蘋果的iCloud私人中繼
功能本是為保護用戶網路流量隱私而設計,防止廣告商、不法政府或惡意攻擊者追蹤用戶身份。然而,這項功能的實際隱私保護效果似乎並不如蘋果所宣稱的那樣可靠。
據404 Media報道,軟體公司Mysk的安全研究人員發現,即便開啟了iCloud私人中繼,設備或家庭網路的真實IP位址仍可能被傳輸出去,進而暴露用戶的身份或地理位置。
iCloud私人中繼是蘋果iCloud+付費服務中的一項功能,通過將網路流量經由代理伺服器轉發,隱藏用戶的IP位址和所訪問的網站地址,使網站和蘋果均無法獲取這些資訊。該功能運行於蘋果的WebKit框架之內,涵蓋Safari瀏覽器及其他使用WebKit訪問網頁的應用和服務。值得注意的是,該功能並非VPN(虛擬私人網路),VPN會對所有網路流量進行加密並通過代理伺服器傳輸。
研究人員Talal Hak Bakry和Tommy Mysk搭建了一個專用網站,供用戶自行檢測連接是否存在漏洞。測試人員在啟用iCloud私人中繼的iPhone 17 Pro和MacBook Pro上進行了驗證,結果該網站準確識別出了家庭路由器的真實IP位址。
研究人員在X平台發文表示,他們選擇直接公開漏洞,而非優先向蘋果報告。"我們過去與蘋果打交道的經歷告訴我們,上報此類問題往往意味著數月的拖延、溝通不暢,有時甚至會被完全否認問題的影響,"研究人員寫道。"我們不願意拖上數月乃至一年,眼睜睜看著這些影響核心隱私保障的漏洞懸而未決,卻什麼都不說、什麼都不做。"蘋果公司方面暫未就此作出回應。
研究人員在Mysk部落格上詳細描述了三條可繞過私人中繼、泄露真實IP位址的路徑。
第一條與通行密鑰
有關。通行密鑰是一種比傳統用戶名加密碼更安全、更便捷的網站登錄方式。WebKit在處理通行密鑰請求時會繞過私人中繼代理,直接從設備發送相關資訊。"由於請求由作業系統的憑證服務而非Safari發起,它不會進入私人中繼的代理路徑,"研究人員寫道。"目標伺服器始終能看到設備的真實IP位址。"
第二條路徑涉及DNS預獲取
。這是一種網站在用戶實際請求前提前加載數據以加速連接的技術,該過程獨立於中繼機制之外,數據會直接從用戶網路傳輸至目標網站。不過,觸發這一行為需要網站在HTML代碼中包含相應指令。
第三條漏洞與WebTransport
有關。這是一種低延遲連接方式,WebKit在建立WebTransport連接時會繞過私人中繼,直接暴露用戶的真實IP位址。
蘋果的安全性近期還遭遇了另一次打擊:iCloud"隱藏我的電子郵件"功能被曝存在漏洞,可能泄露用戶的真實郵件地址。該功能同樣是iCloud+的付費項目,目前已因涉嫌虛假宣傳、欺詐及違約而面臨訴訟。
Q&A
Q1:iCloud私人中繼是什麼功能,和VPN有什麼區別?
A:iCloud私人中繼是蘋果iCloud+付費服務中的隱私保護功能,通過代理伺服器轉發網路流量,隱藏用戶IP位址和訪問的網站,使網站和蘋果都無法獲取這些資訊。它與VPN的核心區別在於:VPN會對所有網路流量進行加密並全程通過代理伺服器傳輸,而私人中繼僅運行在WebKit框架內,覆蓋範圍有限,並不加密全部流量。
Q2:iCloud私人中繼泄露IP位址的三個漏洞分別是什麼?
A:研究人員發現了三條繞過私人中繼的路徑:一是通行密鑰(Passkeys)登錄時,系統憑證服務直接發起請求,繞過代理;二是DNS預獲取,網站在HTML中嵌入相關代碼後,數據直接從用戶網路傳出;三是WebTransport低延遲連接,WebKit會建立直連通道,直接暴露用戶真實IP位址。
Q3:蘋果為什麼沒有提前收到漏洞報告?
A:研究人員表示,根據過去與蘋果合作的經驗,向蘋果報告漏洞往往面臨數月的拖延、溝通不暢,甚至會被否認問題的嚴重性。因此他們選擇直接公開漏洞,而非等待蘋果修復。目前蘋果公司尚未對此事作出回應。






