DNS 和 IP 泄漏在 iOS 上:即使启用 iCloud Private Relay,WebKit 仍会绕过您的代理

网络安全 4 min ago加入收藏

DNS 和 IP 泄漏在 iOS 上:即使启用 iCloud Private Relay,WebKit 仍会绕过您的代理
插图 : Momiji Shirogane

研究者 mysk.blog 的研究人员发现,WebKit——所有 iOS 浏览器的强制性引擎——会在代理隧道建立之前发送 DNS 请求并泄露真实 IP 地址。iCloud Private Relay 无法防止此行为。

技术问题

研究人员 mysk.blog 记录了 WebKit 中的一个泄漏问题(WebKit 是 Apple 通过 App Store 规则强制 iOS/iPadOS 上所有浏览器使用的渲染引擎):在某些网络配置下,WebKit 会在代理配置激活前发出 DNS 请求或建立 TCP 连接,从而泄露:

  • 设备的真实 IP 地址给第三方服务器
  • 所加载资源的域名(DNS 泄漏)

此行为绕过了 iCloud Private Relay(Apple 为 iCloud+ 订阅用户提供的网络隐私功能),以及手动配置的 VPN 和代理。

影响范围

受影响用户:

  • 使用 VPN 或代理保护隐私的 iOS/iPadOS 用户
  • 依赖 Private Relay 隐藏 IP 的 iCloud+ 订阅用户
  • 使用 WKWebView(iOS 应用中 WebKit 标准的网页组件)的应用

可能暴露的信息:

  • 设备的真实 IP 地址,泄露给 DNS 中间服务器
  • 所加载资源的域名,在隧道外被泄露

此泄漏是部分且有条件的——仅针对特定类型的资源加载请求。尽管如此,在敏感场景下足以危及网络隐私。

iOS 背景:唯一的引擎统治一切

在 Android 上,Chrome 使用 Blink,Firefox 使用 Gecko。而在 iOS 上,所有浏览器——Chrome、Firefox、Brave、Opera、DuckDuckGo——均被 App Store 规则强制使用 WebKit。因此,WebKit 中的漏洞会同时影响 100% 的 iOS 浏览器,无论开发商是谁。

Apple 在欧盟(DMA,2024)为替代浏览器引入了部分例外,但全球大多数 iOS 用户仍在使用 WebKit。

解决方案

用户:

  • 不要将 iCloud Private Relay 视为绝对匿名保护——它只能减轻可追溯性,而非完整 VPN
  • 尽快安装下一版 iOS/iPadOS(修复将通过 WebKit 补丁实现)
  • 在 iOS 上进行高隐私需求时,结合使用 VPN + 主动监控网络流量

开发者:

  • 使用活动代理和网络捕获工具(Charles Proxy、mitmproxy)测试 WKWebView,检测是否存在隧道外请求
  • 确保 WebView 组件不会在网络配置正确建立前执行预取/预连接请求
立即行动

如果您在 iOS 上使用 iCloud Private Relay 或 VPN 保护网络隐私:请在新版本发布后立即更新 iOS。在此之前,请勿将这些保护视为完全匿名的手段。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

16 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息