O iCloud Private Relay pode expor seu IP quando um site pede uma Passkey via WebAuthn, porque a autenticação é feita pelo sistema fora do túnel do Safari; assim o servidor pode ver seu endereço real. Esse problema afeta principalmente o Safari e outros navegadores que usam o mecanismo do sistema em iOS, e não significa roubo de senha, mas sim vazamento de localização e maior rastreabilidade. Para se proteger, ative uma VPN antes de navegar, recuse solicitações de autenticação inesperadas, mantenha iOS e apps atualizados e evite redes Wi‑Fi públicas sem proteção.
iCloud Private Relay pode não esconder seu IP como você imagina quando um site solicita uma Passkey — a solicitação acontece fora do navegador e contorna a proteção. Quer entender como isso ocorre e o que fazer na prática?
Como a falha funciona: Passkeys, WebAuthn e o limite do Private Relay
iCloud Private Relay protege tráfego do Safari, mas pode falhar quando surge uma janela de autenticação do sistema. Nessa hora, o pedido sai do túnel do Private Relay. O site pode, assim, ver o seu IP real.
O que são Passkeys e WebAuthn
Passkeys substituem senhas por chaves digitais guardadas no seu aparelho. Elas usam um padrão chamado WebAuthn, que é o modo do navegador falar com o dispositivo. WebAuthn pede ao aparelho que confirme sua identidade, sem enviar a senha ao site.
Como a solicitação contorna o Private Relay
Quando o site pede uma Passkey, o navegador invoca o sistema do aparelho. Esse diálogo pode abrir fora do contexto protegido do Safari. O pedido de autenticação então pode usar a ligação direta do sistema. Essa ligação revela o IP real ao servidor que faz a requisição.
Por que isso importa
Sites maliciosos podem pedir uma Passkey só para identificar seu IP. Eles não precisam roubar sua conta para obter essa informação. Basta que você aceite a solicitação e a conexão seja feita pelo sistema.
Termos simples sobre o processo
Site solicita WebAuthn → navegador chama o sistema → sistema faz a conexão → IP real é exposto. O fluxo é curto e direto. Por isso a proteção do Private Relay fica limitada nessa situação.
O que fazer agora: navegadores afetados, riscos e alternativas (VPNs e boas práticas)
iCloud Private Relay pode falhar quando o sistema abre uma janela de autenticação fora do navegador. Fique atento a pedidos de Passkey que aparecem sem aviso.
Navegadores afetados
Principalmente o Safari e navegadores que usam o sistema do aparelho para autenticar. Em iOS, muitos apps compartilham o mesmo motor de navegação. Isso cria risco comum entre vários navegadores no mesmo sistema.
Riscos imediatos
Um site pode obter seu IP real sem invadir sua conta. O IP pode ajudar a localizar sua rede e região. Isso facilita publicidade muito direcionada e bloqueios geográficos. Também permite checar se você está online naquele momento.
Alternativas e boas práticas
Use uma VPN confiável para ocultar seu IP do servidor. Ative a VPN antes de acessar sites desconhecidos ou suspeitos. Mantenha o sistema e o navegador sempre atualizados. Não aceite solicitações de autenticação inesperadas sem confirmar a origem. Prefira redes de confiança e evite Wi‑Fi público sem VPN.
Ações imediatas
Se receber um pedido estranho, recuse e verifique o site. Revise as permissões de segurança no sistema e no navegador. Considere mudar temporariamente para VPN ou rede segura até confirmar que tudo está ok.
Conclusão
O iCloud Private Relay pode não proteger seu IP em pedidos de Passkey. Isso ocorre quando a autenticação é feita pelo sistema fora do navegador. Nesse caso, sites podem ver seu endereço IP real. Não é um roubo de senha, mas uma limitação de privacidade.
Para se proteger, use uma VPN confiável antes de acessar sites desconhecidos. Recuse solicitações de autenticação inesperadas e confirme a origem do site. Mantenha o iOS, o Safari e os apps sempre atualizados. Prefira redes seguras e evite usar Wi‑Fi público sem proteção. Revise permissões e monitore atividades suspeitas na sua conta. Assim você reduz a exposição do seu IP e melhora sua privacidade online.
Key Takeaways
- O iCloud Private Relay pode expor seu IP quando um site solicita uma Passkey via WebAuthn, porque a autenticação é feita pelo sistema fora do túnel do Safari, permitindo que o servidor veja o endereço real.
- O problema afeta principalmente o Safari e outros navegadores em iOS que usam o mecanismo do sistema, já que muitos apps compartilham o mesmo motor de navegação no sistema.
- Não se trata de roubo de senha, mas de vazamento de localização e maior rastreabilidade: sites maliciosos podem pedir uma Passkey apenas para identificar seu IP.
- Medidas recomendadas: use uma VPN confiável ativada antes de navegar, recuse solicitações de autenticação inesperadas e mantenha iOS, Safari e apps sempre atualizados.
- Ações imediatas: recuse pedidos estranhos, verifique a origem do site, revise permissões de segurança, evite redes Wi‑Fi públicas sem proteção e monitore atividades suspeitas na conta.
