Hide My Email 漏洞曝光:真实邮箱可被反向破解,Apple 一年未修复
安全研究员 Tyler Murphy(EasyOptOuts 联合创始人)发现 iCloud+「Hide My Email」功能存在一个严重漏洞:攻击者可以通过生成的随机别名反向查出用户的真实 Apple ID 邮箱。404 Media 已独立验证该漏洞 —— 记者新建一个 Hide My Email 地址交给 Murphy,约 5 分钟后对方就返回了关联的真实邮箱。在有限的志愿者测试中,100% 的 Hide My Email 地址均可被利用,Murphy 称「不知道完整影响范围,但每一条都能被破解」。 更让人不安的是时间线:Murphy 在 2025 年 6 月就已将漏洞和复现步骤提交给 Apple。Apple 于一个月后确认收到并称「正在调查」。2026 年 3 月,Apple 告诉 Murphy 该问题「已在近期系统变更中解决」,但 Murphy 实测发现漏洞依然存在并再次上报。5 月,Apple 再次表示仍在调查,要求 Murphy 在调查完成前不要公开,同时称预计在「未来数周」的安全更新中修复。截至 7 月 1 日,漏洞仍未修补。Murphy 曾建议 Apple 暂停新建 Hide My Email 地址作为临时措施,但未见苹果采取行动。 由于漏洞仍可利用,404 Media 选择不公开具体技术细节。考虑到免费人物搜索网站可以轻松将邮箱关联到更多个人信息,依赖 Hide My Email 保护隐私的用户 —— 尤其是将安全作为刚需的用户 —— 在此期间面临实际风险。该功能是 iCloud+ 订阅的核心卖点之一,Apple 对漏洞响应迟缓与其「隐私是基本人权」的品牌叙事形成强烈反差。TechCrunch 已向 Apple 发出置评请求,目前苹果尚未公开回应。