Apple présente le Relais privé iCloud(nouvelle fenêtre) comme un moyen de naviguer sur le web sans exposer votre adresse IP. Un nouveau rapport de 404 Media(nouvelle fenêtre) montre toutefois que cette promesse n’est pas tenue.
Les chercheurs en sécurité Tommy Mysk et Talal Haj Bakry(nouvelle fenêtre) ont découvert les failles sous-jacentes de WebKit, le moteur de rendu derrière chaque navigateur iOS, et ont développé un site de vérification(nouvelle fenêtre) qui permet à quiconque de tester si son appareil est exposé. 404 Media a effectué ce test et a confirmé que l’exploit fonctionne.
Comment fonctionne la fuite
L’une des failles concerne les clés d’accès, le standard d’identifiants destiné à remplacer les mots de passe. Lorsqu’un site prend en charge (ou prétend simplement le faire) les clés d’accès, votre appareil effectue une demande d’identifiants via le système d’exploitation plutôt que par Safari. Cette demande ignore totalement le proxy du Relais privé(nouvelle fenêtre), de sorte que le site voit votre adresse IP réelle alors que tout semble normal et protégé à l’écran.
Comme chaque navigateur iOS fonctionne sous WebKit, le problème affecte également OnionBrowser(nouvelle fenêtre), une application conçue pour acheminer le trafic via Tor (le navigateur Tor(nouvelle fenêtre) officiel n’est pas affecté).
Apple a déclaré mener une enquête ; le développeur d’OnionBrowser a indiqué à 404 Media qu’Apple avait qualifié le problème de “critique” sans donner de calendrier de résolution(nouvelle fenêtre).
Le deuxième outil de respect de la vie privée d’Apple à faire défaut en deux mois
En juillet, 404 Media a rapporté que Hide My Email, la fonctionnalité d’alias jetables d’Apple, avait exposé les adresses réelles des utilisateurs pendant plus d’un an(nouvelle fenêtre).
Apple a affirmé avoir corrigé le bug à deux reprises avant de le résoudre réellement. La faille : si un message envoyé à un alias masqué était rejeté comme spam, même s’il s’agissait d’un message légitime, l’adresse réelle pouvait fuiter dans les journaux de messagerie de l’expéditeur, sans que l’utilisateur n’ait aucun moyen de le savoir.
C’est la deuxième fois en deux mois qu’une fonctionnalité payante de respect de la vie privée d’iCloud fait défaut, découverte à chaque fois par des chercheurs externes. Cela concorde avec ce que nous avons écrit sur le fait que les allégations d’Apple concernant le respect de la vie privée sur l’iPhone ne résistent pas à l’examen.
Le Relais privé n’est pas un substitut de VPN
Le Relais privé ne protège que Safari, et non l’ensemble de votre appareil. Un VPN dédié chiffre tout le trafic de l’appareil, de sorte que votre IP réelle n’atteint jamais les sites que vous visitez. C’est pourquoi un VPN de confiance reste important, même lorsque le Relais privé est activé. Les applications de Proton VPN, par exemple, sont open source et auditées de manière indépendante.
La même logique s’applique aux messages. Si vous souhaitez vous inscrire à un service sans donner votre adresse réelle, les alias hide-my-email de Proton Mail vous permettent de faire exactement cela.
Une fonctionnalité de respect de la vie privée ne vaut que ce que vaut l’entreprise prête à détecter et à corriger ses propres erreurs. Apple a passé des années à promettre “Ce qui se passe sur votre iPhone reste sur votre iPhone.”(nouvelle fenêtre)
À deux reprises en deux mois, cela s’est pourtant révélé faux.





