Apple знала об уязвимости в функции Hide My Email более года, но не устранила её полностью
Тестирование показало 100% успешность в раскрытии настоящего email за подставным адресом
После исправления в марте 2026 года проблема сохранилась, Apple продолжает расследование
Функция под угрозой: Apple переносит адреса в домен private.icloud.com, упрощая их блокировку сайтами
В любом руководстве по цифровой гигиене один из первых советов — перейти на анонимизированные адреса электронной почты: подставлять сайту одноразовый ящик, который пересылает письма на настоящий. Такую функцию предлагают многие почтовые сервисы, и платный тариф iCloud с опцией Hide My Email — не исключение. Вот только реализация у Apple, как сообщает 404 Media, оказалась настолько уязвимой, что вычислить настоящий адрес может любой желающий с минимальными усилиями.
Источник изображения — tomshardware.com
Год без исправления
О проблеме компания знает чуть более года: первым о ней сообщил Тайлер Мерфи, сооснователь сервиса по удалению персональных данных EasyOptOuts. Журналисты 404 Media утверждают, что проверили уязвимость самостоятельно и убедились: раскрытие реального адреса за псевдонимом требует минимума усилий и срабатывает со стопроцентным успехом.
Хронология не в пользу Apple. Мерфи раскрыл проблему в июне 2025 года, исправление вышло только в марте 2026-го — и после патча исследователь подтвердил, что уязвимость никуда не делась. Последний ответ от компании он получил в мае: там сообщили, что ситуация всё ещё расследуется. Дальнейших обновлений нет. Для корпорации, строящей маркетинг вокруг защиты пользовательских данных, это заметное слабое место.
Почему детали не раскрывают
Ни исследователь, ни издание не раскрыли точный механизм уязвимости, хотя год давно перекрывает стандартное 90-дневное окно ответственного разглашения. Вероятная причина — нежелание подставлять под удар огромную аудиторию: число платных подписчиков Apple превышает миллиард. Даже если Hide My Email пользуется всего 1% из них, это 10 миллионов человек.
Без технических подробностей сложно предположить, где именно кроется брешь. Впрочем, случайные раскрытия почтовых псевдонимов случались и раньше — из-за клиентских программ, которые пытались быть «полезными» и «исправляли» обратный адрес, а также из-за серверов, некорректно обрабатывающих заголовки писем.
Отдельная проблема: новый домен
Вдобавок Apple недавно объявила о переносе адресов Hide My Email на собственный домен private.icloud.com. Побочный эффект очевиден: сайтам станет тривиально просто отклонять такие адреса при регистрации, требуя настоящие контактные данные. Смысл функции при этом теряется — анонимный ящик работает ровно до тех пор, пока его нельзя отличить от обычного.
Мерфи предложил компании приостановить продажу Hide My Email до устранения утечки. Ответа, как и в предыдущих случаях, не последовало. Практический вывод для пользователей в СНГ прост: пока брешь не закрыта, для регистраций, где важна анонимность, разумнее использовать альтернативные сервисы почтовых псевдонимов, а не полагаться на встроенную функцию Apple.









