Trei functii WebKit iti scurg IP-ul real si DNS-ul — iCloud Private Relay si proxy-ul nu te salveaza in 2026
Cercetatorii Mysk au descoperit ca trei functii WebKit ocolesc proxy-ul configurat si scurg IP-ul real si DNS-ul utilizatorului. iCloud Private Relay e si el afectat. Iata ce se intampla si cum te protejezi.
Table of Contents
- Ce s-a intamplat: WebKit scurge datele tale cand nu ar trebui
- Cele trei scurgeri: cum functioneaza fiecare
- Tabel comparativ: cele trei scurgeri
- De ce iCloud Private Relay nu te salveaza
- Cum verifici daca esti afectat
- Ce faci concret ca sa te protejezi
- Ce inseamna pe termen lung pentru privacy pe iOS
Folosesti un browser cu proxy sau Tor pe iPhone ca sa-ti ascunzi IP-ul. Ai activat iCloud Private Relay pentru extra protectie. Totul pare in regula — pana cand un site reuseste sa-ti vada adresa IP reala si serverele DNS pe care le folosesti, fara sa faca nimic special. Cercetatorii Talal Haj Bakry si Tommy Mysk (cunoscuti sub numele Mysk) au publicat pe 4 august 2026 o descoperire care arata ca trei functii din WebKit — motorul de randare folosit de toate browserele de pe iOS — ocolesc complet proxy-ul si expun datele tale de retea direct de pe dispozitiv.
Ce vei gasi in acest articol:
- Ce au descoperit cercetatorii Mysk si de ce afecteaza toti utilizatorii de iPhone si Mac
- Cum functioneaza cele trei scurgeri — DNS prefetching, WebAuthn si WebTransport — pe intelesul tuturor
- De ce iCloud Private Relay nu te protejeaza impotriva acestor scurgeri
- Ce poti face concret ca sa te protejezi: VPN vs proxy vs alte solutii
- Ce inseamna asta pe termen lung pentru privacy pe dispozitivele Apple
Disclaimer
Acest articol contine informatii tehnice verificate din raportul cercetatorilor Mysk si din documentatia Apple. Nu este sfat juridic sau tehnic oficial. Daca folosesti proxy sau Tor pe iPhone pentru activitati sensibile, citeste sectiunea de protectie si testeaza dispozitivul tau pe leaks.psylo.app.
Ce s-a intamplat: WebKit scurge datele tale cand nu ar trebui
Pe iOS, Apple nu iti permite sa folosesti alt motor de browser decat WebKit. Chiar si Chrome, Firefox sau orice alt browser de pe iPhone foloseste sub capota WebKit — motorul dezvoltat de Apple. Asta inseamna ca orice vulnerabilitate sau scurgere din WebKit afecteaza toate browserele de pe iOS, nu doar Safari.
Cercetatorii Mysk au gasit trei functii WebKit care ignora proxy-ul configurat si trimit trafic direct de pe dispozitiv, folosind reteaua reala a utilizatorului. Nu e o eroare de configurare. Nu e un bug clasic. E modul in care aceste functii au fost proiectate — trimit cereri in afara canalului proxy, inainte sau in paralel cu incarcarea normala a paginii.
Problema e ca politica App Store obliga orice browser de iOS sa foloseasca WebKit. Deci daca folosesti Tor Browser pe iOS (Onion Browser), Psylo sau orice alt browser proxy, esti afectat. Cercetatorii au anuntat Tor Project si dezvoltatorii Onion Browser.
Cele trei scurgeri: cum functioneaza fiecare
Sa le luam pe rand. Fiecare functie e diferita, dar rezultatul e acelasi: datele tale de retea sunt expuse fara sa stii.
1. DNS prefetching — cine vede ce site-uri vizitezi
Cand un site contine un tag HTML de tip <link rel="dns-prefetch">, browserul tau rezolva hostname-ul respectiv prin DNS-ul normal al dispozitivului — nu prin proxy, nu prin tunelul Tor. Asta inseamna ca serverele DNS pe care le folosesti (de obicei cele ale operatorului tau de internet) vad exact ce hostname-uri rezolvi.
