Basta con abrir la página: ni siquiera hace falta hacer clic.

La función que debería ocultar al usuario del rastreo en Internet resultó ser capaz de revelar su ubicación real — una vulnerabilidad así fue detectada en la herramienta Apple iCloud Private Relay. El servicio está disponible para suscriptores de iCloud+ y enmascara la dirección del dispositivo, haciendo pasar el tráfico de Safari por dos nodos independientes de forma sucesiva, de modo que ninguno de ellos, incluida Apple, pueda a la vez conocer tanto la fuente de la solicitud como los sitios visitados.
El problema descubrieron especialistas Talal Haj Bakry y Tommy Mysk. Según ellos, la causa radica en tres funciones del motor de navegador WebKit, en el que se ejecuta Safari, así como en todos los navegadores de terceros para iOS y iPadOS, incluidos Chrome, Edge, Firefox y Brave. Se trata de la precarga de solicitudes DNS, el mecanismo de verificación del origen al trabajar con WebAuthn (el estándar para el inicio de sesión mediante claves de acceso) y la tecnología WebTransport.
Las tres funciones envían parte de los datos directamente desde el dispositivo, eludiendo el proxy configurado, por lo que el verdadero IP sale a la luz. Representa un peligro particular el escenario con WebAuthn: cualquier sitio que soporte este estándar puede determinar la dirección real del visitante, incluso si Private Relay está activado. Para ello no se requiere ni la clave de acceso ni ninguna acción por parte del usuario — basta con que el sitio use intencionadamente la peculiaridad de la implementación para vincular la sesión de navegación con la dirección revelada.
La vulnerabilidad afecta no solo a iOS, sino también a macOS, así como a cualquier navegador basado en WebKit que use sus mecanismos integrados de gestión de proxy. Los expertos publicaron un sitio de prueba, leaks.psylo.app, donde se puede comprobar si la dirección real del dispositivo se revela con Private Relay activado. Mysk precisó que la filtración no se manifiesta en todos los navegadores — por ejemplo, la versión de escritorio de Chrome no está afectada, y la conexión mediante VPN reduce el riesgo.
Apple confirmó a la publicación 404 Media que está investigando el informe recibido, pero todavía no ha emitido explicaciones oficiales. Anteriormente, en el servicio Hide My Email ya se había encontrado una brecha similar que permitía revelar el correo electrónico real del usuario, y poco después del lanzamiento de Private Relay en 2021 los expertos de la empresa FingerprintJS detectaron una filtración de la dirección IP a través de WebRTC.
Hasta que haya una solución oficial, se puede reducir el riesgo utilizando una conexión VPN adicional sobre Private Relay, y también teniendo precaución con los sitios que solicitan el acceso mediante Passkey en dispositivos Apple.