Nata con iCloud+ per tutelare la privacy, Hide My Email promette di tenere nascosto il nostro indirizzo reale generando alias temporanei ogni volta che ci registriamo a un servizio o compiliamo un modulo online. Un meccanismo comodo e rassicurante, adottato da milioni di utenti. Ma ora una ricerca mette in discussione proprio questo cardine: un bug permetterebbe di svelare l’email originale dietro gli alias, esponendo dati che si credevano al sicuro.
Cos’è Hide My Email e perché è considerata uno scudo
Introdotta insieme a Relay Privato e alla protezione anti-tracciamento di Mail, la funzione consente di creare all’istante un indirizzo fittizio che inoltra la posta alla nostra casella vera senza mostrarla al mittente. L’idea è semplice: meno diffusione dell’indirizzo principale, meno spam, meno profilazione incrociata. Apple gestisce l’infrastruttura di inoltro e garantisce che nessuno possa risalire all’identità reale. Almeno in teoria.
La falla: come gli alias smettono di nascondere
Il ricercatore che ha segnalato il problema ha dimostrato che, sfruttando alcune debolezze nel sistema di relay, è possibile inviare messaggi a un alias e ottenere in risposta informazioni che conducono direttamente all’indirizzo reale dell’utente. Non sono richiesti attacchi complessi: tecnicamente, analizzando le risposte del server o manipolando i parametri SMTP, si può risalire al mittente effettivo. In pratica, il bug rende inefficace la protezione, vanificando lo scopo stesso dello strumento.
Tempi di risposta e ombre sulla fiducia
Al momento non risulta che Apple abbia rilasciato una correzione ufficiale né commenti dettagliati. Il silenzio prolungato alimenta i dubbi già sollevati in passato sulla robustezza delle soluzioni relay. Se un bug simile può restare inosservato per mesi, viene da chiedersi quanto siano affidabili altre funzioni collegate, come “Accedi con Apple” o il già citato Relay Privato. Per gli utenti che hanno usato Hide My Email per proteggere account sensibili o per isolare newsletter e servizi poco fidati, il rischio di esposizione retroattiva è concreto.
Cosa significa per chi legge
Verificare gli alias attivi: chi ha impostato decine di indirizzi fittizi dovrebbe fare un controllo in Impostazioni → iCloud → Hide My Email e valutare se disattivarne alcuni in attesa di una patch.
Attenzione alle caselle collegate: se l’indirizzo reale è stato esposto a malintenzionati, potrebbero aumentare tentativi di phishing mirati. Non abbassare la guardia su link e allegati sospetti.
Diversificare la protezione: finché il bug persiste, per le comunicazioni più critiche può essere utile affiancare un servizio di forwarding indipendente o un alias temporaneo di terze parti.