打开 WhatsApp、Telegram、Signal、Messenger、Google Messages。今天这些应用都会在界面的某个角落打出同一句承诺:端到端加密。这句话已经变成一句标准的销售辞令,就像移动运营商说的"无需签约"。它已经区分不出任何东西,恰恰是因为它几乎在哪里都成立了。
然而这些应用彼此毫无相似之处。一个要你的手机号,并把通讯录里存有你号码的人的名单交给司法机关。另一个则真的对你一无所知,甚至不知道有没有这么一个账号。两者之间,十几个项目做出了截然不同的取舍,而没有一个在自己的首页上把这些取舍讲清楚。
端到端加密的意思是,承载消息的中间方无法读取你消息的内容。这是一项重要成果,贬低它是荒谬的。但它对这个中间方在内容之外学到了什么只字未提:你写过消息,写给谁,在几点,从哪个 IP 地址,多久一次,在哪些群里,用的是与你身份证件绑定的哪个手机号。
加密保护你说了什么。它不保护你说过这件事本身,也不保护对谁说、何时说、从哪里说。
本文不做排名。不存在绝对意义上最好的通讯应用,因为不存在一个通用的对手。这份材料提供的,首先是一套七项标准的评判框架,可以用来评判任何一款应用,包括尚未问世的;其次是对入选的十四款应用逐一给出的诚实档案;最后是按威胁模型给出的建议。每一份档案都包含一个专门讲这款应用不保护什么的栏目,无一例外,包括我们自己的。
目录
取代加密的七项标准
这一节是全文最重要的部分。如果你只读一节,就读这一节:它能让你自己去评判任何一款通讯应用,包括本文发表之后才出现的那些。
端到端加密,一项已经区分不出高下的成果
Signal 协议于 2013 年公开,此后一直有密码学研究者对其做形式化分析,如今已成为事实标准。WhatsApp 自 2016 年起使用它,Google Messages 在用,Messenger 也在用。就一对一会话的内容而言,密码学层面的争论基本已经终结。
仍然有用的问题,已经不再是有没有加密,而是加密怎么做。它是默认开启,还是需要你主动要求?它覆盖群聊,还是只覆盖两人之间的往来?它覆盖备份,还是备份以明文形式送到 Google 和苹果那里?有没有前向保密,也就是定期轮换密钥,保证今天一把密钥被攻破,也不会打开通往昨天消息的通道?
这些问题仍然能区分高下。营销页面上出现"加密"两个字,则不能。
元数据,服务方不读你的消息也知道的那些事
2014 年 5 月,在约翰斯·霍普金斯大学与法学家戴维·科尔的一场公开辩论中,前国家安全局和中央情报局局长迈克尔·海登说出了一句后来广为流传的话。科尔刚刚引用了前国家安全局法律顾问斯图尔特·贝克的说法:“元数据会把一个人生活的一切都告诉你,如果你手上的元数据足够多,你其实根本不需要内容。“海登表示赞同并回答:“我们根据元数据杀人。“他随即补充说,美国国内的采集项目做的并不是这种事,为求诚实,这句补充必须一并还原。它并不改变要害:美国情报系统的最高负责人公开确认,元数据足以支撑致命决策。
在通讯应用里,元数据就是内容之外的一切:谁写给谁,在几点,从哪个 IP 地址,频率多高,在哪些群里,文件多大。要重建一位记者和一个消息源之间的联系,并不需要读他们的往来内容。只要看到他们是在一篇调查报道发表前三天开始互相写信的,就够了。同样的推理适用于律师和当事人、医生和病人、员工和工会,以及任何两个不希望自己的关系被人知道的人。
因此,一项服务完全可能在内容加密上无可指摘,而在其余一切上彻底透明。这甚至是最常见的情形。我们在别处详细讲过同样的推理如何适用于日常生活中其他被动信号,特别是在我们关于手机持续定位追踪的文章里,以及在我们对 Leonardo 公司 SignalTrace 系统的分析里,后者仅凭沿途捕获的蓝牙标识就能重建行踪与人际关系。
对任何一家厂商都值得一问:如果明天早上法官查封你们的服务器,上面还剩下什么?
