Apple แยกแผนเปลี่ยนโดเมนอีเมลออกเป็น 2 ส่วน หลังจากประกาศเมื่อเดือนมิถุนายนว่าจะให้ทั้ง iCloud+ Hide My Email และ Sign in with Apple ใช้ @private.icloud.com ล่าสุดเมื่อวันที่ 24 สิงหาคม Apple ยืนยันว่าอีเมลสำรองของ Hide My Email จะยังคงใช้ @icloud.com ต่อไป ส่วนที่อยู่ใหม่ของ Sign in with Apple จะเปลี่ยนจาก @privaterelay.appleid.com เป็น @private.icloud.com ในช่วงปลายปี 2026 โดยที่อยู่เดิมจะยังใช้งานและส่งต่ออีเมลได้ตามปกติ
10
Apple เปลี่ยนอะไรบ้าง
แผนเดิมของ Apple คือรวมที่อยู่ใหม่ที่สร้างจากฟีเจอร์ความเป็นส่วนตัวทั้งสองไว้ภายใต้โดเมน @private.icloud.com เดียวกัน ที่อยู่ Hide My Email เดิมซึ่งลงท้ายด้วย @icloud.com และที่อยู่ Sign in with Apple เดิมซึ่งลงท้ายด้วย @privaterelay.appleid.com จะยังคงส่งต่ออีเมลได้
15
แต่แผนฉบับใหม่มีขอบเขตแคบลง ดังนี้
- iCloud+ Hide My Email: ที่อยู่สำรองใหม่จะยังใช้
@icloud.com
- Sign in with Apple: ที่อยู่รีเลย์ใหม่จะใช้
@private.icloud.com ในช่วงปลายปี 2026
- ที่อยู่ Sign in with Apple เดิม: ที่อยู่
@privaterelay.appleid.com ยังคงใช้งานได้และส่งต่ออีเมลต่อเนื่อง
Apple ระบุเพียงว่าการยกเลิกแผนสำหรับ Hide My Email เกิดขึ้นหลัง “พิจารณาเพิ่มเติม” และทบทวนความคิดเห็นจากชุมชนผู้ใช้ โดยไม่ได้ระบุว่าการตัดสินใจนี้เกิดจากการเปิดเผยช่องโหว่ด้านความปลอดภัยใดโดยเฉพาะ
10
ทำไมผู้ใช้จึงไม่เห็นด้วยกับโดเมนใหม่ของ Hide My Email
ประเด็นไม่ได้อยู่ที่การเปลี่ยนโดเมนจะทำให้กล่องจดหมายจริงที่อยู่เบื้องหลังถูกเปิดเผยโดยอัตโนมัติ แต่คือ @private.icloud.com จะบ่งบอกอย่างชัดเจนว่าอีเมลนั้นเป็นที่อยู่รีเลย์เพื่อความเป็นส่วนตัวของ Apple
เว็บไซต์หรือแอปสามารถตรวจสอบโดเมนได้ง่าย จากนั้นอาจปฏิเสธที่อยู่นั้น บังคับให้ผู้ใช้กรอกอีเมลอื่น หรือใช้โดเมนดังกล่าวเป็นสัญญาณในการประเมินความเสี่ยงและตรวจจับการทุจริต นั่นอาจทำให้การบล็อกอีเมลสำรองตั้งแต่ขั้นตอนสมัครบัญชีทำได้ง่ายขึ้น
44
ในทางกลับกัน @icloud.com ยังใช้กับอีเมล iCloud ทั่วไปด้วย ดังนั้นบริการที่พยายามแยกอีเมลที่ถูกซ่อนออกจากกล่องจดหมายปกติจะสังเกตได้ยากกว่า ความแตกต่างนี้เป็นหัวใจของกระแสคัดค้าน ผู้ใช้กังวลว่าโดเมนใหม่จะลดความเป็นส่วนตัวในทางปฏิบัติ และลดความสามารถในการทำให้เว็บไซต์ไม่แน่ใจว่าอีเมลนั้นเป็นที่อยู่จริงหรือที่อยู่สำรอง แม้ระบบส่งต่ออีเมลของ Apple จะไม่ได้เปลี่ยนแปลงก็ตาม
