先厘清比较边界:传输加密与身份核对不是同一件事
在评估 Signal 的安全性时,许多用户容易混淆两个核心概念:默认端到端加密和安全号码(Safety Number)核对。虽然两者都旨在保护隐私,但它们解决的问题层级完全不同。本文将严格基于 Signal 官方说明,仅比较这两项功能,不涉及对其他应用默认行为的推断或协议实现的深层技术细节。
端到端加密关注消息和通话内容的保密性;安全号码则帮助双方核对一对一聊天的加密连接。两者都不能单独证明账号使用者在现实中是谁。看到匹配结果后,仍需依据你与对方原有的联系渠道和实际关系判断身份,不能把应用内的验证标记当作实名证明。
本文只讨论 Signal 自身的两项功能,不据此评价其他应用的默认设置。安全号码不改变 Signal 的手机号注册要求,也不能证明设备没有被他人使用或恶意软件入侵。先明确要核对的是聊天连接,还是对方现实身份,再决定需要比较号码、联系本人,或处理设备问题。
- 区分内容加密、聊天连接核对和现实身份确认。
- 本文只讨论 Signal,不推断其他应用的行为。
- 验证标记不替代对账号使用者的独立确认。
默认端到端加密解决什么:消息与通话在传输中的保密性
Signal 官方将其描述为注重隐私的通讯工具,其核心特性之一是消息和通话默认采用端到端加密。这意味着,无论是文字消息、语音通话、视频通话还是群组聊天,数据在离开你的设备之前就已经被加密,只有预期的接收者才能解密查看。Signal 服务器无法读取这些内容,也无法监听通话。
这种默认启用机制消除了用户需要手动开启加密设置的负担,为消息和通话提供默认的内容保护。对于软件评估者而言,这是一个关键的基准线:它用于降低传输中内容被无权接收的一方读取的风险,不应被理解为消除一切泄露途径。
然而,必须清楚端到端加密的局限性。它不能防止接收方截屏、转发消息,也不能防止设备端因恶意软件或物理访问导致的数据泄露。加密保护的是“管道”,而不是管道的两端。因此,即使消息在传输中是安全的,如果接收者的设备不安全,隐私依然可能受损。
- 消息与通话默认端到端加密,无需另找开启开关。
- 加密不阻止接收者自行截屏或转发已经看到的内容。
- 设备被他人控制时,仍需单独处理设备与账号风险。

安全号码核对解决什么:检查一对一聊天的加密连接
Signal 为每个一对一聊天提供安全号码,双方可以比较数字或扫描二维码来核对连接。它不是每位用户一组通用于所有联系人的号码,也不是身份证明。核对时必须打开与同一个联系人的聊天,不能拿其他聊天中的数字进行比较,或把相同头像当作选择正确联系人的依据。
官方说明明确指出,安全号码不会验证现实身份。比较结果用于检查这段加密连接;如果要确认对方是不是原来认识的人,应结合面对面或其他已知可信渠道。本文不依据这一用户操作说明推断服务器参与方式、公钥生成细节或身份认证模型,也不把号码匹配写成杜绝所有冒充的保证。
- 在对应的一对一聊天中查看安全号码。
- 比较数字或扫描二维码,核对该聊天的连接。
- 匹配结果不能证明账号使用者的现实身份。
何时需要核对安全号码:三类触发条件清单
可在准备进行重要沟通时主动核对安全号码,也可在收到号码变化提示后重新检查。官方建议在出现意外或频繁变化时留意情况。无需把每次发消息前核对设为所有人的固定要求,关键是先理解提示,再结合这次对话的重要程度决定如何确认。
第一次与联系人沟通时,可以通过另一条已知可信渠道确认联系对象,再核对该聊天的安全号码。收到变化提示时,先询问对方最近是否换过手机或重装应用。官方说明这些是常见变化原因,但并非每次换机或重装都会改变号码,提示本身也不能证明发生攻击。
如果联系人说明更换了设备,可重新打开安全号码页面比较当前结果。若此前将聊天标记为已验证,号码变化后需要按应用提示重新确认,才能继续发送。重要消息尚未发送时,先把这一检查完成;不要把旧的验证标记当成当前连接已经核对过的证据。
