• 5 min de lectura
Fugas en WebKit pueden exponer a usuarios detrás de iCloud Private Relay
Funciones de WebKit pueden eludir la configuración de proxy y exponer la ruta DNS o la dirección IP real de los usuarios, incluso cuando usan iCloud Private Relay.

Imagen: Hacker News
Tres funciones de WebKit pueden eludir las conexiones proxy configuradas en iOS y macOS, exponiendo ya sea la ruta DNS de un usuario o su dirección IP real. Según una investigación de seguridad de los desarrolladores del navegador proxy Psylo, las mismas fallas también afectan a iCloud Private Relay.
Los problemas afectan a los navegadores proxy basados en WebKit porque las reglas de la App Store de Apple exigen que los navegadores en iOS utilicen WebKit. Eso incluye navegadores Tor para iOS y Psylo, que dependen de la API WKWebsiteDataStore.proxyConfigurations introducida en iOS 17 y macOS 14 para enrutar el tráfico web a través de proxies a nivel de aplicación.
Un proxy debería garantizar que los sitios web vean la dirección del proxy en lugar de la del dispositivo. Estas funciones de WebKit operan fuera de ese camino esperado.
Las tres fugas de WebKit
El primer problema involucra la precarga de DNS (DNS prefetching), que permite a una página web pedir a WebKit que resuelva un nombre de host antes de que el navegador necesite conectarse. Cuando una página incluye una etiqueta <link rel=“dns-prefetch”>, WebKit envía la búsqueda a través de la ruta DNS normal del dispositivo, ignorando el proxy configurado en el navegador.

Recomendado
Reino Unido sopesa reglas de consulta a los trabajadores para el «bossware»
Un sitio web malicioso o de investigación podría incrustar nombres de host únicos en esas etiquetas y supervisar su servidor DNS autoritativo. La consulta entrante revelaría los servidores DNS reales del usuario y la red, en lugar de los del proxy. El problema es particularmente selectivo: un sitio debe incluir etiquetas de precarga DNS para desencadenarlo.
WebKit activó este comportamiento en iOS en iOS 26.0, publicado en septiembre de 2025. Safari de escritorio ha soportado la precarga de DNS desde Safari 5.
El segundo problema concierne a las Solicitudes de Origen Relacionado de WebAuthn, una función usada por passkeys. Permite que una organización use una misma passkey en varios dominios haciendo que el sistema operativo obtenga un archivo /.well-known/webauthn que lista los orígenes permitidos.
Esa solicitud de validación la emite el servicio de credenciales del sistema operativo en lugar de la pila de red del navegador WebKit. Como resultado, ignora el proxy de la aplicación anfitriona. Una página web puede elegir un host rpId, y la solicitud puede activarse sin interacción del usuario cuando WebAuthn usa mediación condicional. El servidor de destino, por tanto, puede ver la dirección IP real del dispositivo.
La función estuvo disponible con iOS 18.0 y Safari 18.0 en septiembre de 2024.
El tercer problema afecta a WebTransport, un protocolo web de baja latencia que funciona sobre HTTP/3 y QUIC. Soporta múltiples flujos independientes y datagramas no fiables, con retroceso a HTTP/2 cuando QUIC no está disponible.
Cuando una página crea una conexión WebTransport, WebKit la establece usando sus propios parámetros de red y no transfiere el proxy de la sesión. La conexión resultante sale directamente desde el dispositivo, exponiendo su dirección IP real. WebTransport se lanzó públicamente en iOS 26.4 en marzo de 2026, después de ser habilitado para plataformas compatibles en diciembre de 2025.
El informe identifica una excepción: el nivel de seguridad Silver de Onion Browser habilita Lockdown Mode, que desactiva WebTransport. Los usuarios que ejecutan esa configuración no se ven afectados por la fuga de WebTransport, aunque los otros problemas son independientes.
iCloud Private Relay también está expuesto
iCloud Private Relay tiene la intención de enrutar el tráfico web y las consultas DNS de Safari a través de un relé de dos saltos para suscriptores de iCloud+. El diseño evita que una sola parte, incluida Apple, vea tanto la identidad del usuario como los sitios que visita.
Estas funciones de WebKit eluden esa protección porque operan fuera de la ruta normal de carga de páginas que Private Relay reenvía. Las solicitudes de precarga DNS usan la ruta DNS normal del dispositivo, mientras que la validación de WebAuthn y las conexiones WebTransport son emitidas directamente por componentes del sistema o por la vía de red separada de WebKit.
El resultado es que un sitio web u operador DNS puede identificar la red real del usuario incluso cuando Private Relay está activado. Las VPN no se ven afectadas, porque tunelizan toda la conexión de red del dispositivo a nivel del sistema en lugar de depender de la configuración de proxy a nivel de aplicación de WebKit.
La investigación comenzó con un informe de un usuario de Psylo sobre fugas de DNS que aparecían solo en ciertos sitios web. Los desarrolladores encontraron luego los problemas de WebAuthn y WebTransport, que exponen la dirección IP real en lugar de solo la ruta DNS.
Los desarrolladores de Psylo dicen que han contactado con el Tor Project y con los desarrolladores de Onion Browser. También proporcionan un sitio de prueba de concepto en leaks.psylo.app.
Psylo 1.3.1 bloquea esas funciones por defecto
Psylo 1.3.1 soluciona los tres problemas mediante:
- Bloquear las etiquetas dns-prefetch.
- Desactivar WebTransport por defecto.
- Desactivar WebAuthn por defecto.
WebAuthn y WebTransport aún pueden activarse mediante conmutadores por silo para sitios que requieren passkeys o funcionalidad WebTransport. Eso hace explícita la compensación de privacidad, pero también significa que los usuarios deben elegir entre compatibilidad y protección sitio por sitio.
El impacto práctico es significativo para los navegadores proxy en iOS: una configuración de proxy que parece cubrir todo el tráfico del navegador no cubre necesariamente las funciones auxiliares de red de WebKit. Private Relay presenta la misma brecha arquitectónica, mientras que las VPN a nivel de sistema no.
El informe no identifica una respuesta por parte de Apple ni una solución a nivel de WebKit. Hasta que eso cambie, la mitigación de Psylo es desactivar las funciones afectadas en lugar de reparar el comportamiento subyacente de la plataforma.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía Hacker News


