El servicio estrella de privacidad de Apple, iCloud Private Relay, ha mostrado una grieta preocupante. Un fallo en el motor WebKit de Safari permite que los sitios web obtengan la IP real de los usuarios al tramitar solicitudes de passkeys, saltándose asà la protección que enmascara la navegación. Apple ya investiga el incidente.
Claves de la operaciĂłn
- La vulnerabilidad surge al procesar solicitudes de passkeys en iOS. La petición WebAuthn no se canaliza a través del túnel de Private Relay, sino que la gestiona directamente el servicio de credenciales del sistema.
- Apple admite el informe y asegura que investiga el fallo. Los investigadores Tommy Mysk y Talal Haj Bakry reportaron el problema; la compañĂa ha confirmado que está evaluando sus causas.
- La privacidad diferencial de Apple entra en el radar regulatorio europeo. La Agencia Española de Protección de Datos y otras autoridades vigilan incidentes que erosionan la confianza en servicios comercializados como baluartes de la privacidad.
El fallo en WebKit que burla a Private Relay
El descubrimiento, detallado por los especialistas Tommy Mysk y Talal Haj Bakry, señala que el mecanismo de autenticación passkey (WebAuthn) abre una puerta lateral en Safari. Cuando un sitio web reclama una credencial sin contraseña, la petición de red no atraviesa la pila estándar del navegador, donde Private Relay aplica su enmascaramiento. En su lugar, un servicio de credenciales a nivel de sistema se encarga de la gestión de esa petición, exponiendo directamente la dirección IP del dispositivo.
La raĂz del problema está en la arquitectura de iOS. Apple diseñó el sistema de passkeys para que fuera independiente del navegador, precisamente para ofrecer una experiencia de inicio de sesiĂłn más fluida y segura. Sin embargo, ese atajo deja fuera el tĂşnel de privacidad y, con Ă©l, la capacidad de ocultar la IP real. Los investigadores comprobaron que incluso los sitios que solo aparentan admitir passkeys pueden desencadenar la filtraciĂłn.
Apple confirmĂł a los autores del estudio que está investigando la vulnerabilidad, aunque no ha ofrecido un calendario de correcciĂłn ni ha detallado quĂ© versiones de iOS se verĂan afectadas. La comunidad de seguridad, entre tanto, advierte de que la exposiciĂłn podrĂa ser aprovechada por redes publicitarias y servicios de rastreo que ya monitorizan el comportamiento del usuario en Internet.
La autenticación sin contraseña es cada vez más común, y este incidente subraya las tensiones entre comodidad y privacidad. La paradoja de los passkeys —solucionar los robos de credenciales creando un nuevo vector de fuga de identidad— obliga a revisar cómo se integran las distintas capas de seguridad del ecosistema Apple.
El túnel de privacidad se rompe justo donde promete ser más sólido: al autenticar al usuario sin contraseña.
El servicio Private Relay, lanzado en 2021 como parte de iCloud+, cifra el tráfico y lo enruta a través de dos retransmisores independientes para que ni siquiera Apple pueda vincular la IP del usuario con los sitios que visita. Que un mecanismo interno como WebAuthn desactive esa protección sin que el usuario lo sepa supone un fallo de diseño tan sutil como grave.
Passkeys: la puerta falsa en la privacidad de Apple

Los passkeys representan la gran apuesta de la industria por eliminar las contraseñas y reducir el fraude de phishing. Apple, Google y Microsoft impulsan el estándar FIDO, y la adopciĂłn ha crecido rápidamente en los Ăşltimos dos años. Sin embargo, esta vulnerabilidad demuestra que la integraciĂłn apresurada de tecnologĂas de seguridad puede generar efectos colaterales imprevistos.
Desde el punto de vista del usuario, la situaciĂłn es incĂłmoda: el mismo sistema que promete proteger su identidad frente a los sitios web es el que podrĂa estar delatando su ubicaciĂłn geográfica real. La confianza que Apple deposita en su discurso de privacidad —eslogan recurrente en sus presentaciones— queda momentáneamente en entredicho, y los competidores, especialmente los proveedores de VPN y navegadores alternativos, no tardarán en recordarlo.
La privacidad como activo: lo que se juega Apple en España
En España, donde el ecosistema iOS goza de una penetración superior al 20% entre los smartphones activos, la privacidad se ha convertido en un argumento de venta diferencial. Miles de usuarios contratan iCloud+ precisamente por funciones como Private Relay, y la Agencia Española de Protección de Datos (AEPD) mantiene una vigilancia creciente sobre las declaraciones comerciales que puedan inducir a error en materia de protección de datos.
El regulador ha sancionado a grandes tecnolĂłgicas por prácticas que difuminaban el consentimiento del usuario, y aunque este fallo aĂşn no ha sido explotado de forma masiva, sienta un precedente incĂłmodo. La AEPD podrĂa abrir una investigaciĂłn si concluye que la funcionalidad de Private Relay no ofrece el nivel de protecciĂłn prometido, lo que añadirĂa presiĂłn reputacional y, potencialmente, financiera a Apple en el mercado español.
Nuestro análisis contempla que la compañĂa de Cupertino resolverá el fallo en la prĂłxima actualizaciĂłn de iOS 21, prevista para septiembre, pero la pregunta sigue en el aire: Âżcuántos usuarios habrán navegado con la IP expuesta durante meses sin saberlo? La respuesta determinará no solo el coste reputacional, sino la velocidad con la que los reguladores europeos muevan ficha.

