'Apples vpn-achtige Private Relay lekt soms echte IP-adressen naar websites'

Gebruikers zijn met de vpn-achtige Private Relay-functie, of Privédoorgifte in het Nederlands, mogelijk niet zo anoniem als Apple doet vermoeden. Beveiligingsonderzoekers ontdekten dat de Safari-browser soms ook met die functie het echte IP-adres van gebruikers deelt met websites.

Dit nieuws in het kort

  • Onderzoekers ontdekten verschillende manieren waarop websites de IP-adressen van iOS-bezoekers kunnen achterhalen, ook als die bezoekers gebruikmaken van browserproxy's als Private Relay.
  • Dat is onder meer mogelijk via DNS-prefetching en het gebruik van passkeys.
  • Apple belooft de problemen deze herfst op te lossen.

Private Relay is een soort vpn voor Safari op iOS en macOS die al het verkeer langs twee relays stuurt. Dat moet voorkomen dat websites het IP-adres en de locatie van de gebruiker kunnen zien. In veel gevallen werkt die functie alleen niet, melden beveiligingsonderzoekers Tommy Mysk en Talal Haj Bakry.

Website die bewijst dat websites ook met Private Relay IP-adressen van gebruikers kan achterhalen
Proof-of-conceptwebsite van de onderzoekers

Dat komt volgens hen onder meer door de onderliggende browserengine van Safari: Apple WebKit. Deze engine verwerkt DNS-prefetching-verzoeken buiten de proxy om. Een website kan hier misbruik van maken door voor iedere gebruiker een unieke hostnaam aan te maken. Zo kunnen websites toch de IP-adressen van gebruikers achterhalen.

Ook bij het gebruik van passkeys worden browserproxy's als Private Relay omzeild, melden de onderzoekers. Het besturingssysteem handelt het verzoek daarbij af in plaats van de browser, waardoor gebruikers alsnog hun IP-adres delen. Tot slot omzeilt ook de nieuwe WebTransport-functie, die een directe HTTP/3-verbinding tot stand brengt, de proxy's.

Deze problemen zijn volgens de onderzoekers niet alleen van toepassing op Safari's Private Relay, maar ook op andere browsers die beweren het netwerkverkeer van gebruikers te versleutelen. De meeste iOS-browsers, waaronder privacygerichte browsers als Onion Browser, maken bijvoorbeeld standaard gebruik van Apple WebKit. 'Echte' vpn's worden hier niet door getroffen, omdat die het verkeer op systeemniveau versleutelen.

De onderzoekers hebben de problemen bij Apple gemeld. Het bedrijf werkt aan een oplossing. Die moet in de herfst beschikbaar komen.

Door Kevin Krikhaar

Redacteur

06-08-2026 • 09:37

54

Submitter: protected22

Reacties (54)

Sorteer op:

Weergave:

Hoe zet je private relay helemaal uit? Hier lijkt geen optie voor te zijn in iOS. Ik gebruik een eigen VPN.
iPhone en iPad

Ga naar stellingen.

Tik bovenaan op je naam .

iCloud.

Privédoorgifte (of Private Relay).

Zet de schakelaar uit

Mac

Systeeminstellingen.

naam (Apple ID) links bovenin.

iCloud. -> Privédoorgifte. Schakel de functie hier uit
Je moet het uberhaubt aanzetten eerst
Gelukkig is het niet meer verplicht om de safari engine te gebruiken, waardoor de genoemde Onion browser en anderen kunnen loskomen van deze iOS browser engine monocultuur.
Klopt juridisch, maar in de praktijk is er nog niks veranderd. Sinds iOS 17.4 mag het in de EU (en sinds 26.2 in Japan), maar in ruim twee jaar heeft nog geen enkele browser daadwerkelijk een andere engine uitgebracht. Chrome, Edge, Firefox, Brave en ook Onion Browser draaien vandaag allemaal nog gewoon op WebKit. Microsoft kwam in juni het verst met een Blink-prototype van Edge, maar dat is expliciet research zonder releasedatum. De drempel is dat je er een aparte app voor moet uitbrengen die alleen in de EU werkt.
Kleine toevoeging:

Firefox draait op hun eigen "Gecko" engine, deze staat voor zover ik weet helemaal los van WebKit.
Op Desktop en Android is dit correct, maar niet op iOS. Die gebruikt WebKit. Zie ook https://github.com/mozilla-mobile/firefox-ios/issues/19063.
Niet op IOS, daar draaien alle browsers die in de App-store staan allemaal op Webkit
Op alle OS-en, behalve iOS/iPadOS. Daar gebruikt Firefox gewoon safari (webkit).

