אפל מפצלת לשניים את שינוי הדומיינים שתכננה לשירותי הפרטיות שלה. לאחר שבחודש יוני הודיעה כי גם iCloud+ Hide My Email וגם Sign in with Apple יעברו להשתמש ב־@private.icloud.com, הודיעה החברה ב־24 באוגוסט כי כתובות Hide My Email יישארו ב־@icloud.com. לעומת זאת, כתובות חדשות שייווצרו באמצעות Sign in with Apple יעברו בהמשך 2026 מ־@privaterelay.appleid.com ל־@private.icloud.com. כתובות קיימות ימשיכו לפעול ולהעביר דואר ללא הפסקה. 10
מה אפל שינתה
התוכנית המקורית של אפל הייתה לרכז תחת @private.icloud.com את הכתובות החדשות שייווצרו באמצעות שני שירותי הפרטיות. כתובות Hide My Email קיימות המסתיימות ב־@icloud.com, וכן כתובות קיימות של Sign in with Apple המסתיימות ב־@privaterelay.appleid.com, היו אמורות להמשיך להעביר הודעות כרגיל. 15
התוכנית המעודכנת מצומצמת יותר:
- iCloud+ Hide My Email: כתובות חדשות ימשיכו להשתמש ב־
@icloud.com.
- Sign in with Apple: כתובות ממסר חדשות יעברו ל־
@private.icloud.com בהמשך 2026.
- כתובות Sign in with Apple קיימות: כתובות ב־
@privaterelay.appleid.com יישארו תקפות וימשיכו להעביר דואר.
אפל הסבירה את ההיפוך ב״בחינה נוספת״ ובמשוב מהקהילה. החברה לא אמרה שחשיפת אבטחה מסוימת היא שהובילה להחלטה. 10
למה המשתמשים התנגדו לדומיין החדש
החשש לא היה שעצם המעבר ל־@private.icloud.com יחשוף אוטומטית את תיבת הדואר האמיתית שמאחורי הכתובת. הבעיה הייתה שהדומיין החדש יזהה בבירור כתובת שנוצרה באמצעות מנגנון ממסר הפרטיות של אפל.
אתר או אפליקציה יכולים לבדוק את הדומיין בקלות, ואז לדחות את הכתובת, לדרוש כתובת אחרת או להשתמש בה כאות במערכות למניעת הונאות ובבדיקות סיכון. כך היה קל יותר לחסום כתובות כאלה כבר בשלב ההרשמה. 44
לעומת זאת, @icloud.com משמש גם כתובות דואר רגילות של iCloud. לכן קשה יותר לשירות שמנסה להבדיל בין כתובת מוסווית לבין תיבת דואר רגילה לזהות את ההבדל. זו הייתה נקודת המחלוקת המרכזית: המשתמשים חששו שהשינוי יפגע בפרטיות המעשית של Hide My Email וביכולת להשתמש בכתובת בלי לחשוף מראש שמדובר בכתובת מוסווית — גם אם מנגנון העברת הדואר של אפל עצמו לא היה משתנה. 35
מה מפתחי Sign in with Apple צריכים לעדכן
מבחינת מפתחים, מדובר במעבר בין דומיינים שצריך לתמוך בשניהם, ולא בהחלפה מיידית של הדומיין הישן.