De ce e grav? Pentru ca un site rau-intentionat poate pune hostname-uri unice per vizitator — de exemplu, abc123.attacker.com. Cand browserul tau rezolva acest hostname, atacatorul stie ca tu ai vizitat site-ul lui, si poate vedea din ce retea reala vii, bazandu-se pe interogarile DNS care vin de la IP-ul tau real.
Aceasta functie e disponibila din iOS 26.0.
Ce inseamna DNS pe intelesul tuturor?
DNS-ul e ca o agenda telefonica a internetului. Cand vrei sa vizitezi google.com, calculatorul intreaba DNS-ul: “Care e adresa numerica a lui google.ca?” DNS-ul raspunde cu o adresa IP. Daca cineva vede ce intrebari pui, stie ce site-uri vizitezi — exact ca si cum cineva ti-ar citi istoricul de cautare.
2. WebAuthn Related Origin Requests — IP-ul tau expus
WebAuthn e tehnologia din spatele autentificarii biometrice pe site-uri — autentificare cu amprenta, Face ID sau cheie de securitate. Cand un site cere o cerere de tip “Related Origin Request”, serviciul de credentiale al sistemului de operare descarca un fisier de validare direct de pe dispozitiv, folosind reteaua reala. Nu prin proxy. Nu prin Tor. Direct.
Ce se intampla? Adresa ta IP reala devine vizibila pentru serverul de la care se descarca fisierul. Un atacator care controleaza un site poate folosi aceasta functie ca sa-ti afle IP-ul real, chiar daca esti conectat prin Tor sau printr-un proxy.
Disponibila din iOS 18.0.
3. WebTransport — conexiune directa HTTP/3 care ocoleste proxy-ul
WebTransport e un protocol relativ nou care permite conexiuni rapide intre browser si server, bazat pe HTTP/3 (QUIC). Cand un site initiaza o conexiune WebTransport, WebKit deschide o conexiune directa de pe dispozitiv, ocolind complet proxy-ul configurat. IP-ul tau real este expus serverului de destinatie.
Disponibila din iOS 26.4.
Toate trei functioneaza in afara proxy-ului
Cele trei scurgeri nu apar in timpul incarcarii normale a paginii. Se intampla inainte sau in paralel cu procesul de randare. Asta inseamna ca proxy-ul — indiferent cat de bine e configurat — nu le vede si nu le poate bloca. E ca si cum ai avea o usa incuiata, dar lasi fereastra deschisa.
Tabel comparativ: cele trei scurgeri
| Functie WebKit | Ce expune | Cum functioneaza | Din ce versiune iOS |
|---|---|---|---|
DNS prefetching (<link rel="dns-prefetch">) | Serverele DNS reale si hostname-urile rezolvate | Rezolva hostname-ul prin DNS-ul normal al dispozitivului, nu prin proxy | iOS 26.0 |
| WebAuthn Related Origin Requests | Adresa IP reala | Serviciul de credentiale al sistemului descarca un fisier direct de pe dispozitiv | iOS 18.0 |
| WebTransport | Adresa IP reala | Deschide o conexiune HTTP/3 directa, ocoleste proxy-ul | iOS 26.4 |
De ce iCloud Private Relay nu te salveaza
iCloud Private Relay e functia Apple disponibila cu abonamentul iCloud+ (de la 4,99 lei/luna). Ce face: cand navighezi in Safari, traficul tau trece printr-un releu cu doua hopuri — primul hop vede IP-ul tau dar nu vede site-ul, al doilea hop vede site-ul dar nu vede IP-ul tau. Nici macar Apple nu vede ambele informatii simultan.
Problema e ca Private Relay protejeaza doar traficul care trece prin canalul sau standard de incarcare a paginii. Cele trei scurgeri WebKit functioneaza in afara acestui canal. DNS prefetching se intampla inainte de incarcarea paginii. WebAuthn si WebTransport initiaza conexiuni separate care nu trec prin releul Private Relay.
