苹果公司提供的“隐藏我的邮箱”(Hide My Email)功能,一项旨在帮助付费用户屏蔽数据追踪和垃圾邮件的服务,如今被曝出存在严重的安全隐患。该功能允许用户创建以 @icloud.com 或 @privaterelay.appleid.com 结尾的临时邮箱地址,所有发送至这些地址的邮件都会被转发到用户的真实邮箱。
根据数据擦除服务公司 EasyOptOuts 的联合创始人 Tyler Murphy 的发现,这一机制存在一个重大缺陷。为了验证其严重性,404 Media 创建了一个新的随机隐藏邮箱并交由 Murphy 进行测试。结果显示,Murphy 在大约五分钟内就成功地找出了该隐藏邮箱对应的真实 Apple ID 邮箱地址。
Murphy 指出,尽管他的测试范围有限,但迄今为止,他测试过的所有隐藏邮箱都出现了这一问题,漏洞的复现率达到了 100%。目前,关于该漏洞的具体利用方法尚未公开,因此无法确定是否已有第三方利用此漏洞获取用户隐私信息。
更令人担忧的是该漏洞的修复过程。EasyOptOuts 在 2025 年 6 月首次向 Apple 安全团队报告了漏洞的复现步骤。到了 2026 年 3 月,Apple 支持部门声称已通过后端系统修复了该问题,但独立验证结果显示漏洞依然存在。同年 5 月,Apple 工程团队要求研究人员在进一步调查期间保持沉默,并承诺在“未来几周内”发布补丁。由于修复过程的长期拖延,以及研究团队认为用户有权了解其数据暴露的风险,最终他们选择公开披露此事。
Murphy 警告称,那些依赖此匿名工具进行高风险活动的用户,例如记者或活动人士,现在面临着直接的身份暴露风险。这是因为公开的个人信息数据库可以轻易地将邮箱凭证与家庭住址、电话号码等其他个人信息联系起来。
这并非苹果公司首次因其隐私宣传与实际技术表现不符而受到质疑。近些年来,该公司曾因用户关闭后诊断分析跟踪功能仍继续运行而面临法律挑战。此外,有分析指出,苹果用于隐藏设备在公共网络上物理痕迹的本地 Wi-Fi MAC 地址随机化功能也未能有效工作,仍可能泄露真实的设备标识符。