לקבל את שני דומייני הממסר
יש לעדכן את מערכות החשבונות, כללי אימות הדואר האלקטרוני, ביטויים רגולריים, רשימות מורשות וכל לוגיקה שתלויה בדומיין, כך שיקבלו גם כתובות המסתיימות ב־@private.icloud.com וגם כתובות קיימות המסתיימות ב־@privaterelay.appleid.com. ההנחיות הקודמות של אפל התייחסו גם ל־@icloud.com בטיפול בדומייני הממסר, ולכן לא כדאי להניח שקיים סיומת תקפה אחת בלבד. 810
הנקודה החשובה ביותר: אין להעביר משתמשים קיימים למערכת חדשה או לפסול את החשבונות שלהם רק משום שהכתובת שלהם משתמשת בדומיין הישן. אפל אומרת שכתובות @privaterelay.appleid.com הקיימות ימשיכו לעבוד ולהעביר הודעות ללא הפרעה. 10
לבדוק את תצורת שליחת הדואר
אם האפליקציה או האתר שולחים הודעות דרך ממסר הדואר הפרטי של אפל, המפתחים חייבים לרשום בחשבון המפתחים של אפל את הדומיינים ותתי־הדומיינים המשמשים לשליחת ההודעות. לפי הנחיות אפל, מקורות הדואר הרשומים צריכים גם לעבור בדיקת SPF. 6
לכן כדאי לבדוק במיוחד:
- דומיינים ותתי־דומיינים רשומים לשליחה
- רשומות SPF מסוג DNS
- תהליכי אימות דואר ושחזור חשבון
- רשימות מורשות ורשימות חסימה
- שדות ומבני נתונים שמניחים דומיין דואר קבוע
- כלי שירות ותמיכה שמאתרים משתמשים לפי סיומת כתובת
התיעוד של אפל מתאר את הממסר כשירות שמעביר הודעות לאחת מכתובות הדואר המאומתות של חשבון Apple של המשתמש. 3
כיצד חשיפות הפרטיות האחרונות משתלבות בתמונה
המחלוקת על הדומיין התרחשה במקביל לדיווחים נפרדים על חולשות במערכות הפרטיות של אפל. אירועים אלה אינם מוכיחים ש־@private.icloud.com עצמו היה חושף כתובת דואר או כתובת IP, אך הם מסבירים מדוע משתמשים בחנו בזכוכית מגדלת שינוי שעלול להפוך כתובות פרטיות לקלות יותר לסיווג.
החולשה שחשפה כתובות דרך הודעות דואר שנדחו
דווח על חולשה ב־Hide My Email שעלולה הייתה לחשוף את הכתובת האמיתית שמאחורי כתובת מוסווית כאשר הודעה שנשלחה לכתובת המוסווית נדחתה כספאם. הכתובת האמיתית עלולה הייתה להופיע ביומני העברת הדואר בצד השולח, ובכך לפגוע בהבטחת הפרטיות המרכזית של השירות. אפל אמרה כי פרסה תיקון ב־3 ביולי 2026, ובדיקות מאוחרות יותר דיווחו שלא ניתן עוד לשחזר את הבעיה. 474954
תיקון החולשה אינו בהכרח מוחק חשיפות היסטוריות: מערכות דואר של צדדים שלישיים עשויות לשמור יומני מסירה ישנים. לכן הדיווחים הזהירו שכתובות שנחשפו לפני התיקון עלולות להישאר ברשומות שאינן בשליטת אפל. 4860
דיווחים על דליפת כתובות IP דרך Private Relay
חוקרים דיווחו גם על תעבורת WebKit מסוימת שעלולה לעקוף את iCloud Private Relay ולחשוף את כתובת ה־IP האמיתית של המשתמש. בין הנתיבים שצוינו היו בקשות WebAuthn הקשורות למפתחות גישה, WebTransport ושליפה מוקדמת של DNS. 192023
דיווח מאוחר יותר תיאר תיקון שנראה כי נכלל ב־iOS 26.6.1, אך המידע הזמין מתייחס לתיקון שדווח עליו ולא להסבר רחב של אפל לגבי הארכיטקטורה או היקף ההשפעה. 18
מדובר במנגנונים שונים מחשיפת דומיין הדואר. חולשת Hide My Email עסקה בחשיפת כתובת דרך הודעת דואר שנדחתה, ואילו הדיווחים על Private Relay עסקו בתעבורת רשת שעלולה לצאת מנתיב הממסר. אף אחד מהאירועים אינו מוכיח שהדומיין המוצע @private.icloud.com היה חושף ישירות את זהות המשתמש.
המסקנה הברורה ביותר מההחלטה
ההסבר הישיר הוא התנגדות הקהילה לאפשרות לחסום את הכתובות: משתמשים טענו שמעבר של Hide My Email לדומיין פרטיות ייעודי יאפשר לאתרים לזהות כתובות מוסוות ולדחות אותן בקלות. בהודעתה הרשמית אפל מאשרת שההחלטה התקבלה לאחר בחינת המשוב מהקהילה. 10
החשיפות הביטחוניות שדווחו באותה תקופה הן בעיקר הקשר תדמיתי, ולא סיבה שהוכחה. הן החלישו את האמון במערכות הפרטיות של אפל, אך החברה לא קישרה ביניהן לבין החלטת הדומיין.
התוצאה המעשית היא פשרה: Hide My Email שומר על הסיומת הפחות בולטת @icloud.com, ואילו מפתחי Sign in with Apple צריכים להיערך לתמיכה ב־@private.icloud.com לצד דומיין הממסר הישן.