
Placená funkce iCloud+ měla weby zbavit informace, odkud na ně přistupujete. Podle nového bezpečnostního výzkumu ale Private Relay v Safari za určitých okolností skutečnou IP adresu prozradí, a to i bez jakéhokoli kliknutí uživatele.
Co Private Relay slibuje a proč si ji lidé platí
iCloud Private Relay je jedna z výhod placených tarifů iCloud+ (50 GB, 200 GB i 2 TB), kterou v Česku využívá řada předplatitelů. Podle podpory Apple má zajistit, že při prohlížení webu v Safari nevidí žádná jednotlivá strana, ani samotný Apple, zároveň to, kdo jste, i to, jaké stránky navštěvujete. Provoz jde přes dva servery: první ho posílá dál, ale nevidí cílovou adresu, druhý zná cílový web, ale ne vaši identitu. Výsledkem má být skrytá IP adresa i šifrované DNS dotazy, tedy informace o tom, jaké domény si prohlížeč překládá na adresy serverů.
Jeden výzkum, tři díry: jak únik funguje
Bezpečnostní výzkumníci Talal Haj Bakry a Tommy Mysk, kteří pod značkou Mysk vyvíjejí vlastní soukromý prohlížeč Psylo, popsali ve svém výzkumu tři samostatné chyby v jádru WebKit, na kterém běží Safari i další prohlížeče na iPhonu a iPadu.
Všechny tři chyby obcházejí proxy nastavenou na úrovni aplikace, tedy i Private Relay. Jde o DNS prefetching, kdy si WebKit dopředu překládá adresy odkazů mimo nastavenou trasu, o přímá spojení přes WebTransport jdoucí po vlastní cestě bez proxy, a o mechanismus spojený s přihlašováním přes passkeys, popsaný níže. Podle Mysk je klíčové chápat, že nejde o tři nezávislé kauzy, ale o jeden ucelený výzkum, který na tři místa ve WebKitu upozornil najednou.
Únik se netýká jen Safari, postihuje libovolný prohlížeč na WebKitu spoléhající na proxy nastavenou na úrovni aplikace, včetně prohlížeče Onion Browser pro Tor na iOS. Klasické VPN aplikace problém nemají, protože tunelují veškerý provoz na úrovni systému, ne jen uvnitř prohlížeče.
Passkeys jako nejzrádnější cesta k vaší IP
Nejzávažnější z trojice chyb se týká přihlašování pomocí passkeys, tedy bezheslových přístupových klíčů. Pokud si stránka vyžádá ověření pro jinou doménu, než na které se právě nacházíte, systém si napřed sám stáhne ověřovací soubor z této cizí domény. Tento krok ale neprochází přes prohlížeč, nýbrž přes systémovou službu pro správu přihlašovacích údajů, která o proxy neví.
Podle výzkumníků z Mysk stačí, aby web podporoval nebo jen předstíral podporu passkeys, a dokáže zjistit skutečnou IP adresu návštěvníka i přes zapnutou Private Relay, bez jakékoli interakce a bez viditelné výzvy k přihlášení. Právě tahle nenápadnost dělá z chyby největší riziko: uživatel nemá šanci si všimnout, že se něco děje.
Chyba spojená s passkeys je dostupná od iOS 18, DNS prefetching od loňského iOS 26 a chyba ve WebTransportu od iOS 26.4. Dotýká se tak širokého okruhu dnes používaných iPhonů, iPadů i Maců se Safari.
Co na to Apple: vyšetřuje, oprava má přijít na podzim
Apple problém potvrdil poté, co ho výzkumníci nahlásili, a slíbilo se jím zabývat. Oprava má dorazit na podzim 2026, bez konkrétního data. Jde o chyby přímo ve WebKitu a systémových službách, proto pravděpodobně vyžaduje aktualizaci softwaru na zařízeních, ne jen zásah na serverech Applu, což vysvětluje delší čekání.
O zranitelnosti byl informován i Tor Project, který ji označil za vážnou, ale ani on zatím nemá termín opravy. Výzkumníci mezitím opravili chybu ve vlastním prohlížeči Psylo a spustili testovací stránku, na které si každý může únik ověřit.
Není to poprvé: paralela s Hide My Email
Jde už o druhou zranitelnost placené soukromí funkce iCloud+ za jediný měsíc. Necelý měsíc předtím se ukázalo, že podobný problém postihuje Hide My Email, funkci pro skrývání skutečné e-mailové adresy za dočasným aliasem. Apple to tehdy opravilo. Opakovaný vzorec u dvou placených soukromí funkcí vyvolává otázky, jak důkladně jsou testované, než se za ně začne platit. Apple kvůli podobným obavám uživatelů nedávno i ustoupil od plánované změny domény u skrytých e-mailů. Podrobnosti k tomuto staršímu úniku najdete v článku o chybě, která mohla prozradit e-maily.
Co to znamená pro české uživatele
iCloud+ je v Česku běžně dostupný a Private Relay funguje ve všech jeho tarifech. Týká se to tedy každého tuzemského platícího uživatele, který se na funkci spoléhá jako na důvod, proč si ji vlastně platí.
Riziko roste tam, kde web podporuje přihlašování přes passkeys, a takových služeb postupně přibývá i v Česku, včetně bank a e-shopů. Kdo očekává, že mu Private Relay skryje IP adresu při běžném prohlížení, by měl počítat s tím, že u těchto webů to garantováno není, dokud Apple chybu neopraví. Kvůli podobné chybě u stejné funkce navíc Apple čelí v USA i hromadné žalobě kolem Private Relay. Souběžně řeší i žalobu kalifornského uživatele kvůli chybě ve funkci Hide My Email.
Co dělat, dokud oprava nepřijde
Private Relay nikdy nebyla náhradou plnohodnotné VPN, funguje jen v Safari a chrání jen provoz uvnitř prohlížeče. Kdo potřebuje spolehlivě skrýt IP adresu, měl by se aktuálně spolehnout spíš na klasickou VPN aplikaci, kterou popsané chyby nepostihují.
Vlastní IP adresu si lze ověřit na testovací stránce od autorů výzkumu. Do doby, než Apple vydá opravu, stojí za zvážení i obezřetnost u přihlašování přes passkeys na webech, kterým plně nedůvěřujete.








