Tu crois naviguer incognito, ton iPhone te balance à la première occasion. Trois chercheurs ont découvert que WebKit, le moteur qui équipe tous les navigateurs sur iPhone et une bonne partie de ceux sur Mac, laisse filer ton adresse IP réelle et tes requêtes DNS, même quand tu actives iCloud Private Relay ou un navigateur privé à base de proxy. Et le correctif d’Apple n’est pas attendu avant l’automne.
Trois portes dérobées dans le moteur de navigation
Talal Haj Bakry et Tommy Mysk, les deux chercheurs de l’équipe Psylo, ont rendu publiques trois vulnérabilités le 4 août. Elles touchent des fonctions bien précises de WebKit : la prélecture DNS, les requêtes WebAuthn entre domaines liés et WebTransport, un protocole de communication récent. Chacune ouvre une connexion en dehors du chemin contrôlé par le proxy, et la destination reçoit alors ta vraie adresse.
La prélecture DNS permet à une page de demander la résolution d’un nom de domaine avant même que tu cliques sur le lien. Le navigateur fait cette requête via le réseau normal de l’appareil, pas via le proxy. Un site malveillant peut donc générer un nom de domaine unique pour chaque visiteur et observer les requêtes arriver depuis ta vraie connexion. Le piège fonctionne depuis iOS 26.0.

Visuel : page de test officielle leaks.psylo.app, qui permet de vérifier si ton navigateur laisse fuir ton IP et ton DNS. Source : Psylo, https://leaks.psylo.app/
Même Private Relay ne voit rien venir
iCloud Private Relay, réservé aux abonnés iCloud+, promet de masquer ton IP en faisant transiter la navigation par deux relais distincts. Le service ne couvre que Safari et ne tunnelise pas toute la connexion de l’appareil comme un VPN. Les trois fuites se produisent hors du chargement classique d’une page, Private Relay est donc aussi concerné que les navigateurs à proxy.
Les chercheurs ont confirmé la fuite le 4 août lors d’un test indépendant : une adresse IP réelle est apparue alors que Private Relay était bien activé. Ils ont mis en ligne une page de vérification sur leaks.psylo.app, où n’importe qui peut tester son iPhone ou son Mac, quel que soit l’outil de protection utilisé. Le résultat s’affiche en quelques secondes et fait froid dans le dos.
Qui est touché et que faire en attendant
Tous les navigateurs iOS sont concernés, puisque l’App Store impose WebKit comme moteur de rendu en dehors de l’Union européenne. Les navigateurs orientés vie privée comme Psylo ou Onion Browser sont touchés de la même façon, car ils s’appuient sur la même API de configuration de proxy. Seul le navigateur Onion Browser en mode Lockdown ferme la porte à WebTransport, mais les deux autres fuites restent ouvertes.
Une solution existe déjà pour fermer les trois fuites d’un coup : un VPN système. En tunnelisant toute la connexion au niveau du système d’exploitation, il se place en dessous du point où WebKit déclenche ces connexions parasites. En attendant, Psylo a atténué le problème dans sa version 1.3.1 en bloquant la prélecture DNS et en désactivant WebTransport et WebAuthn par défaut. Apple a confirmé qu’elle étudie le problème, avec un correctif espéré pour l’automne.
Pourquoi cette découverte a mis du temps à sortir
Les deux chercheurs n’ont pas prévenu Apple avant la publication. Ils expliquent leur choix par des mois de délais et des échanges incohérents lors de signalements précédents, et citent une faille de Hide My Email restée sans correctif pendant près d’un an. Ils ont tout de même déposé un rapport après la publication, et Apple a répondu qu’elle prévoyait de traiter le problème.
La leçon est simple : sur iPhone, la confidentialité affichée ne correspond pas toujours à la confidentialité réelle. Vérifie ton navigateur sur leaks.psylo.app, et si tu tiens vraiment à ton IP, un VPN système reste pour l’instant la seule parade fiable. Le reste, c’est de la poudre aux yeux.

Visuel : page d’accueil de Psylo, le navigateur des chercheurs à l’origine de la découverte. Source : Psylo, https://psylo.app/
Conclusion
Trois fonctions de WebKit suffisent à démolir des mois de promesses de confidentialité. La bonne nouvelle, c’est que la parade existe dès aujourd’hui avec un VPN système. La mauvaise, c’est qu’il faudra attendre l’automne pour que le correctif d’Apple arrive dans tous les navigateurs.
Sources
BetaNews — WebKit bugs expose real IP addresses, bypass Private Relay : https://betanews.com/article/webkit-flaws-icloud-private-relay-leak/
The Hacker News — Apple iCloud Private Relay Can Expose Real IPs Through WebKit Proxy Bypasses : https://thehackernews.com/2026/08/webkit-proxy-bypasses-can-expose-real.html
TechCrunch — PSA : Apple’s Private Relay can leak your real IP address : https://techcrunch.com/2026/08/05/psa-apples-private-relay-can-leak-your-real-ip-address/
Engadget — Apple’s Private Relay feature could reveal your IP address : https://www.engadget.com/2231360/apple-private-relay-feature-could-reveal-your-ip-address/
Psylo — Browser IP & DNS Leak Checker : https://leaks.psylo.app/
—
Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.




No comments yet