世界を動かす技術を、日本語で。

Appleが「Hide My Email」を無意味にしようとしている

概要

  • AppleSign in with AppleHide My Email の新ドメインを発表
  • 両サービスのエイリアスが @private.icloud.com に統一
  • サービス側がエイリアスをブロックしやすくなる懸念
  • iCloud のプライバシー保護に影響
  • 変更前に @icloud.com エイリアスを追加作成可能

Appleの新ドメイン移行発表

  • 2026年6月15日、 Apple Developer News で小規模な発表
  • Sign in with AppleiCloud+ Hide My Email のエイリアス発行ドメインを @private.icloud.com に統一
  • これにより、全てのエイリアスが明確に識別可能となる仕様変更

サービス運営側への影響

  • サービス側が @private.icloud.com のメールアドレスを容易に一括ブロック可能
  • 一般的な iCloudメール ユーザーへの影響を与えずに、リレー用エイリアスのみを対象としたブロック実施が容易
  • 無料の一時メールボックス と同様の扱いを受けるリスク増加

プライバシーへの影響

  • これまでの Appleの後ろ盾否認可能性 によるエイリアス利用のコスト優位性が低下
  • サービス側がエイリアスを拒否する動きが拡大する懸念
  • iCloudプライバシー 保護機能の実効性低下

ユーザー向けの対応策

  • 変更はまだ反映されていないため、今のうちに @icloud.com ドメインでエイリアスを追加作成可能
  • 1時間あたり少なくとも 30件 のエイリアス作成が可能
  • 今後の利用継続やサービス登録に備えたエイリアス事前確保推奨

Appleへの要望

  • 本変更が Apple 内部に届き、再考されることへの期待
  • プライバシー重視ユーザーからの懸念の声

Hackerたちの意見

要するに、今後は「Appleでサインイン」と「メールを隠す」エイリアスが@private.icloud.comのサブドメインで発行されることになったんだ。これで、iCloudメールの非リレーのメールボックスに影響を与えずに、すべてのエイリアスを簡単に禁止できるようになる。なんで「Appleでサインイン」と「メールを隠す」が同じドメインにあると、全体的な禁止が簡単になるのか、誰か教えてくれない?何か見落としてる?

彼らの考え方は、エイリアスと非エイリアスのアカウントが両方とも@icloud.comを使ってるからだと思う。普通のiCloudメールアドレスは、Gmailアカウントを予約するみたいにいつでも取れたから、すべてのiCloudメールアドレスを禁止するってことは、非エイリアスのAppleユーザーも禁止することになるんだよね。とはいえ、エイリアスを禁止したい人はもうできたんじゃないかな。エイリアスのメールは十分に変だから、少ない誤検知で禁止できると思う。

前は、メールは「me@icloud.com」で、すべてのAppleユーザーのデフォルトだった。普通のメールと生成されたプライベートメールを区別する方法はなかった。今は「blah@private.icloud.com」になるから、生成されたプライベートメールを簡単に禁止できるようになる。サービス間でのログインの関連付けを減らすためにね。Appleがこんな風に自分たちを追い込む理由は不明だし、Ternusがプライバシーに反することに従ってないことを願ってる。

Appleは、そのサービスを使うたびに(something)@icloud.comを生成してたんだ。今は、代わりに(something)@private.icloud.comを使うようになる。だから、このサブドメインを瞬時に禁止できるし、人々がデフォルトでこのサービスで「隠れる」ことを知ってるからね。anondaddyやsimpleloginをブロックするのと同じだけど、protonmailは別だね。

プライバシーに配慮したメールを使ったからって、俺をブロックするようなサイトとは関わりたくないね。

残念ながら、時には適切な代替手段がないせいで、特定のプロバイダーの言いなりになってしまうことがある。

そうなんだよね、でも残念ながらいつも当てはまるわけじゃない…例えば、先日イタリアに行ったとき、公営の有料駐車場に停める必要があったんだけど、近くには30分歩いても他に駐車場がなかったんだ(有料でも無料でも)。結局、登録が必要なサードパーティのアプリをダウンロードしなきゃいけなかった。このアプリはイタリア政府のものじゃないけど、提携はしてるみたい。だからその状況では、あなたのウェブサイトやアプリとは関わりたくないよ。駐車できないからね。

NVMOのモバイルプロバイダーでこれに遭遇したことがあるよ。彼らは私の個人メールドメイン(いろいろな.netや.org)を気に入らなかったから、カスタマーサポートにしつこく頼んで手動で追加してもらった。マーケティングチームは、追加されたら喜んで私の個人ドメインにメールを送ってくる。いつかこれが問題になるかもしれないけど、どちらにせよ最終的には携帯電話を手放したいと思ってる。

完全に同意する!これに遭遇したことある?Gmailのプラスサインエイリアスのトリックはずっと知られてるし、私の知る限り今でもちゃんと機能してるよ。ウェブサイトがGmailアドレスの+をブロックするか、真のメールを取得するのは簡単だと思う。

ウェブサイトがメールアドレスを必要とするならね…そうでなければ、null@null.nullを使えばいいよ。認証コードが必要ないなら受け付けるし。

以前、ハイブリッドのモバイルアプリとウェブアプリの会社を運営してたんだけど。プライベートメールは、登録に使ったメールを人々が教えてくれないから、ひどいカスタマーサービスのやり取りにつながることが多かった。Fastmailは少なくとも一般的じゃないから、みんな理解できると思う。Apple、特に「Appleでサインイン」を使うのは最悪だよ。メールを教えてくれないだけじゃなくて、複数のアカウントを作ったり、ウェブでサインインしようとして実際のメールを使ったりして、2つのアカウントを持って混乱して「自分のものが消えた!」って騒いだりするし。ああ、そして定期的に私たちのせいにしてくる。

いいね。もし偽のメールアドレスを渡すことにこだわるなら、そのビジネスは多分俺が欲しくないリスクだよ。もちろん、これは業界による(俺は決済処理の仕事してる)し、全てのビジネスがこうあるべきってわけじゃないけど、匿名になろうとしてるユーザーとそうじゃないユーザーを見分けられるのは、役に立つサインだよね。

Hacker Newsで議論の続きを見る