@icloud.com@privaterelay.appleid.comHide My Email est une fonctionnalité phare de l'abonnement iCloud+ qui promet de permettre aux utilisateurs de créer des adresses e-mail anonymes et jetables qui transfèrent les messages vers leur boîte de réception sans jamais exposer l'adresse réelle . Ce bug brise complètement cette promesse : toute personne ayant accès à un alias généré (un site web, un courtier en données ou un acteur malveillant) peut potentiellement découvrir l'adresse e-mail réelle de l'utilisateur, anéantissant l'objectif de la fonctionnalité en matière de confidentialité, de lutte contre le pistage et de prévention des spams
.
@private.icloud.com, remplaçant l'ancienne scission entre @icloud.com et @privaterelay.appleid.com Ce changement ne corrige pas la vulnérabilité sous-jacente. Au lieu de cela, il rend la fonctionnalité pire pour la confidentialité d'une manière différente . Auparavant, un alias Hide My Email (par exemple,
abc123@icloud.com) était indistinguable d'une adresse e-mail iCloud personnelle ordinaire, de sorte que les sites web ne pouvaient pas déterminer si un utilisateur était anonyme . Le nouveau domaine
@private.icloud.com marque sans ambiguïté chaque adresse comme un alias de confidentialité, rendant trivial pour tout site web ou service de bloquer, signaler ou refuser les inscriptions anonymes . Les défenseurs de la vie privée ont décrit cela comme une mesure qui « supprime toute cette ambiguïté » et rend la fonctionnalité moins utile pour son objectif principal
.
Au 1er juillet 2026, la vulnérabilité principale reste non corrigée — plus d'un an après la divulgation initiale .
Le fait qu'Apple n'ait pas véritablement corrigé la vulnérabilité de traçage inversé depuis plus d'un an — malgré avoir prétendu l'avoir patchée en mars 2026 — soulève des questions sur le processus de réponse en matière de sécurité d'Apple et sur la question de savoir si les fonctionnalités de confidentialité d'iCloud+ bénéficient d'une attention technique suffisante .
En mars 2026, plusieurs médias ont rapporté qu'Apple a donné au FBI la véritable adresse e-mail iCloud liée à un alias Hide My Email lors d'une enquête pour menaces . Des documents judiciaires ont montré qu'Apple a divulgué l'identité d'au moins deux abonnés iCloud+ ayant utilisé la fonctionnalité
. Bien que les conditions d'utilisation d'Apple aient toujours permis cela pour les demandes légales, cet épisode a révélé la quantité d'informations qu'Apple peut et va transmettre — y compris la correspondance entre les alias et les comptes réels
. Cela contredit l'impression marketing de « masquage » anonyme des e-mails et a érodé davantage la confiance dans les promesses de confidentialité de la fonctionnalité
.
@private.icloud.com — ne résout pas la vulnérabilité et permet au contraire aux services de bloquer plus facilement les utilisateurs anonymes