Voilà une promesse de confidentialité qui s’est retournée contre ses utilisateurs. La fonction Masquer mon adresse e-mail d’Apple, intégrée à iCloud et à Se connecter avec Apple, est censée protéger votre vraie adresse. Elle l’a en réalité exposée pendant plus d’un an.
Le principe séduit pourtant beaucoup d’internautes soucieux de leur vie privée. Au moment de s’inscrire sur un site ou une application, l’outil génère une fausse adresse jetable qui relaie les messages vers votre vraie boîte iCloud, de sorte que le service ne voie jamais cette dernière.
Sauf qu’une faille permettait de remonter jusqu’à l’adresse réelle cachée derrière l’alias. Et le déclencheur avait de quoi surprendre par sa banalité.
Il suffisait qu’un e-mail envoyé à l’adresse masquée soit rejeté comme spam pour que le message de rebond renvoyé par les serveurs laisse fuiter la vraie adresse dans ses journaux, même quand le courrier était parfaitement légitime.
Le chercheur en sécurité Tyler Murphy avait prévenu Apple dès 2025. La firme a laissé traîner le dossier près d’un an.
Cet episode vous a refroidi ? Ce guide pratique aide a garder la main sur vos donnees en ligne.
24 heures dans une vie (pas si) privee – 250 conseils pour proteger vos donnees → voir sur Amazon
Lien affilié Amazon. En tant que Partenaire Amazon, je réalise un bénéfice sur les achats remplissant les conditions requises.
Pire, quand elle a assuré au printemps avoir corrigé le problème, le même chercheur a récupéré sa vraie adresse en moins de cinq minutes lors d’une démonstration avec le média américain 404 Media. Le correctif ne tenait pas.
Il aura fallu que l’affaire s’étale dans la presse pour qu’Apple déploie enfin un vrai correctif début juillet, soit plus d’un an après le premier signalement.
Le problème, c’est que le mal est peut-être déjà fait. Toute adresse masquée rattachée à un compte créé avant le correctif a pu être exposée entre-temps, et rien ne garantit qu’elle ne figure pas encore dans les journaux de serveurs tiers, hors de tout contrôle.
L’histoire n’est d’ailleurs pas terminée. Une seconde faille, cette fois dans l’application Mail, permettrait encore de retrouver l’adresse du compte Apple. Repérée par le site spécialisé MacGeneration et signalée à la marque, elle n’était toujours pas corrigée à la mi-juillet.
Pour une entreprise qui fait de la protection de la vie privée un argument de vente, l’épisode fait tache. Un outil pensé pour vous rendre invisible qui vous expose, c’est exactement ce que ses utilisateurs cherchaient à éviter.
Crédit photo : Illustration generee par IA