所要求的标识:号码、地址,还是什么都不要
这是最具体、也最被低估的一项标准。三种模式并存。
手机号。 在大多数国家,手机号与身份证件绑定。它唯一、长期有效,而且早已存在于数百人的通讯录里。要求提供号码,就是把每个账号与一个法定身份绑定,并使社交图谱的发现变得毫无难度:只要比对通讯录即可。号码同时也是身份验证中那个众所周知的薄弱环节,正如我们在关于短信双因素验证的文章里所展示的:一次成功的 SIM 卡劫持偷走的不只是一个验证码,而是一个通讯身份。
电子邮箱地址或随机标识。 更好,因为一个一次性邮箱只要几秒钟,而随机标识本身什么也说明不了。但它在服务器端依然是一个长期标识,因而也是一个把不同时间的会话关联起来的抓手。
没有任何标识。 这是最新、也最罕见的模式。根本没有账号,没有名录,没有固定地址。你以设备上的一组密钥的形式存在,别人通过一次性邀请链接联系到你。没有什么要填,没有什么会泄漏,没有什么可关联。
开源与独立审计,两个该停止混为一谈的概念
这是两件不同的事,不该再被放在一起讲。
开源意味着代码可读。这是信任的必要条件,不是安全性的证明。除非偶然,没有人会去读代码。在受到高度关注的自由软件项目里,严重漏洞也曾存活多年。
独立审计意味着有一个拿钱去找漏洞的第三方真的找了,并且公布了自己找到的东西。这要有力得多,也罕见得多,因为它很贵。
接下来还要区分两类审计。密码学设计评审考察协议在纸面上是否设计得当。实现审计考察代码是否真的做到了协议所声称的事。两者都有用,但证明的不是同一件事,一个项目可能只有前者而没有后者。
Threema 的案例完美说明了这套做法的价值。2022 年,苏黎世联邦理工学院的三位研究者在三种不同威胁模型下,找出了针对其协议的七种攻击,并通报给了厂商。Threema 以一套名为 Ibex 的新协议作答,于 2022 年 11 月底公布。一款封闭且未经审计的应用永远不会经历这一幕,而这并不意味着它更安全。
司法管辖与 CLOUD Act
一家企业的设立地决定了哪些政府可以强制它。这是一项法律标准,不是技术标准,而且具有决定性。
美国于 2018 年通过的 CLOUD Act,了结了微软爱尔兰案提出的问题:一家美国公司能否拒绝交出存放在爱尔兰服务器上的邮件?立法者的回答是不能。该法要求受美国管辖的服务提供者交出其所控制的数据,与存储地点无关。一台由美国公司运营、位于法兰克福的服务器,仍然处在美国调取令的可及范围内。若请求与外国法律冲突,提供者可以提出异议,但异议是一道程序,不是一面盾牌。
实际后果很简单:如果托管商、母公司或控股公司受美国法律管辖,那么把服务器放在欧洲并不足够。该问的问题不是"你们的服务器在哪里”,而是"谁能在法律上强制你们,依据是什么”。
还要补充两点。第一,如果服务方毕竟握有可利用的数据,那么一个具有保护性的司法管辖也毫无用处:最好的防御始终是根本没有东西可交。第二,一个敌意的司法管辖并不会判处一项在结构上什么都不知道的服务死刑。Signal 是美国的,而它从来只能交出两个时间戳。
项目的存续能力,没人看的那项标准
一款设计精良却在十八个月内消失的通讯应用,会给你留下一本用不了的通讯录,往往还有一段丢失的聊天记录。这项标准从来不出现在横评里。2026 年让它变得无法回避。
2026 年 4 月,Session Technology Foundation 公开宣布,它只筹到约 6.5 万美元捐款,而运转一年大约需要一百万美元,其现金撑不过 7 月。全体员工被遣散,开发停摆。Session 有超过一百万月活用户。6 月,基金会宣布项目被数千名用户的捐款救了下来,其中多数是小额捐赠,并将以一支由软件架构师 Jason Rhinelander 带领的三人开发团队重新出发。
三周后,2026 年 7 月 9 日,Briar 项目发布了类似的消息:在考虑过终止之后,它转入维护模式,也就是只做安全与缺陷修复,不再开发新功能,原因是缺乏可持续的资金。
两个标志性项目,两种不同的经济模式,同一年,同一条死胡同。因此,在采用一款通讯应用之前该问的问题变成了:谁在付钱,付多少,能付多久?靠捐款过活的基金会、卖授权的公司、拿补助的高校项目、志愿者维护的社区软件,预期寿命并不相同,而这与它们密码学的质量毫无关系。
实用性,一项名副其实的安全标准
最后这项标准常常被纯粹主义者轻蔑地对待。这是个错误。
一款你的联系人拒绝安装的通讯应用保护不了任何人,因为对话会在别处、以明文进行。一款通知送不到的应用,会把用户在紧急沟通时推回 WhatsApp。一款要求双方必须同时在线的应用,不适合跨两个时区的日常通信。
一个系统真正的安全性,是它在真实使用中的安全性,而不是它规格表上的安全性。一个稍微不那么纯粹、但你的联系人确实在用的方案,比一个完美却只有你一个人用的方案保护得更多。
大众通讯应用