35
นักพัฒนา Sign in with Apple ต้องเตรียมอะไร
นักพัฒนาควรมองการเปลี่ยนแปลงนี้เป็นช่วงเปลี่ยนผ่านระหว่างโดเมนรีเลย์ ไม่ใช่การยกเลิกโดเมนเดิมแล้วแทนที่ด้วยโดเมนใหม่ทันที
รองรับโดเมนรีเลย์ทั้งเก่าและใหม่
ปรับระบบบัญชีผู้ใช้ กฎตรวจสอบอีเมล regular expression รายการอนุญาต และโค้ดที่ทำงานตามโดเมน ให้ยอมรับทั้งที่อยู่ใหม่ที่ลงท้ายด้วย @private.icloud.com และที่อยู่เดิมที่ลงท้ายด้วย @privaterelay.appleid.com คำแนะนำก่อนหน้านี้ของ Apple ยังกล่าวถึง @icloud.com ในการจัดการโดเมนรีเลย์ด้วย ดังนั้นระบบไม่ควรตั้งสมมติฐานว่ามีโดเมนรีเลย์ของ Apple ที่ถูกต้องได้เพียงรูปแบบเดียว
8
10
สิ่งสำคัญคืออย่าย้ายหรือลบบัญชีผู้ใช้เดิมเพียงเพราะที่อยู่อีเมลยังใช้โดเมนเก่า Apple ระบุว่าที่อยู่ @privaterelay.appleid.com เดิมจะยังใช้งานได้และส่งต่ออีเมลโดยไม่สะดุด
10
ตรวจสอบการตั้งค่าอีเมลขาออกผ่านรีเลย์
หากแอปหรือเว็บไซต์ส่งข้อความผ่านบริการรีเลย์อีเมลส่วนตัวของ Apple นักพัฒนาต้องลงทะเบียนโดเมนและโดเมนย่อยที่ใช้ส่งอีเมลขาออกในบัญชีนักพัฒนาของ Apple นอกจากนี้ แหล่งส่งอีเมลที่ลงทะเบียนไว้ต้องผ่านการตรวจสอบ SPF ด้วย
6
ทีมพัฒนาควรตรวจสอบรายการต่อไปนี้
- โดเมนและโดเมนย่อยสำหรับส่งอีเมลที่ลงทะเบียนไว้
- ระเบียน SPF ใน DNS
- ขั้นตอนตรวจสอบอีเมลและกู้คืนบัญชี
- รายการอนุญาตและรายการบล็อก
- ช่องข้อมูลหรือโครงสร้างฐานข้อมูลที่สมมติว่าอีเมลต้องใช้โดเมนใดโดเมนหนึ่งตายตัว
- เครื่องมือฝ่ายบริการลูกค้าและระบบค้นหาบัญชีที่จับคู่ผู้ใช้จากส่วนท้ายของอีเมล
เอกสารของ Apple ระบุว่าบริการรีเลย์จะส่งต่ออีเมลไปยังที่อยู่อีเมลของ Apple Account ที่ผู้ใช้ยืนยันไว้
3
ช่องโหว่ด้านความเป็นส่วนตัวที่ทำให้บริบทละเอียดอ่อนขึ้น
ประเด็นเรื่องโดเมนเกิดขึ้นในช่วงเวลาเดียวกับรายงานเกี่ยวกับจุดอ่อนในระบบความเป็นส่วนตัวอื่นของ Apple เหตุการณ์เหล่านี้ไม่ได้พิสูจน์ว่า @private.icloud.com จะเปิดเผยอีเมลหรือที่อยู่ IP ด้วยตัวเอง แต่ช่วยอธิบายว่าทำไมผู้ใช้จึงจับตาการเปลี่ยนแปลงที่อาจทำให้ที่อยู่สำรองถูกจัดประเภทได้ง่ายขึ้น
ช่องโหว่ Hide My Email จากอีเมลตีกลับว่าเป็นสแปม
มีรายงานช่องโหว่ใน Hide My Email ที่อาจเปิดเผยที่อยู่อีเมลจริงเบื้องหลังที่อยู่สำรอง เมื่ออีเมลที่ส่งไปยังที่อยู่ดังกล่าวถูกปฏิเสธว่าเป็นสแปม ที่อยู่จริงอาจปรากฏในบันทึกการส่งอีเมลของฝั่งผู้ส่ง ซึ่งบั่นทอนคำมั่นหลักด้านความเป็นส่วนตัวของฟีเจอร์นี้ Apple ระบุว่าได้ติดตั้งการแก้ไขเมื่อวันที่ 3 กรกฎาคม 2026 และการทดสอบภายหลังรายงานว่าไม่สามารถทำให้ปัญหาเกิดซ้ำได้อีก
