En säkerhetsbrist i Apples Hide My Email funktion, som rapporterades i juni 2025, gör att angripare kan spåra en användares riktiga iCloud e postadress från en genererad aliasadress på cirka fem minuter – och fungerad... Apples enda offentliga åtgärd – att flytta nya alias till domänen @private.icloud.com – åtgärdar...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What vulnerability has persisted for over a year in Apple's Hide My Email feature, how does it un. Article summary: Here is the full fact-checked breakdown of the Hide My Email vulnerability, Apple's response, and the broader privacy concerns.. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usef
Apples Hide My Email-funktion marknadsförs som ett sätt för iCloud+-prenumeranter att skapa tillfälliga, anonyma e-postadresser som vidarebefordrar meddelanden till deras riktiga inkorg utan att avslöja den verkliga adressen. Men en säkerhetsbrist som upptäcktes för över ett år sedan gör att vem som helst med tillgång till en genererad aliasadress kan ta reda på användarens verkliga iCloud-e-post inom några minuter – och Apple har inte åtgärdat det på riktigt.
Säkerhetsforskaren Tyler Murphy, medgrundare av EasyOptOuts, upptäckte en bugg som gör att en angripare kan spåra en användares riktiga iCloud-e-postadress från en slumpmässigt genererad Hide My Email-alias . I ett test utfört tillsammans med 404 Media kunde en nyskapad Hide My Email-adress spåras tillbaka till användarens verkliga Apple ID-e-post inom ungefär fem minuter
. Sårbarheten påverkade båda typerna av genererade adresser –
@icloud.com och @privaterelay.appleid.com – och metoden fungerade i testerna i 100 % av fallen mot nyskapade alias .
Hide My Email är en central iCloud+-funktion som lovar att låta användare skapa tillfälliga, anonyma e-postadresser som vidarebefordrar till deras riktiga inkorg utan att någonsin exponera den verkliga adressen . Denna bugg bryter helt det löftet: vem som helst med tillgång till en genererad aliasadress (en webbplats, en datamäklare eller en illvillig aktör) kan potentiellt upptäcka användarens riktiga e-postadress, vilket gör funktionen oanvändbar för integritetsskydd, spårningsskydd och spamförebyggande
.
@private.icloud.com, som ersätter den tidigare uppdelningen mellan @icloud.com och @privaterelay.appleid.com Denna ändring åtgärdar inte den underliggande sårbarheten. Istället gör den funktionen sämre för integriteten på ett annat sätt . Tidigare var ett Hide My Email-alias (t.ex.
abc123@icloud.com) omöjligt att skilja från en vanlig personlig iCloud-e-postadress, så webbplatser kunde inte avgöra om en användare var anonym . Den nya domänen
@private.icloud.com markerar entydigt varje adress som ett privat alias, vilket gör det trivialt för vilken webbplats eller tjänst som helst att blockera, flagga eller vägra anonyma registreringar . Integritetsförespråkare har beskrivit detta som ett drag som ”tar bort all tvetydighet” och gör funktionen mindre användbar för dess ursprungliga syfte
.
Från och med 1 juli 2026 är den grundläggande sårbarheten fortfarande inte åtgärdad – över ett år efter den första rapporten .
Att Apple inte på riktigt har åtgärdat den omvända spårningssårbarheten på över ett år – trots att de påstod att den var åtgärdad i mars 2026 – har väckt frågor om Apples säkerhetsrutiner och om iCloud+:s integritetsfunktioner får tillräcklig teknisk uppmärksamhet .
I mars 2026 rapporterade flera medier att Apple lämnade ut den riktiga iCloud-e-postadressen som var kopplad till ett Hide My Email-alias till FBI i samband med en hotutredning . Domstolshandlingar visade att Apple lämnade ut identiteten på minst två iCloud+-prenumeranter som använt funktionen
. Även om Apples användarvillkor alltid har tillåtit detta vid lagliga förfrågningar, avslöjade episoden hur mycket information Apple kan och kommer att lämna ut – inklusive mappningen mellan alias och riktiga konton
. Detta strider mot det marknadsförda intrycket av ”anonym” e-postmaskering och har ytterligare urholkat förtroendet för funktionens integritetslöften
.
@private.icloud.com – löser inte sårbarheten och gör det istället lättare för tjänster att blockera anonyma användare Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
En säkerhetsbrist i Apples Hide My Email funktion, som rapporterades i juni 2025, gör att angripare kan spåra en användares riktiga iCloud e postadress från en genererad aliasadress på cirka fem minuter – och fungerad...
En säkerhetsbrist i Apples Hide My Email funktion, som rapporterades i juni 2025, gör att angripare kan spåra en användares riktiga iCloud e postadress från en genererad aliasadress på cirka fem minuter – och fungerad... Apples enda offentliga åtgärd – att flytta nya alias till domänen @private.icloud.com – åtgärdar inte buggen utan gör det istället enkelt för webbplatser att upptäcka och blockera anonyma användare.
Utöver den tekniska sårbarheten har Apple även lämnat ut riktiga iCloud e postadresser bakom Hide My Email alias till FBI i samband med brottsutredningar, vilket undergräver löftet om anonymitet.