苹果这周做了一件反常的事:把一个还没正式推开的功能改动,悄悄收回去了。

原计划是把 Hide My Email 生成的隐私邮箱域名,从 @icloud.com 换成 @private.icloud.com。听起来更“规范”,但用户一看就炸了:一个字面写着“这是匿名地址”的域名,等于给隐私功能贴了张自爆标签。周一,苹果确认地址继续留在 @icloud.com,但没解释改主意的原因。

苹果改了什么

Hide My Email 是 iCloud+ 付费用户的功能。注册网站时用一个随机生成的一次性地址收发邮件,真实邮箱不会暴露给网站。

它管用的关键,是这些地址和普通苹果邮箱长得一模一样。网站分不出谁是马甲、谁是真人。

今年早些时候,苹果宣布要把这些地址统一挪到 @private.icloud.com。用户在社交媒体和 Reddit 上反应很直接:一个自带“匿名”标签的域名,网站可以直接按域名批量拒绝注册。

用户反对声很大,之后苹果收回了这个计划。苹果没说两件事是同一个决定,只是时间点对得上。最先报道这次“临阵变卦”的 Daring Fireball 作者 John Gruber 说,苹果内部员工一直反对这个改动——这是他的转述,苹果自己没有证实。

同一功能,两种域名命运 @icloud.com 与普通苹果邮箱 无法区分 最终保留方案 @private.icloud.com 贴上专属标签 网站可批量识别、拒绝 被撤回的方案

谁受影响,该做什么

这次回撤影响三类对象,动作各不相同。

对象受到什么影响现在该怎么办
iCloud+ 付费用户现有掩码地址后缀不变,不会因域名更显眼被网站识别不用做任何操作,继续正常用
网站与开发者依然没有简单域名标记可以批量过滤这类邮箱只能靠注册行为、IP 等其他信号去猜,不是域名
苹果与执法机构掩码地址与真实账户的对应关系没有变化苹果按正式请求配合调取,这层从没被这次回撤触及

对付费用户来说,这次是个好消息,但好消息的边界很窄:只解决了“网站认不认得出”,没碰“苹果认不认得出”。

匿名的边界:对谁有效,对谁没有

Hide My Email 的匿名,只针对网站,不针对苹果自己。

苹果始终保留掩码地址和真实账户的对应关系。遇到执法机构的正式请求,苹果可以把背后的人对应出来。这层限制在功能出厂时就写好了,这次回撤没有碰它。

这层限制被检验过一次,而且不算好看。404 Media 今年早些时候报道过一个漏洞:邮件被当成垃圾邮件退回时,退信内容会泄露用户的真实邮箱地址。苹果知道这个漏洞后,用了一年多才修复完。漏洞已经修好,但这段时间差本身就是代价。

一处漏洞,修复晚了一年多 苹果获知漏洞 退信邮件泄露真实地址 漏洞修复 逾一年后

王安石写方仲永,五岁能诗,后来“复到舅家问焉,曰:泯然众人矣”——才气消失,变得跟普通人一样。这里借的是字面意思:泯然众人,才是隐私工具的护身符。

Hide My Email 好用,不是因为苹果承诺替你保密,而是掩码地址混进了人群,网站分不出真假。换上专属域名,这个地址就从人群里被单独摘出来,变成一个可以扫描、可以拉黑的标记。

这套逻辑在反垃圾邮件系统里很常见:某类邮件一旦有统一特征,过滤器就能批量处理——不管这个特征本来是用来做什么的。@private.icloud.com 撞的正是这套逻辑,只不过这次被过滤的不是垃圾邮件,是想保护隐私的普通用户。苹果这次撤回,等于承认了这一点。

回撤解决的是“网站认不认得出掩码地址”这一层。“苹果认不认得出真人”这一层,从没变过,也不打算变。加上退信漏洞修复晚了一年多,教训摆得很清楚:隐私产品最大的敌人,往往不是外部攻击,而是产品团队自己动手加的一个“更清楚”的标签。

对 iCloud+ 用户来说,能看的不是苹果这次有没有认错,而是接下来会不会再有第二次“规范化”冲动——给企业客户开放校验接口、给某类地址统一格式,都是同一种冲动的变体。这才是真正该盯的变量,不是这次域名回撤本身。