用緊 iCloud+ Hide My Email 要留意:研究員話漏洞可反查真實 email
Tech News

用緊 iCloud+ Hide My Email 要留意:研究員話漏洞可反查真實 email

圖片:via TechCrunch — https://techcrunch.com/2026/07/01/apples-hide-my-email-feature-has-a-bug-thats-been-exposing-real-email-addresses-researcher-claims/
TechLab 編輯部(譯)·

404 Media 話已驗證問題,Apple 暫未公開修補時間

發生咩事

TechCrunch 7 月 1 日報道,404 Media 引述 EasyOptOuts 共同創辦人 Tyler Murphy,指 Apple iCloud+ 嘅 Hide My Email 有漏洞,可以由一個隨機轉寄地址反查到背後 Apple Account 嘅真實 email。Murphy 話自己早喺 2025 年 6 月向 Apple 回報,404 Media 亦話用自己嘅隱藏地址驗證到問題;TechCrunch 向 Apple 查詢,但截至發稿未有回應。

最刺眼係時間線。9to5Mac 同 AppleInsider 轉述 404 Media 指,Apple 2026 年 3 月曾話問題已喺系統改動入面處理,但 Murphy 之後再試仍然反查到;5 月 Apple 又話仲調查緊,月底提過幾星期內會有安全更新處理。到 7 月 1 日,媒體報道仍然話未修好。呢度唔係講 spam 多咗咁簡單,係 Apple 一個付費私隱功能,承諾嘅遮掩層可能穿咗。

Apple iCloud 官方頁面入面嘅 Mail app 收件箱示意畫面

圖片:Apple

Hide My Email 本身做啲咩

Apple 官方話,Hide My Email 會幫你生一個獨一嘅隨機 email,信件經 Apple 轉寄去你個人 inbox;你回覆時,對方理論上只見到 alias,見唔到真地址。呢功能喺 Sign in with Apple、iCloud+、Safari、Mail、Apple Pay 同第三方 app email 欄位都有出現,香港用 iPhone 登記網購、外賣 app、newsletter、抽獎試用,順手撳一次就搞掂,吸引力正正喺「少俾一個真 email 出街」。

問題係,email alias 從來唔等同匿名身份。網站仍然可以記低你登入時間、IP 大概地區、付款資料、裝置 fingerprint,同埋你喺服務入面填過嘅名。Hide My Email 主要係切斷「服務商直接攞到你真 email」呢條線;如果漏洞真係做到由 alias 反查真 email,成個功能最核心嗰格就鬆咗。

風險喺邊

404 Media 同 TechCrunch 都冇公開 exploit 細節,呢點合理,因為報道話問題截至 2026 年 6 月 29 日仍可用。Murphy 向 404 Media 講,小規模義工測試入面,試過嘅 Hide My Email 地址全部成功反查;但呢個 100% 唔代表所有 iCloud+ 用戶已外洩,亦唔代表有人已經大規模掃地址。準確啲講,如果有人本身攞到你個 Hide My Email alias,佢可能有方法搵到背後真 email。

受影響較大嘅場景,集中喺你本來想同真身份切開嘅註冊:二手買賣、交友 app、投訴表格、敏感健康服務、公司採購查詢,甚至只係唔想俾某間網店日後搵返你。真 email 一旦同 data broker、外洩名單或舊帳號撞得返,真名、電話、社交帳號就有機會串埋。香港未必有美國咁誇張嘅 people-search 生態,但 email 重用多年,殺傷力一樣唔細。

private.icloud.com 令件事再尷尬

Apple 6 月 15 日另外通知開發者,今年夏天會統一 Sign in with Apple 同 iCloud+ Hide My Email 新地址去 private.icloud.com;舊地址會繼續轉寄,開發者要更新驗證同 allowlist。表面上呢個係工程整理,但效果上,網站會更容易一眼分到「呢個係 Apple 私隱 email」。之前 iCloud+ Hide My Email 可用 icloud.com,混喺普通 iCloud email 入面;轉咗單一 domain,平台要封、要標記、要另眼相看,都易過以前。

呢兩件事放埋一齊,就睇到 Hide My Email 嘅弱點:佢一邊要 Apple 保住 alias 同真 email 嘅映射,另一邊要外面網站肯接受 alias 正常用。第一邊而家俾漏洞質疑,第二邊又因為新 domain 變得容易攔截。Apple 一直用私隱做賣點,今次麻煩在於用戶唔只係買功能,亦係信 Apple 處理到呢啲細節。

而家點做

未有 Apple 官方修補確認之前,唔使恐慌,但要降級使用。普通 newsletter、防 spam、一次性優惠碼,Hide My Email 仍然有用;但敏感註冊暫時唔好靠佢做唯一隔離層,最好開一個同真名、電話、社交帳號冇關嘅獨立 email,再配合密碼管理器同 2FA。已經用咗 Hide My Email 嘅人,可以去 iPhone 設定 > [你個名] > iCloud > Hide My Email 睇返清單,冇再用嘅 alias 就停用,敏感服務就逐個改 email。

公司 IT 或做 app 嘅人就要兩邊準備:Apple 官方已講新 domain 會到,email 驗證、suppression list、allowlist 要加 private.icloud.com,但同時要留意 Apple 之後有冇 security update 交代呢個漏洞。Apple 若果修好,最好唔好只寫一句「security improvements」帶過;今次關乎付費私隱功能,最好清楚交代修補狀態,唔好畀用戶估。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook