Hacker News 中文摘要

RSS订阅

苹果在404媒体报道后修复了隐藏邮件地址漏洞 -- Apple Fixes Hide My Email Vulnerability After 404 Media Coverage

文章摘要

苹果修复了“隐藏我的邮箱”功能中的一个漏洞,该漏洞可暴露用户真实邮箱地址。尽管苹果已知情超过一年,但在404 Media报道后才于7月3日部署补丁。此前,相关漏洞已引发集体诉讼。

文章总结

苹果公司已修复其“隐藏邮件地址”功能中的一个漏洞,该漏洞曾允许任何人获取用户本应受保护的真实邮箱地址。尽管苹果早在一年多前就已知晓此问题,但直到404 Media在7月初报道后,才于7月3日部署了补丁,并声称已完全解决。

该漏洞由EasyOptOuts联合创始人泰勒·墨菲发现,他能够通过向目标用户发送被系统判定为垃圾邮件的消息,从而获取其真实邮箱地址。墨菲于2025年6月首次向苹果报告此问题,但苹果多次表示已修复却未彻底解决。在404 Media报道后,苹果才最终采取行动。

“隐藏邮件地址”是苹果iCloud+付费服务的一部分,允许用户创建匿名邮箱地址用于注册网站或发送邮件。墨菲指出,在测试中,所有隐藏邮箱地址均可被利用。尽管漏洞已修复,但他警告称,在2026年7月7日前创建的隐藏邮箱地址可能已暴露,且相关日志可能仍被第三方保留。

此外,苹果已因此漏洞面临集体诉讼,原告要求退还用户订阅费用,并指控苹果存在“欺骗行为”。

评论总结

根据评论内容,主要观点和论据如下:

观点一:漏洞已修复,但存在其他隐私问题 - 评论1指出,Apple已于7月3日部署补丁,修复了Hide My Email漏洞,但Mac Mail应用仍存在Apple账户邮箱地址泄露漏洞,即使未使用Hide My Email的用户也受影响。 - 关键引用:"Apple told 404 Media it deployed a patch for the issue on July 3" 和 "Mac Mail app still has an Apple Account email address disclosure vulnerability"。

观点二:开发者面临Hide My Email兼容性挑战 - 评论2提出,开发者在使用邮箱添加用户到工作区时,Hide My Email会导致失败,建议使用邀请码URL替代邮箱关联,但需处理会话持久化和业务逻辑问题。 - 关键引用:"this of course fails with 'hide my email'" 和 "Should I be using urls with invite codes instead of associating the email itself with access?"。

观点三:对漏洞机制和Apple政策的质疑 - 评论3询问漏洞具体工作原理,评论4批评Apple未放弃将私有邮箱限制在单一域名(privacy.icloud.com)的做法,认为这易被主机屏蔽。 - 关键引用:"So how did the vulnerability work exactly?" 和 "Apple did not yet walk back that they wanted a single dedicated domain for private emails"。

总结:评论主要关注Apple Hide My Email漏洞的修复情况、遗留的隐私问题、开发者兼容性挑战,以及Apple域名策略的争议。观点平衡,既有对修复的认可,也有对未解决问题和政策的批评。