E-postamı Gizle açığının ne zaman kapatıldığı hâlâ belirsiz

Apple’ın iCloud+ kapsamında sunduğu E-postamı Gizle özelliğinde gerçek adresi açığa çıkarabilen güvenlik sorununun kapatıldığı bildiriliyor. Ancak düzeltmenin ne zaman tamamlandığı konusunda kaynaklar birbiriyle uyuşmuyor. Apple, 404 Media’ya 3 Temmuz 2026’da dağıtılan bir yamanın açığı tamamen giderdiğini söyledi. AppleInsider ise aynı davranışı 17 Temmuz’daki testinde yeniden üretebildiğini yazdı.

Mevcut bulgular sorunun artık tekrarlanamadığına işaret ediyor, ancak düzeltme takvimi berrak değil. Sorunu ilk bildiren EasyOptOuts kurucu ortakları Tyler Murphy ve Ben Weiner artık açığın kapatıldığını belirtiyor. 404 Media da düzeltmeyi doğruladığını aktarıyor. AppleInsider ise 17 Temmuz’dan sonraki yeni denemesinde aynı sonucu artık alamadığını söylüyor. Kaynaklar sorunun bugün yeniden üretilemediği noktasında büyük ölçüde birleşiyor; asıl çelişki, düzeltmenin hangi tarihte gerçekten etkili olduğunda yatıyor.

3 Temmuz ile 17 Temmuz neden çelişiyor?

404 Media’nın ilk araştırmasına göre Murphy, sorunu Haziran 2025’te Apple’a bildirdi. Araştırmacılar takip eden aylarda şirketle test sonuçları paylaştı. Apple’ın farklı tarihlerde sorunun giderildiğini bildirdiği, ancak davranışın sonraki kontrollerde yeniden görülebildiği aktarılıyor. Konu 1 Temmuz 2026’da kamuoyuna taşındı; olası kötüye kullanımı kolaylaştırabilecek teknik adımlar yayımlanmadı.

Apple daha sonra 404 Media’ya 3 Temmuz’da bir yama dağıttığını ve açığın tamamen kapandığını söyledi. Şirket, bu tarihin dağıtımın başlangıcını mı yoksa tüm sistemlerde tamamlanmasını mı ifade ettiğini açıklamadı.

AppleInsider’ın bağımsız testi ise davranışın 17 Temmuz’da hâlâ ortaya çıkabildiğini gösterdi. Bu test, her kullanıcının veya her e-posta sağlayıcısının o gün etkilenmeye devam ettiğini kanıtlamıyor. Yine de 3 Temmuz’un kesin bitiş tarihi olarak kabul edilmesini zorlaştırıyor. Kademeli dağıtım, önbellek veya sağlayıcı farkı gibi olasılıklar düşünülebilir; fakat Apple bunlardan herhangi birini doğrulamış değil.

Açık neyi etkiliyordu?

E-postamı Gizle, web sitelerine ve uygulamalara kişisel adres yerine benzersiz bir yönlendirme adresi vermeyi sağlıyor. Bu takma adrese gelen iletiler kullanıcının gerçek gelen kutusuna aktarılıyor; karşı tarafın kalıcı adresi görmemesi amaçlanıyor.

Bildirilen sorun, belirli bir E-postamı Gizle adresini zaten bilen göndericinin, ileti teslimi sırasında oluşan bazı geri dönüş ve günlük kayıtları üzerinden bu adresin arkasındaki gerçek e-posta adresini öğrenebilmesine yol açabiliyordu. Güvenlik nedeniyle yöntemin yeniden üretim adımlarına burada yer vermiyoruz.

Eldeki bulgular toplu hesap ele geçirme anlamına gelmiyor. Göndericinin önce hedefe ait belirli takma adresi bilmesi ve her adresi ayrı ayrı hedeflemesi gerekiyordu. Açık; Apple Hesabı parolasını, iCloud dosyalarını veya gelen kutusunun içeriğini göstermiyordu. Gösterilen sonuç, gizli tutulması gereken kalıcı e-posta adresinin takma adresle ilişkilendirilebilmesiydi. Kamuya açık kaynaklarda koordineli ya da geniş çaplı bir kötüye kullanıma ilişkin kanıt bulunmuyor.

Eski günlükler neden hâlâ önemli?

Murphy ve Weiner, düzeltme sonrasında bile geçmişte oluşmuş e-posta günlüklerinin üçüncü taraf sistemlerde tutulabileceği uyarısında bulunuyor. Bu nedenle 7 Temmuz’dan önce oluşturulan takma adreslerle bağlantılı gerçek adreslerin potansiyel olarak açığa çıkmış kabul edilmesini öneriyorlar. Bu uyarı, o tarihten önceki her kullanıcının adresinin sızdığı anlamına gelmiyor; yalnızca geriye dönük olarak kesin bir temizlik garantisi verilemediğini gösteriyor.

Bir takma adresi etkisizleştirmek gelecekteki iletileri durdurabilir, ancak başka bir sağlayıcının daha önce kaydettiği günlükleri silemez. Riskin pratik karşılığı çoğunlukla gizlilik kaybı ve gerçek adresin başka veri kümeleriyle eşleştirilebilmesi. Bu da hedefli istenmeyen ileti veya kimlik avı denemelerini kolaylaştırabilir.

Dava bu gelişmenin neresinde?

Açığın kamuoyuna duyurulmasının ardından Apple’a karşı toplu dava statüsü talep eden bir başvuru yapıldı. Dilekçe, E-postamı Gizle’nin gizlilik vaadi ile bildirilen davranış arasında fark bulunduğunu savunuyor. Ancak bunlar davacının iddiaları; mahkeme henüz esasa ilişkin karar vermedi ve başvuruyu toplu dava olarak onaylamadı.

Kullanıcılar ne yapmalı?

Mevcut bilgiler, E-postamı Gizle’yi bütünüyle kapatmayı veya yalnızca bu olay nedeniyle Apple Hesabı parolasını değiştirmeyi gerektiren bir hesap ele geçirme bulgusu sunmuyor. Kullanıcılar artık ihtiyaç duymadıkları takma adresleri gözden geçirip etkisizleştirebilir; eski bir adresle bağlantılı kalıcı e-posta hesabına gelen şüpheli iletilere karşı daha dikkatli olabilir.

Kaynaklar