Apples Datenschutzdienst iCloud Private Relay schützt die IP-Adresse offenbar nicht in allen Situationen. Die Sicherheitsforscher Talal Haj Bakry und Tommy Mysk haben drei WebKit-Funktionen identifiziert, deren Netzwerkverkehr nicht wie vorgesehen über den geschützten Verbindungsweg geleitet wird.
- Drei WebKit-Funktionen können Private Relay umgehen
- WebAuthn und WebTransport können die echte IP-Adresse offenlegen
- DNS-Prefetching kann den verwendeten DNS-Server verraten
- Betroffen sind Safari und bestimmte Browser mit eigenem Proxy
- Klassische VPN-Verbindungen sollen nicht betroffen sein
Betroffen sind DNS-Prefetching, WebAuthn Related Origin Requests und WebTransport. Nach Angaben der Forscher können Webseiten darüber entweder die tatsächlich verwendeten DNS-Server oder die echte IP-Adresse eines Geräts ermitteln. Die Probleme sollen sowohl Safari mit aktiviertem Private Relay als auch bestimmte Browser mit eigenem Proxy betreffen.
Passkey-Funktion kann Private Relay umgehen
Besonders relevant ist eine Funktion des Passkey-Standards WebAuthn. Damit Unternehmen einen Passkey auf mehreren eigenen Domains einsetzen können, prüft das Betriebssystem im Hintergrund eine spezielle Datei auf einem Server.
WebAuthn ist ein offener Standard für sichere Anmeldungen im Browser und bildet die technische Grundlage für Passkeys. Dabei bestätigt das Gerät die Anmeldung mit einem kryptografischen Schlüssel, statt ein klassisches Passwort an die Webseite zu übertragen.
Diese Anfrage werde nicht über Safaris normalen Netzwerkpfad abgewickelt, schreiben die Forscher. Stattdessen stelle der Anmeldedienst des Betriebssystems die Verbindung direkt her. Eine entsprechend präparierte Webseite könne dadurch eine Anfrage an einen kontrollierten Server auslösen, der anschließend die echte IP-Adresse sehe.
Eine sichtbare Passkey-Abfrage sei dafür nicht zwingend erforderlich. Dem Bericht zufolge könne die Prüfung auch ohne Interaktion und ohne erkennbaren Hinweis im Hintergrund stattfinden. Die WebAuthn-Funktion ist den Forschern zufolge seit iOS 18 und Safari 18 betroffen.
Zwei weitere Datenlecks in WebKit
Ein zweites Problem betrifft das DNS-Prefetching. Mit dieser Technik kann eine Webseite Domainnamen vorsorglich auflösen lassen, um spätere Verbindungen zu beschleunigen. WebKit soll solche Abfragen seit iOS 26 über den regulären DNS-Weg des Geräts senden und dabei Private Relay beziehungsweise einen im Browser eingerichteten Proxy umgehen.
Webseiten könnten für einzelne Besucher eindeutige Domainnamen einbinden und die eingehenden DNS-Anfragen auf ihrem eigenen Server beobachten. Dadurch wird zwar nicht direkt die IP-Adresse des Geräts offengelegt, wohl aber dessen tatsächlicher DNS-Resolver und damit ein Teil der geschützten Netzwerkdaten.
Das dritte Problem steckt laut den Forschern in WebTransport. Die seit iOS 26.4 verfügbare Technik baut schnelle Verbindungen über HTTP/3 und QUIC auf. Diese Verbindungen sollen ebenfalls außerhalb des von Private Relay geschützten Datenpfads entstehen, sodass der Zielserver die echte IP-Adresse erhalten kann.
VPN-Verbindungen sollen nicht betroffen sein
Die beschriebenen Schwachstellen betreffen nach Darstellung der Forscher Anwendungen, die ihren Datenverkehr auf Browser- oder WebKit-Ebene über einen Proxy leiten. Ein klassisches VPN arbeitet dagegen auf Systemebene und tunnelt den gesamten Netzwerkverkehr des Geräts. VPN-Verbindungen sollen deshalb nicht von diesen drei konkreten Problemen betroffen sein.
Die Entwickler des Datenschutzbrowsers Psylo, zu denen auch die beiden Forscher gehören, haben die Funktionen in Version 1.3.1 standardmäßig blockiert oder deaktiviert. Für Safari und iCloud Private Relay gibt es bislang keine entsprechende Schutzmaßnahme auf Anwendungsebene.
Apple untersucht den Bericht
Apple hat gegenüber dem US-Medium 404 Media bestätigt, die Hinweise zu untersuchen. Wann eine Korrektur erscheint, ist derzeit nicht bekannt. Die Forscher stellen zudem eine Testseite bereit, auf der sich die drei beschriebenen Datenlecks überprüfen lassen.
Private Relay ist Bestandteil kostenpflichtiger iCloud+-Abonnements. Der Dienst leitet Safaris Internetverkehr über zwei voneinander getrennte Stationen, damit weder Apple noch der Betreiber des zweiten Servers zugleich die Identität des Nutzers und das aufgerufene Ziel kennen. Ein vollständiger Ersatz für ein VPN ist die Funktion jedoch nicht.









