Bug WebKit del 21 settembre 2026: il blocco incondizionato di Safari 27 è fallito

Il paradosso è servito su un piatto d’argento. La nuova arma anti-tracciamento di Apple in Safari 27 ha messo nella lista nera anche adsrvr.org, il dominio su cui viaggia la consegna degli annunci di The Trade Desk: non un tracker d’identità, ma il cuore operativo di un’azienda pubblicitaria. È come vietare i camion delle consegne per fermare i furti in negozio. Nei giorni scorsi, il 21 settembre 2026, la segnalazione di Ian Meyers su WebKit Bugzilla ha reso concreto il cortocircuito, mostrando che il blocco incondizionato introdotto in Safari 27 ha colpito un dominio di delivery, non di identity.

Il paradosso di adsrvr.org

La segnalazione parte da un dettaglio tecnico con implicazioni enormi. La pull request 58670 di WebKit ha introdotto il blocco incondizionato in WebKit/Safari, includendo diversi domini in Safari 27. Nel mirino, secondo il bug report, è finito adsrvr.org, il dominio principale di richiesta e consegna degli annunci di The Trade Desk. Non si tratta del dominio di identità dell’azienda, ma del binario operativo che permette alle campagne di essere richieste e consegnate.

A complicare il quadro c’è il funzionamento del sottodominio match. adsrvr.org opera — in particolare nel sottodominio match — sulla base dei cookie di terze parti legacy. Il blocco, quindi, non colpisce un meccanismo di tracciamento sofisticato e nascosto, ma un’infrastruttura che si appoggia a un’eredità tecnica ormai sotto pressione da anni. Il risultato è un cortocircuito: una misura pensata per limitare il tracciamento finisce per colpire un componente della catena di consegna degli annunci.

Se un dominio di consegna finisce nella lista nera, il danno non si limita al tracciamento. La domanda che il bug report lascia aperta è netta: quanto costa davvero questa mossa all’ecosistema pubblicitario? Per rispondere serve guardare i numeri, non le ipotesi.

Il conto della privacy

Per capire la portata del problema, basta guardare i numeri che circolano nell’industria. Già nel gennaio 2018, The Guardian documentava che le aziende pubblicitarie stavano perdendo centinaia di milioni di dollari dopo l’introduzione di una nuova funzionalità privacy di Apple che impedisce agli utenti di essere tracciati sul web. Criteo, da sola, prevedeva di perdere oltre un quinto del proprio fatturato. Il precedente non è una previsione per il 2026, ma un indicatore dell’ordine di grandezza: quando Apple tocca l’infrastruttura pubblicitaria, l’impatto economico è concreto e misurabile.

Nel caso di adsrvr.org, il rischio non è solo una perdita di revenue per un singolo attore. È la compromissione di un dominio che gestisce richieste e consegne di annunci. Se il blocco dovesse restare, le campagne che dipendono da quel dominio andrebbero incontro a interruzioni o a una riduzione della reach, con effetti a catena su advertiser e publisher. Ma il bug non è passato inosservato: cosa ha risposto Apple quando John Wilander ha preso in carico la segnalazione?

Investigare, non correggere (per ora)

La risposta di WebKit è arrivata 24 ore dopo la segnalazione. Il 22 settembre 2026, John Wilander ha risposto al bug report: «Thanks for filing, Ian! I also got your email. We’re investigating.» («Grazie per la segnalazione, Ian! Ho ricevuto anche la tua email. Stiamo indagando.»). Nessuna correzione immediata, nessuna promessa di fix: soltanto un’indagine in corso. Resta una domanda aperta: The Trade Desk cambierà strategia o aspetterà un fix che potrebbe non considerare il danno già fatto?

La privacy di Apple ha un costo collaterale che nemmeno i suoi ingegneri avevano previsto. La vera domanda non è se verrà corretto il bug, ma quanto danno sarà già stato fatto quando il fix arriverà.