WhatsApp 是全球使用最广的通讯应用。它属于 Meta,免费,其商业模式建立在集团的广告生态和面向企业的服务之上。
它真正保护什么。 消息内容,采用 Signal 协议,自 2016 年起。这套实现是认真的,这一点必须讲清楚:你在 WhatsApp 上的会话内容,Meta 读不到。端到端加密的备份是存在的,值得开启,因为它默认不开。这款应用极其可靠,到处都能用,而且你的联系人已经装了。
它不保护什么。 其余的一切。凭一份普通的调取要求,Meta 就会交出订户数据:账号名称、创建日期、最后一次登录、IP 地址、电子邮箱地址。凭搜查令,公司会提供目标人物的通讯录,还会提供通讯录里存有此人的其他 WhatsApp 用户名单。换句话说,社交图谱在两个方向上都可以交出。所保留的元数据包括时间戳、发件人与收件人标识、送达状态、群组构成及其变更。根据一份被公开的联邦调查局文件,在实时监控中,WhatsApp 能够每十五分钟产出目标用户的某些元数据。最后,手机号是强制的,而 Meta 受 CLOUD Act 约束。
它适合谁。 适合所有人,作为一条普通的沟通渠道,前提是你接受关系图谱为 Meta 所知,并可被交给司法机关。
Telegram
Telegram 常被归入安全通讯应用。这是一个应当不带敌意地澄清的误会,因为 Telegram 在它真正做的事情上非常出色。
它真正保护什么。 就日常使用而言,不比一项传统在线服务更多。普通会话,也就是所谓的云聊天,在客户端与服务器之间加密,随后以加密形式存放在 Telegram 一侧,而 Telegram 掌握读取它们的手段。端到端加密只在秘密聊天中提供,而秘密聊天默认不开启,仅限于一对一,绑定在最初的设备上,且不会同步。反过来说,Telegram 做得极为出色的是超大群、广播频道、大文件分享和多设备在线。它是一个了不起的发布网络,也应当按这个标准来评价。
它不保护什么。 面对厂商的普通会话内容、手机号、IP 地址。公司立场在 2024 年 9 月发生了变化,即帕维尔·杜罗夫在法国被捕之后:Telegram 如今会应有效的法律请求,交出被举报用户的号码和 IP 地址,而此前的承诺把这类移交限制在恐怖主义案件之内。2024 年公布的数字反映了量级的变化:美国约 900 项请求获得满足,涉及 2253 名用户;印度 14641 项,涉及 23535 名用户;英国 142 项。此外,该集团注册于英属维尔京群岛,管理层设在迪拜,这一架构的不透明本身就是一项分析数据。
它适合谁。 适合公开传播、大型社群、信息追踪。不适合一场必须对厂商保密的对话。
事实标准
Signal
Signal 是标杆,本文也照此对待它。它由 Signal Foundation 发行,这是一家美国非营利组织,靠捐款和 Brian Acton 的一笔初始捐赠维持。
它真正保护什么。 内容,靠的是它自己发明、并成为业界参照的协议。但更重要的、也真正让它与众不同的,是其余部分:私密联系人发现、封装发件人、对所留存数据的系统性最小化。证据不是自我宣称,而是司法上的。Signal 在一个专门页面上公布它对调取要求的答复,而这些答复彼此相似:该组织只能提供账号创建的时间戳和最后一次登录的日期。在一起提交至哥伦比亚特区法院的案件中,司法机关要求提供三十七个手机号的订户信息。答复还是同一份。这是整份横评中唯一具有这种品质的、公开的抗调取记录,它比任何营销承诺都更有分量。
它不保护什么。 到 2026 年,注册时手机号仍然是强制的。2024 年引入的用户名让你不必再把号码告诉联系人,这是实实在在的进步,但并未取消创建账号时的要求。公开资料显示 Signal 正在研究无号码注册,可能配合一次性付费以限制滥用,但截至撰稿时尚不可用。此外,Signal 受美国法律管辖,因而也受 CLOUD Act 约束:保护并非来自司法管辖,而是来自根本没有东西可交。最后,其基础设施是中心化的,生态对第三方客户端封闭,这一点我们后文还会再谈。
它适合谁。 几乎适合所有人。它是市场上保护力与实际普及率之间比例最好的产品,也是当手机号在你的威胁模型中不构成问题时的默认推荐。
Molly
Molly 是 Signal 面向 Android 的加固分支。它不改协议、不改网络、不改标识模式:它加固客户端。
它真正保护什么。 Signal 在设备一侧不保护的东西。Molly 用一句口令加密本地数据库,从而锁住整个应用,并在上锁时用随机数据擦除内存,以抵抗设备被扣押后的取证分析。它还允许把流量经由 SOCKS 代理或 Tor 转发。Molly-FOSS 变体则移除了 Google 的专有组件。这些官方客户端都不做。
它不保护什么。 一切与服务器有关的部分。Molly 使用 Signal 的服务器,因此需要手机号,并原样继承同样的元数据画像和同样的司法管辖。它只有 Android 版。而且它是在基金会的容忍下、而非其正式许可下运行于 Signal 网络的,多年来相安无事。
