Apple「Hide My Email」に脆弱性 — ユーザーの信頼を揺るがす集団訴訟

2026年7月16日(米国時間)、米カリフォルニア州のAppleユーザー、アンソニー・アルバレス氏が、Appleの「Hide My Email」機能についてプライバシー保護が不十分であるとして、同社を相手取った集団訴訟を提起しました。この訴訟は、Appleがユーザーに対し、同機能が提供するプライバシー保護について誤解を招く表示を行ってきたと主張しています。(出典 )

Appleは、Hide My Emailから利益を得て、プライバシーを約束し続けているにもかかわらず、1年以上にわたりこの問題を知りながら未解決のままだと原告は主張しています。

「Hide My Email」は、ユーザーが固有のランダムなメールアドレスを生成し、実際の個人メールアドレスを公開せずにサービスに登録できる機能です。これは「Appleでサインイン」を通じて無料で利用できるほか、月額0.99ドルから提供されるiCloud+プランでは、より広範なエイリアス作成が可能です。多くのユーザーが、個人情報の保護を期待してこの機能を利用していることでしょう。

個人的にも、新しいサービスを試す際などに一時的なメールアドレスは非常に重宝します。実際のメールアドレスの露出を避けられるのは、開発者にとってもセキュリティ面で安心感がありますから、この報道は正直なところ看過できない問題だと感じます。

脆弱性の報告から訴訟提起までの経緯

この問題の根源は、2025年6月にセキュリティ研究者がAppleに対して報告した脆弱性にあります。この脆弱性により、「Hide My Email」で生成されたエイリアスの背後にある実際のメールアドレスが露見する可能性があったとされています。Appleは報告を約1ヶ月後に認知したものの、問題は未解決のまま放置されたと指摘されています。

2026年3月には、Appleがこの脆弱性に対処したと発表しましたが、研究者によると依然として悪用可能な状態であったとのことです。そして2026年5月末には、「数週間以内に予定されている今後のセキュリティアップデートで対処する」とAppleは述べたものの、記事執筆時点(2026年7月)では未だ修正されていない状態だとされています。この対応の遅れが、今回の集団訴訟の背景にあるようです。

MacRumorsが報じているように、この脆弱性が悪用された事例は現時点では確認されていないとされています。(出典)しかし、脆弱性の存在自体が、ユーザーが期待するプライバシー保護との乖離を生み出しているのは事実でしょう。

訴訟内容と業界への影響

原告のアルバレス氏は、自身だけでなく、同様の影響を受けた数百万のApple顧客を代表して提訴しています。訴訟では、Appleがカリフォルニア州の虚偽広告法およびその他の消費者保護法に違反したと主張されており、以下の4つのグループを対象とした集団訴訟の認定を求めています。

グループ区分 説明
全国クラス Hide My Emailを利用したデバイス購入済みのApple顧客
カリフォルニア州サブクラス 上記全国クラスのうちカリフォルニア州のユーザー
iCloud+全国サブクラス Hide My Emailを利用したiCloud+契約済みの全国ユーザー
iCloud+カリフォルニア州サブクラス 上記iCloud+全国サブクラスのうちカリフォルニア州のユーザー

原告は、損害賠償に加えて、Appleに対し「Hide My Email」の脆弱性を修正するか、あるいはその制限を明確に開示するよう求めています。訴訟の総請求額は500万ドルを超えるとされていますが、その算出方法は説明されていません。

AppleInsiderの報道によれば、この訴訟は攻撃に利用された証拠や原告のメールアドレスが露出した具体的な証拠を提示していないにもかかわらず、全国的な和解金(payout)を求めていると指摘しています。(出典)

これは2023年に、Appleのランダム化MACアドレス機能がユーザーの実際のハードウェア識別子を露出する可能性があったという報告があったことも引き合いに出されており、今回の件が単独のインシデントではないと訴訟では主張されています。

GCPを主軸に使う身としては、クラウドサービスにおけるセキュリティと透明性は非常に重要だと感じます。ユーザーの信頼を失えば、プラットフォーム全体の価値が損なわれる可能性があるため、Appleにはより迅速かつ透明性の高い対応が求められるのではないでしょうか。