Omdat het ze teveel tijd/moeite kost om een browser voor zowel de EU/Japan als ‘rest van de wereld’ te onderhouden. Wat in mijn ogen een spijtige maar logische reden is.
Op desktop en Android klopt dat, daar is Gecko inderdaad volledig eigen werk. Firefox voor iOS is alleen iets heel anders. Dat is een schil om WKWebView, dus gewoon WebKit onder de motorkap, precies zoals Chrome en Edge op iOS.

Mozilla zegt dat zelf ook in hun documentatie:
Firefox iOS is built natively for iOS, and doesn`t use Gecko.
Het is niet alleen een drempel, er is ook een hele grote groep gebruikers die dik tevreden is over Safari en daar gewoon niets aan zal veranderen, ook al komen er andere browsers met niet-Webkit engines op de markt. De markt weet dat en geeft geen prioriteit aan het leveren van browsers zonder Webkit.

Een beetje hetzelfde verhaal als met de app stores. De alternatieve stores zijn er inmiddels gewoon. Er is alleen geen vraag naar, Apple gebruikers blijven liever de Apple app store gebruiken.
Los van enkele small github projectjes is er inderdaad nog weinig te downloaden buiten Testflight die geen gebruik maken van Webkit.

Volgens mij bewijst dat ook weer dat er in Europa weinig ontwikkelaars zitten die hierin brood zien. Er zijn volgens mij ook weinig EU browsers op de markt... ? Buiten Mullvad, Vivaldi en Ecosia hebben we nog none profit librewolf, maar dat is het wel een beetje. Dat zijn niet echt browsers die bij het grote publiek aanslaan denk ik.
Eens maar we weten allebei dat dit waarschijnlijk eerder gaat leiden tot alles over naar Chromium zodat Google helemaal geen concurrentie meer heeft.
Verdient Google daar dan aan?
Zeker, Chromium heeft veel ingebakken zitten om het voor Google makkelijker te maken de gebruiker te tracken en reclame aan te bieden. Nu werken een goed aantal browsers hier gedeeltelijk omheen, maar niet alles is te omzeilen.

De enige manier om hier Google niet in de kaart te spelen is door een andere browser engine te gebruiken. Zoals Firefox doet.

Daarnaast is het met een redelijke zekerheid te zeggen dat zodra er geen alternatieve browser engines meer gebruikt worden er nog meer restricties aan Chromium toegevoegd worden waardoor prive browsen meer en meer onmogelijk wordt.
Dit is al te zien met de beperkingen die nu al in Chromium zitten sinds hun marktaandeel stijgt, daarvoor was juist Chromium ook heel netjes in hoe daar mee omgegaan werd.
Vergeet ook niet het indicte voordeel voor Google, ze bepalen in grote maten de standaarden van Chromium en daarmee dus hoe effectief plugins zoals adblockers zullen zijn.

En de vraag is dan, hoelang een ontwikkelaar op Chromium de "Google" engine kan blijven negeren, ik kan me voorstellen dat Google meer en meer diensten vast zet en verweeft met hun welgevalligene engine.

Kan de ontwikkelaar beter gelijk naar Firefox overstappen als ze toch een andere engine willen bouwen dan die Google ze aanbiedt.
Google betaald per jaar ruim 80% van de omzet van Firefox...

Alleen maar om uit de monopolie positie te blijven betalen ze de concurrent.
Wat denkje dat er gebeurd zodra er alleen maar chromium is?

Dan houdt Firefox heel snel op.
Data = geld

En je bepaald de standaard als iedereen je systeem gebruikt.
Het is ook een krachtig middel om de concurrentie dwars te zitten.

Toen de overgrote meerderheid van consumenten Microsoft met IE (Internet Explorer) gebruikte, kon Microsoft in feite bepalen wat de html-standaard was, css-standaard was, welke plug-ins standaard meegeleverd werden (zoals Flash), buiten het world wide web-consortium om.

