Apple「隱藏我的電郵」功能存在重大安全性漏洞,攻擊者可從隨機產生的匿名郵件地址,在短短五分鐘內反查出用戶的真實 iCloud 電子郵件,實測成功率達 100%。 該漏洞於 2025 年 6 月首次通報 Apple,但超過一年仍未獲得徹底修復;Apple 在 2026 年 3 月聲稱已解決,但研究人員測試後發現漏洞依然存在。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What vulnerability has persisted for over a year in Apple's Hide My Email feature, how does it un. Article summary: Here is the full fact-checked breakdown of the Hide My Email vulnerability, Apple's response, and the broader privacy concerns.. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usef
Apple 的「隱藏我的電郵」(Hide My Email)是針對 iCloud+ 訂閱者推出的功能,主打能產生一次性、匿名電子郵件地址,讓用戶在不暴露真實信箱的情況下接收郵件。然而,一項早在 2025 年 6 月就被揭露的安全性漏洞,至今仍未被 Apple 徹底修復。這項漏洞讓任何取得匿名郵件地址的人,都能在短短幾分鐘內反查出用戶的真實 iCloud 信箱,徹底瓦解了該功能的隱私承諾。
EasyOptOuts 共同創辦人、安全研究員 Tyler Murphy 發現了一項漏洞,讓攻擊者能從隨機產生的「隱藏我的電郵」別名,反向推導出用戶的真實 Apple ID 電子郵件地址 。在與《404 Media》共同進行的實測中,一個全新產生的隱藏郵件地址,在短短「約五分鐘」內就成功被回查出對應的真實 Apple ID 信箱
。
此漏洞影響兩種格式的匿名地址:@icloud.com 以及 @privaterelay.appleid.com。研究人員表示,在測試範圍內針對所有新產生的別名進行驗證,該方法「100% 成功」 。
「隱藏我的電郵」是 iCloud+ 訂閱服務的核心功能之一,承諾讓用戶建立一次性、匿名的電子郵件地址,所有寄至此地址的郵件都會自動轉寄到用戶的真實信箱,過程中不會洩露真實地址 。這項漏洞徹底打破了這項承諾:任何取得該匿名地址的第三方(網站、資料仲介商、或惡意攻擊者),都有機會找出用戶的真實電郵,使得這項功能在保護隱私、防止追蹤及抵擋垃圾郵件上的效用完全喪失
。
@private.icloud.com,取代過去分屬 @icloud.com 和 @privaterelay.appleid.com 的情況 這項變更並沒有修補底層存在的安全性漏洞,反而從另一個角度讓隱私保護變得更差 。過去,一個
abc123@icloud.com 格式的「隱藏我的電郵」地址,與一般的個人 iCloud 信箱地址在格式上無法區分,網站無法判斷用戶是否正在使用匿名功能 。
新的 @private.icloud.com 網域則毫無模糊空間,任何收到此格式地址的網站或服務,都能一眼認出這是個隱私別名。這讓網站可以輕易地封鎖、標記或拒絕此類匿名註冊 。隱私倡議者批評此舉「完全消除了混淆空間」,使該功能的核心用途大打折扣
。
截至 2026 年 7 月 1 日,這項核心漏洞仍未獲得修補,從最初揭露至今已超過一年 。
Apple 在超過一年的時間裡未能真正修復此反向追蹤漏洞,甚至在 2026 年 3 月錯誤地宣稱問題已解決,引發外界對 Apple 安全回應流程以及 iCloud+ 隱私功能是否獲得足夠資源的質疑 。
2026 年 3 月,多家媒體報導 Apple 在一場威脅調查中,向 FBI 提供了使用「隱藏我的電郵」別名背後的實際 iCloud 電子郵件地址 。法院文件顯示,Apple 至少交出了兩名 iCloud+ 訂閱用戶的真實身份
。雖然 Apple 的服務條款始終允許配合合法的執法請求,但這起事件揭示了 Apple 能夠且將會交出多少資訊——包括別名與真實帳號之間的對應關係
。這與該功能營造的「匿名」郵件遮罩形象相互矛盾,進一步侵蝕了用戶對該功能隱私保護聲明的信任
。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Apple「隱藏我的電郵」功能存在重大安全性漏洞,攻擊者可從隨機產生的匿名郵件地址,在短短五分鐘內反查出用戶的真實 iCloud 電子郵件,實測成功率達 100%。
Apple「隱藏我的電郵」功能存在重大安全性漏洞,攻擊者可從隨機產生的匿名郵件地址,在短短五分鐘內反查出用戶的真實 iCloud 電子郵件,實測成功率達 100%。 該漏洞於 2025 年 6 月首次通報 Apple,但超過一年仍未獲得徹底修復;Apple 在 2026 年 3 月聲稱已解決,但研究人員測試後發現漏洞依然存在。
Apple 宣布將新產生的匿名郵件網域改為 @private.icloud.com,此舉不僅沒有修補漏洞,反而讓網站可以輕易辨識並封鎖使用匿名郵件的用戶。