Le pseudo-VPN d’Apple dévoile les vraies adresses IP des internautes

 
Une faille dans l’implémentation de la fonctionnalité « Relais privé » chez Apple permet à n’importe quel site d’accéder à la vraie adresse IP de l’appareil qui le consulte, alors même qu’il est censé la protéger.
Crédit : Apple

Décidément, Apple semble avoir bien du mal avec la sécurité. Après un bug dans son outil d’alias de mail détecté récemment, voilà que c’est son pseudo-VPN qui est touché par une nouvelle faille.

Comme le rapporte 404Media, qui relaie les travaux des chercheurs en sécurité Talal Haj Bakry et Tommy Mysk, la fonction « Relais Privé » offerte dans l’abonnement iCloud+ ne protège pas vraiment l’adresse IP de ses utilisateurs et utilisatrices malgré la promesse exactement inverse.

Une protection insuffisante

Offerte depuis 2021 aux abonnés iCloud+, cette fonctionnalité est censée masquer votre adresse IP lorsque vous surfez sur le web avec le navigateur Safari. Si en surface, l’outil semble fonctionner comme un VPN, techniquement, il ne protège que les connexions établies via le navigateur web et pas celles initiées par le système d’exploitation en lui-même. La différence est importante à saisir pour comprendre la suite.

La faille se situe en effet hors du champ du navigateur web. Lorsqu’un site propose une connexion via une clé d’accès plutôt que via un mot de passe, la requête est gérée directement par le système d’exploitation, et non par Safari. Le site récupère alors la véritable adresse IP de l’appareil, puisque cette connexion échappe au relais privé. Tous les sites qui proposent cette méthode d’authentification peuvent donc accéder à l’adresse IP de leurs visiteurs et visiteuses, même si ces derniers se pensent protégés par le proxy d’Apple.

La solution entre les mains d’Apple

Plus grave encore, cette faille dans le système ne concerne pas que Safari et le Relais Privé. D’après 404Media, le navigateur OnionBrowser, censé utiliser le réseau Tor pour protéger son identité en ligne, est aussi touché par ce problème. L’implémentation logicielle relative aux clés d’accès étant entièrement dans les mains d’Apple, il n’y a en plus rien que les développeurs tiers puissent faire pour pallier le problème.

Le problème ne se limite pas aux clés d’accès. Talal Haj Bakry et Tommy Mysk ont repéré deux autres fuites du même ordre dans WebKit : le préchargement DNS, arrivé avec iOS 26, qui révèle les serveurs DNS réels de l’appareil, et WebTransport, ajouté avec iOS 26.4, qui peut lui aussi dévoiler l’adresse IP. Là encore, ces requêtes contournent le relais privé.

Pour aller plus loin
Quel est le meilleur VPN en 2026 ? Tests et comparatifs

Trop content d’assister à ce deuxième raté en deux mois, du côté de chez Proton, on en profite donc pour faire la promo de son vrai service de VPN qui chiffre toutes les données au niveau du système d’exploitation, bouchant peu ou prou la faille. La firme en profite aussi pour faire la réclame de son service d’alias de mail, histoire de bien profiter de la situation.

Les meilleurs VPN du moment

Tous les meilleurs VPN

Si vous voulez recevoir les meilleures actus Frandroid sur WhatsApp, rejoignez cette discussion.

Recherche IA boostée par
Perplexity