隱藏電子郵件形同虛設?Apple網絡安全漏洞遭公開,用家憤而入稟索償
蘋果公司(AAPL)主打隱私保護嘅「隱藏我的電子郵件」功能被踢爆存在嚴重漏洞,黑客或第三方能輕易逆向追蹤用家真實電郵地址。該漏洞於舊年已被發現,惟研發方拖延超過一年仍未完全修復,最終於本月引發全美集體訴訟,控告其虛假廣告及欺詐。
Apple隱私神話破滅?Hide My Email驚爆嚴重漏洞 拖延逾年未修復引發全美集體訴訟
蘋果公司一直以來都將「保護用戶隱私」視為旗下產品同服務嘅核心賣點。不過,近期外國科技媒體與安全專家接連揭發,付費訂閱服務 iCloud+ 裡面最受歡迎嘅隱私功能之一——「隱藏我的電子郵件」(Hide My Email),竟然存在一個極之低級且持久未修復嘅安全漏洞。
根據最新公開嘅法律文件與多份權威科技媒體報導,呢個功能並未能百分之百達到隔離真實身份嘅效果。第三方人士只要掌握特定方法,就可以輕易透過隨機生成嘅虛擬電郵,反向查出用家背後真正嘅電子郵件地址。呢個安全隱患喺曝光之後,隨即喺全美引發大規模集體訴訟,令呢間科技巨頭陷入虛假廣告、欺詐同違反合約嘅法律風波之中。
漏洞由來與事態發展時序
呢次風波並非突然發生,而係一場拖延超過一年嘅安全危機。整宗事件嘅時序發展反映出科技企業喺面對隱私漏洞時嘅處理態度,亦成為引發法律訴訟嘅導火線。
安全專家於舊年率先發現隱患
網絡安全研究人員泰勒·墨菲(Tyler Murphy)早於舊年6月(2025年6月),就已經發現咗「隱藏我的電子郵件」服務存在系統缺陷,並第一時間向官方提交咗詳細報告。當時安全專家期望官方能夠迅速推出安全補丁,以保障全球數以億計用家嘅個人私隱。
官方承諾修復卻一再跳票
喺收到報告之後,官方嘅處理進度顯得相當緩慢。直到今年3月(2026年3月),官方宣稱已經透過系統後台變更解決咗呢個問題。然而,經過泰勒·墨菲(Tyler Murphy)嘅再度測試,證實該安全漏洞依然存在,官方嘅修正措施根本未能發揮實質作用。
隨後喺今年5月底(2026年5月),官方再度向安全專家表示,預計會喺「未來幾星期內」透過安全性更新正式解決問題。不過,直到本月(2026年7月),相關嘅修復補丁依然未見蹤影。
媒體介入實測證實危機
由於漏洞大半年都未得到解決,相關消息喺本月1日(7月1日)正式向公眾全面公開。隨後,知名獨立科技媒體 404媒體(404 Media)喺上個月底(2026年6月29日)進行咗獨立實測,並公開證實該漏洞確實有效,任何掌握虛擬轉寄地址嘅人,都有辦法順藤摸瓜搵到背後嘅真實電郵。
為免漏洞被惡意利用,404媒體(404 Media)與其他科技媒體均選擇隱瞞具體嘅技術細節與操作步驟。不過安全專家直言,整個破解過程非常簡單(Trivial process),只要具備基本網絡知識嘅人知悉嗰個轉寄地址,就能夠輕易完成逆向追蹤。
深入剖析:「隱藏我的電子郵件」運作機制與技術缺陷
要理解呢個漏洞點解會引發咁大爭議,必須先了解呢項技術本來嘅設計目的。
正常情況下嘅隱私屏障
「隱藏我的電子郵件」係一項容許 iPhone、Mac 同 iPad 用家喺註冊網站、訂閱服務或者發送電郵時,生成一個全新、隨機且獨一無二嘅虛擬電郵地址(例如:[email protected])。所有寄往呢個虛擬地址嘅郵件,都會由伺服器自動、隱形地轉寄到用家真正嘅主要電郵信箱內。
呢個機制嘅核心商業邏輯在於:
- 防止真實電郵外洩: 網站商家或廣告商只能夠紀錄隨機生成嘅地址,無法得知用家真實姓名與聯絡方式。
- 阻截垃圾郵件: 如果某個網站出賣用戶資料,或者不幸遭遇黑客入侵導致數據庫外洩,用家只要喺系統設定內直接刪除或者停用嗰個特定嘅虛擬地址,就可以徹底切斷來自該源頭嘅所有垃圾郵件,而毋須更換自己常用嘅主要電郵。
漏洞打破防護邊界
而家被踢爆嘅漏洞,恰恰摧毀咗呢條防線。黑客或第三方透過呢個技術缺陷,可以直接繞過伺服器嘅匿名保護屏障。換言之,原本用作保護身份嘅「面具」,變成咗一條可以直接通往用戶真實網絡身份嘅捷徑。當初為咗防範垃圾郵件而建立嘅機制,喺漏洞未修復前,反而可能令用家曝露於更大嘅定向網絡攻擊風險之中。

法律戰火點燃:全美集體訴訟控告欺詐
鑑於安全功能失效且長達一年未有實質進展,不滿嘅消費者終於採取法律行動。
原告人入稟加州聯邦法院
喺本星期三(7月15日),一位名叫安東尼·阿爾瓦雷斯(Anthony Alvarez)嘅消費者,正式入稟美國加利福尼亞北部聯邦地區法院(U.S. District Court for the Northern District of California),向該科技巨頭提出集體訴訟。
起訴書內容非常嚴厲,指控官方涉及以下違規行為:
- 虛假廣告(False Advertising): 喺市場推廣中過度誇大產品嘅安全防護能力,與實際表現不符。
- 欺詐(Fraud): 明知系統存在漏洞且無法及時修復,卻繼續向大眾兜售相關隱私服務。
- 違反合約(Breach of Contract): 收取費用後,未能提供合約承諾嘅隱私保護水平。
訴訟涵蓋付費用戶與免費硬件買家
呢次集體訴訟企圖代表全美國所有受影響嘅蘋果產品用家,並細分為四個擬議階層,其中包括兩個加州本土嘅子階層。訴訟範圍界定得非常廣泛,不僅涵蓋每月付費訂閱 iCloud+(例如原告人本身訂閱嘅 200GB 方案)以獲取完整版服務嘅用家,甚至連購買 iPhone、Mac 硬件設備,並使用免費隨附功能(如 Sign in with Apple 機制下生成嘅轉寄電郵)嘅普通用家亦包括在內。
原告方主張,消費者之所以願意支付昂貴嘅硬件溢價或月費,其中一個重要原因係基於對其隱私品牌的信任。如果消費者一早知悉呢個隱私功能存在失效風險,就絕對唔會支付咁高嘅價錢購買相關產品同服務。因此,訴訟要求官方作出經濟賠償,並由法庭下令強制官方必須立即修復漏洞,否則必須向大眾全面披露該功能嘅技術局限性。
理性觀點:消費者真正面臨嘅風險有幾大?
