苹果的Hide My Email是iCloud+服务的一部分,能够生成随机邮箱别名,将邮件转发到用户的真实邮箱,以保护用户隐私 [1, 2, 3]。2025年6月,EasyOptOuts安全研究员Tyler Murphy发现该功能存在漏洞,攻击者可以利用该漏洞识别隐藏邮箱背后的真实邮箱地址 [1, 4, 2, 5, 3]

2025年6月11日,EasyOptOuts向苹果报告了该漏洞,并于6月13日提交了详细报告和复现步骤 [1]。苹果于2025年7月14日承认正在调查相关漏洞 [1]。2026年3月3日,苹果曾宣称已修复漏洞,并请求研究员进行验证,但3月19日研究员发现漏洞依旧存在 [1]

研究人员多次测试Hide My Email生成的邮箱别名,发现100%可被利用揭示真实邮箱地址 [4, 2, 5, 3]。Tyler Murphy表示:“在有限测试中,100%的Hide My Email地址都存在利用风险” [4],并补充说,“几乎任何人都能利用该漏洞获取任何Hide My Email代理背后的真实邮箱” [2]。他还称:“我们不知为何漏洞仍未修复,但用户应该知道攻击者可能发现他们隐藏邮箱的情况” [5]

2026年5月22日,研究者向苹果报告漏洞的严重性和范围超出预期,但苹果未做出回应 [1]。到6月30日,苹果再次声称漏洞已修复,研究员验证后确认漏洞依然存在 [1]

目前,漏洞具体的技术细节未对公众公开,以防止滥用 [4, 2, 5, 3]。但通过与公开的人肉搜索网站结合,攻击者可将隐藏邮箱别名与真实用户信息对应起来 [4, 2]。苹果请求研究员在继续调查期间不要披露详细信息 [3]

该漏洞对所有使用Hide My Email别名的用户构成风险。未来观察苹果何时真正修复此安全隐患。