
Apple Hide My Email 漏洞話 7 月 3 日修好,兩星期後仍可曝光真實電郵
漏洞而家重現唔到,但舊別名同郵件紀錄仍有疑問
Hide My Email 本來幾實用,可以幫真實電郵同網站隔開:網購、訂閱電子報或者開新戶口時,網站只會收到一個隨機別名,郵件再經 Apple 轉寄去你平時用嗰個信箱。今次出事嘅位,正正係呢層隔離曾經可以失效。知道某個指定別名嘅寄件者,有機會搵到背後嘅真實電郵地址。
Apple 個修補日期對唔上
iThome 報道整理嘅時間線顯示,EasyOptOuts 研究人員早喺 2025 年 6 月向 Apple 報告問題,Apple 其後兩度表示已經處理,但研究人員仍然重現到。404 Media 今年 7 月 1 日公開事件前,亦用自己嘅 Hide My Email 地址驗證過漏洞,技術操作就基於安全考慮冇公開。
Apple 之後向 404 Media 表示,7 月 3 日部署嘅修補已完整解決問題。麻煩係 AppleInsider 去到 7 月 17 日仍然成功重現,而且測試針對指定別名,唔使好高深嘅技術。AppleInsider 之後再測,就已經重現唔到個漏洞,研究人員亦話漏洞而家修好咗,但 Apple 暫時冇交代修補係咪分批推出、實際完成時間,或者點解 7 月 17 日仲會成功。
呢兩個星期嘅落差,唔似只係寫錯日期咁簡單。雲端服務分批更新或者唔同郵件系統行為有差異,都係可能解釋,不過呢啲只屬推測。喺 Apple 公開完整時間線之前,7 月 3 日唔應該當成所有用戶都已受保護嘅明確界線。
有別名唔等於一定外洩
今次唔係一個可以掃晒所有 iCloud+ 用戶資料嘅公開名單。對方要先知道你某個指定 Hide My Email 別名,再逐個目標處理;暫時亦冇公開受影響人數,冇證據顯示有人大規模利用。已知後果係真實電郵可能曝光,唔包括密碼、Apple Account 控制權或者信箱內容直接俾人攞走。
不過,真實地址曝光仍然有實際代價。長期使用、帶有姓名,或者同購物、社交平台及其他帳戶共用嘅電郵,好容易俾人串連不同資料。攻擊者知道別名屬於邊間服務,再配合真實地址,就可以寫出像真度高好多嘅釣魚郵件。垃圾郵件亦可能繞過原本可隨時停用嘅別名,直接送到主信箱。
舊別名刪咗都未必清到紀錄
EasyOptOuts 建議,**同 2026 年 7 月 7 日前建立嘅別名相連嘅真實地址,可先當成有機會曝光。**呢個係研究團隊按郵件傳送紀錄作出嘅風險建議,唔代表所有舊別名都洩漏過,亦唔係 Apple 公布嘅受影響範圍。暫時冇資料證實邊間第三方保留過相關紀錄,或者會保留幾耐。
關鍵係郵件一旦經過外部系統,對方嘅傳送紀錄唔再由 Apple 或用戶控制。停用、刪除舊別名,可以阻止日後郵件繼續轉寄,**但清唔走第三方過往可能保存嘅真實地址。**同樣道理,舊郵件唔會因為 Apple 修好漏洞就自動重寫,所以歷史風險仍然冇辦法完全排除。
而家可以點做
先去 iPhone 或 iPad 嘅「設定」內打開 Apple Account、iCloud,再入 Hide My Email,睇清楚現有別名用喺邊度。長期公開過、曾交俾陌生人,或者涉及敏感通訊嘅舊別名,可以喺相關服務改用新別名後再停用。唔好一見舊地址就即刻刪,否則重設密碼、訂單通知同登入驗證郵件可能一併收唔到。
如果真實電郵亦係重要帳戶嘅登入名稱,就要確保每個服務用獨立密碼,再開啟雙重認證。突然收到聲稱來自網店、銀行或 Apple 嘅郵件,唔好撳入面條連結,直接由官方 app 或自己輸入網址登入核對。Hide My Email 修好後仍有控制垃圾郵件同分隔服務嘅價值,現階段冇證據支持所有人停用;用開舊別名嘅人,優先整理高風險用途就夠實際。
參考來源
- iThome — Hide My Email漏洞現已修補,Apple宣稱修補兩周後仍一度可查出真實信箱 — original report
- Apple 香港:設定及使用 Hide My Email — Apple 官方香港支援頁,確認 iCloud+ 使用資格、支援裝置同別名管理方法。
- EasyOptOuts:Hide My Email 漏洞披露時間線 — 發現問題嘅研究團隊所列報告、覆測同 Apple 回應日期。
- 404 Media:Hide My Email 漏洞獨立驗證 — 首次公開事件嘅獨立報道,確認媒體曾用自有別名驗證問題;完整內容部分只限付費會員。
- AppleInsider:Apple 所稱修補後兩星期仍可重現 — 提供 7 月 17 日獨立測試結果、其後無法再重現嘅狀態,同修補日期矛盾。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