它适合谁。 适合威胁模型中包含手机被实物扣押的 Android 版 Signal 用户:出差的记者、活动人士、过境的律师。
不要手机号的通讯应用
Session
Session 押了一个激进的赌注:去掉号码和邮箱。注册时,应用生成一个随机的账号标识,除此之外什么都不问。项目由 Session Technology Foundation 推动,这是一家瑞士法下的基金会。
它真正保护什么。 注册时的身份,以及 IP 地址。消息经由一个采用洋葱路由的去中心化节点网络传递,因而没有任何一台服务器同时知道起点和终点。Android、iOS 和桌面客户端的代码曾接受法国公司 Quarkslab 的审计并公开报告,报告在 Android 上指出七个问题、iOS 上七个、桌面客户端上两个,其中多数此后已修复。这款应用在所有平台上都有,看起来就像一款普通通讯应用,这在此类产品中并非小事。
它不保护什么。 Session 在 2021 年移除了前向保密,理由是其去中心化架构存在稳定性问题。具体而言,一把长期密钥被攻破,就会暴露过去的消息。基金会在 2025 年 12 月宣布了 V2 协议,重新引入前向保密并加入基于 ML-KEM 的后量子密钥交换,但撰稿时该协议尚未定稿。而最重要的是,存续能力这项标准在这里分量极重:该项目在 2026 年距离停摆只剩几周,如今以三名开发者服务超过一百万用户。
它适合谁。 适合想摆脱手机号、又不想改变使用习惯,并且接受目前没有前向保密的人。
Threema
Threema 是一家出售自家应用的瑞士公司。它是本次横评中唯一收费的参与者,而这恰恰让它的模式清晰可读。
它真正保护什么。 身份与司法管辖。安装时,应用生成一个随机的 Threema ID。手机号和邮箱地址是可选的,只用于让联系人找到你,而没有任何东西强制你开启。服务器归公司所有,位于苏黎世一处通过 ISO 27001 认证的数据中心,适用瑞士法律,不在 CLOUD Act 范围内。源代码已公开,Android 上提供可复现构建,因而可以验证分发的应用与代码相符。Threema 于 2020 年 10 月请 Cure53 审计其移动应用,又于 2024 年 1 月审计其桌面应用。2022 年底采用的 Ibex 协议,在 2023 年由德国研究者发表了形式化安全性证明。
它不保护什么。 价格,一次性购买约六欧元,是身边人采用它的现实障碍,也是最主要的实际阻力。2022 年苏黎世联邦理工学院那一幕还提醒我们,即便是认真的厂商,也可能多年带着一个脆弱的协议:七种攻击被找出,协议被彻底重做。最后,Threema 标识在服务器端仍然是一个长期标识,这并不是完全没有标识的模式。
它适合谁。 适合欧洲的公司、律所、行政机构,或者宁愿为产品付费而不愿依赖捐款、并且希望有明确瑞士司法管辖的个人。
Wire
Wire 的性质变了很多。它以面向大众的通讯应用起家,后来转向组织、企业和公共部门。
它真正保护什么。 内容,先用 Proteus 协议,后用 MLS,也就是 IETF 的群组消息标准,Wire 是最早认真实现它的厂商之一。注册通过邮箱完成,因而避开了手机号。审计是公开的:Kudelski Security 与 X41 D-Sec 于 2017 年发布了协议实现评审,随后在 2018 年发布了 iOS、Android 和网页客户端的应用审计。
它不保护什么。 元数据,Wire 在服务器端以明文保留它们,厂商从未隐瞒这一点,而这一点也一直受到批评。法律架构同样复杂:运营主体是瑞士的 Wire Swiss GmbH,集团控股公司设在柏林,厂商称超过 90 % 的股本由欧洲机构投资者持有,但 2019 年在特拉华州设立了一家美国实体。在为敏感用途选择 Wire 之前,这种复杂性值得先弄明白。
它适合谁。 适合需要合规的加密协作、并要求商业支持和集中管理的组织,而不是寻求匿名的个人。
Element 与 Matrix 协议
Element 是 Matrix 的主要客户端,而 Matrix 是一个开放的联邦式协议。其模式与本次横评中的其他所有产品都不同:任何人都可以自建服务器,服务器之间像电子邮件服务器那样互相通信。
它真正保护什么。 自主权。一家组织可以自建服务器、掌控自己的基础设施、不依赖任何厂商,同时保持能被网络其余部分联系到。这是本次横评中唯一提供这种组合的模式,也是多个欧洲行政机构选择它的原因。消息的端到端加密已经就位。
它不保护什么。 元数据,而且这是结构性的。你所在服务器的管理员看得到谁和谁在说话、什么时候、在哪些房间里。房间的元数据,包括名称、主题和其他状态事件,都以明文存放在服务器上。Element 正在开发对这些状态事件的加密,但截至 2025 年 9 月,该功能仍属实验性质,只在实验室选项中提供。联邦让问题更严重:一个房间的历史会复制到参与的各服务器上,而它们会保留这份历史。厂商还在销售一个用于过滤联邦、以限制这类泄漏的网关,这本身就是一个有用的自认。
