苹果iCloud专用代理Passkey缺陷泄露IP
安全研究员发现苹果 iCloud 专用代理在 Passkey 认证时因 WebKit 凭证服务绕过代理,导致真实 IP 泄露。任何支持或假装支持 Passkey 的网站均可获取,漏洞影响所有 iOS 浏览器及 To...
发生了什么
安全研究员 Tommy Mysk 和 Talal Haj Bakry 发现,苹果 iCloud+ 的付费功能「专用代理」存在可被利用的缺陷。当用户在任何支持或装作支持 Passkey 的网站上完成认证时,攻击者或站点即可获取用户的真实 IP 地址。404 Media 使用研究员提供的检测站点验证了这一漏洞,确认保护措施被绕过,不少网站已在无意中收集了这些信息。
该问题不仅影响 Safari,所有基于 iOS 浏览器引擎(包括 OnionBrowser 这类 Tor 浏览器)均会受影响。此前,苹果「隐藏邮件地址」功能也曾被曝泄露真实邮箱,苹果回应称正在调查。
漏洞原理
缺陷根源在于 iOS 上所有浏览器都必须使用 WebKit 引擎。当进行 Passkey 验证时,请求并非由浏览器本身发出,而是由系统的凭证服务直接发起网络调用。这一调用绕开了 iCloud 专用代理的代理路径,导致真实 IP 在未加密通道上暴露给对应网站。
由于任何声称支持 Passkey 的站点都可以触发系统凭证服务的直接连接,攻击者能够在用户无感知的情况下实现对 IP 地址的持续获取。这也解释了为何专门为匿名设计的 OnionBrowser 同样受到影响。
对开发者意味着什么
依赖 iCloud 专用代理保护用户 IP 的 iOS 应用需要重新评估实际有效性。考虑到该代理并非全局覆盖,网络请求可能在特定系统组件中逃逸,产品或安全团队应考虑额外混淆或叠加其他传输层保护。
WebKit 凭证服务直连网络的设计可能需要重新审查,以防今后出现类似的旁路路径。移动安全策略可能需要将此漏洞标记为已知风险,提醒在涉及 Passkey 鉴权的敏感业务场景中注意用户 IP 的真实暴露面。
当前边界
苹果尚未公布该漏洞的修复时间表,也未确认受影响的具体 iOS 版本范围以及 macOS 是否存在相同问题。目前没有证据表明该漏洞已被广泛或定向利用,也没有公开的 CVE 编号或漏洞报告细节。
另外,是否所有 Passkey 实现方式均会触发此泄露,还是仅在特定条件下出现,外界仍不明确。在这一系列细节澄清前,对专用代理的信任边界需要保持谨慎。

