Le service Private Relay (relais privé), inclus dans les abonnements payants iCloud+, est conçu par Apple pour masquer l’adresse IP des utilisateurs lors de leur navigation avec Safari.
Des découvertes par les chercheurs en sécurité Tommy Mysk et Talal Haj Bakry révèlent que cette protection n’est pas infaillible. Ils ont identifié une série de vulnérabilités qui permettent à un site web de découvrir l’adresse IP réelle d’un visiteur.
Les passkeys compromettent Private Relay
Le principal problème réside dans la gestion des passkeys (clés d’accès), une alternative sécurisée aux mots de passe qui utilise le standard WebAuthn. Lorsqu’un utilisateur se connecte via une passkey, la requête d’authentification est émise par le service d’identification du système d’exploitation et non par Safari directement.
Cette requête » contourne le chemin proxy de Private Relay « . Le serveur de destination reçoit alors l’adresse IP réelle de l’appareil. Un attaquant peut exploiter cette faille en créant un site qui prétend utiliser WebAuthn, sans même qu’une invite de connexion visible n’apparaisse pour l’utilisateur.
Quels autres navigateurs sont concernés ?
Puisque la faille est ancrée dans WebKit, le moteur de rendu imposé par Apple à tous les navigateurs sur iOS, le problème s’étend au-delà de Safari. Des navigateurs axés sur l’anonymat, comme OnionBrowser qui utilise le réseau Tor, sont également vulnérables.
Mike Tigas, le créateur d’OnionBrowser, a qualifié le problème de désastreux, soulignant que la résolution est entièrement entre les mains d’Apple.
D’autres fonctionnalités de WebKit, comme le préchargement DNS (DNS prefetching) et WebTransport, peuvent aussi être exploitées pour révéler des informations.
Security Bulletin: WebKit’s handling of passkeys can cause iCloud Private Relay to leak your device’s real IP address. The same behaviour affects all iOS browsers that rely on proxy connections to hide the device’s IP, including Psylo, Onion Browser, and other proxy or Tor… pic.twitter.com/BvCW3aYzHV
— Psylo: Privacy Browser & Proxy (@psylo_app) August 4, 2026
Pas de signalement en amont pour Apple
Apple a déclaré à 404 Media qu’il enquête sur le rapport des chercheurs. Ces derniers ont notamment choisi de ne pas signaler le problème directement à Apple en amont, citant leur » expérience passée avec Apple qui nous apprend que signaler ce problème impliquerait des mois de retards « .
Cette situation rappelle une autre faille dans » Masquer mon adresse e-mail » (Hide My Email) d’iCloud+, qui révélait les véritables adresses des utilisateurs. Apple a mis plus d’un an à corriger ce bug après sa découverte.
Un site a été mis en ligne afin de vérifier si une adresse IP réelle est compromise tout en utilisant Private Relay.