近期,苹果公司悄然修复了一项涉及 iCloud+ 中“隐藏电子邮件”(Hide My Email)功能的隐私漏洞。这一漏洞的发现过程颇具戏剧性——并非由苹果内部团队发现,而是一家名为 EasyOptOuts 的公司率先察觉,并于 2025 年 6 月向苹果提交了报告,但当时并未获得及时处理。苹果曾在 2026 年 3 月声称已修复该问题,然而 EasyOptOuts 联合创始人 Tyler Murphy 测试后发现漏洞依然存在,于是联系科技媒体 404Media 公开披露,最终迫使苹果在 7 月 3 日正式部署了补丁。

先简单介绍一下这项功能:Hide My Email 是苹果在 iCloud+ 中为加强隐私保护而推出的工具,能够生成随机匿名邮箱地址,供用户在注册服务或收发邮件时使用。其核心价值在于,真实邮箱地址不会直接暴露给第三方,从而降低跨服务关联和隐私泄露的风险,是苹果生态中重要的隐私防护手段。
那么具体漏洞是什么?攻击者可以利用这一缺陷,将匿名生成的转发地址逆向关联到用户的真实 Apple ID 邮箱。换句话说,原本用于隐藏身份的一次性“马甲”邮箱,反而成了暴露真实账号的线索,这显然与苹果一贯标榜的隐私保护理念背道而驰。
404Media 在 7 月 1 日首次公开披露了该漏洞,而 7 月 21 日的最新博文中确认,苹果确实已完成修复,目前无法再通过该漏洞进行逆向关联。不过,媒体也提醒了一个关键风险点:
Hide My Email 泄露隐藏邮件地址的漏洞目前虽然已被修复,但我们认为,对于当前正在使用 Hide My Email 的用户而言,依然没有完全解除所有安全风险。我们判断,在 2026 年 7 月 7 日之前创建并关联 Hide My Email 的邮件地址,仍可能存在泄露风险,并且这些地址可能已被第三方日志记录并关联到真实身份。
这意味着,即便漏洞本身已经封堵,但在 2026 年 7 月 7 日之前通过该功能创建的所有匿名地址,理论上仍有可能被第三方日志留存并关联到你的真实 Apple ID。因此,如果你在 7 月 7 日之前使用过 Hide My Email,建议尽早更换新的匿名地址,尤其是那些用于重要服务或账户注册的邮箱。隐私保护这件事,主动防范总比事后补救更稳妥——别等到出了问题再后悔。
