Los investigadores de seguridad Talal Haj Bakry y Tommy Mysk publicaron el 5 de agosto de 2026 un informe detallando tres fallos en WebKit — el motor del navegador de Apple, usado por todos los navegadores en iOS — que permiten que una web vea tu dirección IP real aunque tengas iCloud Private Relay activado. El más grave: cualquier página que soporte passkeys, o que simplemente pretenda soportarlas, puede acceder a tu IP real sin que lo sepas.
iCloud Private Relay es la función de privacidad que Apple incluye en los planes iCloud+ de pago. Está diseñada para que ningún sitio web ni siquiera la propia Apple pueda ver tu dirección IP cuando navegas con Safari. No es una VPN (que protege todo el tráfico del sistema) — es específica de Safari y solo protege el tráfico del navegador. Y ahora resulta que ni siquiera hace eso completamente.
404 Media verificó el problema. Los propios investigadores crearon una web pública donde cualquier usuario puede comprobar si su IP real está expuesta a pesar de tener Private Relay activo. TechCrunch también verificó que el sitio devuelve la IP real con Private Relay activado.
Por qué las passkeys rompen la protección
El mecanismo del fallo es específico: cuando usas una passkey para iniciar sesión en una web, tu dispositivo hace una petición de autenticación fuera del navegador — a nivel del sistema operativo, no de Safari. Private Relay es una función de Safari y no protege el tráfico que ocurre fuera de ella. Resultado: el servidor de la web puede ver tu IP real en la solicitud de credencial de passkey, independientemente de que tengas Private Relay activado.
El fallo tiene una consecuencia especialmente perversa: cualquier web puede fingir que soporta passkeys para hacer que tu dispositivo genere esa solicitud de sistema — y con ella, exponer tu IP.
Los investigadores documentaron además dos fallos adicionales en WebKit que pueden exponer datos de red:
- DNS Prefetching (función añadida en iOS 26 para acelerar la carga de páginas): revela los servidores DNS reales del usuario porque las solicitudes de prefetch ocurren también fuera del contexto protegido de Safari
- WebTransport (añadido en iOS 26.4): puede revelar una dirección IP
El servicio de privacidad alternativo Psylo encontró independientemente el mismo bug de DNS en junio de 2026 y lo reportó internamente.
Mysk informó primero a 404 Media, que lo publicó el 5 de agosto. Al cabo de pocas horas, TechCrunch replicó la verificación de forma independiente. Esa replicación por parte de medios distintos con dispositivos distintos confirmó que el fallo es sistemático y reproducible. La respuesta de Apple: el equipo de seguridad reconoció el informe y dijo que lo está investigando. El estado actual en el portal de reporte de seguridad de los investigadores dice: «Estamos planeando solucionar el problema que reportaste.» Un fix está planeado para otoño de 2026.
Mientras tanto: la única forma de proteger completamente tu IP en iOS es usar una VPN real que opere a nivel del sistema, no depender solo de Private Relay.
Las nuevas funciones de Android para privacidad y seguridad en dispositivos móviles dan contexto: la gestión de privacidad en móviles es un problema constante en todos los sistemas operativos, no exclusivo de Apple. La regulación de plataformas en la UE mediante el DSA hace que las funciones de privacidad de dispositivos sean cada vez más relevantes para el cumplimiento regulatorio: si Private Relay no funciona correctamente, los usuarios europeos que confían en él para cumplir con sus propias políticas de privacidad tienen un problema. Las protecciones de datos para menores de Meta muestran que la privacidad de IP es especialmente sensible cuando se trata de menores o de poblaciones vulnerables que usarían iCloud Private Relay precisamente para protegerse.
Mi valoración
Lo que más me preocupa del fallo de Private Relay es que el ángulo de las passkeys hace el ataque especialmente difícil de mitigar para el usuario final. No hay una configuración de Safari que corrija esto — requiere un fix de WebKit que Apple tiene que lanzar. Hasta entonces, los usuarios de iCloud+ que usan Private Relay como su única capa de privacidad de red están más expuestos de lo que creen.
Lo que más me convence de la respuesta de Apple es que reconoció el informe rápidamente y comprometió un fix para otoño. El historial reciente de los mismos investigadores (habían encontrado y reportado un fallo en «Hide My Email» de Apple que también filtraba la dirección real) sugiere que Apple atiende sus informes.
Preguntas frecuentes
¿Estoy afectado si no uso passkeys?
Parcialmente. El fallo principal de passkeys solo aplica a webs que soportan passkeys o las simulan. Los otros dos fallos (DNS Prefetching y WebTransport) aplican a más contextos de navegación. Puedes verificar si tu IP se filtra en el sitio de los investigadores: mysk.blog/relaytest (o busca «Private Relay test Mysk» para encontrar la URL actualizada).
¿Esto aplica también a Chrome, Firefox o Brave en iOS?
Sí. Todos los navegadores en iOS usan WebKit obligatoriamente — es una política de la App Store que Apple no ha cambiado a pesar de la presión regulatoria de la UE. Chrome, Firefox o Brave en iOS son esencialmente interfaces sobre WebKit con sus propias funciones de sincronización de marcadores e historial. Si el fallo está en WebKit, afecta a todos los navegadores de iOS que usas con Private Relay activo. Solo el Tor Browser oficial para iOS no está afectado, según los investigadores.
¿Una VPN normal resuelve el problema?
Sí. Una VPN que opera a nivel de sistema (OpenVPN, WireGuard, ProtonVPN, Mullvad, etc.) protege todo el tráfico del dispositivo, incluyendo las solicitudes de passkey fuera del navegador. Private Relay es solo para el tráfico de Safari; una VPN real cubre todo. Si usas iCloud Private Relay como sustituto de una VPN, este bug demuestra que no son equivalentes.
☞ El artículo completo original de Natalia Polo lo puedes ver aquí
No hay comentarios.:
Publicar un comentario