Apple iCloud专用代理被曝可泄露用户真实IP地址,隐私保护机制存严重漏洞
2026年8月5日消息,安全研究人员发现Apple iCloud专用代理(Private Relay)功能存在一个严重漏洞,可能导致用户的真实IP地址被访问的网站获取,从而彻底破坏该隐私保护机制的核心功能。这一发现引发了对Apple隐私承诺的广泛质疑。
iCloud专用代理是Apple于2021年推出的隐私功能,其工作原理是通过双重中继架构将用户的网络流量经过Apple服务器和第三方CDN服务器两次转发,理论上任何一方都无法同时获知用户的身份和访问目标。然而,研究人员发现该功能在实现中存在一个技术缺陷。
漏洞原理:WebRTC泄露
据安全研究团队披露,该漏洞与WebRTC(网页实时通信)协议有关。当用户在Safari浏览器中启用iCloud专用代理后,某些精心构造的网页仍可通过WebRTC API获取用户的局域网IP地址,进而结合其他指纹信息还原出用户的真实公网IP。
研究人员在测试中发现,该漏洞在iOS 19和macOS 26的最新版本中均可稳定复现。受影响的设备范围涵盖所有支持iCloud专用代理的Apple设备,包括iPhone、iPad和Mac。
"这不是一个理论上的威胁,"研究团队负责人表示,"我们已经证明了恶意网站可以在用户完全不知情的情况下获取其真实IP地址,这意味着iCloud专用代理提供的匿名性在特定条件下完全失效。"
Apple紧急响应
Apple在收到漏洞报告后已确认该问题的存在,并表示正在开发修复补丁。据内部消息人士透露,修复方案将在iOS 19.1和macOS 26.1更新中推送,预计在未来数周内发布。
Apple发言人在回应媒体询问时表示:"我们非常重视用户的隐私和安全。我们已经识别出该问题的根本原因,正在全力推进修复工作。在补丁发布之前,建议用户在使用公共Wi-Fi等不受信任的网络环境时,额外使用VPN服务作为补充保护。"
隐私承诺再受拷问
此次漏洞曝光恰逢Apple持续强化其"隐私即人权"品牌定位的敏感时期。Apple近年来在广告和营销中反复强调其对用户隐私的承诺,iCloud专用代理被视为这一承诺的核心技术支撑。
然而,多位安全专家指出,这次漏洞暴露了"隐私功能本身可能成为安全隐患"的悖论——用户因为信任iCloud专用代理而放弃了额外的保护措施,反而使得IP泄露的风险更加致命。