Kalau anda pengguna iPhone atau iPad yang langgan iCloud+ dan aktifkan Private Relay untuk sembunyikan IP, ada berita yang anda perlu tahu: ciri privasi itu boleh ditembusi. Penyelidik keselamatan Mysk mendedahkan tiga ciri dalam WebKit — enjin pelayar yang menggerakkan Safari dan semua pelayar di iOS — yang bypass perlindungan proxy dan mendedahkan IP sebenar peranti anda kepada laman web.
Penemuan ini bukan teori semata-mata. Ia telah disahkan sendiri oleh penyelidik, dilaporkan oleh TechCrunch, 404 Media, Android Authority dan AppleInsider, dan Apple dikatakan sedang menyiasat. Jom kita bongkar apa yang sebenarnya berlaku, siapa yang terjejas, dan apa yang anda patut buat.
1. Apa Yang Berlaku?
Pada 4 Ogos 2026, penyelidik keselamatan Tommy Mysk dan Talal Haj Bakry (Mysk) menerbitkan laporan teknikal yang mendedahkan bahawa tiga ciri WebKit — DNS prefetching, WebAuthn Related Origin Requests (digunakan untuk passkey) dan WebTransport — boleh bypass proxy yang dikonfigurasi dan menghantar trafik terus dari peranti pengguna.
Kesannya? Walaupun iCloud Private Relay diaktifkan — ciri yang sepatutnya menyembunyikan IP anda daripada laman web yang dilawati — laman web tersebut masih boleh nampak alamat IP sebenar dan pertanyaan DNS anda. Mysk mengesahkan isu yang sama turut menjejaskan pelayar lain yang bergantung pada sambungan proxy di iOS, seperti Psylo dan Onion Browser.
2. Tiga Lubang Yang Didedah Mysk
Mysk mengenal pasti tiga ciri WebKit yang menjadi punca kebocoran:
- DNS prefetching — Safari biasanya menghantar pertanyaan DNS melalui proxy Private Relay. Tapi untuk prefetch (muat awal) DNS, pertanyaan itu terus keluar dari rangkaian sebenar peranti tanpa melalui proxy. Mysk kata: "Private Relay doesn't catch this one" — Private Relay langsung tidak menangkap kebocoran ini. Pertanyaan sampai ke server DNS daripada IP sebenar anda.
- WebAuthn Related Origin Requests (passkey) — cara WebKit mengendalikan passkey (log masuk tanpa password) boleh menyebabkan Private Relay bocorkan IP sebenar peranti. Ini antara isu yang paling mudah dicetuskan kerana passkey semakin meluas digunakan.
- WebTransport — protokol komunikasi moden ini memintas proxy yang dikonfigurasi dan menghantar data terus dari peranti, sekali gus mendedahkan alamat IP sebenar.
Sumber: Mysk
Ketiga-tiga isu ini sudah dibaiki oleh Mysk dalam Psylo 1.3.1 — pelayar privasi mereka sendiri. Tapi untuk pengguna Safari dan iCloud Private Relay, pembaikan masih menunggu Apple.
3. Siapa Yang Terjejas?
Isu ini menjejaskan dua kumpulan pengguna:
- Pengguna iCloud Private Relay — ciri opt-in yang tersedia untuk pelanggan iCloud+ (termasuk pengguna di Malaysia). Ia berfungsi dalam Safari dan app yang menggunakan WebKit.
- Pengguna pelayar proxy/Tor di iOS — termasuk Psylo, Onion Browser dan pelayar lain yang bergantung pada sambungan proxy untuk menyembunyikan IP. Sesiapa yang bergantung pada pelayar sebegini untuk privasi kini tahu perlindungan itu boleh bocor.
Perlu diingat: Private Relay bukan VPN. Ia hanya menyembunyikan IP daripada laman web dengan menghalakan trafik Safari melalui dua relay — relay pertama dikendalikan Apple, relay kedua oleh pihak ketiga. Apple sendiri menyatakan IP anda masih nampak kepada rangkaian provider internet dan relay pertama (Apple). Jadi ia direka untuk lindungi anda daripada laman web — dan itulah tepatnya yang kini boleh bocor.
4. Apa Kata Apple?
Setakat ini, Apple dikatakan sedang menyiasat isu ini — Android Authority melaporkan Apple sedang melihat kebocoran IP berkaitan passkey ini. Belum ada kenyataan rasmi tentang bila pembaikan akan dikeluarkan, dan belum ada pengesahan sama ada iOS atau Safari versi tertentu sudah terjejas teruk atau sebaliknya.
Yang membimbangkan: menurut 404 Media, ini adalah isu kedua dalam tempoh sebulan yang melanda produk privasi berbayar Apple. Bulan lepas, 404 Media melaporkan bug dalam ciri Hide My Email yang sebenarnya mendedahkan alamat email sebenar pengguna — dan Apple diketahui menyedari isu itu lebih setahun sebelum akhirnya membaikinya. Jadi pengguna privasi Apple ada sebab untuk tidak terlalu yakin.
