КИБЕРБЕЗОПАСНОСТЬ

Apple закрыла дыру в Hide My Email, но вопросы остались

3 июля 2026 года Apple выпустила патч для Hide My Email после утечки адресов iCloud+ и теперь рискует получить иск из-за приватности.

✍️ Редакция iTech News | 22.07.2026 | ⏱ 4 мин | Источник: Engadget
🔐

Apple закрыла уязвимость в Hide My Email, из-за которой можно было раскрыть настоящий адрес пользователя iCloud+. Проблема неприятна не только для подписчиков Apple, но и для любой команды, которая продает приватность как функцию продукта: если защита ломается на уровне базовой логики, репутационные потери часто живут дольше, чем сам баг.

О том, что компания исправила проблему, сообщает Engadget со ссылкой на публикацию 404 Media. По данным издания, Apple развернула программный патч 3 июля 2026 года и полностью устранила уязвимость. Речь идет о функции Hide My Email, которую Apple представила в 2021 году как способ генерировать подставные адреса для регистрации в сервисах и приложениях, не раскрывая основной e-mail пользователя.

Суть бага была почти обидно приземленной для сервиса с таким позиционированием. До исправления отправитель мог узнать реальный адрес владельца скрытого ящика, если отправлял письмо на маскированный адрес, а оно отклонялось как спам. Иными словами, механизм, который должен был прятать e-mail, в определенном сценарии сам же его и показывал. Для приватного сервиса это уже не «неидеальное поведение», а прямой конфликт между обещанием и фактической реализацией.

История тянулась не один месяц. По данным Engadget, Тайлер Мерфи, сооснователь сервиса EasyOptOuts, сообщил Apple об этой проблеме еще в июне 2025 года. Компания несколько месяцев изучала уязвимость и заявляла, что исправила ее, но исследователь, как утверждается, все равно мог получать скрытые адреса. После этого Apple снова пообещала разобраться. Когда стало понятно, что патч либо не сработал, либо проблема недооценена, Мерфи передал находку 404 Media. Само издание впервые написало об уязвимости в начале июля 2026 года, одновременно указав, что Apple знала о ней как минимум год.

Формально Apple говорит, что уязвимость закрыта. Но на практике история на этом не заканчивается. Мерфи считает, что риск для пользователей Hide My Email не исчез полностью: если письма могли отклоняться и раньше, реальные адреса могли попасть в журналы почтовых систем третьих сторон. А логи, как известно любому инженеру эксплуатации или специалисту по безопасности, живут дольше маркетинговых обещаний. По его оценке, адреса, связанные с Hide My Email, созданные до 7 июля 2026 года, потенциально могли уже утечь в сторонние mail transfer logs и остаться там независимо от того, что именно Apple исправила 3 июля. Это важная деталь: патч останавливает дальнейшее раскрытие, но не откатывает прошлое.

Для Apple ситуация особенно токсична из-за собственного позиционирования. Компания много лет строит публичный образ вокруг приватности и регулярно превращает этот тезис в продающий аргумент, а не просто техническую спецификацию. Когда ломается обычная функция интерфейса, это неприятно. Когда ломается инструмент, который пользователю продавали как дополнительный слой защиты, включается другой стандарт оценки. Здесь уже обсуждают не только баг, но и вопрос, насколько корректно брать деньги за функцию, которая в критическом сценарии не выполняла свою задачу.

Юридические последствия уже появились. Engadget упоминает, что, по данным PCMag, против Apple подан предлагаемый коллективный иск. Истцы требуют судебного запрета на то, что называют вводящим в заблуждение поведением компании, а также полного возврата подписочных платежей, уплаченных за эту возможность. Конкретных финансовых оценок в публикации нет, но сама логика претензии понятна: если приватная функция не обеспечивала заявленную приватность, спор быстро выходит за пределы чисто технического инцидента и превращается в спор о потребительском обмане.

Для русскоязычной IT-аудитории здесь есть несколько практических выводов. Во-первых, privacy-фичи нельзя тестировать как обычный «плюс один сценарий» к релизу. Если продукт обещает скрыть идентификатор пользователя, нужно проверять не только happy path, но и все ошибки доставки, bounce-сценарии, антиспам-фильтры, системные уведомления и логи интеграций. Во-вторых, расследование инцидента не заканчивается после выката патча: нужно отдельно оценивать исторический след в инфраструктуре партнеров и подрядчиков. В-третьих, для продактов и юристов это еще одно напоминание, что слова «безопасно», «скрыто» и «приватно» в описании подписочной функции создают вполне измеримые обязательства. Особенно если сервис крупный, платный и рассчитан на массовый рынок.

И главный вопрос теперь не в том, исправлен ли конкретный баг, а в том, сколько еще «приватных» функций в индустрии держатся на допущении, что никто не полезет проверять поведение системы в пограничных состояниях. История с Hide My Email неприятна именно своей простотой: иногда под вывеской privacy by design оказывается обычная цепочка из пересылки, фильтров и почтовых ответов, которая в неудачный момент начинает говорить лишнее громче любого пресс-релиза.

Поделиться: Telegram X LinkedIn