En dat deed Microsoft ook. Dat veranderde bewust zaken in IE, zoals hoeveel pixels er standaard om een tabel / cel heen zaten of de kleur van de achtergrond, waardoor sitebouwers hun sites daar aan aanpasten, waardoor hun sites op andere browsers er ineens niet goed meer uit zagen of zelfs helemaal niet meer werkten. Google maar eens op #browserwars

Gebruikers gingen daardoor ook alternatieve browsers mijden, want die zitten natuurlijk niet te wachten op haperende websites.
Alleen jammer dat het na jaren (?) sinds het toegestaan is nog steeds geen Chrome of Firefox opgeleverd heeft. Die mis ik wel want ik wil wel eens een battery cycle doen dat ik hem helemaal leeg maak en met Safari duurt dat gewoon veel te lang
Je klaagt in feite dat Safari zo efficiënt is dat het te lang duurt om je batterij leeg te trekken? 😉

Lijkt me dat dat sneller gaat door bijvoorbeeld een 3D-spel aan te zetten. Er zijn vast ook wel apps die je iPhone flink kunnen belasten met rekentests en dergelijke.
Houd er rekening mee dat het ook bij andere browsers gebeurt en verder ook bij niet webkit engines kan gebeuren.
En dit is niet eens sarcastisch bedoeld:
Als Apple dat verbergen van je IP adres zo goed in Safari weet te integreren dat betaalde VPN diensten voor het overgrote deel van het publiek geen meerwaarde meer hebben, hoe lang duurt het dan voor de EU met de DMA in de hand bij Apple op de stoep staat met een dreigende miljoenenboete vanwege de oneerlijk concurrentie dankzij hun machtspositie als eigenaar van iOS waardoor ze concurrerende VPN diensten aanbieders uit de markt drukken??
Met een marktaandeel van ~18,69% over alle platformen zou ik het niet een dominante marktpositie noemen.
Het is 80% marktaandeel als je alle apparaten boven de 600 euro neemt
En nul als je beneden de 500 Euro gaat? Wat is je punt?
Een dominante marktpositie binnen mensen die er toe doen is toch wel belangrijk als je naar privacy kijkt
De DMA is intelligenter opgezet dan simpelweg naar de totale smartphonemarkt kijken, de EU beoordeelt per digitale kernplatformdienst en per relevante markt. Apple is gatekeeper voor o.a. iOS, iPadOS, macOS en de App Store.
offtopic:
De EU heeft al ingrepen gedaan op sommige markten, zoals appwinkels, in-appbetalingen en browser-engines op iOS en toegang tot de NFC-chip (voor contactloos betalen). macOS is als platform een klein stukje minder gesloten dan iOS, waardoor daar geen ingrepen zijn gedaan behalve het als zo'n platform aanwijzen met Apple als gatekeeper met bijbehorende verantwoordelijkheden. Wel zijn er diensten die ook zowel op iOS als macOS beschikbaar zijn waar onder de DMA, in ieder geval voor iOS, zaken rond spelen. Denk daarbij aan hoe iOS als besturingssysteem omgaat met de 'functies' van AirDrop, AirPlay, AirPods en hoe Apple daarbij concurrenten buitensluit of onaantrekkelijk maakt, dus niet specifiek deze diensten zelf, maar de functionaliteit erachter (wat kan leiden tot het interoperabel maken van de dienst zelf, zoals dat Apple AirDrop openstelt in plaats van dat het alternatieven toestaat).
Private Relay is in principe een ingebouwde VPN-oplossing op een door de EU nauw in de gaten gehouden platform.

[Reactie gewijzigd door Blizz op 6 augustus 2026 15:16]

Met een marktaandeel van ~18,69% over alle platformen, niet alleen smartphones
Ja, dat kan kloppen, maar dat zegt weinig over de relevante markt. Dat is waarom de DMA niet simpelweg naar het totale marktaandeel over alle platformen kijkt, maar naar specifieke kernplatformdiensten en de positie die een bedrijf daarin heeft.

Apple heeft een sterke positie binnen de platformen waar het gatekeeper is, omdat het de toegang tot gebruikers controleert via het OS, distributie via de App Store en API's. Private Relay, als ingebouwde dienst, is een goed voorbeeld. We weten niet hoeveel gebruikers Private Relay actief gebruiken (aan hebben staan), maar Apple heeft inmiddels miljarden actieve apparaten waarvan het gros iOS draait. Zelfs een lage adoptie onder klanten van iCloud+ kan zich vertalen naar een grote userbase. Daar komen de miljoenen gratis gebruikers nog bij. Een geïntegreerde dienst in zo'n ecosysteem hoeft niet een absolute monopolie te hebben om die specifieke markt onder druk te zetten. Het kan dus zijn dat Private Relay een aanzienlijk deel van de VPN/privacy-markt op iOS beslaat.
De dienst is alleen beschikbaar voor mensen die een betaald iCloud abonnement hebben, en slechts 1%-2% maakt er gebruik van volgens Pixelate

