La promesa de iCloud Private Relay era clara: ocultar tu dirección IP real mientras navegas con Safari para que las webs no puedan rastrearte. Sin embargo, una investigación reciente ha destapado que esta protección no siempre se cumple. Un grupo de expertos en seguridad ha encontrado varias vías por las que tu IP se escapa, incluso con el servicio activado. El problema es más serio de lo que parece, porque afecta a todos los navegadores de iOS y a macOS, y ya ha generado una gran preocupación entre los usuarios.
Los investigadores Tommy Mysk y Talal Haj Bakry, conocidos por sus análisis de privacidad, han publicado un informe detallando tres fallos en WebKit, el motor que usan todos los navegadores en iOS. Estos fallos permiten que un sitio web malicioso obtenga tu IP real sin que te des cuenta, saltándose por completo el túnel de privacidad de Private Relay. La noticia ha dado la vuelta al mundo en las últimas horas, y Apple ya ha reconocido que está investigando el asunto, aunque sin dar plazos de solución.
El origen del problema: passkeys y otras vías de fuga
El fallo más grave y relevante para el usuario medio tiene que ver con las passkeys, el sistema de autenticación sin contraseña que cada vez gana más adeptos. Cuando un sitio web solicita una passkey, la petición no se gestiona dentro del navegador Safari, sino que es el sistema operativo del dispositivo el que la procesa directamente a nivel de sistema. Este proceso, que utiliza el estándar WebAuthn, se ejecuta al margen del túnel de privacidad que crea Private Relay, por lo que la web que realiza la solicitud puede ver la dirección IP real del dispositivo sin ningún problema.
La cuestión es especialmente delicada porque, como señalan los investigadores, cualquier página web puede simular que soporta passkeys para forzar esta petición y obtener la IP del visitante. No se requiere ninguna interacción por parte del usuario, lo que convierte esta vía en una puerta trasera silenciosa para el rastreo y la identificación. Además, los investigadores han documentado otros dos fallos adicionales en WebKit que agravan la situación: el DNS prefetching, que filtra las consultas al sistema de nombres de dominio, y WebTransport, un protocolo de conexión directa que también se salta el proxy.
Desde Mysk y Haj Bakry han puesto a disposición de los usuarios una página web de prueba, denominada leaks.psylo.app, donde cualquiera puede comprobar si su dirección IP se está filtrando a pesar de tener Private Relay activado. Las pruebas realizadas por los periodistas de 404 Media en este sitio confirmaron que la herramienta mostraba la IP real de un usuario que, en teoría, estaba protegido por el servicio de Apple.

Alcance en el ecosistema iOS y más allá
Una de las particularidades de este problema es que no afecta únicamente a Safari. Debido a las políticas de la App Store, todos los navegadores disponibles en iOS, como Chrome, Firefox o Brave, están obligados a utilizar el motor WebKit. Esto significa que la vulnerabilidad se extiende a prácticamente cualquier navegador del sistema, incluyendo opciones centradas en la privacidad como Onion Browser, un navegador que se conecta a la red Tor. Los investigadores han confirmado que este navegador también sufre las fugas de IP, y ya han contactado con sus desarrolladores para buscar soluciones.
Esta situación ha reavivado el debate sobre la naturaleza de iCloud Private Relay. A diferencia de una VPN tradicional, que protege todo el tráfico de red del dispositivo a nivel del sistema, Private Relay solo actúa sobre el tráfico que pasa por Safari. Esta diferencia, que a menudo se pasa por alto, es la raíz del problema actual. Los expertos insisten en que un servicio de estas características no debe considerarse un sustituto de una VPN completa, ya que su ámbito de actuación es mucho más limitado de lo que muchos usuarios creen.
En el ámbito europeo y español, la situación tiene una relevancia especial. La privacidad es un derecho fundamental protegido por el Reglamento General de Protección de Datos (RGPD), y la Agencia Española de Protección de Datos (AEPD) es uno de los organismos que más activamente vigila el cumplimiento de estas normativas. Un fallo de estas características en un servicio que se comercializa precisamente como un baluarte de la privacidad podría tener implicaciones regulatorias, especialmente si se demuestra que la funcionalidad no ofrece el nivel de protección prometido.

Respuesta de Apple y recomendaciones
Apple ha confirmado a 404 Media que está investigando el informe de los investigadores, aunque no ha ofrecido una fecha concreta para la solución. En el portal de reporte de seguridad utilizado por los investigadores, el estado de la incidencia indica que se planea solucionar el problema en otoño de 2026. Sin embargo, la experiencia previa con un fallo similar en el servicio Hide My Email, que también expuso datos de los usuarios y tardó más de un año en solucionarse, genera dudas sobre la rapidez de la respuesta.
Mientras tanto, la única forma de proteger completamente tu IP en iOS es usar una VPN que opere a nivel del sistema. Servicios como ProtonVPN, Mullvad o WireGuard, por ejemplo, son capaces de proteger todo el tráfico del dispositivo, incluyendo las peticiones que se generan fuera del navegador, como las relacionadas con las passkeys. Los investigadores confirman que una VPN tradicional protege todo el tráfico del dispositivo, incluyendo las solicitudes de passkeys que se escapan del túnel de privacidad.
La comunidad de seguridad ya ha puesto el foco en este asunto, y no es para menos. La filtración de la IP real puede permitir a las redes publicitarias y a los servicios de rastreo vincular la identidad del usuario con su actividad de navegación, desmontando por completo el propósito de Private Relay. Aunque el fallo no ha sido explotado de forma masiva hasta el momento, el simple hecho de que exista una página web de demostración y que medios internacionales hayan verificado el problema, subraya la gravedad de la situación.

Para terminar, es importante recordar que este incidente no invalida por completo la utilidad de iCloud Private Relay. El resto de la navegación a través de Safari sigue estando protegida por el sistema de doble retransmisión, que impide que Apple y los sitios web puedan correlacionar la IP con la actividad del usuario. Sin embargo, la existencia de estas vías de escape, y en particular la relacionada con las passkeys, demuestra que la privacidad digital es un campo de batalla constante donde las soluciones aparentemente sólidas pueden tener puntos ciegos. Los usuarios deben ser conscientes de estas limitaciones y, si su amenaza percibida es alta, considerar el uso de herramientas complementarias como una VPN para garantizar una protección verdaderamente integral. La confianza en las promesas de privacidad debe basarse en un conocimiento real de cómo funcionan estas tecnologías y cuáles son sus límites.