Утечки в WebKit обходят прокси в iOS и macOS: как Apple раскрывает реальный IP-адрес пользователей
Браузерный движок WebKit в операционных системах iOS и macOS допускает утечку реального IP-адреса и DNS-запросов пользователей даже при активном подключении через прокси-серверы, Tor или функцию iCloud Private Relay. Проблема затрагивает все сторонние веб-обозреватели на iPhone и iPad из-за жестких требований Apple.
Содержание8 разделов · нажмите, чтобы развернуть
Почему прокси и Tor на iOS не гарантируют анонимность
При использовании специализированных прокси-браузеров или сети Tor пользователи рассчитывают на полную конфиденциальность сетевого трафика. Однако политика компании Apple обязывает всех сторонних разработчиков браузеров для iOS использовать базовый системный движок. По этой причине любые ошибки в стандартных сетевых стеках платформы автоматически переносятся на Chrome, Firefox, Opera и Onion Browser.
Исследователи из блога Mysk обнаружили, что встроенные сетевые технологии движка выполняют часть сетевых запросов в обход пользовательских настроек маршрутизации. В отличие от полноценных VPN-сервисов, которые перехватывают весь трафик на уровне ядра операционной системы, браузерные прокси работают исключительно внутри прикладного слоя. Это создает техническую возможность для несанкционированных прямых соединений.
Три уязвимости WebKit: механизмы утечки данных
Специалисты выделили три конкретные функции веб-платформы, уязвимости в которых приводят к раскрытию реального сетевого идентификатора пользователя. Каждая из этих функций создавалась для ускорения загрузки страниц или повышения удобства авторизации, но на практике они компрометируют защищенное соединение.
| Технология | Версия ОС в отчете | Механизм раскрытия данных |
| DNS prefetching | iOS 26 версия ОС из оригинального отчета Mysk | Разрешает IP-адреса доменов через стандартный системный DNS-сервер провайдера, игнорируя прокси. |
| WebAuthn | iOS 18 | Загружает файл проверки беспарольных ключей (Passkeys) напрямую с сервера авторизации. |
| WebTransport | iOS 26.4 версия ОС из оригинального отчета Mysk | Устанавливает прямое HTTP/3-соединение с целевым узлом без прохождения через прокси-сервер. |
Первый вектор атаки связан с предварительной выборкой DNS. Функция отправляет запросы к DNS-серверу до того, как пользователь кликнет по ссылке. В iOS эти запросы отправляются по обычному маршруту интернет-провайдера.
Второй вектор использует протокол WebAuthn. При работе с ключами доступа Passkeys устройство обращается к удаленному серверу проверки credentials без учета настроек прокси-клиента, передавая настоящий IP-адрес.
Третий вектор опирается на WebTransport. Данный протокол работает поверх QUIC и HTTP/3, открывая прямые UDP-каналы связи. Браузерный движок игнорирует правила прокси-сервера при инициализации WebTransport-сессий.
Как защитить трафик и предотвратить деанонимизацию
Один из разработчиков специализированного приложения Psylo подтвердил наличие уязвимостей после жалобы пользователя на утечку DNS. В свежем обновлении своего софта он отключил уязвимые функции. Теперь пользователям Psylo приходится вручную активировать упреждающую выборку и WebTransport для проверенных сайтов.
Существует редкое исключение среди браузеров. Пользователи Onion Browser защищены от проблемы с WebTransport при выборе уровня безопасности «Silver». В этом режиме браузер переводит движок в защищенный режим (Lockdown Mode), блокирующий опасные сетевые API.
| Инструмент защиты | Эффективность против утечек | Принцип работы |
| Прокси-приложения / Tor | Частичная | Уязвимы для DNS, WebAuthn и WebTransport |
| Onion Browser (режим Silver) | Средняя | Блокирует WebTransport через Lockdown Mode |
| Системный VPN | Полная | Шифрует 100% трафика на уровне всей ОС |
Для быстрой проверки своего устройства на наличие описанных багов можно воспользоваться специальным демонстрационным сайтом (proof-of-concept), который опубликовал исследователь.
Главным практическим решением для пользователей остается переход на полнофункциональные VPN. Поскольку VPN-клиенты создают виртуальный сетевой интерфейс в iOS и macOS, они принудительно направляют абсолютно весь трафик устройства в зашифрованный туннель, включая служебные команды WebKit.
Прогнозы и действия разработчиков
Ситуация показывает, как стремление ускорить работу веб-страниц приводит к брешам в приватности. Поскольку Apple обязывает сторонние программы использовать единый движок, разработчики альтернативных браузеров не могут исправить ошибку на уровне кода самого веб-обозревателя.
Публикация отчета разработчиками из Mysk должна ускорить выпуск патчей. Пока купертиновцы не выпустят системное обновление движка WebKit с исправлением маршрутизации низкоуровневых запросов, использование простых прокси на iPhone не дает полной конфиденциальности.
FAQ
Затрагивают ли эти утечки системные VPN-сервисы?
Нет, системные VPN-сервисы не подвержены этим уязвимостям. Они работают на уровне ядра операционной системы и перехватывают абсолютно весь сетевой трафик устройства до того, как браузер попытается отправить служебные запросы.
Почему проблема касается абсолютно всех браузеров на iPhone?
Apple обязывает разработчиков всех сторонних браузеров для iOS использовать единый системный движок. Если ошибка содержится в коде этого движка, она автоматически проявляется в Chrome, Edge, Firefox, Opera и других приложениях.
Можно ли защитить себя в браузерах прямо сейчас?
Полностью устранить утечки до выхода обновления от Apple нельзя. В качестве временной меры можно перевести Onion Browser в режим безопасности «Silver» или использовать системный VPN вместо обычного прокси-сервера.




Комментариев 0