它适合谁。 适合想要掌握自身基础设施主权、且对手并非自己系统管理员的组织。不适合想要隐藏自己人际关系的个人。
完全没有标识的通讯应用
这是最新的一类。其原则不是藏起一个标识,而是根本不创建标识。
SimpleX Chat
SimpleX Chat 是第一个没有用户标识的通讯网络,连随机标识都没有。这是一项实实在在的概念进展,也应当这样呈现。
它真正保护什么。 社交图谱,靠的是架构本身。没有账号,没有名录,没有固定地址。每一段对话都建立在托管于不同中继上的单向队列之上:你发出的内容经由某个中继上的一个队列,回复则经由另一个中继上的另一个队列返回,因而没有任何中继能同时看到两端。中继是盲的,既不知道投递者也不知道收件人。项目公开了两份由 Trail of Bits 完成的独立审计:2022 年 11 月对实现的安全评估,以及 2024 年 10 月对协议密码学设计的评审,后者包含对队列协商协议的形式化验证,最终指出三个中等严重程度和一个低严重程度的问题,且均难以利用。协议在双棘轮之上增加了一层后量子保护。中继可以自建,Android、iOS 和桌面都有客户端,厂商 SimpleX Chat Ltd 是一家自 2021 年 10 月起注册的英国公司。
它不保护什么。 有两点值得指出。首先是默认托管:项目自己运营的中继运行在唯一一家供应商 Linode 上,那是美国 Akamai 的子公司,位于其伦敦、法兰克福和斯德哥尔摩的欧洲数据中心。因此,不开启 Tor、也不更换中继的用户,依赖的是一家美国公司运营的基础设施,这就把 CLOUD Act 重新拉回了画面之中。这个话题在项目仓库中有公开记录。其次,使用体验依然有门槛:建立连接需要交换链接或二维码,iOS 上通知的可靠性长期是弱项,大群的规模化至今仍是工地。最后,资金如今依靠 2026 年 8 月启动的股权众筹。
它适合谁。 适合想要无标识模式、并且要求当下可得的最佳外部验证水平,同时接受更技术化上手过程的人。
Arpokrat Messenger
Arpokrat Messenger 是我们自己的产品,这份档案沿用与其他产品相同的框架。首先必须直截了当地讲明:Arpokrat Messenger 是 SimpleX 的一个分支。上文所述的架构,即没有标识、单向队列、盲中继,不是我们的,而是 SimpleX 的。我们并不声称在密码学层面改进了它,我们把功劳归于它,正如我们的协议页面明确写明的那样。对于 ArpokratOS 与 GrapheneOS 的关系,我们持同样立场。
它真正保护什么。 SimpleX 所保护的一切,再加上一系列运营与产品上的选择。我们运营的中继分布在依据法律挑选的五个司法辖区:瑞士、冰岛、巴拿马、马来西亚和毛里求斯,没有一个是美国的;基础设施不依托任何美国超大规模云服务商,既不用 Amazon Web Services,也不用 Google Cloud、Microsoft Azure 或 Cloudflare。待投递的消息只存在于内存中,交换分区已关闭,断电即全部清空,发布清单则在一台与网络隔离的 Qubes OS 机器上签名。Tor 一键开启,无需第三方应用,默认保持关闭。隐身模式为每个联系人分配不同的身份档案,包括显示名和中继,从而无法把职业生活与私人生活关联起来。由于软件是开放的,任何人都可以自建中继。客户端以 AGPLv3 许可证发布。非托管钱包支持 Bitcoin、Ethereum、Monero、Polygon、Solana 和 Tron,密钥永不离开设备;Zcash 支持已宣布,但至今尚未提供。内置的 Swap 是一个聚合器,比较各家独立服务商的报价,并按其所要求的身份验证程度从 A 到 D 给每家评级,A 表示无需 KYC,D 表示强制 KYC,资金直接在用户与所选服务商之间流转。据我们所知,没有其他通讯应用提供这种评级。最后,厂商是一个身份明确的商业实体:注册于瑞士楚格的 Arpokrat GmbH,有公开的通信地址,有以 PGP 签名、按六十天有效期窗口续签的 warrant canary,并承诺 24 小时内回应支持请求。应用免费,无广告。
它不保护什么。 这里必须讲得精确,因为这是我们在其余部分保持可信的唯一途径。
Arpokrat Messenger 至今没有任何以其自身名义发表的独立密码学审计。SimpleX 有两份。也就是说,底层协议经过了审计,我们的实现与我们的运营则没有,这不是一回事,正如本文前面所解释的。
Arpokrat 没有任何抗司法调取的公开记录。Signal 有,可核查,且跨越多年。warrant canary 是一项严肃的承诺,但它不是司法先例。
