Исследователь безопасности Тайлер Мерфи обнаружил уязвимость в Hide My Email ещё в июне 2025 года — она позволяет за 5 минут восстановить реальный адрес электронной почты пользователя по сгенерированному псевдониму. Apple подтвердила проблему, но не исправила её.
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What vulnerability has persisted for over a year in Apple's Hide My Email feature, how does it un. Article summary: Here is the full fact-checked breakdown of the Hide My Email vulnerability, Apple's response, and the broader privacy concerns.. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usef
Apple позиционирует функцию Hide My Email как способ для подписчиков iCloud+ создавать одноразовые, анонимные адреса электронной почты . Они пересылают письма на реальный ящик, не раскрывая его. Но исследователь безопасности Тайлер Мерфи, сооснователь EasyOptOuts, обнаружил уязвимость, которая полностью разрушает эту концепцию
.
Мерфи нашёл способ, позволяющий злоумышленнику связать сгенерированный системой поддельный адрес (например, abc123@icloud.com) с реальным Apple ID пользователя. В ходе теста, проведённого совместно с изданием 404 Media, свежесозданный анонимный адрес был «пробит» и привязан к истинному ящику примерно за пять минут .
Уязвимость затронула оба типа генерируемых адресов — @icloud.com и @privaterelay.appleid.com. В ходе тестирования метод сработал в 100% случаев при проверке новых псевдонимов .
Hide My Email — флагманская функция подписки iCloud+, которая обещает пользователям возможность скрывать свой настоящий почтовый ящик от сайтов, трекеров и спамеров . Обнаруженный баг полностью перечёркивает это обещание: любой сайт, брокер данных или злоумышленник, имеющий доступ к сгенерированному адресу, может с лёгкостью узнать реальный email пользователя
.
@private.icloud.com, заменяющий прежние @icloud.com и @privaterelay.appleid.com Это изменение не исправляет основную уязвимость. Более того, оно ухудшает приватность, но с другой стороны . Раньше адрес вида
abc123@icloud.com было невозможно отличить от обычного личного iCloud-адреса, поэтому сайты не могли определить, использует ли пользователь функцию маскировки . Новый же домен
@private.icloud.com однозначно маркирует каждый адрес как анонимный. Это позволяет любому сайту или сервису с лёгкостью блокировать, помечать или отклонять анонимные регистрации .
Сторонники конфиденциальности назвали этот шаг действием, которое «полностью устраняет двусмысленность», делая функцию менее пригодной для её основной цели — защиты личных данных .
По состоянию на 1 июля 2026 года ключевая уязвимость остаётся неисправленной — спустя более чем год после первоначального уведомления .
Тот факт, что Apple не устранила уязвимость обратного отслеживания более года, несмотря на заявления об исправлении в марте 2026 года, вызывает серьёзные вопросы о реакции компании на угрозы безопасности и о том, уделяется ли достаточно инженерного внимания функциям конфиденциальности iCloud+ .
В марте 2026 года несколько изданий сообщили, что Apple передала ФБР реальный iCloud-адрес, скрытый за псевдонимом Hide My Email, в рамках расследования угроз . Согласно судебным документам, Apple раскрыла личности как минимум двух подписчиков iCloud+, которые использовали эту функцию
. Хотя условия предоставления услуг Apple всегда допускали такие действия по законным запросам, этот инцидент показал, какой объём информации Apple может и будет передавать — включая связь между анонимными адресами и реальными учётными записями
. Это прямо противоречит маркетинговому образу «анонимной» маскировки email и подрывает доверие к функциям конфиденциальности
.
@private.icloud.com — не решает проблему уязвимости и делает сервис менее удобным для анонимных пользователей Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Исследователь безопасности Тайлер Мерфи обнаружил уязвимость в Hide My Email ещё в июне 2025 года — она позволяет за 5 минут восстановить реальный адрес электронной почты пользователя по сгенерированному псевдониму.
Исследователь безопасности Тайлер Мерфи обнаружил уязвимость в Hide My Email ещё в июне 2025 года — она позволяет за 5 минут восстановить реальный адрес электронной почты пользователя по сгенерированному псевдониму. Apple подтвердила проблему, но не исправила её. В марте 2026 года компания заявила об устранении, однако тесты показали, что漏洞 всё ещё работает.
Единственное публичное изменение — перевод новых адресов на домен @private.icloud.com — не только не закрывает уязвимость, но и позволяет сайтам легко блокировать анонимные регистрации, лишая функцию её смысла.