Apple est sur le point de rendre Hide My Email inutile
(arseniyshestakov.com)- Les alias de Sign in with Apple et de Hide My Email d’iCloud+ seront désormais émis sous le sous-domaine @private.icloud.com
- Ce changement permettra aux services de bloquer plus facilement uniquement les alias relais, sans affecter la boîte mail ordinaire d’iCloud
- Jusqu’ici, le blocage des alias iCloud avait un coût élevé en raison du support d’Apple et d’une certaine négation plausible
- De nombreux services pourraient refuser ces adresses e-mail comme ils refusent les boîtes mail temporaires gratuites
- Les utilisateurs d’iCloud+ et de Hide My Email ont encore le temps de créer davantage d’alias en @icloud.com avant l’application du changement, avec une limite de création d’au moins 30 alias par heure
Changement clé
- Une annonce Nouveau domaine pour Sign in with Apple et Hide My Email d’iCloud+ a été publiée dans les actualités développeurs d’Apple
- À l’avenir, les alias de Sign in with Apple et de Hide My Email seront tous deux émis sous le sous-domaine @private.icloud.com
- Avec cette structure, il devient plus simple de bloquer tous les alias sans affecter les boîtes mail iCloud non relais
Protection de la vie privée et impact pour les utilisateurs
- Ce changement pourrait porter un coup important à la protection de la vie privée sur iCloud
- Jusqu’ici, le blocage des alias iCloud avait un coût élevé en raison du support d’Apple et d’une certaine négation plausible
- Le nouveau sous-domaine distingue plus clairement les alias, ce qui facilite leur refus par les services
- De nombreux services pourraient ne pas accepter les e-mails en @private.icloud.com, comme ils refusent les boîtes mail temporaires gratuites
- Le souhait est exprimé qu’Apple revienne sur cette décision
- Les utilisateurs d’iCloud+ et de Hide My Email ont encore le temps de créer davantage d’alias en @icloud.com, car le changement n’est pas encore appliqué
- La limite de vitesse de création d’alias est d’au moins 30 par heure
1 commentaires
Commentaires sur Hacker News
Si vous utilisez iCloud+ et Hide My Email, le changement n’a pas encore été appliqué, et la limite de création d’alias est encore d’au moins 30 par heure, donc on peut encore créer quelques alias en
@icloud.compendant qu’il est tempsL’un des intérêts de Hide My Email, c’était de rendre la protection de la vie privée sans prise de tête, mais mettre en place un système où l’on génère des adresses à l’avance puis les catalogue pour les utiliser plus tard est franchement fastidieux
iCloud+ était le meilleur service à 1 dollar par mois, avec e-mail sur domaine personnalisé, alias e-mail et 100 Go de cloud drive chiffré de bout en bout
Ce serait évidemment dommage de le voir enshittifié sans raison particulière
Si un site me bloque parce que j’utilise une adresse e-mail respectueuse de ma vie privée, je n’ai pas envie d’avoir affaire à ce site
Récemment en Italie, j’ai dû utiliser un parking public payant géré par une municipalité, et il n’y avait aucun autre parking, payant ou gratuit, à moins de 30 minutes à pied
Il fallait télécharger et créer un compte sur une application tierce partenaire, pas l’application du gouvernement italien, et dans ce genre de situation, même si on ne veut pas “avoir affaire à ce site ou à cette appli”, on ne peut tout simplement pas se garer
C’est très simple à configurer sur Cloudflare, et quand le domaine expire au bout d’un an, le spam disparaît avec
Ils n’aimaient pas les domaines e-mail personnels, par exemple plusieurs adresses en .net et .org, alors j’ai dû insister auprès du support client, qui a fini par les ajouter manuellement
Une fois ajoutés, l’équipe marketing m’envoyait très happily des e-mails sur mon domaine personnel. Ça posera peut-être problème un jour, mais de toute façon l’objectif final est de supprimer le téléphone
L’astuce des alias avec signe plus de Gmail est largement connue depuis longtemps et, à ma connaissance, fonctionne toujours très bien aujourd’hui
Pourtant, du point de vue d’un site web, il serait assez simple de bloquer le
+dans les adresses Gmail ou d’en extraire l’adresse réellePour faire quelque chose de similaire sans Apple, il suffit d’acheter ou récupérer un domaine bon marché, de créer un sous-domaine, puis de recevoir et rediriger tous les e-mails envoyés à ce sous-domaine
Par exemple, on peut utiliser
nytimes@mailsub.example.com -> jono@gmail,anything-else@mailsub.example.com -> jono@gmail, et en pratique il n’est même pas nécessaire de créer les alias à l’avance{random}@domain.tld, ça devient vite pénibleÀ ce moment-là, il faut s’asseoir, créer de vrais alias pour chaque adresse e-mail déjà utilisée et arrêter la redirection catch-all
En plus, utiliser son propre domaine réduit la protection de la vie privée, ce qui augmente le risque d’arnaques ciblées ou de phishing. Les arnaques ciblées sont d’ailleurs le type contre lequel nous sommes les plus vulnérables
Ce n’est pas que cette méthode soit mauvaise, je l’utilise moi-même, mais ce n’est pas un problème aussi simple qu’il n’y paraît
Avec iCloud, ce problème est résolu, mais on introduit le risque que le compte soit suspendu et qu’on perde l’accès à toutes ces adresses
La meilleure solution serait probablement d’avoir un domaine e-mail dédié avec des amis et de le relier à quelque chose comme SimpleLogin, mais ça devient vite compliqué
En revanche, c’est gênant quand il faut expliquer en personne ou au téléphone qu’une adresse client est
