登录。采用条件式 mediation 时,网页可以在不弹出界面的情况下触发校验。换言之,授权缺口发生在身份验证之前:网页能让另一个系统服务代表它建立连接,而该服务没有继承当前页面的 Private Relay 策略。
WebTransport 把高性能连接变成第二数据面
WebTransport 为交互式应用提供基于 HTTP/3 与 QUIC 的低延迟流和数据报。Mysk 的测试显示,WebKit 创建连接时没有把会话的代理配置带入新的传输路径,于是服务器接收到来自设备的直接连接。这里与 DNS 情形不同,目标确实可以看到连接所呈现的真实 IP。
简单永久禁用 WebTransport 会损害正常功能,也无法形成通用规则。更稳妥的设计是策略继承:受保护页面派生出的任何连接,都应自动进入同一隐私路径;如果技术上不可能,就应被阻止或要求用户明确批准例外。由哪个组件创建 socket,不应悄悄改变隐私保证。
“不是 VPN”不能成为不可见例外的理由
Apple 文档明确把 Private Relay 的范围放在 Safari、DNS 解析与部分不安全 HTTP 流量,并说明它会以中继地址替换原始地址、保留粗粒度位置。VPN 通常在系统层隧道化流量;研究者也指出,这三条具体旁路不会以同样方式影响系统级 VPN。
因此,“设备上的所有流量都受保护”是错误结论,“Private Relay 的所有流量都已泄露”同样不成立。真正的产品问题位于两者之间:请求由网页功能触发,用户有理由把它视为浏览的一部分,但实现把它归到保护范围之外。若例外既可被网站利用又对用户不可见,范围声明就不足以提供可验证的安全边界。
应用止血之后,平台仍需闭合边界
Psylo 1.3.1 屏蔽 DNS 预取,并默认关闭 WebTransport 与 WebAuthn,允许用户按 silo 单独启用后两者。这是以兼容性换取默认保护的应用级措施。研究者还表示已联系 Tor Project 与 Onion Browser 开发者,但不同浏览器各自关功能并不能修复共享的平台语义。
TechCrunch 报道称 Apple 未立即回应;研究者也说,基于以往披露经历,他们没有在公开前向 Apple 提交。截稿时尚无 CVE 或 Apple 补丁。这些事实只说明处置尚未闭环,不能推出 Apple 已承认、拒绝或永不修复。有效关闭需要 WebKit、凭据服务、传输框架与 Private Relay 对“受保护网页派生的请求”形成共同规则,并接受独立复测。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

