Le Relais privé iCloud d’Apple : quand l’outil de confidentialité censé cacher votre adresse IP la révèle à l’improviste

Le Relais privé iCloud d’Apple : quand l’outil de confidentialité censé cacher votre adresse IP la révèle à l’improviste

Le Relais privé iCloud est l’un des arguments fétiches d’Apple pour vendre ses abonnements iCloud+. La promesse est séduisante : naviguer sur Safari sans laisser de trace, avec une adresse IP masquée. Sauf qu’une équipe de chercheurs vient de mettre au jour une fuite de données embarrassante. Dans certaines conditions, le bouclier se transforme en passoire et laisse échapper ton adresse IP réelle.

Relais privé iCloud : la promesse d’une navigation anonymisée mise à mal

Le principe du Relais privé iCloud repose sur deux relais distincts. Le premier, géré par Apple, connaît ton adresse IP mais ignore quels sites tu consultes. Le second, opéré par un partenaire, voit les sites demandés sans connaître ton identité. En théorie, aucun acteur ne peut relier un internaute à son activité en ligne. Une idée séduisante sur le papier.

La réalité est plus nuancée. Tommy Mysk et Talal Haj Bakry, deux chercheurs en cybersécurité, ont découvert que le système peut être contourné. Le coupable ? WebKit, le moteur de rendu imposé par Apple à tous les navigateurs sur iPhone. Leur démonstration, relayée par 404 Media, montre que des sites malveillants peuvent obtenir ta véritable adresse IP malgré l’activation du service.

Les passkeys, porte d’entrée vers ta vraie adresse IP

Au cœur du problème se trouvent les passkeys. Ces clés d’accès remplacent les mots de passe en autorisant une authentification sans saisie. C’est pratique, mais cela crée une brèche dangereuse. Lorsqu’un site web demande une connexion par passkey, la requête part d’un service interne d’iOS et non de Safari. Elle contourne donc le tunnel de protection.

Résultat : le site visité reçoit directement ton adresse IP réelle. Le Relais privé iCloud, censé garantir ta protection de la vie privée, devient inopérant. Les chercheurs ont testé ce scénario sur Onion Browser, un navigateur basé sur Tor et axé sur l’anonymat. Même là, l’information a fuité.

Ce n’est pas tout. Le problème touche aussi les navigateurs tiers qui utilisent WebKit sous iOS, puisqu’Apple n’autorise aucun autre moteur sur ses appareils. Une particularité qui transforme une faille isolée en menace généralisée.

Adresse IP et Masques de Sous Réseaux en 5min

DNS prefetching et WebTransport : les autres failles de WebKit

Les passkeys ne constituent pas le seul angle d’attaque. Les chercheurs ont identifié deux autres fuites dans WebKit. La première concerne le préchargement DNS, une fonctionnalité apparue avec iOS 26. Elle accélère le chargement des sites en résolvant les noms de domaine à l’avance. Mais dans certaines conditions, elle expose les serveurs DNS réellement utilisés par l’appareil.

La seconde vulnérabilité touche WebTransport, un protocole ajouté avec iOS 26.4. Lui aussi peut révéler l’adresse IP réelle de l’utilisateur. Combinées, ces failles affaiblissent sérieusement la protection offerte par le Relais privé iCloud.

Les développeurs tiers ne peuvent rien y faire. L’implémentation de WebKit est contrôlée de bout en bout par Apple. Toute la responsabilité repose donc sur la firme de Cupertino.

Que faire face à cette vulnérabilité du Relais privé iCloud ?

Cette découverte tombe mal pour Apple. La marque à la pomme a fait de la confidentialité son cheval de bataille commercial. Le Relais privé iCloud est inclus dans les abonnements iCloud+ payants. C’est un argument fort, mais cette brèche le fragilise. Et ce n’est pas un cas isolé : en juillet 2025, une faille similaire avait déjà touché « Masquer mon adresse e-mail ». Les promesses de sécurité en ligne semblent parfois fragiles.

En attendant un correctif, quelques gestes simples réduisent les risques. Les voici.

  • 🛡️ Désactive le Relais privé iCloud dans Réglages > Apple ID > iCloud > Relais privé : sur les sites sensibles, mieux vaut ne pas dépendre d’un service compromis.
  • 🔑 Limite l’utilisation des passkeys sur les sites importants et reviens temporairement aux mots de passe classiques.
  • 🌐 Utilise un VPN tiers pour garantir une vraie navigation anonymisée, en complément ou à la place du relais.
  • 📱 Mets à jour iOS dès qu’un patch est disponible : les correctifs de sécurité s’enchaînent souvent par petites retouches.
  • 🔍 Vérifie régulièrement si ton adresse IP fuit avec des outils de test en ligne, afin de mesurer l’efficacité réelle de ta protection.

Apple réagit : silence radio sur un correctif

Contactée par les chercheurs, Apple a reconnu l’existence du problème et ouvert une enquête. Mais aucun correctif n’a été annoncé. La firme évoque des investigations en cours, sans fournir de calendrier. C’est insuffisant pour rassurer les abonnés payants.

Ce qui inquiète, c’est le silence autour de la gestion des adresses IP par le système. Cette vulnérabilité rappelle que la navigation anonymisée n'existe pas vraiment sur iPhone. L’appareil échange en permanence des données avec l’extérieur, et le Relais privé iCloud ne protège qu’une partie du trafic.

Les experts estiment que le problème est structurel. Le relais n’intercepte que les connexions Safari. Les requêtes système, comme celles liées aux passkeys, passent à côté. Tant qu’Apple n’étendra pas la protection à l’ensemble des connexions, la faille restera exploitable.

Apple pourrait corriger Safari et WebKit, mais cela prendra du temps. En attendant, la confiance des utilisateurs est entamée. Le Relais privé iCloud promettait la tranquillité. Il doit désormais prouver sa fiabilité.

Apple's "Private" Relay Exposed Your IP Address?!

Un commentaire

  1. Merci Florian pour cette analyse, c’est un vrai fail de WebKit que les passkeys exposent l’IP.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Prouvez que vous êtes humain : 1   +   9   =