
Apple'ın Hide My Email Özelliğinde Kritik Güvenlik Açığı
Apple'ın gizlilik özelliği Hide My Email, bir yılı aşkın süredir bilinen ancak kapatılmayan bir güvenlik açığıyla gündeme geldi. Açık, sınırlı testlerde denenen adreslerin tamamında çalıştı ve gizli adresin arkasındaki gerçek e-posta adresinin herkese açık kimlik arama araçlarıyla bulunmasına yol açtı. Sızıntı, sunucuların döndürdüğü 550 5.7.1 ve 552 5.7.0 reddetme kodlarının içinde saklıydı.
Belirli senaryolarda kullanıcıların gerçek e-posta adresi üçüncü taraflara açık hale geliyordu. Bulgu bağımsız olarak doğrulandıktan sonra Apple'ın gizlilik vaatleri yeniden tartışmaya açıldı. Hide My Email, Apple ekosisteminde kullanıcıların gerçek adreslerini paylaşmadan uygulamalara ve internet sitelerine kayıt olmasını sağlayan gizlilik araçlarından biri.

Hide My Email Özelliği Nasıl Çalışıyor?
iCloud+ aboneliğiyle gelen Hide My Email, kullanıcı adına rastgele bir takma adres üretiyor. Siteler ve uygulamalar yalnızca bu geçici adresi görüyor. Gelen mesajlar Apple'ın sunucuları üzerinden yönlendirilerek kullanıcının gerçek gelen kutusuna düşüyor. Kullanıcı isterse üretilen adresi tek tıkla devre dışı bırakabiliyor, o adrese gelen mesajlar da kesiliyor. Amaç, çevrimiçi hizmetlere kaydolurken kişisel bilgilerin gereksiz yere paylaşılmasını engellemek.
Güvenlik Sorunu Neyi Kapsıyor?
Belirli kullanım senaryolarında sistem beklendiği gibi çalışmadı ve kullanıcının gerçek e-posta adresi görünür hale geldi. Açığı ortaya çıkaran isim, EasyOptOuts şirketinin kurucu ortağı Tyler Murphy oldu. Murphy sorunu ilk kez 13 Haziran 2025'te Apple'a bildirdi, açığın nasıl yeniden üretilebileceğini adım adım anlattı. Apple konuyu incelemeye aldı ve Mart 2026'da sorunun tamamen çözüldüğünü bildirdi. Murphy'nin yeniden yaptığı testlerde açığın hala kapanmadığı görüldü. Aylar sonra da bir değişiklik olmayınca Murphy bulgularını 404 Media adlı teknoloji yayınına taşıdı.
404 Media, konuyu Hide My Email adreslerinden biri üzerinde test ederek doğruladı. EasyOptOuts ise açığın tamamını örnek hata mesajlarıyla birlikte yayımladı.

Sorun E-posta Reddedilme Kayıtlarında Gizliydi
Açık, Apple'ın e-posta yönlendirme sisteminin bazı durumlarda sunucu hata mesajı döndürürken gizli adresi o mesajın içine koymasından kaynaklanıyordu. Takma adrese gönderilen bir mesaj reddedildiğinde oluşan kayıt, arkasındaki gerçek adresi açığa çıkarabiliyordu. Murphy'nin aktardığına göre bu durum, spam gönderenlerden veya veri toplayıcılardan gizlenmek için özelliğe güvenen kullanıcıları doğrudan riske sokuyordu.
Apple Açığı İki Aşamalı Yamayla Kapattı
Apple, açığın kamuoyuna duyurulmasının ardından harekete geçti. 2 Temmuz 2026'da kısmi bir düzeltme, 7 Temmuz'da ise ek bir düzeltme yayınladı. Şirket açığı daha önce 3 Mart ve 30 Haziran 2026'da da kapattığını bildirmişti, ancak iki denemede de sorun sürdü. Apple ayrı bir adımda Hide My Email adreslerinin alan adını icloud.com'dan private.icloud.com'a taşıyacağını, yıl içinde de Sign In with Apple ile alan adlarını birleştireceğini duyurmuştu.
Yamanın hangi riskleri kapattığı, hangilerinin sürdüğü şöyle ayrışıyor:
Risk | Nasıl oluşuyordu | Yama sonrası durum |
|---|---|---|
Gerçek adresin çözülmesi | Sunucu reddetme kaydı, takma adresle gerçek adresi birlikte döndürüyordu | 7 Temmuz 2026'dan sonra üretilen adreslerde kapandı |
Eski takma adreslerin izi | Mail aktarım kayıtlarında takma ad ile gerçek adres eşleşmiş olabilir | 7 Temmuz öncesi adresler için sürüyor, bu adresler artık anonim sayılmıyor |
Veri ihlallerinde hedef olma | Çözülen adres, kayıt olunan servisin ihlalinde kullanıcıyı doğrudan işaret ediyordu | Eski adresler değiştirilmediği sürece geçerli |
Veri toplayıcılardan gizlenme | Özelliğe güvenerek adres üreten kullanıcılar eşleştirme yoluyla bulunabiliyordu | Eski adresler için sürüyor, yeni adreslerde kapandı |
Geçmişte istismar | Açık on üç aydan uzun süre açık kaldı, bu sürede kimin çözdüğüne dair kayıt yok | Bilinmiyor, Apple bu konuda veri paylaşmadı |

Toplu Dava Süreci Başladı
Açığın duyurulmasının ardından Apple'a karşı toplu dava açıldı. Anthony Alvarez'in 15 Temmuz 2026'da açtığı davada iCloud+ abonelik ücretlerinin iadesi talep ediliyor. Dilekçede, Apple'ın sorundan bir yılı aşkın süredir haberdar olmasına rağmen özelliği devre dışı bırakmadığı, kullanıcıları uyarmadığı ve gizlilik beyanlarını güncellemediği öne sürülüyor.
Kullanıcılar İçin Ne Değişiyor?
2021'de duyurulan Hide My Email, iCloud+ aboneliği gerektiren bir özellik olarak sunuluyor. İstenmeyen e-postaları ve veri toplayıcıları engellemesi bekleniyordu. Son yamadan sonra üretilen takma adresler için sorunun kapandığı bildiriliyor. Daha önce oluşturulan adreslerin geçmişte istismar edilip edilmediği ise bilinmiyor.
iCloud Güvenliği Kullanıcılar İçin Neden Önemli?
iCloud yalnızca e-posta hizmeti sunmuyor. Fotoğraflar, belgeler, kişiler, notlar ve cihaz yedekleri de aynı hesap altında tutuluyor. Hesap güvenliği için şu adımlar öneriliyor:
İki faktörlü kimlik doğrulamayı etkinleştirmek
Apple Kimliği parolasını güçlü ve benzersiz seçmek
Hesaba bağlı cihazları düzenli olarak kontrol etmek
Şüpheli oturum açma bildirimlerini takip etmek
Kullanılmayan Hide My Email adreslerini devre dışı bırakmak
iCloud hesap ayarlarını düzenli aralıklarla gözden geçirmek
Apple'ın 7 Temmuz yamasından sonra üretilen adresler için sızıntının kapandığı bildiriliyor. Geriye kalan soru, açığın açık kaldığı on üç ay boyunca bu adreslerin kim tarafından çözüldüğü. Alvarez davasının seyri, o döneme dair ilk somut verileri de ortaya çıkarabilir.
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.
Giriş Yap