这款应用今天只有 Android 版。iOS、Linux、macOS 和 Windows 版本已宣布,但尚不可用。对于需要与 iPhone 用户通信的人来说,这是一道当下就存在的障碍,而且无从绕开。
最后,这个网络还年轻、还小。用户数量并不构成安全性,但它构成你的通信对象的可获得性,而这是我们自己在前文捍卫过的正当标准。
它适合谁。 适合想要无标识架构、又不愿放弃日常可用性,并且宁愿选择一个身份明确的商业实体、而非一个资金可能中断的社区项目的人。我们主张的定位不是"最私密”,而是更窄也更诚实的一句:在无标识架构中最好用的那一个,配有点对点架构所不提供的异步模式,以及一套生态和商业支持。
Briar
Briar 大概是这份名单上最不肯妥协的项目。它根本没有服务器:消息经由 Tor 直接从一台设备传到另一台,若没有网络连接,则在邻近设备之间通过 Wi-Fi 或蓝牙传递。
它真正保护什么。 一切依赖基础设施的东西,因为它没有基础设施。没有什么可查封,没有什么可调取,没有运营方可以被强制。离线自组网模式在互联网中断时确实可用,这使 Briar 成为断网和示威场合的标杆工具。代码于 2017 年 3 月由 Cure53 审计,指出并修复了十二个问题。项目是自由软件,其设计具有权威性。Briar Mailbox 是一款单独的应用,装在一台常开的备用 Android 设备上,可以在主手机离线时代收消息,从而部分回应了点对点模式的主要局限。
它不保护什么。 使用上的舒适度,以及从现在起还有项目本身的走向。耗电量高,Android 上的后台运行不稳定,缺少账号备份和附件功能,添加联系人也颇为费事。没有 iOS 版。桌面版仍处于测试阶段,最新的是 2026 年 2 月 20 日发布的 0.6.5-beta。而最重要的是,2026 年 7 月 9 日的公告把项目置于维护模式:只做安全与缺陷修复,不再开发功能。项目澄清说完全停止的传言已经过时,但其抱负显然已被搁置。
它适合谁。 适合互联网被切断的地区、示威现场、审查环境,或者愿意以不便换取完全不依赖基础设施的小型团体。
Cwtch
Cwtch 由 Open Privacy Research Society 开发,那是一家总部设在温哥华的加拿大非营利机构。项目明确以抗元数据的群组通讯为目标。
它真正保护什么。 元数据,包括群组场景下的元数据,而这正是困难所在。连接经由 Tor v3 洋葱服务建立,而转发群组会话的服务器在设计上就被当作不可信:它们不应学到任何东西。2023 年 9 月发布的 1.13 版标志着漫长的 alpha 和 beta 阶段结束,项目此后一直推进到 1.15 版。
它不保护什么。 又一次,是存续能力。该机构基本靠个人捐款维持,并多次公开重申这一点。没有 iOS 版。开发节奏是一支小团队的节奏,用户生态非常有限。我们没有找到与 SimpleX 或 Briar 相当的、已发表的外部审计。
它适合谁。 适合需要抗元数据群体对话、且成员在技术上得心应手的行动者团体或研究团体。
2026 年的合流:通讯应用变成钱包
这是今年最有意思的一个观察,据我们所知还没有人这样表述过。
2026 年,三个不同协议的三个分支,由三支彼此毫无关联的团队开发,却在同一时刻产生了同一个直觉:把一个非托管钱包整合进加密通讯应用。Radar 是 Signal 的分支,带有走 Lightning 的 Bitcoin。Zerion 派生自 Briar,带有 Bitcoin 和 Monero。Arpokrat Messenger 是 SimpleX 的分支,带有多链钱包和兑换聚合器。
三套彼此对立的技术底座,同一个结论。这不是巧合,而是两项此前被分开处理的需求正在合流的标志。转账和发消息面对的是同一个问题:一个同时知道两端的中间方。为消息构建的答案,也就是内容加密与元数据最小化,恰恰正是加密货币用户在寻找的东西。而通讯应用是唯一一个你已经认识收件人的地方。
不过这三条路径差别很大,比较起来很有启发。
Radar
Radar 于 2026 年 7 月 7 日由 Cake Wallet 团队推出,隶属于一个独立实体 Radar Chat, Inc.,由其创始人 Vikrant Sharma 领导。它是 Signal 的分支,免费、开源,iOS 和 Android 上均可用。钱包为非托管,配有十二词恢复短语和加密备份。支付层需要澄清一下,因为各方资料说法不一。Radar 官网描述的是一个依托 Lightning 网络的 Bitcoin 钱包,为每个账号分配一个 Lightning 地址,此外未提及别的。而 2026 年 7 月发表的多篇文章则指出,底层机制依托 Spark,一个通过 Breez SDK 接入的 Bitcoin 二层网络,两名 Radar 用户之间的转账因而在一秒之内以 Spark 到 Spark 的方式结清。两种说法并不互斥,因为 Breez 的文档描述的正是一个同时支持 Spark 和 Lightning 的 SDK,包括 Lightning 地址和 bolt11 发票。在厂商本身没有公开确认的情况下,我们只采信其官网上可核实的内容:可通过 Lightning 网络到达的非托管 Bitcoin 支付。
