El servicio estrella de privacidad de los de Cupertino tiene un agujero que preocupa a los expertos. Una investigación reciente demuestra que iCloud Private Relay podría estar filtrando las direcciones IP reales de los usuarios bajo ciertas circunstancias.
Los investigadores de seguridad Tommy Mysk y Talal Haj Bakry han destapado el fallo. Según sus análisis, cualquier web compatible con passkeys puede saltarse la protección y ver la IP real del usuario. Da igual que tengas activada la función de navegación privada de Apple.
El fallo detrás de las passkeys y WebKit
Conviene recordar que este sistema no es una VPN al uso. Protege el tráfico de Safari, pero no cifra todo el sistema operativo del dispositivo como hacen las redes privadas virtuales tradicionales.
El problema nace en la gestión del motor WebKit y el estándar WebAuthn. Cuando un sitio web solicita una llave de acceso, la petición la emite el servicio de credenciales del sistema operativo. Esa consulta se sale del túnel cifrado y expone al usuario.
- Las peticiones de passkeys esquivan el proxy de Private Relay.
- El servidor de destino registra la IP real sin que te des cuenta.
- Incluso navegadores orientados a la privacidad en iOS, como OnionBrowser, sufren el problema por obligación de WebKit.
Sin fecha de parche en el horizonte
Mysk notificó el fallo a los ingenieros de Cupertino y la respuesta interna fue preocupante. Desde la compañía calificaron la situación de grave, aunque todavía no han dado plazos concretos para lanzar una actualización que lo solucione.
Los usuarios españoles que utilicen habitualmente passkeys en sus iPhone o Mac deben estar alerta. Este tropiezo de seguridad llega poco después del parche que solucionó el error en la función Ocultar mi correo. La compañía de la manzana vuelve a tropezar con la privacidad.