摘要

  • Talal Haj Bakry 与 Tommy Mysk 披露了三条可绕过 WebKit 应用级代理的路径:DNS 预取、WebAuthn Related Origin Requests 和 WebTransport。
  • DNS 预取可能暴露设备实际使用的 DNS 解析器;WebAuthn 与 WebTransport 则可能让网站控制的目标服务器看到设备真实 IP 地址。
  • 研究者把相关功能的进入时间分别追溯至 iOS 18.0、iOS 26.0 与 iOS 26.4,但三类设备与版本的实际覆盖率仍未知。
  • TechCrunch 在 8 月 5 日独立测试公开概念验证,报告称开启 Private Relay 时仍读到了该媒体的真实地址。
  • Apple 将 Private Relay 定义为保护 Safari 浏览、DNS 查询和部分不安全 HTTP 流量的双跳服务,而不是覆盖全系统的 VPN。
  • Psylo 1.3.1 已加入应用侧缓解;截至截稿,尚无得到确认的 Apple 回应、CVE、平台补丁或真实利用规模数据。

先画流量地图,再判断保护是否成立

Apple 的双跳设计解决的是关联风险:第一跳知道用户从哪里接入,却不知道最终访问目标;第二跳知道目标,却不应知道原始用户。只要请求进入这条链路,两个角色就难以单独拼出完整浏览关系。此次披露没有证明双跳加密被破解,而是发现三类请求根本没有进入双跳。

从网页体验看,这些动作都属于同一次 Safari 访问;从系统实现看,发起者却不同。DNS 提示交给解析路径,跨域凭据校验交给操作系统凭据服务,WebTransport 另建 HTTP/3/QUIC 连接。保护标识描述的是主页面通道,网站能够调用的网络表面却更大。

DNS 预取暴露的是解析路径

网页可以用 dns-prefetch 让浏览器提前解析一个尚未访问的域名。Mysk 发现,即使 WebKit 配置了应用级代理,这类查询仍可能从设备通常使用的 DNS 路径发出。网站若为每位访问者生成唯一子域名,就能在权威 DNS 服务器上观察到来自真实网络而非代理解析器的查询。

这不必然等同于网页源站直接看到设备公网 IP。递归解析、缓存与网络配置都会改变权威服务器获得的信息。准确区分很重要:该路径仍然违背了 Apple 对 DNS 查询保护的说明,但它提供的是解析器与网络环境信号,不应与另外两条直接连接混写为同一种暴露。

WebAuthn 的校验请求可以先于用户操作

Related Origin Requests 让同一组织的多个域名共享凭据。系统需要到目标域名读取校验文件,确认来源确实被允许。研究者称,这个获取动作由操作系统凭据服务执行,并未使用 Safari 的代理网络栈,因此目标服务器会看到设备真实 IP。

风险点不在于用户主动用通行密钥登录。采用条件式 mediation 时,网页可以在不弹出界面的情况下触发校验。换言之,授权缺口发生在身份验证之前:网页能让另一个系统服务代表它建立连接,而该服务没有继承当前页面的 Private Relay 策略。

WebTransport 把高性能连接变成第二数据面

WebTransport 为交互式应用提供基于 HTTP/3 与 QUIC 的低延迟流和数据报。Mysk 的测试显示,WebKit 创建连接时没有把会话的代理配置带入新的传输路径,于是服务器接收到来自设备的直接连接。这里与 DNS 情形不同,目标确实可以看到连接所呈现的真实 IP。

简单永久禁用 WebTransport 会损害正常功能,也无法形成通用规则。更稳妥的设计是策略继承:受保护页面派生出的任何连接,都应自动进入同一隐私路径;如果技术上不可能,就应被阻止或要求用户明确批准例外。由哪个组件创建 socket,不应悄悄改变隐私保证。

“不是 VPN”不能成为不可见例外的理由

Apple 文档明确把 Private Relay 的范围放在 Safari、DNS 解析与部分不安全 HTTP 流量,并说明它会以中继地址替换原始地址、保留粗粒度位置。VPN 通常在系统层隧道化流量;研究者也指出,这三条具体旁路不会以同样方式影响系统级 VPN。

因此,“设备上的所有流量都受保护”是错误结论,“Private Relay 的所有流量都已泄露”同样不成立。真正的产品问题位于两者之间:请求由网页功能触发,用户有理由把它视为浏览的一部分,但实现把它归到保护范围之外。若例外既可被网站利用又对用户不可见,范围声明就不足以提供可验证的安全边界。

应用止血之后,平台仍需闭合边界

Psylo 1.3.1 屏蔽 DNS 预取,并默认关闭 WebTransport 与 WebAuthn,允许用户按 silo 单独启用后两者。这是以兼容性换取默认保护的应用级措施。研究者还表示已联系 Tor Project 与 Onion Browser 开发者,但不同浏览器各自关功能并不能修复共享的平台语义。

TechCrunch 报道称 Apple 未立即回应;研究者也说,基于以往披露经历,他们没有在公开前向 Apple 提交。截稿时尚无 CVE 或 Apple 补丁。这些事实只说明处置尚未闭环,不能推出 Apple 已承认、拒绝或永不修复。有效关闭需要 WebKit、凭据服务、传输框架与 Private Relay 对“受保护网页派生的请求”形成共同规则,并接受独立复测。

来源