最引人注目的选择在别处。Radar 不是一个独立网络:你用自己已有的 Signal 账号登录,联系人、会话、群组和用户名都会跟过来。这是 Radar 的竞争优势,同时也是它最主要的未决问题。
这种互通意味着 Radar 完整继承了 Signal 的模式:手机号仍然是标识,Signal 的 PIN 码掌管账号恢复,因而在默认情况下也掌管着 Radar 加密存放在 Signal 账号里的钱包密钥的访问权,而所调用的基础设施属于 Signal Foundation,处于美国司法管辖之下。
接下来必须提出这套搭建方式能否长久的问题,但不把它当作既成事实来断言。Signal 在历史上一直拒绝第三方客户端使用它的服务器:2016 年,在 Moxie Marlinspike 表明他既不愿意 Signal 的名字、也不愿意 Signal 的服务器被某个分支使用之后,LibreSignal 项目被放弃,他此外还排除了将来任何形式的联邦。基金会保留着凭签名封禁第三方客户端的技术能力。迄今为止它没有这样做,而 Molly 多年来使用该网络也相安无事,Radar 团队正是明确援引了这一先例。此外,Radar 每月向 Signal Foundation 缴纳一笔款项,并计划随着自身增长而增加。因此,没有任何迹象表明 Radar 会被封禁。但一款产品若其网络访问权取决于第三方持续的容忍,就承担着 SimpleX 和 Briar 都不承担的结构性风险,而用户在把资金放进去之前,理应知道这一点。
Zerion
Zerion 派生自 Briar,构建在 Bramble 传输协议之上,以 GPL v3 发布,项目明确说明它既不隶属于 Briar 项目,也未获其认可。它只有 Android 版。
必须公道地说,它有好几件事做得相当出色。所有流量无一例外都走 Tor:你的设备建立一条三跳链路,你的通信对象的设备建立另一条,两条链路在一个会合中继处相遇,也就是总共六跳,且没有任何 IP 地址暴露。每条消息都由基于 ML-KEM-768 的后量子密钥交换保护。3.0 版增加了通过蓝牙的离线自组网,可经由附近的手机转发单聊和群聊消息,每个中继只承载密文,同时还增加了可选的 I2P 传输。加固模式会拒绝在被攻破的设备上、在调试器下或在存在挂钩框架时启动。自 3.0.4 版起,一个加密保险库可以容纳非托管的 Bitcoin 和 Monero 钱包,密钥在设备上生成,由各自独立的密码保护,并提供来自冻结源码的可复现构建和已公布的指纹。
局限是结构性的,项目也不加掩饰:其文档白纸黑字地写明,只有当两台设备都在线并连上 Tor 时消息才会送达,而且在此期间没有任何服务器会为长时间离线保存它。换句话说,不存在 Briar Mailbox 的等价物。这就是那个决定性的技术分野,也正是它把点对点模式与存储转发模式区分开来:在后者中,一个盲中继会保存加密消息,直到收件人前来取走。对于两个并非同时在线的人之间的日常通信而言,这个差别不是理论上的,它决定了能不能用。
第二个问题仍然悬而未决,我们把它表述为问题,因为我们没有找到任何公开的实测数据:在一个六跳 Tor 架构上,点对点音视频通话的实际质量究竟如何?所宣布的技术选择是认真的,Opus、H.264、AES-256-GCM 加密以及填充帧,而且通话默认关闭。但 Tor 并非为低延迟而设计,在缺乏公开实测的情况下,无论厂商还是我们,都无法断言其体验可与一次普通通话相比。
最后,我们没有找到 Zerion 已发表的独立审计。
三者相比,勾勒出三种清晰的取舍。Radar 选择了立刻可用的普及,代价是对第三方的依赖和保留手机号。Zerion 选择了最大的网络抗性,代价是可达性和 iPhone 上的缺席。Arpokrat 选择了异步模式和司法辖区分散,代价是一段尚不存在的记录和一份尚不存在的审计。这三种取舍没有一种是荒谬的,也没有一种是免费的。
汇总表
| 应用 | 所需标识 | 司法管辖与托管 | 服务器端元数据 | 已发表的外部审计 | 离线送达 | 代码 |
|---|---|---|---|---|---|---|
| 手机号 | 美国(Meta),CLOUD Act | 广泛,凭令状可交出联系人图谱 | 服务本身没有 | 是 | 客户端闭源 | |
| Telegram | 手机号 | 英属维尔京群岛,管理层在迪拜 | 广泛,云聊天厂商可读 | 无 | 是 | 客户端开源,服务端闭源 |
