Une faille dans l’implémentation de la fonctionnalité « Relais privé » chez Apple permet à n’importe quel site d’accéder à la vraie adresse IP de l’appareil qui le consulte, alors même qu’il est censé la protéger.
Décidément, Apple semble avoir bien du mal avec la sécurité. Après un bug dans son outil d’alias de mail détecté récemment, voilà que c’est son pseudo-VPN qui est touché par une nouvelle faille.
Comme le rapporte 404Media, qui relaie les travaux des chercheurs en sécurité Talal Haj Bakry et Tommy Mysk, la fonction « Relais Privé » offerte dans l’abonnement iCloud+ ne protège pas vraiment l’adresse IP de ses utilisateurs et utilisatrices malgré la promesse exactement inverse.

Lumo AI : l’assistant IA européen
L’IA générative crée du contenu en quelques secondes, mais souvent au prix de vos données personnelles. Avec Lumo AI, l’assistant européen de Proton, vos conversations restent 100 % confidentielles.
Une protection insuffisante
Offerte depuis 2021 aux abonnés iCloud+, cette fonctionnalité est censée masquer votre adresse IP lorsque vous surfez sur le web avec le navigateur Safari. Si en surface, l’outil semble fonctionner comme un VPN, techniquement, il ne protège que les connexions établies via le navigateur web et pas celles initiées par le système d’exploitation en lui-même. La différence est importante à saisir pour comprendre la suite.
La faille se situe en effet hors du champ du navigateur web. Lorsqu’un site propose une connexion via une clé d’accès plutôt que via un mot de passe, la requête est gérée directement par le système d’exploitation, et non par Safari. Le site récupère alors la véritable adresse IP de l’appareil, puisque cette connexion échappe au relais privé. Tous les sites qui proposent cette méthode d’authentification peuvent donc accéder à l’adresse IP de leurs visiteurs et visiteuses, même si ces derniers se pensent protégés par le proxy d’Apple.
La solution entre les mains d’Apple
Plus grave encore, cette faille dans le système ne concerne pas que Safari et le Relais Privé. D’après 404Media, le navigateur OnionBrowser, censé utiliser le réseau Tor pour protéger son identité en ligne, est aussi touché par ce problème. L’implémentation logicielle relative aux clés d’accès étant entièrement dans les mains d’Apple, il n’y a en plus rien que les développeurs tiers puissent faire pour pallier le problème.
Le problème ne se limite pas aux clés d’accès. Talal Haj Bakry et Tommy Mysk ont repéré deux autres fuites du même ordre dans WebKit : le préchargement DNS, arrivé avec iOS 26, qui révèle les serveurs DNS réels de l’appareil, et WebTransport, ajouté avec iOS 26.4, qui peut lui aussi dévoiler l’adresse IP. Là encore, ces requêtes contournent le relais privé.
Pour aller plus loin
Quel est le meilleur VPN en 2026 ? Tests et comparatifs
Trop content d’assister à ce deuxième raté en deux mois, du côté de chez Proton, on en profite donc pour faire la promo de son vrai service de VPN qui chiffre toutes les données au niveau du système d’exploitation, bouchant peu ou prou la faille. La firme en profite aussi pour faire la réclame de son service d’alias de mail, histoire de bien profiter de la situation.
Un petit geste pour Frandroid ? Abonnez-vous à Frandroid sur Google pour ne manquer aucun de nos articles.
