Apple 修好 iCloud+ 隱藏電郵漏洞:舊 alias 使唔使全部換?
3C 產品

Apple 修好 iCloud+ 隱藏電郵漏洞:舊 alias 使唔使全部換?

圖片:via 9to5Mac — https://9to5mac.com/2026/07/21/apple-fixes-icloud-vulnerability-that-exposed-hidden-user-emails/
TechLab 編輯部(譯)·

修補似乎喺 server 端完成,舊地址仍有歷史外洩風險

Apple 終於修好 iCloud+「隱藏我的電郵」漏洞。呢個問題最麻煩嘅地方,係網站或寄件人只要知道你個隨機 alias,喺特定情況下就有機會攞到背後真正收信地址。Apple 向 404 Media 表示,修補已喺 7 月 3 日部署,問題已完全解決;發現漏洞嘅 EasyOptOuts 團隊亦話,導致地址外洩嗰個 bug 已經修好。

一封退信,曾經足以令真實電郵地址曝光

修好之前,研究員同 404 Media 都冇公開重現方法,免得漏洞俾人即刻濫用。而家公開嘅資料顯示,問題同郵件俾系統當成垃圾郵件拒收有關:某啲退信或郵件處理紀錄會露出 alias 背後嘅真正地址。收件人甚至未必會見到相關郵件,所以翻查垃圾郵件資料夾,都唔代表查得到自己有冇中過。

EasyOptOuts 喺 2025 年 6 月首次通知 Apple,其間 Apple 曾經兩度表示問題已處理,但研究員重新測試後仍可重現。直到 404 Media 喺今年 7 月公開報道,Apple 先部署今次修補。對一項收費私隱功能嚟講,拖咗超過一年,仲要幾次誤判已修好,處理速度同驗證方式都唔算令人放心。

Apple iCloud 官方頁面展示多項 iCloud 功能

圖片:Apple

唔見系統更新,修補應該喺 server 端

Apple 用嘅講法係已「部署修補」,今次亦冇對應 iOS、iPadOS 或 macOS 安全更新。綜合呢兩點,修正應該喺 iCloud 郵件系統一邊完成,唔係靠用戶更新裝置;不過 Apple 未有公開技術公告,亦冇明確寫明「server-side fix」。換句話講,用戶唔使為呢個漏洞特登等新版系統,但平時嘅安全更新仍然要照裝。

修補日期有一點要講清楚。Apple 話 patch 喺 7 月 3 日部署,研究員就建議假設 2026 年 7 月 7 日之前建立嘅 alias 曾經有機會洩露。呢個講法唔等於每個舊地址都出過事,只係郵件 server 可能長期保存傳送紀錄,而用戶冇辦法自行查清楚邊次退信曾經露出真實地址。

舊 alias 唔使一刀切全部換

修補生效後,舊 alias 本身理應唔會再用同一漏洞洩露地址,所以 Apple 亦冇要求用戶停用或重建所有 alias。問題係,第三方郵件紀錄如果已經留低真實地址,就冇辦法收返。單純換 alias,亦刪唔走對方過往保存落嚟嘅資料,仲改變唔到舊帳戶已經知道你身份呢件事。

一般網購、電子報或低風險註冊,冇必要急住逐個換。若果你曾經用 alias 將敏感身份同公開活動分開,例如私人社群、醫療查詢、投訴或容易惹來騷擾嘅帳戶,就值得當個真正地址可能曝光:檢查帳戶資料、提防針對性釣魚電郵,再視乎用途停用舊 alias,同服務商更換登入地址。換 alias 只可以減少日後關聯,補唔返過去嘅外洩。

點樣檢查同管理現有地址

喺 iPhone 或 iPad,進入「設定」> 你個名 >「iCloud」>「隱藏我的電郵」,就會見到所有隨機地址、標籤、建立來源同轉寄地址;Mac 路徑亦大致一樣。冇 Apple 裝置都可以登入 icloud.com/icloudplus 管理。最好先替冇標籤嘅地址補返網站或 app 名稱,咁先知道邊個 alias 對應邊個帳戶。

收到可疑郵件、某個網站開始濫發推廣,或者個 alias 已經冇用,可以停用該地址;Apple亦容許之後重新啟用。私隱風險高嘅帳戶就先喺服務商嗰邊改好登入電郵,再停用舊 alias,避免收唔到驗證碼或重設密碼郵件。今次漏洞修好後功能仍然有用,但 alias 主要係減少資料串連,唔應該當成絕對匿名工具。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook