Il bug di Hide My Email di Apple mette a rischio la privacy degli utenti
Una vulnerabilità nella funzione inclusa in iCloud+ consentirebbe di risalire all'indirizzo email reale partendo dall'alias generato, vanificando la protezione promessa
Da qualche anno Apple ha fatto della privacy uno dei suoi argomenti di vendita più espliciti. Tra le funzioni che sostengono questa narrativa c'è Hide My Email, inclusa nell'abbonamento iCloud+: invece di fornire il proprio indirizzo email reale a ogni sito, app o newsletter, l'utente genera un alias casuale che inoltra i messaggi alla casella impostata come destinazione. L'indirizzo che finisce nei database di terze parti non è quello che si usa per la banca, per il lavoro o per recuperare l'account Apple. Un meccanismo semplice, ma con un'utilità concreta: ridurre le tracce digitali lasciate in giro quotidianamente.
È proprio per questo che una vulnerabilità capace di riassociare l'alias all'email reale non è un incidente ordinario. Il problema non è solo tecnico: se l'alias smette di essere un contenitore separato e diventa un'etichetta reversibile, la funzione perde gran parte del suo senso. Secondo quanto ricostruito da Tyler Murphy, co-fondatore di EasyOptOuts, la falla era stata segnalata ad Apple nel giugno 2025 e, nonostante le indicazioni di una correzione in arrivo, risulterebbe ancora sfruttabile. La verifica riportata da test indipendenti è particolarmente pesante: la vulnerabilità sarebbe riproducibile sul 100% degli indirizzi generati tramite Hide My Email.
Perché l'email reale è una chiave di identità
Per capire cosa cambia nel rischio quotidiano, vale la pena ricordare cosa rappresenta un indirizzo email reale. È una chiave stabile nel tempo: la si usa per registrarsi a servizi, ricevere fatture, recuperare password, comunicare con contatti. È anche il dato che finisce più facilmente in elenchi, data leak e siti di ricerca persone. Se un servizio che riceve un alias riesce a risalire all'indirizzo reale, non ottiene solo un recapito alternativo: ottiene la possibilità di collegare più attività a un'unica identità, arricchendola con informazioni che già possiede o può inferire — abitudini, area geografica, profili correlati. L'alias non è più un filtro che riduce la correlazione, ma un passaggio in più che, se aggirabile, rischia di dare un falso senso di protezione.
Vale la pena distinguere tra due tipi di conseguenze. La prima riguarda la profilazione commerciale: siti che cercano di unificare segnali sparsi per costruire profili utente più dettagliati e monetizzabili. La seconda tocca la sicurezza personale: ci sono persone che usano Hide My Email proprio per evitare che il proprio recapito stabile circoli in contesti ad alta esposizione — comunità pubbliche, marketplace, registrazioni a servizi poco affidabili, situazioni in cui lo spam può trasformarsi in stalking. Come sottolineato da chi ha analizzato il caso, se un indirizzo reale può essere collegato a dati personali tramite siti di ricerca persone, l'impatto va ben oltre il fastidio della posta indesiderata.
Un alias che può essere aggirato non protegge, ma crea un'illusione di protezione
L'email è un dato a basso costo e ad alta leva: basta che diventi collegabile e riutilizzabile in più contesti perché crescano le probabilità di attacchi di ingegneria sociale, tentativi di account takeover — ad esempio tramite email di phishing più credibili — e tracciamenti non desiderati. Quando una funzione nasce per ridurre la superficie esposta, un bug che la rende sistematicamente aggirabile cambia la valutazione del rischio in modo immediato.
La correzione silenziosa che logora la fiducia
C'è un secondo livello della vicenda, meno visibile ma strategicamente rilevante: come Apple gestisce il ciclo di correzione. Hide My Email è una funzione cloud, non un'app che si aggiorna dall'iPhone con un registro delle modifiche leggibile e un codice CVE associato. Apple, come altri grandi operatori, corregge spesso i servizi backend con rilasci progressivi e una comunicazione meno verificabile dall'esterno rispetto alle patch di iOS o macOS. Se una funzione di privacy rimane vulnerabile per mesi dopo una segnalazione, la domanda che l'utente si pone non è "quale versione devo installare?", ma "quanto posso fidarmi della promessa?"
A questo si aggiunge un elemento che, a luglio 2026, rende l'episodio ancora più carico di implicazioni. Apple ha annunciato che entro la fine dell'estate unificherà i domini email usati da Sign in with Apple e iCloud+ Hide My Email sotto un unico dominio condiviso, private.icloud.com, chiedendo agli sviluppatori di aggiornare le allowlist e le logiche di validazione. Una scelta orientata a ridurre le frizioni operative: se il dominio è unico e ben documentato, è più facile per le aziende gestire login, verifiche e recapito.
