苹果这周做了一件反常的事:把一个还没正式推开的功能改动,悄悄收回去了。
原计划是把 Hide My Email 生成的隐私邮箱域名,从 @icloud.com 换成 @private.icloud.com。听起来更“规范”,但用户一看就炸了:一个字面写着“这是匿名地址”的域名,等于给隐私功能贴了张自爆标签。周一,苹果确认地址继续留在 @icloud.com,但没解释改主意的原因。
苹果改了什么
Hide My Email 是 iCloud+ 付费用户的功能。注册网站时用一个随机生成的一次性地址收发邮件,真实邮箱不会暴露给网站。
它管用的关键,是这些地址和普通苹果邮箱长得一模一样。网站分不出谁是马甲、谁是真人。
今年早些时候,苹果宣布要把这些地址统一挪到 @private.icloud.com。用户在社交媒体和 Reddit 上反应很直接:一个自带“匿名”标签的域名,网站可以直接按域名批量拒绝注册。
用户反对声很大,之后苹果收回了这个计划。苹果没说两件事是同一个决定,只是时间点对得上。最先报道这次“临阵变卦”的 Daring Fireball 作者 John Gruber 说,苹果内部员工一直反对这个改动——这是他的转述,苹果自己没有证实。
谁受影响,该做什么
这次回撤影响三类对象,动作各不相同。
| 对象 | 受到什么影响 | 现在该怎么办 |
|---|---|---|
| iCloud+ 付费用户 | 现有掩码地址后缀不变,不会因域名更显眼被网站识别 | 不用做任何操作,继续正常用 |
| 网站与开发者 | 依然没有简单域名标记可以批量过滤这类邮箱 | 只能靠注册行为、IP 等其他信号去猜,不是域名 |
| 苹果与执法机构 | 掩码地址与真实账户的对应关系没有变化 | 苹果按正式请求配合调取,这层从没被这次回撤触及 |
对付费用户来说,这次是个好消息,但好消息的边界很窄:只解决了“网站认不认得出”,没碰“苹果认不认得出”。
匿名的边界:对谁有效,对谁没有
Hide My Email 的匿名,只针对网站,不针对苹果自己。
苹果始终保留掩码地址和真实账户的对应关系。遇到执法机构的正式请求,苹果可以把背后的人对应出来。这层限制在功能出厂时就写好了,这次回撤没有碰它。
这层限制被检验过一次,而且不算好看。404 Media 今年早些时候报道过一个漏洞:邮件被当成垃圾邮件退回时,退信内容会泄露用户的真实邮箱地址。苹果知道这个漏洞后,用了一年多才修复完。漏洞已经修好,但这段时间差本身就是代价。
王安石写方仲永,五岁能诗,后来“复到舅家问焉,曰:泯然众人矣”——才气消失,变得跟普通人一样。这里借的是字面意思:泯然众人,才是隐私工具的护身符。
Hide My Email 好用,不是因为苹果承诺替你保密,而是掩码地址混进了人群,网站分不出真假。换上专属域名,这个地址就从人群里被单独摘出来,变成一个可以扫描、可以拉黑的标记。
这套逻辑在反垃圾邮件系统里很常见:某类邮件一旦有统一特征,过滤器就能批量处理——不管这个特征本来是用来做什么的。@private.icloud.com 撞的正是这套逻辑,只不过这次被过滤的不是垃圾邮件,是想保护隐私的普通用户。苹果这次撤回,等于承认了这一点。
回撤解决的是“网站认不认得出掩码地址”这一层。“苹果认不认得出真人”这一层,从没变过,也不打算变。加上退信漏洞修复晚了一年多,教训摆得很清楚:隐私产品最大的敌人,往往不是外部攻击,而是产品团队自己动手加的一个“更清楚”的标签。
对 iCloud+ 用户来说,能看的不是苹果这次有没有认错,而是接下来会不会再有第二次“规范化”冲动——给企业客户开放校验接口、给某类地址统一格式,都是同一种冲动的变体。这才是真正该盯的变量,不是这次域名回撤本身。
