Vous connaissez le Relais privé d’iCloud ? Eh bien, des chercheurs ont découvert que parfois, cet outil d’Apple laisse certains sites récupérer l’adresse IP de ses utilisateurs. Lui qui est censée la cacher.
La responsable ? Les passkeys, ces fameuses clés d’accès présentées comme une solution plus simple et plus sûre que les mots de passe. Comme quoi, même les bonnes intentions peuvent parfois prendre un drôle de détour. Bref, suivez-moi, je vous explique tout dans cet article.
Une faille dans le Relais privé d’Apple mais où exactement ?
Lancé en 2021, le Relais privé d’iCloud est proposé aux abonnés iCloud+ pour renforcer leur confidentialité lorsqu’ils naviguent sur Internet avec Safari. Il ne s’agit pas d’un VPN classique.
C’est un système qui fait passer le trafic par des relais. Résultat : les sites visités ne peuvent pas voir directement l’adresse IP réelle de l’utilisateur. Ce qui est bien beau. Sauf qu’une petite faille dans le mécanisme vient jouer les trouble-fêtes.
Cette vulnérabilité permet à des sites web de récupérer la véritable adresse IP d’un appareil. Comment ? Selon les chercheurs en sécurité Tommy Mysk et Tall Haj Bakry, le problème apparait lors de l’utilisation des passkeys.
Voyez-vous, lorsqu’un utilisateur se sert d’une clé d’accès pour se connecter à un site, la requête nécessaire à son authentification n’est pas forcément envoyée directement par Safari. Elle peut être prise en charge par un service du système d’exploitation.
Et cette requête ne prend pas le même chemin que le trafic protégé par le Relais privé. Résultat : le serveur du site peut recevoir la véritable adresse IP de l’appareil au lieu de celle du proxy utilisé par le Relais privé.
Qui sont concernés ?
Pour tout vous dire, la faille ne concerne pas uniquement Safari. Les utilisateurs d’iCloud+ ayant activé le Relais privé peuvent également être exposés lorsqu’ils utilisent d’autres navigateurs sur iOS.
🚨 Your iPhone's Private Relay has a leak: WebKit flaws expose your real IP
— Malloc Privacy & Security VPN (@MallocPrivacy) August 9, 2026
Researchers found three WebKit mechanisms — DNS prefetching, passkey/WebAuthn requests, and WebTransport connections — that bypass iCloud Private Relay to reveal your true IP address and location. No… pic.twitter.com/fSobNFH38G
La raison est assez simple. Apple impose aux navigateurs tiers d’utiliser son moteur de rendu WebKit. Le problème peut donc dépasser le navigateur maison et toucher d’autres applications.
Les chercheurs citent également Onion Browser, un navigateur axé sur la confidentialité et basé sur le réseau Tor, parmi les logiciels concernés.
Apple,de son côté, aurait confirmé avoir été informée de la vulnérabilité et avoir ouvert une enquête. Quoique, pour le moment, la marque à la pomme n’a proposé aucun correctif pour régler le problème.
Et pourtant, car l’adresse IP est tout sauf une information anodine. Elle peut notamment donner des indications sur la connexion et la localisation approximative d’un utilisateur. Pour une fonction dont l’objectif est précisément de limiter ce type d’exposition, la situation est donc inquiétante.
Par ailleurs, ce n’est pas la première fois qu’une fonction de confidentialité d’Apple se retrouve prise les doigts dans le pot de confiture. Récemment, une faille dans « Masquer mon adresse e-mail » permettait déjà de révéler la véritable adresse électronique de certains utilisateurs.
Après une attente particulièrement longue, Apple avait finalement publié une mise à jour d’iOS pour corriger le problème.
- Partager l'article :
Restez à la pointe de l'information avec
INTELLIGENCE-ARTIFICIELLE.COM !