雖然集體訴訟來勢洶洶,法律名詞亦十分驚人,但從網絡安全同日常應用嘅角度出發,一般讀者大可以理性看待,毋須過度恐慌。外國科技媒體如 蘋果Insider(AppleInsider)嘅分析指出,雖然漏洞屬實且官方責無旁貸,但實際對大眾造成嘅即時隱私威脅其實相對有限。
風險受到特定條件制約
第三方要成功利用呢個漏洞,前設條件係必須事先知道用家專門為嗰個網站所生成嘅「特定虛擬電郵地址」。
| 應用情境 | 風險水平 | 實際影響分析 |
|---|---|---|
| 一般大型正規網站 (如超市外賣、大型傳媒等) |
極低 | 呢類正規企業需要嘅係用戶數據進行營銷,一般並無動機亦無技術人員會專門利用安全漏洞去破解一般用戶嘅真實電郵。 |
| 高風險/小型未知網站 (如不法論壇、釣魚網站) |
中至高 | 如果用家將虛擬電郵提供予呢類背景不明嘅網站,對方一旦掌握該地址,確實有可能喺用家刪除虛擬電郵之前,利用漏洞查出真實電郵。 |
| 定向追蹤與網絡詐騙 | 中 | 執意進行定向騷擾嘅黑客或詐騙集團,可以喺虛擬地址被用家停用前,透過漏洞獲取真實地址,令用家未來持續收到避無可避嘅垃圾郵件。 |
隱私保護嘅本質局限
再者,隱私功能本身並非絕對嘅護身符。業界早就公開已知,當執法機構發出法庭傳票(Subpoena)時,官方同樣必須依法交出虛擬電郵背後嘅真實用戶身份。部分消費者將呢項功能誤解為可以喺網絡上徹底隱形、甚至免除言論責任嘅工具,呢種觀念本身就存在偏差。
目前法律界亦有聲音認為,呢次集體訴訟帶有一定程度嘅「索償獵人」(Ambulance-chasing)性質。因為到目前為止,無論係起訴書內容定係各大網絡安全報告,都完全沒有提出任何一個真實用家因為呢個漏洞而遭遇網絡攻擊、黑客入侵、個人財產損失或實質資料被濫用嘅具體個案。原告人提出嘅索償理據,純粹建立於「認為自己買貴咗」嘅經濟損失假設之上,案件最終能否獲得法庭認證為有效集體訴訟,仍存在極大變數。
實用事實整理
為方便讀者清晰掌握事件核心,以下整理出目前已知嘅關鍵事實:
- 漏洞發現時間: 2025年6月。
- 漏洞公開時間: 2026年7月1日。
- 漏洞技術現狀: 截至2026年7月中旬,官方仍未發布有效嘅安全修復更新,漏洞依然存在。
- 受影響範圍: 包括 iCloud+ 付費用戶嘅「隱藏我的電子郵件」功能,以及透過「使用 Apple 登入」(Sign in with Apple)生成嘅免費匿名轉寄地址。
- 法律訴訟進展: 訴訟於2026年7月15日正式提交,目前尚未經過法庭聆訊與質詢,亦未獲得集體訴訟資格認證。
總結:功能依然可用 惟用家需保持警惕
綜合目前所有已知資訊,蘋果公司(AAPL)喺呢次事件中確實存在嚴重的公關與技術處理失當。作為一間將隱私作為核心營銷策略嘅萬億級科技巨企,讓一個明確嘅隱私防護漏洞遺留超過一年而不作實質修復,無疑會嚴重損害消費者嘅品牌信任度。
不過對於香港嘅一般數碼產品用家而言,現階段倒毋須急於關閉或者棄用「隱藏我的電子郵件」功能。因為喺絕大多數日常應用情境下,呢個功能依然能夠成功阻隔絕大部分自動化嘅營銷垃圾郵件。
最務實嘅應對方法,係喺官方正式發布安全性修正補丁之前,避免將虛擬電郵提供予完全不可信、或背景高風險嘅網絡平台。同時,密切留意系統嘅軟件更新通知(Software Updates),喺修復程式推出時第一時間進行系統升級,方為保障個人數碼資產安全嘅上策。