Текст опубликован в личном блоге и его автор не имеет отношения к администрации сайта
Исследователи безопасности обнаружили уязвимость в сервисе Apple «Скрыть e‑mail», которая позволяет раскрыть настоящий адрес электронной почты пользователя. Этот адрес должен был оставаться скрытым благодаря данной функции. Проблема остаётся нерешённой более года.
Поскольку уязвимость всё ещё доступна для эксплуатации, технические детали не разглашаются. Однако факт её существования был подтверждён в ходе проверки на реально работающем скрытом адресе. Согласно имеющимся данным, в ограниченных тестах все проверенные адреса, созданные с помощью этой функции, оказались уязвимы.
Функция «Скрыть e‑mail» доступна в рамках подписки iCloud+. Она даёт возможность создавать случайные адреса для регистрации на сайтах и в сервисах, не раскрывая основной почтовый ящик. Такие адреса обычно имеют вид двух случайных слов и цифры в домене @icloud.com. Сервис востребован для защиты от спама, сохранения анонимности и снижения рисков при утечках данных.
О проблеме стало известно в июне 2025 года, после того как исследователи передали в Apple описание уязвимости и инструкцию по её воспроизведению. Через месяц компания подтвердила получение отчёта. В марте 2026 года Apple заявила об устранении уязвимости, однако новая проверка показала обратное. В мае компания уведомила, что расследование продолжается, и попросила не распространять информацию до его завершения, а позже сообщила о планах выпустить исправление в ближайшем обновлении безопасности.
На предложение приостановить продажи «Скрыть e‑mail» до исправления уязвимости Apple ответила отказом.
В июне текущего года также появилась информация о том, что Apple намерена изменить механизм генерации адресов. Вместо домена @icloud.com будет использоваться @private.icloud.com. Это изменение, по мнению экспертов, упростит сайтам и онлайн-сервисам блокировку регистраций с таких адресов.