Pixalate Ad Fraud Study August 2022: 90% of purported iCloud Private Relay Traffic May Be Invalid (IVT)
Het is ook geen wondermiddel. En sommige websites doen ook moeilijk met Private Relay (rond met name registratie in inloggen). Maar het is fijn dat het er is. Wil je het goed aanpakken, neem je een VPN. Maar dit is een mooie toepassing voor mensen die dat niet doen of er niet over nadenken.
Mee oneens. Ik heb het altijd aanstaan en verwacht dat het op z’n minst mijn ip verbergt, zoals Apple hun product adverteert. En dat dan altijd, zonder deze lekken. Lijkt me een realistische verwachting, niet?
VPN is geen wondermiddel. Omdat VPN-servers van bedrijven die VPN aanbieden als service ook gebruikt worden voor spam en dergelijke minder frisse activiteiten, weigeren hostingbedrijven vaak mailverkeer vanaf bekende VPN-IP-adressen. Ook streamingdiensten blacklisten steeds effectiever VPN.

Ik weet niet hoe Apple dit exact omschrijft maar ze houden vast een slag om de arm qua IP verbergen en qua beloven dat het feilloos werkt.
Ja super irritant, ik kan niet inloggen bij mijn energiemaatschappij met private relay.
Welke leverancier is dat? Voor mij een reden om niet naar hen over te stappen :-)
Dat DNS dansje is een exploit, maar voor die andere twee lijkt het alsof ze niemand de taak hebben gegeven om in de gaten te houden hoe nieuwe features met de sandbox samenwerken.

Het is een mooie feature, maar er moet wel iemand eigenaarschap en tijd voor hebben om het bij te houden.
Ik gebruik dit niet omdat je downloadsnelheid er van naar beneden gaat.
De onderzoekers hebben de problemen bij Apple gemeld.
Volgens hun eigen reactie op twitter / x hebben ze eerst hun blog publiek gemaakt om daarna eens Apple te informeren. En dat eerst publiek bekend maken lijken ze opzettelijk gedaan te hebben, omdat ze met die blogpost liever verschillende keren reclame maken voor hun app.
Tja gewoon wireguard en een pf killswitch en maar hopen dat alle apple api's goed staan dat apple geen paden open heeft die toch lekken.

https://arstechnica.com/gadgets/2020/11/apple-lets-some-big-sur-network-traffic-bypass-firewalls/
Is dit niet een wapenwedloop waarbij je je moet beseffen dat in Europa het opslaan en registreren van IP adressen volgens de GDPR is verboden. Aan de andere kant moeten we ons beseffen dat er ook een behoefte is van website eigenaars om inzicht te hebben wie deze bezoekt, en dat mag prima op een globaal niveau. Ik besef dat er in andere landen andere regels gelden en dat er vele boefjes zijn die via omwegen informatie schrapen en verkopen. Naar mijn idee moet vooral het kopen en gebruiken van informatie verboden en vervolgt worden, want zonder markt ervoor stoppen de producenten.
Het "echte" ip adres van een iPhone op een 4G of 5G verbinding is zinloos. Op het publieke IP adres zijn honderden iPhones aangesloten via NAT. Het privé IP is dan zoiets als een 10.x.x.x adres. De IP adressen veranderen frequent. Dan weet de website dat je bijvoorbeeld met KPN, Vodafone of Odido internet.

Ook voor thuis gebruik is het amper interessant omdat het overgrote deel achter een NAT router zit. Die IP adressen rouleren, zij het trager. Dan weet de website dat je bijvoorbeeld met Ziggo internet.

Mobiele nummers zijn helemaal goud voor een website, die veranderen bijna nooit en zijn perfect voor het tracken van één persoon. Smartphones worden om de zoveel jaar omgewisseld maar iemand kan bijna zijn hele leven 1 mobiel nummer houden.

Lokatie gegevens zijn bijvoorbeeld veel interessanter voor een website omdat ze dan een speciale aanbieding kunnen geven als je in de buurt bent.

VPN's zijn ook minder interessant als 20 jaar geleden, toen nog veel internet verkeer onversleuteld was. Nu is bijna alles HTTPS o.i.d. VPN's zijn wel handig voor het zogenaamd in een ander land zijn. Voor internet bankieren op vakantie of een buitenlandse streaming abo. Aan ander veelgebruikte optie zijn publieke wifi's, die onveilig kunnen zijn.

Om te kunnen reageren moet je ingelogd zijn