47
49
54
อย่างไรก็ตาม การแก้ไขช่องโหว่ไม่ได้หมายความว่าข้อมูลที่เคยถูกเปิดเผยจะหายไปจากระบบของบุคคลที่สาม ผู้ให้บริการอีเมลภายนอกอาจเก็บบันทึกการส่งเก่าไว้ รายงานจึงเตือนว่าที่อยู่ที่ถูกเปิดเผยก่อนการแก้ไขอาจยังคงอยู่ในบันทึกที่อยู่นอกการควบคุมของ Apple
48
60
รายงานการรั่วไหลของ IP ผ่าน Private Relay
นักวิจัยยังรายงานว่าการรับส่งข้อมูลบางประเภทที่เกี่ยวข้องกับ WebKit อาจหลบเลี่ยง iCloud Private Relay และเปิดเผยที่อยู่ IP จริงของผู้ใช้ได้ ช่องทางที่ถูกรายงานรวมถึงคำขอ WebAuthn ที่เกี่ยวข้องกับพาสคีย์ WebTransport และการดึงข้อมูล DNS ล่วงหน้า
19
20
23
รายงานภายหลังระบุว่าปัญหาอาจได้รับการแก้ไขใน iOS 26.6.1 แต่หลักฐานจากรายงานที่มีอยู่เป็นการอ้างถึงแพตช์ที่พบว่าดูเหมือนจะแก้ปัญหาได้ ยังไม่ใช่คำอธิบายอย่างเป็นทางการจาก Apple เกี่ยวกับโครงสร้างระบบหรือผลกระทบโดยรวม
18
ประเด็นเหล่านี้ใช้กลไกคนละแบบกับการมองเห็นโดเมนอีเมล ช่องโหว่ของ Hide My Email เกี่ยวข้องกับการเปิดเผยที่อยู่อีเมลผ่านอีเมลตีกลับ ส่วนรายงาน Private Relay เกี่ยวข้องกับการรับส่งข้อมูลเครือข่ายที่หลุดออกนอกเส้นทางรีเลย์ ทั้งสองกรณีไม่ได้ยืนยันว่าโดเมน @private.icloud.com ที่ Apple เคยเสนอจะเปิดเผยตัวตนของผู้ใช้โดยตรง
อ่านการกลับลำของ Apple อย่างไร
คำอธิบายที่ตรงที่สุดคือแรงคัดค้านจากชุมชนต่อความเสี่ยงที่อีเมลสำรองจะถูกบล็อก ผู้ใช้มองว่าการย้าย Hide My Email ไปใช้โดเมนเฉพาะด้านความเป็นส่วนตัวจะทำให้เว็บไซต์มีวิธีง่าย ๆ ในการระบุและปฏิเสธที่อยู่เหล่านี้ และประกาศของ Apple เองก็ยืนยันว่าการกลับลำเกิดขึ้นหลังรับฟังความคิดเห็นจากชุมชน
10
ส่วนการเปิดเผยช่องโหว่ด้านความปลอดภัยในช่วงเวลาเดียวกันควรถูกมองเป็นบริบทด้านความเชื่อมั่น มากกว่าจะเป็นสาเหตุที่พิสูจน์แล้ว เหตุการณ์เหล่านี้ทำให้ความเชื่อมั่นต่อระบบปกป้องความเป็นส่วนตัวของ Apple เปราะบางขึ้น แต่ Apple ไม่ได้เชื่อมโยงรายงานดังกล่าวเข้ากับการตัดสินใจเรื่องโดเมน
ผลลัพธ์ในทางปฏิบัติคือการประนีประนอม: Hide My Email จะรักษาส่วนท้ายที่สังเกตได้ยากกว่าอย่าง @icloud.com ไว้ ขณะที่นักพัฒนา Sign in with Apple ต้องเตรียมรองรับ @private.icloud.com ควบคู่กับโดเมนรีเลย์เดิม