iCloud Private Relay : une faille permet de révéler votre adresse IP réelle lors de l'authentification par passkeys
Des chercheurs en sécurité ont identifié une vulnérabilité confirmée dans iCloud Private Relay, le service de relais proxy d'Apple conçu pour masquer l'adresse IP des utilisateurs. Cette faille permet à certains sites web d'accéder à l'adresse IP réelle de l'utilisateur lors de l'utilisation de passkeys, contournant ainsi la protection promise par Apple.
Comment fonctionne iCloud Private Relay
Introduit avec iOS 15, iCloud Private Relay est une fonctionnalité réservée aux abonnés iCloud+. Elle route le trafic Safari via deux relais distincts : un premier géré par Apple qui connaît votre identité mais pas votre destination, et un second géré par un partenaire qui connaît la destination mais pas votre identité. En théorie, personne ne peut voir simultanément qui vous êtes et ce que vous consultez.
La vulnérabilité identifiée
Les chercheurs Tommy Mysk et Talal Haj Bakry ont démontré qu'une faille dans le moteur WebKit permet de contourner cette architecture lors de l'utilisation de passkeys (clés d'accès). L'authentification par passkey est gérée par le service d'identification du système d'exploitation, et non par Safari, ce qui permet à l'adresse IP réelle de l'utilisateur d'être transmise au site, en dehors du tunnel protégé par Private Relay.
| Élément | Détail |
|---|---|
| Statut | Vulnérabilité confirmée par Apple et les chercheurs |
| Appareils concernés | iPhone et iPad sous iOS/iPadOS (tous navigateurs utilisant WebKit) |
| Service impacté | iCloud Private Relay (iCloud+ requis) |
| Cause | Requête d'authentification passkey émise par le système, contournant Safari |
Ce que vous pouvez faire
Apple a reconnu la vulnérabilité dans un rapport de sécurité. Un correctif est en développement.
L'étendue du problème
La vulnérabilité impacte tous les navigateurs sur iOS et iPadOS car ils utilisent tous le moteur WebKit. Elle concerne également le navigateur OnionBrowser (basé sur Tor). Il est important de rappeler qu'iCloud Private Relay ne protège que le trafic Safari, et non l'ensemble du trafic comme un VPN classique.
Sources et contexte
Cette faille a été découverte par les chercheurs en sécurité Tommy Mysk et Talal Haj Bakry, relayée par 404 Media et le Tor Project, et confirmée par un rapport de sécurité d'Apple.
Cet épisode rappelle que même les solutions de protection vie privée peuvent présenter des failles spécifiques. Les utilisateurs sensibles à la protection de leur adresse IP doivent être conscients de cette limitation technique actuelle.



