Default
Door staff@engadget.com (Mariella Moon) - 06 Aug 2026
De Private Relay-functie van Apple moet ervoor zorgen dat geen enkele website of zelfs het bedrijf zelf uw IP-adres kan zien wanneer u op internet surft in Safari. Maar volgens beveiligingsonderzoekers Talal Haj Bakry en Tommy Mysk werkt het niet altijd zoals bedoeld vanwege problemen met de webbrowser-engine van Apple, WebKit.
Een van de problemen die ze hebben gevonden heeft te maken met wachtwoordsleutels, die steeds meer terrein winnen als nieuwe, veilige en wachtwoordvrije inlogmethode. Zoals 404Media uitlegt: wanneer u een wachtwoord gebruikt om in te loggen, doet uw apparaat een authenticatieverzoek buiten de browser zelf. Private Relay is een iCloud+-functie die aan Safari is gekoppeld en beschermt uw identiteit niet op uw hele apparaat zoals een echte VPN dat doet. Als u dus met uw toegangssleutel in Safari inlogt bij een website of dienst, kan uw IP-adres worden gelekt.
De mogelijkheid van een IP-lek beperkt zich ook niet tot Safari. Omdat het probleem bij WebKit ligt, dat in alle iOS-browsers wordt gebruikt, kan uw IP-adres ook zichtbaar worden voor websites en services als u wachtwoordsleutels gebruikt in andere browsers die zijn ontworpen voor privacy en anonimiteit, zoals OnionBrowser en de eigen Psylo-browser van de onderzoekers.
De onderzoekers zeiden in een bericht op X dat ze al contact hebben opgenomen met OnionBrowser en het Tor Project, dat het anonimiteitsnetwerk biedt dat de browser gebruikt, om hun bevindingen en oplossingen te delen. Apple vertelde 404Media dat het het rapport van de onderzoekers al aan het onderzoeken is, maar zoals de onderzoekers in hun bericht zeiden, kan het veel tijd duren voordat het bedrijf het probleem aanpakt. Ze noemden bijvoorbeeld het probleem met Hide My Email van iCloud, dat een ander onderzoeksteam medio 2025 ontdekte. Apple kwam pas een jaar later met een oplossing die zou voorkomen dat de functie de echte e-mailadressen achter aliassen zou lekken.
Betreft: Verantwoorde openbaarmaking
We bevonden ons in een dilemma met deze DNS- en IP-lekken in WebKit en hoe we hier op verantwoorde wijze mee om moesten gaan.
Eind juni 2026 werden we voor het eerst op de hoogte gebracht van een DNS-lek in Psylo nadat een gebruiker dit had gemeld. Tijdens ons onderzoek hebben we er twee gevonden... https://t.co/5kFu0jtUsJ
— Mysk 🇨🇦🇩🇪 (@mysk_co) 5 augustus 2026
Een van de problemen die ze hebben gevonden heeft te maken met wachtwoordsleutels, die steeds meer terrein winnen als nieuwe, veilige en wachtwoordvrije inlogmethode. Zoals 404Media uitlegt: wanneer u een wachtwoord gebruikt om in te loggen, doet uw apparaat een authenticatieverzoek buiten de browser zelf. Private Relay is een iCloud+-functie die aan Safari is gekoppeld en beschermt uw identiteit niet op uw hele apparaat zoals een echte VPN dat doet. Als u dus met uw toegangssleutel in Safari inlogt bij een website of dienst, kan uw IP-adres worden gelekt.
De mogelijkheid van een IP-lek beperkt zich ook niet tot Safari. Omdat het probleem bij WebKit ligt, dat in alle iOS-browsers wordt gebruikt, kan uw IP-adres ook zichtbaar worden voor websites en services als u wachtwoordsleutels gebruikt in andere browsers die zijn ontworpen voor privacy en anonimiteit, zoals OnionBrowser en de eigen Psylo-browser van de onderzoekers.
De onderzoekers zeiden in een bericht op X dat ze al contact hebben opgenomen met OnionBrowser en het Tor Project, dat het anonimiteitsnetwerk biedt dat de browser gebruikt, om hun bevindingen en oplossingen te delen. Apple vertelde 404Media dat het het rapport van de onderzoekers al aan het onderzoeken is, maar zoals de onderzoekers in hun bericht zeiden, kan het veel tijd duren voordat het bedrijf het probleem aanpakt. Ze noemden bijvoorbeeld het probleem met Hide My Email van iCloud, dat een ander onderzoeksteam medio 2025 ontdekte. Apple kwam pas een jaar later met een oplossing die zou voorkomen dat de functie de echte e-mailadressen achter aliassen zou lekken.
Betreft: Verantwoorde openbaarmaking
We bevonden ons in een dilemma met deze DNS- en IP-lekken in WebKit en hoe we hier op verantwoorde wijze mee om moesten gaan.
Eind juni 2026 werden we voor het eerst op de hoogte gebracht van een DNS-lek in Psylo nadat een gebruiker dit had gemeld. Tijdens ons onderzoek hebben we er twee gevonden... https://t.co/5kFu0jtUsJ
— Mysk 🇨🇦🇩🇪 (@mysk_co) 5 augustus 2026