Rezultatul: chiar daca ai Private Relay activat, un site poate sa-ti afle IP-ul real si serverele DNS prin una dintre cele trei functii. Private Relay nu le blocheaza pentru ca nici nu le vede.
Cum verifici daca esti afectat
Vestea buna e ca cercetatorii au creat un site de test. Vestea proasta e ca testul iti arata exact cat de vulnerabil esti.
Site de test
Acceseaza leaks.psylo.app de pe iPhone-ul sau Mac-ul tau, cu proxy-ul sau Tor-ul activat. Site-ul testeaza toate cele trei scurgeri si iti arata daca IP-ul real si DNS-ul sunt expuse. Daca vezi IP-ul tau real (nu cel al proxy-ului), esti afectat.
Pasii concreti:
- Activeaza proxy-ul sau Tor pe dispozitivul tau (asigura-te ca functioneaza — verifica un site ca whatismyip.com prin proxy)
- Deschide Safari sau orice alt browser de pe iPhone/Mac
- Acceseaza leaks.psylo.app
- Verifica rezultatele: daca IP-ul tau real apare in oricare dintre teste, esti afectat
- Daca folosesti iCloud Private Relay, repeta testul cu el activat si dezactivat ca sa vezi diferenta
Ce faci concret ca sa te protejezi
Acum ca stii care e problema, sa trecem la solutii. Nu toate sunt egale.
VPN-ul e cea mai buna protectie
VPN-urile nu sunt afectate de aceste scurgeri, pentru ca opereaza la nivel de sistem. Cand activezi un VPN, tot traficul dispozitivului — inclusiv DNS-ul, inclusiv conexiunile HTTP/3, inclusiv cererile WebAuthn — trece prin tunelul VPN. WebKit nu poate ocoli VPN-ul, pentru ca VPN-ul e mai jos in stiva de retea.
Daca folosesti un proxy browser sau Tor pe iOS si ai nevoie de protectie reala, activeaza si un VPN in paralel. Nu e ideal ca strat suplimentar, dar e singura solutie care blocheaza toate cele trei scurgeri pe iOS.
Pentru detalii despre cum alegi un VPN de incredere, vezi ghidul nostru despre VPN-uri gratuite si proxy-uri rezidentiale.
Psylo a rezolvat problema in versiunea 1.3.1
Browserul Psylo a fost primul care a implementat o remediere concreta. In versiunea 1.3.1, Psylo:
- Blocheaza complet DNS prefetching
- Dezactiveaza WebTransport si WebAuthn implicit
- Ofera comutatoare per-silo pentru a reactiva functiile daca ai nevoie de ele (de exemplu, daca folosesti WebAuthn pe un site de incredere)
Daca folosesti Psylo, actualizeaza la versiunea 1.3.1 sau mai noua.
Ce poti face pe Mac
Pe macOS, situatia e mai flexibila. Poti folosi browsere care nu se bazeaza pe WebKit — Firefox, de exemplu, foloseste Gecko. Insa daca folosesti Safari sau orice browser bazat pe WebKit, esti afectat de aceleasi scurgeri.
Alternativa: foloseste un firewall la nivel de sistem care blocheaza cererile DNS directe si conexiunile HTTP/3 in afara VPN-ului. Unele aplicatii de firewall pentru Mac permit astfel de reguli.
Ce NU functioneaza
- iCloud Private Relay singur — nu blocheaza cele trei scurgeri
- Proxy-ul browser-ului — WebKit il ocoleste
- Tor pe iOS — afectat din cauza obligativitatii WebKit
- Setari DNS private in iOS — nu ajuta, pentru ca DNS prefetching foloseste DNS-ul local
- Modul Incognito/Private — nu are niciun efect asupra acestor scurgeri
Ce inseamna pe termen lung pentru privacy pe iOS
Descoperirea Mysk ridica niste intrebari fundamentale despre ecosistemul Apple.
