
El proxy de tu iPhone no es tan anónimo como pensabas
El equipo de Mysk acaba de soltar una investigación que me dejó frío. Resulta que WebKit, el motor que Apple obliga a usar a todos los navegadores en iOS, tiene tres fugas que mandan tu IP real y peticiones DNS directamente desde el dispositivo, incluso cuando crees que estás detrás de un proxy. Esto no es teoría conspirativa: ya hay proof-of-concept en leaks.psylo.app y todo.
Te cuento los tres agujeros que encontraron:
1. DNS prefetching: Cuando una página tiene el tag <link rel="dns-prefetch">, WebKit resuelve el dominio usando la DNS del dispositivo, completamente ignorando el proxy que configuraste. El sitio puede poner un hostname único por visitante, esperar que llegue la query a su servidor DNS y listo: ya sabe tu red real. Lo peor es que esto también leakea con iCloud Private Relay.
2. WebAuthn Related Origin Requests: Cuando una página pide un passkey con un rpId diferente a su origen, WebKit le pide al sistema operativo que haga un fetch a https://<rpId>/.well-known/webauthn. Esa petición va directo desde el dispositivo, sin pasar por el proxy del navegador. Apple implementó esto en iOS 18 y, por alguna razón, nadie se dio cuenta de que rompe la privacidad de cualquier browser proxy en iOS.
3. WebTransport: La API de WebTransport abre conexiones QUIC directamente desde el dispositivo, sin ofrecerle la configuración de proxy a la conexión. El servidor ve tu IP real. iCloud Private Relay tampoco atrapa esto. La única excepción es Onion Browser en nivel «Silver» con Lockdown Mode, que desactiva WebTransport por completo.
Las VPN no se ven afectadas. Las VPN trabajan a nivel de sistema, tunelando todo el tráfico de red del dispositivo. Estas fugas solo afectan a proxies configurados a nivel de aplicación mediante la API WKWebsiteDataStore.proxyConfigurations. Pero cachai la wea: todos los navegadores proxy de iOS usan esa API. Tor, Psylo, todo lo que no sea Safari nativo.
Lo que me molesta personalmente es que Apple lleva años vendiendo iCloud Private Relay como «privacidad sin configurar nada». Y ahora resulta que tres features de WebKit leakean tu identidad de network incluso con Private Relay activado. No es que Apple lo haya hecho a propósito, pero sí demuestra que los sistemas de privacidad son tan fuertes como su eslabón más débil, y en este caso el eslabón débil es la integración entre WebKit y los servicios del sistema operativo.
Si eres usuario de iOS y dependes de proxies o Private Relay para proteger tu identidad, ten ojo. Mysk ya notificó al Tor Project y a los desarrolladores de Onion Browser. Psylo parcheó las tres fugas en su versión 1.3.1 bloqueando dns-prefetch y desactivando WebAuthn y WebTransport por defecto. Pero el resto de los navegadores proxy de iOS sigue expuesto hasta que Apple decida parchear WebKit.
Mi take: Si necesitas privacidad real en iOS, usa VPN de verdad, no proxies de browser. Y si eres dev de ciberseguridad, revisa si tus herramientas de análisis de tráfico están considerando estas fugas. Porque la gente piensa que está protegida, pero WebKit acaba de demostrar que no siempre es así.
Fuente de inspiración: IP and DNS Leaks in WebKit Affecting Proxy Browsers and iCloud Private Relay
