Apple 近日修復了旗下 Hide My Email 功能的一項安全漏洞,該漏洞會在使用者利用此服務隱藏真實電郵地址時,將真實地址洩露給寄件者。據了解,該漏洞早在 2025 年 6 月已被通報,但 Apple 直至 2026 年 7 月 3 日才正式推出修補程式,修復時間長達一年多。
重點文章
漏洞運作機制
Hide My Email 是 iCloud+ 的付費功能,讓用戶建立匿名電郵地址進行網站註冊或通訊。研究人員發現,當寄件者向該匿名地址發送郵件,若郵件被系統自動判定為垃圾郵件而退回,則退回通知的郵件日誌中會包含用戶的真實電郵地址,導致隱私外洩。EasyOptOuts 共同創辦人 Tyler Murphy 率先發現此問題並向 Apple 報告,但 Apple 初期未能有效修復。
修補時間與訴訟
Murphy 在 2025 年 6 月通報後,Apple 表示正在調查,並於 2026 年 3 月聲稱已修復,但實際上漏洞仍未解決。直至 2026 年 7 月初媒體公開此事後,Apple 才於 7 月 3 日發布完整修補。目前 Apple 已因該漏洞被起訴,原告尋求集體訴訟地位,指控 Apple 違反加州虛假廣告法及消費者保護法,明知 Hide My Email 未能如宣傳般保護隱私。
用戶風險仍未消除
雖然漏洞已修補,但 Murphy 與另一位共同創辦人 Ben Weiner 警告,任何在 2026 年 7 月 7 日前創建的 Hide My Email 地址,相關的郵件日誌可能已被第三方保留,真實電郵地址仍有外洩風險。用戶無法透過檢查垃圾郵件夾來確認是否受影響,因為被退回的郵件根本不會進入收件匣。建議用戶更換受影響的 Hide My Email 地址以降低風險。
