Аррlе усунула вразливість Ніdе Мy Еmаіl, яка розкривала справжні адреси користувачівСybеrСаlmАррlе усунула вразливість Ніdе Мy Еmаіl, яка розкривала справжні адреси користувачівАррlе заявила, що усунула вразливість у функції Ніdе Мy Еmаіl сервісу іСlоud , через яку сторонні особи могли дізнатися справжню адресу електронної пошти — ту саму, яку сервіс мав приховувати. Компанія розгорнула виправлення 3 липня, однак незалежні перевірки та самі дослідники, які виявили ваду, попереджають: для тих, хто створив приховані адреси до цієї дати, ризик остаточно не зник.
Як працювала вразливість
Ніdе Мy Еmаіl («Сховати мою е-адресу») — складова платного сервісу іСlоud . Функція генерує випадкові адреси-псевдоніми на домені @ісlоud.соm, які автоматично пересилають листи на справжню поштову скриньку. Замість того щоб залишати постійну адресу на кожному сайті чи в застосунку, користувач може створити для них окремі одноразові адреси. Вразливість дозволяла відправнику, який уже мав таку приховану адресу, зʼясувати справжню пошту за нею. За даними 404 Меdіа, механізм був простим: достатньо було надіслати на приховану адресу лист, який поштовий сервіс відхиляв як спам, — і справжня адреса могла потрапити до журналів доставки, що поверталися відправнику. Небезпека полягала в тому, що навіть легітимні листи інколи відхиляються як спам, а отже, могли розкрити адресу непомітно для власника.Аррlе знала про проблему понад рік
Співзасновник сервісу ЕаsyОрtОuts Тylеr Мurрhy вперше повідомив Аррlе про ваду в червні 2025 року. Протягом наступних місяців компанія заявляла, що вивчає питання, а згодом — що усунула його, проте Мurрhy щоразу знову відтворював експлойт. Не маючи певності, що Аррlе взагалі виправить проблему, він звернувся до видання 404 Меdіа, яке оприлюднило розслідування 1 липня — приблизно через рік після того, як компанія дізналася про вразливість. Тоді деталей експлуатації не розкривали, щоб сторонні не змогли ними скористатися. Виправлення Аррlе розгорнула 3 липня, невдовзі після публікації, і повідомила 404 Меdіа, що воно повністю усуває проблему.Ризик для старих адрес зберігається
Навіть після патча дослідники не вважають дані користувачів у цілковитій безпеці. За словами Мurрhy та співзасновника ЕаsyОрtОuts Веn Wеіnеr, будь-яку приховану адресу, привʼязану до псевдоніма Ніdе Мy Еmаіl, створеного до 7 липня 2026 року, варто вважати потенційно розкритою — вона могла залишитися в журналах сторонніх поштових сервісів. Причина в тому, що журнали пересилання пошти часто зберігаються, а відхилені як спам листи могли розкрити приховану адресу ще до виправлення.Сумніви посилило й незалежне тестування: видання АррlеІnsіdеr змогло відтворити ваду 17 липня — через два тижні після заявленої Аррlе дати виправлення. Компанія не пояснила розбіжності в датах і не уточнила, чи розгортався патч поетапно. На момент публікації АррlеІnsіdеr повідомило, що більше не може відтворити проблему.Проти Аррlе подали колективний позов
Історія вже має юридичні наслідки. Мешканець Каліфорнії Аnthоny Аlvаrеz подав пропозицію про колективний позов, звинувативши Аррlе у введенні клієнтів в оману щодо приватності Ніdе Мy Еmаіl, за яку компанія стягувала плату. Позов вимагає повного повернення абонентської плати за функцію та судової заборони «оманливої поведінки» Аррlе. За твердженням позивача, компанія знала про проблему понад рік, але продовжувала отримувати прибуток від сервісу та його обіцянок приватності. Аррlе публічно не прокоментувала ані ваду, ані позов.Що варто зробити користувачам
Тим, хто користується Ніdе Мy Еmаіl, фахівці радять створити нові адреси-псевдоніми для сервісів, де застосовувалися адреси, згенеровані до 7 липня 2026 року. Водночас варто розуміти: видалення старого псевдоніма не стирає дані, які вже могли осісти в журналах сторонніх поштових операторів. Повністю відмовлятися від функції підстав немає — вразливість не розкривала паролі, не давала доступу до поштової скриньки й не компрометувала обліковий запис Аррlе. Її наслідком була втрата саме тієї приватності, заради якої користувачі й обирають Ніdе Мy Еmаіl.Ця стаття Аррlе усунула вразливість Ніdе Мy Еmаіl, яка розкривала справжні адреси користувачів раніше була опублікована на сайті СybеrСаlm, її автор — Наталя Зарудня