Obligativitatea WebKit e o problema de securitate. Cand Apple obliga toate browserele sa foloseasca WebKit, concentreaza toate riscurile intr-un singur loc. Un bug in WebKit afecteaza toti utilizatorii de iOS, indiferent ce browser folosesc. UE a inceput sa conteste aceasta practica prin Digital Markets Act (DMA), iar descoperiri ca aceasta intaresc argumentul pentru browsere alternative cu motoare proprii.
iCloud Private Relay are limite pe care Apple nu le comunica clar. Multi utilizatori activ Private Relay crezand ca sunt complet protejati. Faptul ca trei functii WebKit ocolesc releul arata ca protectia are lacune serioase. Apple ar trebui sa documenteze si sa blocheze aceste scurgeri in Safari si in WebKit.
VPN-ul ramane singura solutie reala pe iOS. Pentru utilizatorii care au nevoie de privacy real — activisti, jurnalisti, persoane in tari cu regimuri represive — VPN-ul la nivel de sistem e singura optiune care protejeaza impotriva tuturor scurgerilor. Asta nu e ideal, pentru ca muti increderea de la Apple la furnizorul de VPN.
Daca vrei sa-ti faci telefonul cu adevarat privat, ghidul nostru despre cum sa-ti faci telefonul privat in 2026 iti arata alternativele. Pentru protectia impotriva urmaririi, vezi si ghidul despre ce vad aplicatiile de pe iPhone.
De ce nu poate Apple bloca aceste scurgeri simplu?
Pentru ca functiile respective (DNS prefetching, WebAuthn, WebTransport) sunt utile in mod normal. DNS prefetching face paginile sa se incarce mai repede. WebAuthn e esential pentru autentificare fara parole. WebTransport ofera performanta mai buna pentru aplicatii web moderne. Problema nu e ca functiile exista, ci ca nu trec prin proxy cand acesta e configurat. Apple trebuie sa modifice WebKit ca sa directioneze aceste cereri si prin proxy — ceea ce e posibil, dar necesita schimbari in codul de baza.
Sunt afectat si daca folosesc doar Safari, fara proxy sau Tor?
In principiu, nu — pentru ca Safari foloseste canalul standard de incarcare, iar fara proxy nu ai ce ocoli. Insa daca ai iCloud Private Relay activat, atunci da, esti afectat: cele trei functii pot expune IP-ul tau real in locul celui de la releul Apple. Testeaza pe leaks.psylo.app ca sa fii sigur.
VPN-ul afecteaza viteza sau autonomia bateriei?
Da, dar impactul e mic in 2026. VPN-urile moderne (WireGuard, in special) au un overhead de 5-15% asupra vitezei de internet. Consumul de baterie e nesemnificativ pe dispozitive noi. Daca folosesti un VPN de incredere cu WireGuard, diferenta e practic imperceptibila in utilizarea zilnica. Vezi ghidul nostru despre cum alegi un server DNS pentru mai multe detalii despre viteza si privacy.
Asteptarile de la Apple: cand vor repara asta?
Nu stim. Apple nu a facut inca o declaratie oficiala despre aceste scurgeri. Cercetatorii Mysk au raportat problema, iar Psylo a implementat deja o solutie proprie. Istoric, Apple repara vulnerabilitatile raportate in 30-90 de zile, dar aceasta nu e o vulnerabilitate clasica — e un comportament proiectat. Ar putea dura mai mult. Intre timp, singura ta protectie e VPN-ul.
Pe Android am aceeasi problema?
Nu. Pe Android, browserele pot folosi motoare proprii — Chrome foloseste Blink, Firefox foloseste Gecko. Nu exista obligativitatea de a folosi un singur motor de browser. In plus, functiile mentionate (DNS prefetching, WebTransport) pot fi gestionate diferit de fiecare motor. Daca ai un telefon Android si vrei maximum de privacy, vezi ghidul despre GrapheneOS.