Un dominio unico e riconoscibile ha però un effetto collaterale quasi inevitabile: rende più semplice trattare quegli indirizzi come una categoria. Alcuni servizi potrebbero accettarli più facilmente, sapendo cosa sono; altri potrebbero bloccarli sistematicamente, associandoli a iscrizioni usa e getta o a pratiche di account farming. È come mettere un'etichetta ben visibile su un pacco: aiuta la logistica, ma rende anche più semplice decidere se quel pacco entra o no. E quando l'utilità di Hide My Email dipende dal funzionare su tutti i servizi, ogni incentivo ai blocchi automatici riduce il valore percepito.
Una feature da abbonamento, non un esperimento
Nei piani iCloud+ disponibili in Italia, Hide My Email è elencata tra le funzionalità incluse, spesso sottoscritta per lo spazio di archiviazione ma mantenuta anche per le utilità di privacy. Questo dettaglio sposta la valutazione: non si tratta di un servizio sperimentale, ma di un componente di un pacchetto premium. Se si paga per una promessa di privacy operativa, la solidità di quella promessa diventa parte del valore del prodotto.
Molti abbonati iCloud+ usano Hide My Email senza sapere che potrebbe non funzionare come promesso
La gestione silenziosa di una vulnerabilità può essere una scelta responsabile se riduce la probabilità di sfruttamento, ma diventa fragile senza segnali verificabili: indicazioni chiare su chi è coinvolto, quali condizioni rendono possibile l'esposizione, quali misure temporanee sono consigliate. In assenza di un linguaggio pubblico minimo, l'utente resta sospeso tra due estremi ugualmente scomodi: continuare a usare Hide My Email come se nulla fosse, oppure abbandonare strumenti utili e tornare a distribuire la propria email reale ovunque.
Cosa fare nell'immediato
Senza trasformare l'ansia in una routine impossibile, alcune scelte pragmatiche riducono l'esposizione. La prima è ridimensionare le aspettative: Hide My Email è uno strumento utile per ridurre lo spam e segmentare le iscrizioni, ma non è una garanzia assoluta di anonimato. Per servizi ad alta sensibilità — finanza, salute, account che espongono dati personali — conviene limitare i punti in cui l'identità può essere ricostruita per vie indirette.
La seconda mossa è operativa: gli indirizzi Hide My Email possono essere gestiti e disattivati direttamente da iCloud.com. Rivedere gli alias già creati, individuare quelli collegati a servizi che non si usano più e disattivarli non risolve la vulnerabilità, ma riduce i punti di esposizione attivi. È un gesto simile al revocare vecchie autorizzazioni di accesso: la sicurezza migliora spesso più togliendo superfici che aggiungendo complessità.
Il mercato delle alternative si è fatto adulto
Chi cerca alternative entra in un mercato che negli ultimi anni ha raggiunto una certa maturità. Servizi come SimpleLogin, parte dell'ecosistema Proton, si posizionano sull'aliasing come prodotto principale, con un'offerta e una roadmap focalizzate sul mascheramento e sulla gestione degli alias, non come funzione accessoria di uno spazio cloud. Mozilla, con Firefox Relay, ha esteso il concetto anche alla protezione del numero di telefono: un segnale che la categoria sta evolvendo verso un mascheramento multicanale, dove l'identità digitale viene frammentata in più elementi sostituibili. Non sono soluzioni migliori per tutti — spesso richiedono più configurazione e un'attenzione diversa a limiti e condizioni d'uso — ma spostano l'asticella delle aspettative: se l'alias è un servizio dedicato, l'utente tende a pretendere maggiore trasparenza su log, modello di rischio e tempi di correzione.
Per Apple il punto più sensibile rimane la reputazione costruita sulla privacy come vantaggio competitivo dichiarato. Quando una funzione venduta come protezione dell'identità si rivela aggirabile, l'effetto pesa più che altrove perché colpisce il posizionamento, non solo l'esperienza d'uso. L'unificazione dei domini verso private.icloud.com e la vulnerabilità che permette di risalire all'email reale convergono sullo stesso punto: l'identità digitale non è protetta da un singolo accorgimento, ma da una catena di scelte. Quando un anello cede, il problema non è solo la fuga di un dato, ma il modo in cui quell'informazione torna a collegarsi a tutto il resto.