
Il y a une amère ironie dans ce qui se dessine autour Masquer mon e-mail par Apple: Un outil conçu pour protéger la vie privée des utilisateurs pourrait faire exactement le contraire. Tel que rapporté par 404 Media et confirmé par TechCrunch, un bug dans le service Masquer mon email permet à quiconque de retracer la véritable adresse e-mail d'un utilisateur, ce qui va complètement à l'encontre de l'objectif de la fonctionnalité. Et Apple, selon les faits révélés, était conscient du problème depuis plus d'un an.
Points clés
- Un bug dans Hide My Email permet de démasquer le véritable courrier électronique des utilisateurs à l'aide d'outils de recherche d'identité courants.
- Le chercheur Tyler Murphy a signalé la vulnérabilité à Apple dans juin 2025; le problème persiste à ce jour.
- Apple a déclaré avoir corrigé le bug dans mars 2026mais des tests ultérieurs ont prouvé le contraire.
- Dans le mai 2026 Apple a demandé à Murphy de ne pas rendre la découverte publique ; il a refusé et est parti.
- Apple prévoit des mises à jour, notamment en changeant le domaine de icloud.com à private.icloud.com.
La faille qui transforme un bouclier en porte ouverte
Masquer mon e-mail est une fonctionnalité incluse dans le plan iCloudPlusdisponible à partir d’environ un dollar par mois. Le service génère des alias de messagerie anonymes sous le domaine icloud.com : en théorie, l'utilisateur s'inscrit sur des sites Web, des applications ou des services en utilisant ces adresses temporaires, en préservant ainsi la sécurité de sa véritable messagerie. Si un service est piraté, le compte principal reste protégé.
En pratique cependant, selon les résultats des tests réalisés par Easy Opt Out, la protection ne tient pas la route. Murphy a expliqué à 404 Media que son équipe avait effectué des tests avec des volontaires et que 100 % des alias Hide My Email testés étaient vulnérables: avec de simples outils de recherche d'identité publique, accessibles à tous, il était possible de retrouver la véritable adresse email de l'utilisateur. Les détails techniques du mécanisme n'ont pas été divulgués afin d'éviter d'autres exploits alors que la vulnérabilité est toujours active.
Le point le plus inquiétant que Murphy a souligné est la dimension du risque concret : les sites de recherche de personnes, accessibles sans compétences particulières, permettent de relier un alias de messagerie à d'autres données personnelles. Ceux qui utilisent Hide My Email pour se protéger – peut-être dans des contextes sensibles – pourraient être exposés sans le savoir.
Découverte, silences et moment où Murphy a décidé de parler
Le rapport de juin 2025 et la réponse d'Apple
Tyler Murphy, co-fondateur d'EasyOptOuts — un service payant qui supprime les informations personnelles des sites de courtage de données — a informé Apple de la vulnérabilité de juin 2025. La réponse de l’entreprise a mis du temps à venir. Dans le mars 2026Apple a annoncé avoir résolu le problème. Murphy a vérifié : le bug était toujours présent.
La situation s'est encore compliquée dans les mois suivants. Par mai 2026 Apple enquêtait toujours et a explicitement demandé à Murphy de ne pas divulguer publiquement la découverte, invoquant le risque pour ses clients : « Pour éviter de mettre nos clients en danger, nous apprécierions que vous ne divulguiez pas ces informations tant que notre enquête n'est pas terminée. » Murphy n'a pas accepté cela et a rendu ses conclusions publiques via 404 Media.
Le poids d'un an d'attente
Le désaccord sur la divulgation est l’un des aspects les plus pertinents de cette histoire. La pratique dans le secteur de la cybersécurité comprend généralement une période de divulgation coordonnée – généralement 90 jours – pendant laquelle le chercheur attend que le fournisseur publie un correctif avant de rendre le problème public. Un an et plus est une fenêtre inhabituelle. Murphy estimait évidemment que ses utilisateurs avaient le droit de savoir, quel que soit l'état de l'enquête interne d'Apple.
Apple n'a fourni aucun commentaire officiel en réponse aux demandes de CNET et TechCrunch.
Implications pour les utilisateurs et les actions d'Apple
Pour ceux qui utilisent Hide My Email aujourd'hui, le conseil d'expert est simple : suspendez temporairement l'utilisation du service jusqu'à ce que des mises à jour vérifiées soient disponibles. Il ne s’agit pas d’un risque abstrait : la possibilité que n’importe qui, utilisant des outils publics gratuits, puisse lier un alias au véritable e-mail constitue un problème opérationnel immédiat.
Apple prévoit de changer de domaine pour private.icloud.com
Apple prépare des mises à jour du service pour l'été 2026. L'une des interventions prévues concerne le changement du domaine alias : de icloud.com nous passerions à private.icloud.com. L'objectif déclaré est d'améliorer la sécurité, mais cette décision comporte un risque secondaire : de nombreux sites Web pourraient commencer à bloquer automatiquement toute adresse avec le domaine « private.icloud.com », la reconnaissant comme un alias. Dans ce cas, les utilisateurs seraient obligés d’utiliser leur véritable adresse e-mail, ce qui rendrait la fonctionnalité essentiellement inutile dans de nombreux contextes.
Ce n'est pas la première fois qu'Apple se retrouve sous le feu des projecteurs pour des promesses non tenues en matière de confidentialité. En 2022, la société a été poursuivie après avoir découvert que certaines applications iPhone continuaient d'envoyer des données analytiques à Apple même avec le paramètre de confidentialité désactivé. En 2023, un autre outil de confidentialité – celui permettant de randomiser les adresses MAC Wi-Fi – a été qualifié de essentiellement inefficace par les chercheurs. Le schéma qui se dégage de cette histoire ne concerne pas seulement Hide My Email : il concerne le maintien des garanties de confidentialité sur lesquelles Apple a bâti une grande partie de son identité de marque.
La réputation d'Apple en matière de confidentialité est un atout qui vaut des milliards de dollars en termes de confiance des utilisateurs. Chaque fois qu’un outil conçu pour les protéger s’avère vulnérable – et surtout lorsque la réponse de l’entreprise est lente et opaque – cette confiance s’érode. La question qui reste ouverte n'est pas seulement de savoir quand le correctif final arrivera, mais aussi de savoir si le nouveau domaine private.icloud.com résoudra réellement le problème ou créera simplement un nouvel obstacle pour les utilisateurs qui recherchaient une protection.
FAQ
Quelle est la vulnérabilité découverte dans le service Hide My Email d'Apple ?
Une faille de sécurité permet aux attaquants de retracer les adresses e-mail réelles des utilisateurs à partir des alias générés par Hide My Email, à l'aide d'outils de recherche d'identité publique courants.
Quand Apple a-t-il eu connaissance du bug dans Hide My Email ?
Apple a été informé de la vulnérabilité en juin 2025 par le chercheur Tyler Murphy, co-fondateur d'EasyOptOuts.
Apple a-t-il corrigé le bug dans Masquer mon e-mail ?
Apple a déclaré avoir résolu le problème en mars 2026, mais les tests ultérieurs de Murphy ont montré que la vulnérabilité était toujours présente. En juillet 2026, le problème n’était pas résolu.
Que fait Apple pour améliorer la sécurité de Masquer mon e-mail ?
Apple prévoit des mises à jour pour l'été 2026, notamment le changement du domaine alias de icloud.com à private.icloud.com. Cependant, les experts préviennent que ce changement pourrait conduire de nombreux sites à bloquer automatiquement les alias, réduisant ainsi l'utilité du service.
Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.