[their_business_name]@my_weird_domain.tldEn général, les gens hochent simplement la tête
Un autre inconvénient, c’est que cela ne fait que de la redirection en réception. Ce serait bien de pouvoir aussi proxifier les réponses sans devoir créer une nouvelle boîte de réception et une nouvelle boîte d’envoi complètes
Il y a aussi pas mal d’agents de transfert de courrier qui ne transmettent plus les e-mails si toute la configuration n’est pas correcte
Mais il faut absolument bien tenir ses notes
Quand on essaie de récupérer un compte et qu’on ne se souvient plus quelle adresse personnalisée on avait utilisée, c’est vraiment galère
En résumé, cela signifie que Sign in with Apple et les alias Hide My Email sont désormais tous deux émis sous le sous-domaine
@private.icloud.comDu coup, il devient beaucoup plus facile d’interdire tous les alias sans affecter les boîtes iCloud ordinaires qui ne sont pas des relais de messagerie
En revanche, je ne comprends pas bien pourquoi le fait que Sign in with Apple et Hide My Email soient sur le même domaine rendrait un blocage global plus facile ; intuitivement, on pourrait penser que cela le rend plus difficile
me@icloud.com, qui est la valeur par défaut pour tous les utilisateurs AppleIl n’y avait aucun moyen de distinguer un e-mail normal d’un e-mail privé généré
Maintenant que c’est
blah@private.icloud.com, il devient facile de bloquer les e-mails privés générés qui compliquent la liaison des connexions entre servicesOn ne voit pas bien pourquoi Apple choisirait volontairement une option aussi défavorable. Espérons que Ternus ne cherche pas à s’aligner dans un sens contraire à la protection de la vie privée
(something)@icloud.comDésormais, on obtient une adresse en
(something)@private.icloud.com, ce qui permet immédiatement de bloquer tout le sous-domaine visant les personnes qui se « cachent » par défaut via ce serviceC’est comparable au fait de bloquer anondaddy ou simplelogin, mais pas protonmail
@icloud.comComme on pouvait réserver une adresse e-mail iCloud ordinaire comme on crée un compte Gmail, interdire toutes les adresses iCloud bloquait aussi des clients Apple qui n’utilisaient pas d’alias
Cela dit, je ne suis pas certain que les sites qui voulaient bloquer les alias en étaient déjà incapables. Les e-mails alias avaient déjà un aspect suffisamment étrange pour qu’avec un peu de faux positifs, on puisse probablement déjà les filtrer
Dire que c’est « inutile » est excessif
Si un site est du genre à bloquer les e-mails de relais privés, il aurait de toute façon été le type de site à recevoir mon e-mail jetable
Le relais privé sert à s’inscrire sur des sites dont on veut recevoir des nouvelles, tout en gardant une protection au cas où ils se feraient pirater plus tard
À l’inverse, un site qui bloque
private.icloud.comse prive aussi de la possibilité d’utiliser Apple pour le SSO, et se coupe donc de l’écosystème AppleIl suffit d’autoriser
private.icloud.comuniquement quand l’utilisateur passe par l’Apple SSOSi quelqu’un essaie de créer un compte sans Apple SSO, il est possible de refuser les adresses e-mail
private.icloud.comTout site vraiment motivé pouvait déjà le faire facilement. Il suffisait de détecter les motifs utilisés
Cela dit, je suis d’accord pour dire que c’est un changement inutile
Par exemple, des formes comme
heave_balks_0g@icloud.comCela ne devrait pas avoir beaucoup d’effet sur Sign in with Apple, puisque les sites prennent déjà explicitement en charge cette fonctionnalité
Les alias e-mail, c’est plus compliqué. On veut protéger sa vie privée en se fondant dans la masse des utilisateurs, mais alors on se retrouve lié à cet écosystème ; avec un domaine que l’on contrôle soi-même, on n’a plus ce verrouillage, mais on perd aussi l’anonymat de la masse
viods01crew@icloud.comoumethyl.brick1h@icloud.comQuoi qu’il en soit, le fait que certains services interdisent les alias ne justifie pas de les rendre complètement inutiles au lieu d’améliorer les choses
Apple fait partie des rares entreprises qui ont la part de marché suffisante pour imposer une solution sur ce sujet
Je ne sais pas comment ils les détectent aujourd’hui
J’utilise des alias Proton presque partout
Bien sûr, pas absolument partout ; il y a aussi pas mal de sites qui n’acceptent pas les adresses
passmail.netDonc il est tout à fait plausible que cette fonctionnalité devienne au moins partiellement inutile sur certains sites
À titre personnel, je n’utilise ce genre d’alias que pour des sites pour lesquels perdre l’accès au compte ne serait pas grave. Sinon, ce serait le pire des verrouillages
J’aimerais pouvoir choisir des alias sur mon propre domaine secondaire. Au moins, cela permettrait de migrer via un wildcard ou une liste exportée
C’est ce que je fais pour toutes mes connexions, et je suis en train de migrer mes anciens e-mails vers des alias sur domaine personnalisé
La plupart de mes adresses de relais iCloud sont déjà en
@privaterelay.appleid.com, et cela a toujours parfaitement fonctionnéDonc je doute que cela change de sitôt
Personnellement, Hide My Email me retient encore plus dans l’écosystème Apple qu’iMessage. Après, je suis un utilisateur européen
Je crée un nouvel e-mail sur icloud.com, je le copie-colle dans le formulaire d’inscription, puis je l’enregistre dans 1Password
Soit on reste client iCloud à vie, soit des centaines de connexions risquent de casser