苹果证实修复了iCloud+付费功能"隐藏邮件地址"里的一处漏洞。这个功能本该让用户注册时用随机邮箱遮挡身份,漏洞反过来会暴露真实地址。

漏洞不是新问题。它早在2025年6月就被人上报给苹果,直到404 Media在7月报道之后,苹果才对外确认补丁已经上线。中间隔了一年多,这段响应时间比漏洞本身更值得追问。

漏洞怎么触发,苹果拖了多久

触发方式不复杂。有人给某个隐藏邮箱发信,如果这封信被系统误判成垃圾邮件并退回,退信过程可能把用户的真实iCloud地址带回给发件人。这个漏洞由EasyOptOuts联合创始人Tyler Murphy在2025年6月发现并上报给苹果。

漏洞触发链条 发信 寄往隐藏地址 误判 判定为垃圾邮件 退信 系统自动退回 泄露 真实地址回传 退信通常不会进收件箱,也不会出现在垃圾邮件文件夹——用户往往无从察觉。

用户很难自己察觉是否中招。Murphy和另一位联合创始人Ben Weiner做过志愿者测试,测试样本全部可被利用。但这只是小规模测试,不是全量数据——目前没有公开证据证明所有Hide My Email用户都被泄露过,实际影响规模还不清楚。

时间线上,两个关键日期来自不同的人,不能划等号:

时间事件信息来源
2025年6月Tyler Murphy向苹果报告漏洞Murphy/EasyOptOuts声明
2026年7月上旬404 Media报道漏洞存在404 Media报道
2026年7月3日苹果称补丁已部署,问题"完全解决"苹果回应404 Media
7月7日前创建的隐藏邮箱建议假定对应真实地址可能暴露Murphy/EasyOptOuts声明

苹果说的7月3日,是补丁上线的时间。研究者说的7月7日,是他们给用户的防御参考点,不代表苹果承认到那天才修完。两个日期各有出处,报道时不做强行统一。

补丁封不住的旧日志,和一场指向钱包的诉讼

比漏洞本身更麻烦的是历史记录。大量邮件服务商会长期保留邮件传输日志。苹果的补丁能挡住新的泄露,没办法把第三方系统里已经写进去的真实地址删掉。

Murphy和Weiner的建议是,补丁生效前创建的隐藏邮箱,都该假定对应的真实地址可能已经暴露,并且可能还留在第三方日志里。这是一个审慎的假设,不是"已经泄露"的确定结论。

这次修复还带着一场集体诉讼。原告要求苹果退还用户为该功能支付的iCloud+订阅费用,并指控苹果存在欺骗性行为。Hide My Email不是免费附赠,是付费订阅里承诺的隐私能力,承诺拖了一年多才兑现,追责自然会落到钱包上,不只是代码上。

对长期用户和采购团队,该做什么

长期用Hide My Email隔离账户身份的用户,现在能做的动作有限,但不是没有。补丁生效后,新注册不用担心这条泄露路径。对补丁生效前创建、又绑定过银行或社交账号这类敏感服务的隐藏邮箱,可以考虑逐个换成新地址,同时留意近期收到的异常邮件——真实地址外泄最常见的后续是钓鱼邮件变多,不是账号直接被攻破。

采购或评估邮箱别名、匿名转发工具的团队,这次该问供应商的问题不是"有没有随机地址",而是退信怎么处理、日志保留多久、漏洞上报后多快能给实质响应。这三条平时不会写进产品介绍页,却决定了服务真正的隔离效果,值得写进供应商评估清单。

接下来值得盯的,是集体诉讼会不会让苹果公开更明确的受影响范围,以及苹果要不要说清7月3日之前的历史退信记录能不能追溯处理。这两件事目前都没有答案。