Apple предприе мерки за отстраняване на уязвимост в сигурността на услугата си „Hide My Email“, която е позволявала разкриването на реалните имейл адреси на потребителите, което на практика компрометира гаранциите за поверителност на тази функция.
Медията „404 Media“ съобщи във вторник, че Apple е инсталирала корекция за сигурност за този проблем на 3 юли 2026 г. Това се случва повече от година, след като компанията е била уведомена за проблема от Тайлър Мърфи, съосновател на „EasyOptOuts“.
Функцията „Hide My Email“ генерира уникални, произволни имейл адреси, които автоматично препращат съобщенията към личната пощенска кутия на потребителя. Идеята зад създаването на тези адреси за еднократна употреба е да се защити поверителността на потребителите и да се ограничи нежеланият спам. Функцията изисква платен абонамент за „iCloud+“ и беше обявена от Apple през юни 2021 г.
В началото на месеца обаче се появиха подробности за дефект, който е правел възможно разкриването на реалния имейл адрес на потребителя, скрит зад генерирания адрес от „Hide My Email“. Проблемът е докладван за първи път на Apple на 13 юни 2025 г., като компанията първоначално се е опитала неуспешно да отстрани уязвимостта през март тази година, а след това отново на 30 юни 2026 г.
Въпреки че подробностите за проблема тогава бяха спестени, за да се избегне евентуална злоупотреба, след окончателното му коригиране бяха публикувани повече детайли.
Същността на проблема се е състояла в това, че обикновеното изпращане на съобщение до потребител на „Hide My Email“, което бива отхвърлено като спам, е причинявало появата на реалния имейл адрес на лицето в регистрационните файлове на пощата (mail logs).
„Не знаем колко често скрити имейл адреси са изтичали в пощенските регистрационни файлове. При много от големите имейл доставчици изтичането е било задействано просто от автоматичното отхвърляне на имейл като спам, дори ако съобщението е било легитимно. Тези имейли вероятно не са стигали до входящата ви поща, така че не можете да проверите папката си за спам, за да разберете дали сте били засегнати“, споделят Мърфи и съоснователят на „EasyOptOuts“ Бен Уайнър пред „404 Media“.
Важно е да се отбележи, че въпреки че грешката е отстранена, е възможно реален имейл адрес, свързан с адрес от „Hide My Email“, създаден преди 7 юли 2026 г., да е бил уловен в регистрационните файлове за трансфер на поща при отхвърляне на незлонамерени имейли.
Това развитие на събитията съвпада с колективен иск срещу Apple, в който компанията се обвинява, че е подвела клиентите относно поверителността на функцията „Hide My Email“, докато същевременно е таксувала потребителите за нея.
„Apple обеща „Hide My Email“ като функция за поверителност, за която клиентите са платили – пряко чрез iCloud+ или непряко чрез декларациите за поверителност на продуктите на Apple – но не успя да я предостави“, се посочва в жалбата. „По-лошото е, че Apple е била напълно наясно с този проблем в продължение на повече от година и не го е коригирала.“
„В нито един момент от този период Apple не е деактивирала или спряла временно „Hide My Email“, не е предупредила клиентите си за дефекта и не е коригирала твърденията си за поверителност.“