Le Relais privé iCloud d’Apple : quand l’outil conçu pour protéger votre adresse IP peut parfois la révéler

Le Relais privé iCloud d’Apple : quand l’outil conçu pour protéger votre adresse IP peut parfois la révéler

Le Relais privé iCloud d’Apple est présenté comme un bouclier préservant l’anonymat. Mais des chercheurs ont mis au jour une faille qui contourne cette barrière. Cette découverte, rendue publique par 404 Media, soulève des questions sur la fiabilité de cet outil vendu comme un rempart à la fuite d’adresse IP.

Un service pensé pour l’anonymat, rattrapé par une faille WebKit

Lancé en 2021 avec l’offre iCloud+, le Relais privé iCloud fonctionne sur un principe de double relais. Le premier, géré par Apple, voit l’adresse IP de l’utilisateur mais ignore les sites visités. Le second, exploité par un partenaire, connaît les sites demandés sans jamais croiser l’identité numérique de l’internaute. Cette architecture vise à rendre toute corrélation impossible.

Pourtant, les chercheurs Tommy Mysk et Talal Haj Bakry ont démontré qu’un contournement était possible. La faille réside dans la gestion des passkeys, ces clés d’accès censées remplacer les mots de passe. Lorsqu’un site demande une authentification par passkey, la requête part d’un service interne d’iOS, et non de Safari. Ce service ne passe pas par le tunnel de protection du Relais privé. L’adresse IP réelle de l’appareil est alors transmise au site visité.

Ce comportement transforme un outil censé garantir la vie privée en vecteur d’exposition. Le problème est d’autant plus préoccupant que la confidentialité constitue un argument marketing central pour Apple.

Relais privé ou VPN : que choisir ?
CritèreRelais privéVPN
PérimètreSafari uniquementToutes les apps
AnonymatDouble relais AppleChiffrement complet
Faille clés d'accèsVulnérableProtégé
RéglageAutomatique avec iCloud+À activer manuellement
PrixInclus dans iCloud+Souvent payant

Les autres failles du même acabit dans WebKit

Les investigations ne se limitent pas aux passkeys. Les chercheurs ont identifié deux autres voies de fuite dans WebKit, le moteur de rendu imposé à tous les navigateurs iOS. La première concerne le préchargement DNS, introduit avec iOS 26. Cette fonction accélère l’affichage des sites, mais peut dévoiler les serveurs DNS réellement utilisés. La seconde, WebTransport, arrivé avec iOS 26.4, peut lui aussi exposer l’adresse IP véritable de l’utilisateur.

Ces trois brèches partagent un point commun : elles exploitent des services internes d’iOS qui échappent au circuit de protection. Comme l’implémentation appartient entièrement à Apple, les développeurs tiers ne peuvent pas corriger le tir de leur côté. La protection adresse IP promise par le Relais privé devient alors toute relative.

Safari et les autres navigateurs : un même risque d’exposition

Apple impose WebKit à tous les navigateurs tiers sur iOS. Cette contrainte technique, souvent justifiée par des raisons de performance et de sécurité, signifie que la faille touche potentiellement Chrome, Firefox ou encore Edge. Les chercheurs n’ont pas confirmé que tous ces navigateurs étaient vulnérables dans les mêmes conditions, mais le risque demeure.

Un cas particulier attire l’attention : Onion Browser. Ce navigateur s’appuie sur le réseau Tor pour garantir un anonymat renforcé. Les tests de Tommy Mysk et Talal Haj Bakry montrent qu’il est également affecté par cette fuite. Un comble pour un outil dont l’unique raison d’être est de préserver l’identité numérique de ses utilisateurs.

La situation interroge sur la portée réelle de la navigation sécurisée proposée par Apple. Les limitations intrinsèques au Relais privé, qui ne protège que Safari et les requêtes qui passent par son circuit, deviennent ici une faille exploitable.

La réponse d’Apple et les options pour protéger sa vie privée

Apple a confirmé avoir reçu le signalement des chercheurs et a ouvert une enquête. Aucun correctif ni calendrier n’a été annoncé. Cette absence de communication alimente le malaise, d’autant que l’entreprise fait régulièrement de la sécurité en ligne son cheval de bataille commercial.

Face à ce vide, les utilisateurs inquiets peuvent se tourner vers des alternatives. Un VPN fonctionne au niveau du système et protège l’ensemble des connexions de l’appareil, contrairement au Relais privé qui se limite au navigateur. Cette différence fait toute la différence en cas de faille localisée.

Le manque de transparence sur ce type de découverte pose une question plus large sur la confiance accordée aux services cloud tout-en-un. Apple met en avant la protection adresse IP comme argument de vente, mais chaque nouvelle brèche fragilise cette promesse.

Comment limiter les risques en attendant un correctif

Plusieurs mesures simples permettent de réduire l’exposition. Voici une liste de recommandations à appliquer dès aujourd’hui :

  • Désactiver l’utilisation des passkeys dans les réglages du navigateur lorsque cela est possible
  • Vérifier régulièrement les mises à jour iOS et Safari, en attendant un éventuel patch de sécurité
  • Privilégier un VPN réputé et configuré au niveau du système pour ses activités sensibles
  • Utiliser un navigateur ne reposant pas exclusivement sur WebKit pour les tâches les plus critiques
  • Suivre les publications des chercheurs en cybersécurité pour rester informé des évolutions

Ces précautions ne remplacent pas un correctif officiel. Mais elles offrent une démarche pragmatique à ceux qui tiennent à leur vie privée sans vouloir attendre une résolution hypothétique.

La révélation de ces failles intervient dans un contexte où la cybersécurité est devenue un enjeu majeur. La faille du Relais privé montre qu’aucune solution miracle n’existe. Entre promesses marketing et réalité technique, les utilisateurs doivent garder un regard critique sur les outils qu’ils utilisent. Apple, de son côté, devra répondre de ses engagements ou assumer les conséquences de ces annonces.

Les questions gênantes sur le Relais privé

Est-ce que mon IP peut vraiment fuir avec le Relais privé ?

Uniquement pour certaines requêtes. Les clés d'accès, le préchargement DNS et WebTransport sortent du circuit protégé. Votre vraie adresse IP part alors vers le site concerné.

Faut-il arrêter d'utiliser le Relais privé ?

Pas forcément. La navigation classique dans Safari reste protégée. Si vous voulez sécuriser toutes les apps de l'iPhone, un VPN est plus complet.

Apple va-t-il corriger la faille rapidement ?

Apple a reconnu le signalement des chercheurs et dit enquêter. Aucun correctif ni date n'ont été annoncés.

Chrome est-il aussi menacé sur iPhone ?

C'est possible, car tous les navigateurs iOS tournent sur WebKit. Les chercheurs n'ont pas confirmé chaque cas, mais le risque est réel.

Une question de débutant ? Aucune n'est bête ici

Laisser un commentaire

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Prouvez que vous êtes humain : 9   +   6   =