یک گزارش جدید نشان می دهد قابلیت Hide My Email اپل که قرار است از آدرس ایمیل واقعی کاربران محافظت کند، ممکن است دقیقا برعکس عمل کند. طبق این گزارش، یک آسیب پذیری در این سرویس می تواند به افراد اجازه دهد ایمیل واقعی پشت آدرس های موقت را شناسایی کنند؛ موضوعی که نگرانی های جدی درباره حریم خصوصی ایجاد کرده است.
جزئیات آسیب پذیری و نحوه کشف آن
بر اساس بررسی 404 Media، این نقص به گونه ای است که «تقریبا هر کسی» می تواند ایمیل واقعی پشت یک آدرس alias تولیدشده توسط Hide My Email را پیدا کند. این رسانه به دلیل قابل سوء استفاده بودن مشکل، جزئیات فنی آن را منتشر نکرده، اما اعلام کرده که در همین هفته توانسته این آسیب پذیری را با استفاده از یکی از آدرس های خود تایید کند.
این مشکل نخستین بار توسط تایلر مورفی، هم بنیان گذار EasyOptOuts، در ژوئن 2025 کشف و به اپل گزارش شد. او همراه با گزارش خود، دستورالعمل های بازتولید مشکل را نیز در اختیار اپل قرار داد. اپل یک ماه بعد دریافت گزارش را تایید کرد و گفت در حال بررسی است.
مورفی در آزمایش هایی که با مشارکت داوطلبان انجام داد، اعلام کرد 100 درصد آدرس های Hide My Email مورد بررسی، در برابر این آسیب پذیری قابل سوء استفاده بوده اند؛ آماری که اگر دقیق باشد، دامنه مشکل را بسیار گسترده نشان می دهد.
پاسخ اپل و روند طولانی بررسی
طبق گفته مورفی، اپل در مارس 2026 اعلام کرد که این مشکل را در یک تغییر سیستمی اخیر «برطرف کرده است»، اما بررسی های بعدی نشان داد که نقص همچنان وجود دارد. پس از ارائه اطلاعات بیشتر از سوی مورفی، اپل دوباره تاکید کرد که هنوز در حال بررسی موضوع است.
در ماه مه نیز اپل اعلام کرد که این مشکل همچنان تحت بررسی است و از مورفی خواست تا پایان تحقیقات آن را عمومی نکند. در همین بازه، مورفی پیشنهاد داد که اپل به طور موقت امکان ایجاد آدرس های جدید Hide My Email را متوقف کند تا ریسک کاربران کاهش یابد، اما نشانه ای از اجرای این پیشنهاد دیده نشد.
در نهایت، اپل اعلام کرد انتظار دارد این مشکل را در یک به روزرسانی امنیتی که «در هفته های آینده» منتشر می شود، برطرف کند. با این حال تا زمان انتشار گزارش، هنوز اصلاح کامل آن تایید نشده است.
چرا این نقص اهمیت دارد؟
Hide My Email یکی از قابلیت های iCloud+ است که به کاربران اجازه می دهد آدرس های ایمیل تصادفی ایجاد کنند و بدون افشای ایمیل اصلی، در سرویس ها ثبت نام یا با دیگران مکاتبه داشته باشند. هدف اصلی این ویژگی کاهش اسپم، جلوگیری از نشت اطلاعات و محافظت از هویت کاربر است.
اما اگر این آسیب پذیری واقعا امکان کشف ایمیل اصلی را فراهم کند، عملا یکی از مهم ترین لایه های محافظتی آن بی اثر می شود. مورفی اشاره می کند که بسیاری از وب سایت های جستجوی افراد به صورت رایگان در دسترس هستند و می توانند یک آدرس ایمیل را به اطلاعات شخصی دیگر متصل کنند. در چنین شرایطی، کاربرانی که برای امنیت خود به Hide My Email تکیه کرده اند، ممکن است بیش از آنچه تصور می کنند در معرض خطر باشند.
نکته ای درباره دامنه private.icloud.com
در گزارشی جداگانه در ماه گذشته، مشخص شد که انتقال Hide My Email به دامنه اختصاصی private.icloud.com ممکن است یک پیامد دیگر هم داشته باشد: ساده تر شدن شناسایی و مسدودسازی این آدرس های alias توسط پلتفرم ها. به بیان ساده، سرویس هایی که تمایل ندارند از ایمیل های موقت پشتیبانی کنند، راحت تر می توانند این آدرس ها را تشخیص دهند.
این موضوع مستقیما به آسیب پذیری اخیر مربوط نیست، اما در کنار آن نشان می دهد که طراحی و پیاده سازی چنین قابلیت هایی، چالش های پیچیده ای در حوزه حریم خصوصی و امنیت دارد.
در حال حاضر، اپل هنوز اصلاح نهایی این نقص را به طور عمومی تایید نکرده و جزئیات فنی آن نیز منتشر نشده است. بنابراین مشخص نیست دقیقا چه سناریوهایی بیشترین ریسک را برای کاربران ایجاد می کنند، اما آنچه روشن است این است که حتی ابزارهای طراحی شده برای افزایش حریم خصوصی هم می توانند در صورت وجود نقص، به نقطه ضعف تبدیل شوند.