- 重要沟通前,可主动比较当前聊天的安全号码。
- 遇到变化,先核对是否有正常换机或重装情况。
- 已标记验证的号码变化后,按应用提示重新确认。

如何核对:二维码与数字比对的两条路径
打开与联系人的一对一聊天,进入聊天详情或更多选项,选择查看安全号码。官方建议尽量当面核对,也可以通过另一条可信渠道比较数字。面对面时,可让一方展示对应聊天的二维码,另一方使用安全号码页面的扫描操作,再查看应用给出的结果。
无法见面时,双方应确认正在查看同一段聊天的安全号码,并通过已经信任的渠道比较显示的数字。按页面完整核对,不自行缩成一小段哈希代替。完成后可以标记为已验证;该标记只保存在你这一侧,不会替对方完成验证,也不能单凭一个勾选标记证明现实身份。
- 打开对应聊天的安全号码页面。
- 当面扫描二维码,或通过另一可信渠道比较数字。
- 标记为已验证只影响自己这一侧的验证状态。
核对失败或号码变更时的处置步骤
当安全号码不匹配或收到变更提示时,正确的处置步骤至关重要。先弄清变化原因,可以减少在联系对象未确认时发送敏感信息的风险。首先,应立即暂停发送任何敏感内容,直到身份得到确认为止。
其次,通过另一条独立的、可信的通信渠道联系对方。例如,如果你们正在使用 Signal 聊天,可以通过电话、短信或面对面的方式询问对方是否更换了设备、重新注册了账号或重装了应用。这有助于理解是否存在可以解释的设备变更,但不单凭一次回答就判断所有安全问题。
如果对方确认进行了设备变更,仍需在 Signal 中核对当前安全号码。如果无法解释变化或暂时联系不到本人,可以先停止敏感沟通,保留提示并继续通过已知渠道确认。不要把无法立即解释的变化直接定性为中间人攻击,也不要不看提示就默认沿用此前的验证状态。
- 暂缓敏感沟通,通过原有可信渠道联系本人。
- 询问设备变化,再比较当前安全号码。
- 不能仅凭变化提示认定遭到攻击,也不直接忽略提示。
两者协同:默认加密与按需核对连接
默认端到端加密与安全号码核对承担不同任务。前者保护 Signal 消息和通话内容,后者让双方进一步核对一对一聊天的连接。你不需要先手动比较号码才获得默认加密,但有了加密,也不能把对方头像、昵称或自我介绍当作可信身份凭证。
在实际使用中,可以先通过原有联系方式确认找到了正确的人,再核对当前聊天的安全号码,最后按需要标记为已验证。以后遇到号码变化,重新检查当前连接和对方设备情况。这样的操作便于保留清楚的确认过程,但仍不代替设备保护,也不能防止对方在收到消息后自行复制内容。
- 默认加密和连接核对是互补功能。
- 现实身份仍需通过原有可信关系或渠道确认。
- 号码变化后重新检查当前连接,不沿用旧结论。
不适用场景与局限:核对不能替代的环节
尽管安全号码能帮助核对聊天连接,但它并非万能。首先,设备端被入侵或恶意软件截获不在核对范围内。如果对方的手机已被植入键盘记录器或屏幕捕获木马,即使安全号码匹配,消息内容仍可能在显示后被窃取。因此,设备本身的安全性是前提。
其次,注册仍需手机号,核对不改变注册身份要求。Signal 的用户名功能允许他人在不知道手机号时发起联系,但这并不意味着匿名性或完全的身份隐藏。注册仍需要可接收短信或来电的号码;手机号可见性与他人能否通过号码找到你,需要另行核对对应隐私设置。
最后,安全号码核对不能替代官方下载来源核验。如果用户下载了被篡改的 Signal 客户端,那么所有的加密和核对机制都可能失效。因此,从 Signal 官方下载页核对对应平台的安装入口,是检查客户端来源的一步,不构成对设备或使用结果的安全保证。
- 安全号码不能检查设备上的全部恶意软件或物理访问。
- 手机号注册、用户名和可见性设置需要分别理解。
- 客户端来源、设备保护与连接核对均需按各自用途检查。
