D’après Frandroid, une faille technique dans l’implémentation du service « Relais privé » d’Apple permettrait à n’importe quel site web de récupérer l’adresse IP réelle d’un utilisateur, malgré l’objectif affiché de ce dispositif censé protéger la confidentialité des internautes. Cette vulnérabilité, révélée dans les colonnes de Frandroid, remet en cause l’efficacité d’une fonctionnalité présentée comme un rempart contre le pistage en ligne.
Ce qu'il faut retenir
- Une faille dans le Relais privé d’Apple expose l’adresse IP réelle des utilisateurs malgré son rôle de protection.
- Le mécanisme, intégré à iOS et macOS, vise à masquer l’IP en routant le trafic via des serveurs intermédiaires.
- Les tests menés par Frandroid confirment que des sites web malveillants pourraient exploiter cette faille sans difficulté.
- Apple n’a pas encore réagi officiellement à cette révélation technique.
Une fonctionnalité conçue pour la confidentialité, mais vulnérable
Le service Relais privé, introduit avec iOS 15 et macOS Monterey, a été conçu pour limiter le pistage des utilisateurs en masquant leur adresse IP. En théorie, le trafic internet passe par des serveurs intermédiaires avant d’atteindre sa destination, rendant impossible pour un site web de connaître l’IP réelle de l’appareil. Pourtant, selon Frandroid, cette protection s’avère illusoire. La faille, identifiée par des tests indépendants, permettrait à un site web d’accéder directement à l’IP originale de l’utilisateur, contournant ainsi le système de relais.
Les mécanismes de détection utilisés par certains sites pour identifier les VPN ou les proxys sont ici exploités à l’envers. Alors que le Relais privé se veut une alternative aux VPN traditionnels, cette faille en fait un outil potentiellement moins sécurisé que les solutions concurrentes, qui, elles, garantissent effectivement l’anonymat de l’IP.
Des tests concrets confirment l’exploitation de la faille
Pour étayer ses affirmations, Frandroid a mené une série de tests sur différents appareils sous iOS et macOS. Les résultats, reproduits par plusieurs utilisateurs, montrent que des sites comme BrowserLeaks ou IPLeak parviennent à afficher l’adresse IP réelle de l’internaute, malgré l’activation du Relais privé. Un chercheur en cybersécurité, contacté par le média, a confirmé cette vulnérabilité en soulignant que « le mécanisme de relai utilisé par Apple n’est pas suffisamment robuste pour résister à des techniques d’analyse avancées ».
Cette faille ne nécessite aucune action de la part de l’utilisateur. Contrairement à d’autres vulnérabilités qui requièrent l’installation d’un logiciel malveillant, il suffit ici qu’un internaute visite un site web spécifique pour que son IP soit exposée. Autant dire que l’impact potentiel est large, touchant tous les utilisateurs d’Apple utilisant le Relais privé, quel que soit leur niveau de compétence technique.
Un service au cœur des promesses d’Apple en matière de vie privée
Le Relais privé s’inscrit dans la stratégie d’Apple pour se différencier sur le marché de la protection des données. Contrairement à Google ou Meta, qui monétisent les données personnelles, Cupertino met en avant la confidentialité comme argument commercial. En 2021, lors du lancement de cette fonctionnalité, Craig Federighi, vice-président senior de l’ingénierie logicielle, avait déclaré : « Nous ne construisons pas de profils sur nos utilisateurs. Nous ne les suivons pas. » Pourtant, cette faille soulève des questions sur la fiabilité des promesses de l’entreprise.
Les experts en cybersécurité interrogés par Frandroid rappellent que le Relais privé n’est pas un VPN au sens traditionnel. Contrairement à des solutions comme NordVPN ou ProtonVPN, qui chiffrent l’intégralité du trafic, Apple se limite à masquer l’IP dans le cadre de son navigateur Safari et de certaines applications. Une approche plus restrictive, donc potentiellement plus vulnérable aux contournements.
Les réactions en attente
Contacté par Frandroid, Apple n’a pas encore répondu à la question de savoir si une correction était en cours. La firme de Cupertino, habituellement proactive sur les questions de sécurité, n’a pas non plus précisé si cette faille avait été signalée par des chercheurs indépendants avant sa révélation publique. Pour l’instant, les utilisateurs doivent donc composer avec cette incertitude, tandis que les spécialistes de la cybersécurité analysent l’ampleur réelle du problème.
Plusieurs sites web permettent de tester la visibilité de votre IP, comme BrowserLeaks ou IPLeak. Il suffit de vous rendre sur l’un de ces services et de comparer l’adresse affichée avec celle de votre connexion habituelle. Si elles diffèrent, cela signifie que votre IP est masquée. En revanche, si elles sont identiques, cela peut indiquer une faille dans le Relais privé ou une mauvaise configuration.