Sumber: Apple Support
5. Kenapa Ini Penting?
IP address mungkin kedengaran teknikal, tapi kesannya sangat peribadi:
- Lokasi anggaran — IP mendedahkan bandar atau kawasan anda, kadang-kadang lebih spesifik daripada itu.
- Identiti ISP — laman web boleh tahu siapa provider internet anda, dan dalam banyak kes mengaitkannya dengan identiti sebenar.
- Pertanyaan DNS bocor — ini mendedahkan laman mana yang anda lawati, walaupun trafik disulitkan. DNS prefetching yang bocor memberi laman web dan pihak yang memerhati senarai destinasi anda.
- Tracking & fingerprinting — gabungan IP, DNS dan maklumat peranti membolehkan laman web menjejak anda merentas sesi, menyasarkan iklan, atau menyekat kandungan ikut lokasi.
Bagi wartawan, aktivis, atau sesiapa yang menggunakan Private Relay untuk melindungi identiti — kebocoran sebegini boleh membatalkan tujuan perlindungan tersebut.
6. Apa Maksudnya Untuk Pengguna Malaysia?
iCloud+ mudah didapati di Malaysia (pelan 50GB bermula sekitar RM4.90 sebulan), dan Private Relay boleh diaktifkan dalam Settings > Apple ID > iCloud > Private Relay. Ramai pengguna iPhone di sini yang mementingkan privasi bergantung pada ciri ini.
- Jangan anggap Private Relay sebagai VPN — ia hanya melindungi trafik Safari, dan kini terbukti boleh bocor. Untuk trafik sensitif, gunakan VPN sebenar yang dipercayai.
- Pastikan kemas kini — pantau kemas kini iOS dan Safari; pembaikan daripada Apple dijangka tiba melalui kemas kini sistem.
- Berhati-hati dengan passkey — elak menggunakan passkey pada rangkaian atau laman yang sangat sensitif buat sementara waktu, sehingga Apple mengesahkan pembaikan.
- Semak kebocoran — anda boleh uji sendiri sama ada IP anda bocor menggunakan alat ujian kebocoran IP/DNS (seperti yang dicadangkan Mysk) semasa Private Relay aktif.
Fakta Penting
- Apa yang berlaku? Tiga ciri WebKit (DNS prefetching, WebAuthn Related Origin Requests, WebTransport) bypass proxy dan mendedahkan IP sebenar serta pertanyaan DNS pengguna walaupun iCloud Private Relay aktif.
- Siapa yang terlibat? Penyelidik Mysk (Tommy Mysk & Talal Haj Bakry) mendedahkan isu ini; Apple sedang menyiasat; ia menjejaskan Safari/iCloud Private Relay dan semua pelayar proxy di iOS.
- Bila diumumkan? Laporan Mysk diterbitkan 4 Ogos 2026; liputan media meluas (TechCrunch, 404 Media, Android Authority, AppleInsider) pada 5 Ogos 2026.
- Kenapa penting? Private Relay ialah ciri privasi berbayar yang diiklankan untuk menyembunyikan IP — dan kini terbukti boleh ditembusi, menjadikan pengguna yang bergantung padanya terdedah kepada tracking dan pengenalan.
- Apa kesannya kepada pengguna? Laman web boleh melihat IP sebenar dan destinasi DNS anda; tiada pembaikan rasmi daripada Apple setakat ini — Mysk sudah membaikinya dalam Psylo 1.3.1.
Kesimpulan
Penemuan Mysk ini mengingatkan kita satu perkara asas dalam dunia keselamatan digital: ciri privasi bukan jaminan mutlak. Private Relay tetap berguna untuk perlindungan asas, tapi ia bukan perisai penuh — dan kini kita tahu tiga laluan yang boleh menembusinya.
Bagi pengguna di Malaysia, langkah paling bijak buat masa ini: jangan letak semua telur privasi dalam satu bakul. Gunakan VPN sebenar untuk perkara sensitif, kemas kini peranti anda, dan tunggu pembaikan rasmi daripada Apple. Semoga Apple belajar daripada isu Hide My Email dan bertindak lebih cepat kali ini.
📚 Sumber
- Mysk — IP and DNS Leaks in WebKit Affecting Proxy Browsers and Apple iCloud Private Relay (4 Ogos 2026)
- TechCrunch — PSA: Apple's Private Relay can leak your real IP address (5 Ogos 2026)
- Android Authority — Apple looking into passkey bug leaking Private Relay IPs (5 Ogos 2026)
- 404 Media — Apple's 'Private Relay' Is Exposing Users' Real IP Addresses (5 Ogos 2026)
- AppleInsider — WebKit leaks in iOS & macOS expose user data in spite of proxy use (5 Ogos 2026)
- Apple Support — About iCloud Private Relay (sumber rasmi)