Исследователи обнаружили три функции WebKit, которые позволяют обходить настройки прокси-сервера на уровне приложений в iOS и macOS, потенциально раскрывая реальные IP пользователей или DNS.
Утечки затрагивают браузеры, использующие прокси-серверы, включая браузеры Tor для iOS и Psylo, а также iCloud Private Relay от Apple.
Расследование началось после того, как пользователь Psylo сообщил об утечках DNS на некоторых сайтах.
Разработчики отследили причину утечки до предварительной загрузки DNS и впоследствии обнаружили еще два способа обхода прокси-сервера, связанных с запросами WebAuthn Related Origin Requests и WebTransport.
Все три функции работают вне сетевого пути, заданного через WKWebsiteDataStore.proxy Configurations, API, представленный в iOS 17 и macOS 14.
Браузеры-прокси используют этот интерфейс для маршрутизации трафика WebKit через удаленные серверы, поэтому сайты видят IP прокси, а не фактическую сеть устройства.
Apple требует, чтобы все браузеры, распространяемые через iOS App Store, использовали WebKit. Так что браузеры, использующие конфигурацию прокси-сервера на уровне приложения WebKit, могут быть затронуты независимо от их фирменной символики или функций конфиденциальности.
Также уязвима функция iCloud Private Relay от Apple, поскольку затронутые запросы обходят обычный путь передачи трафика Safari. Системные VPN-сервисы не затронуты, поскольку они туннелируют сетевой трафик со всего устройства.
Первая проблема связана с dns-prefetch подсказкой HTML, которая позволяет сайтам разрешать домены до того, как они понадобятся. WebKit отправляет эти запросы через обычное DNS-соединение устройства, а не через настроенный прокси.
Веб-сайт может встраивать уникальное имя хоста для каждого посетителя и отслеживать свой авторитетный DNS-сервер, чтобы определить фактического DNS-провайдера или сеть пользователя.
Такое поведение наблюдалось на iPhone с iOS 26.0, выпущенной в сентябре 2025. Это также объясняет, почему первоначальная утечка произошла только на определенных веб-сайтах: запрос запускается только тогда, когда страница содержит подсказку DNS-prefetch.
Вторая утечка затрагивает функцию WebAuthn Related Origin Requests, связанную с ключом доступа, доступную начиная с iOS 18.0. Когда сайт пытается использовать ключ доступа, связанный с другим одобренным доменом, ОС получает файл проверки из https:///.well-known/webauthn.
Этот запрос отправляется службой учетных данных Apple, а не проксируемым сетевым стеком браузера. Сайт может инициировать получение данных без видимого взаимодействия с пользователем, используя условную аутентификацию WebAuthn, что позволяет целевому серверу отслеживать реальный IP устройства.
Третья проблема касается WebTransport, протокола с низкой задержкой, основанного в основном на HTTP/3 и QUIC. Вызов new WebTransport(url) приводит к тому, что WebKit устанавливает прямое соединение без применения настроек прокси-сервера браузерной сессии. WebTransport стал общедоступным в iOS 26.4 в марте 2026.
Пользователи Onion Browser, использующие уровень безопасности «Silver», защищены от утечки WebTransport, поскольку этот режим включает режим блокировки WebKit, который отключает эту функцию.
Для проверки утечки реального IP, даже при включенном режиме Private Relay, был создан демонстрационный сайт leaks.psylo[.]app.
В Psylo 1.3.1 эти проблемы решаются путем блокировки подсказок DNS-prefetch и отключения WebAuthn и WebTransport по умолчанию. При необходимости пользователи могут повторно включить последние две функции для отдельных пользовательских сред.