| Signal | 手机号 | 美国,CLOUD Act | 两个时间戳,有公开司法记录 | 协议经形式化分析 | 是 | 开源 |
| Molly | 号码(Signal 账号) | Signal 服务器,美国 | 与 Signal 相同 | 继承自 Signal | 是 | 开源 |
| Session | 无,随机标识 | 瑞士,去中心化节点网络 | 极少,至今无前向保密 | 有,Quarkslab | 是 | 开源 |
| Threema | 无,Threema ID | 瑞士,服务器在苏黎世 | 极少 | 有,Cure53 与苏黎世联邦理工 | 是 | 开源,收费 |
| Wire | 邮箱或号码 | 瑞士与德国,特拉华州有美国实体 | 明文留存 | 有,Kudelski 与 X41 | 是 | 开源 |
| Element / Matrix | 视服务器而定,通常为邮箱 | 你的托管方所在地 | 服务器可见,房间状态为明文 | 已就协议发表审计 | 是 | 开源 |
| SimpleX Chat | 无,没有标识 | 英国,默认中继在 Linode 与 Akamai | 单一中继无法做关联 | 有,两份 Trail of Bits 审计 | 是 | 开源 |
| Arpokrat Messenger | 无,没有标识 | 瑞士(楚格),中继分布在五个非美国辖区 | 盲中继,仅内存 | 至今没有 | 是 | 开源,AGPLv3 |
| Briar | 无,没有标识 | 无,没有服务器 | 无,无物可查封 | 有,2017 年 Cure53 | 经由 Briar Mailbox | 开源 |
| Cwtch | 无,没有标识 | 机构在加拿大,服务器按设计即不可信 | 抗群组元数据 | 未见 | 部分 | 开源 |
| Radar | 号码(Signal 账号) | Signal 服务器,美国 | 与 Signal 相同 | 未见 | 是 | 开源 |
| Zerion | 无,没有标识 | 无,没有服务器 | 无,一切经由 Tor | 未见 | 否,两台设备须同时在线 | 开源,GPL v3 |
什么人适合什么应用
没有赢家,只有情境。
给家人和亲近的人。 Signal,毫不犹豫。它是唯一既有扎实保护、又有现实机会让你的联系人真的装上的选择。如果手机号让你困扰,就启用用户名,这样不必把号码告诉别人。如果你的亲友坚决不肯挪窝,至少在 WhatsApp 上开启端到端加密备份:这不是同一层次的保护,但它是实实在在且免费的进步。
给有消息源的记者。 问题不在内容,而在关联。无标识架构在这里是唯一自洽的答案:SimpleX Chat 或 Arpokrat Messenger,开启 Tor,并为每个消息源使用不同的身份档案。如果你的消息源已经在用 Signal 且拒绝安装别的东西,那就用 Signal 而不是什么都不用,配一个不会指向你本人的专用号码,并在 Android 上用 Molly 保护设备本身,以防被扣押。
给管理者或法律顾问。 首要标准是司法管辖,而不是匿名。律所或小型机构选 Threema,账单清晰、服务器在瑞士。有技术团队、希望掌握自身基础设施主权的组织选自建 Element,但要记住服务器管理员看得到元数据。想要一款商业协作产品的组织选 Wire,但先要研究清楚它的股权结构。
给互联网中断或审查地区。 Briar,因为蓝牙和 Wi-Fi 自组网模式完全不需要基础设施;Zerion 也一样,且其离线自组网更新一些。当网络本身就是对手时,这是仅有的两个真正答案。如果你的通信必须挺过较长的离线时段,请把 Briar Mailbox 也考虑进来。
给日常打交道的加密货币用户。 这是 2026 年的合流唯一真正改变了什么的一类人。如果你用的是 Bitcoin,而你的人脉本来就在 Signal 上,选 Radar,代价是接受对 Signal 基础设施的依赖和手机号。如果你想要 Bitcoin 和 Monero 并追求最大的网络抗性,而你的通信对象在 Android 上且经常在线,选 Zerion。如果你想要多条链、异步可达性,以及按 KYC 要求比较各家兑换服务商的能力,选 Arpokrat Messenger。
给想要极致而又不肯在使用上让步的人。 这一类并不存在,而这正是本次横评诚实的结论。理论上的极致是 Briar 或 Zerion,代价是可达性、电池,以及没有 iPhone。今天最有利的折中,如果你的通信对象都在 Android 上,是采用存储转发模式的无标识架构,也就是 SimpleX Chat 或 Arpokrat Messenger,并开启 Tor。如果必须把 iPhone 用户也包含进来,SimpleX Chat 是这一类里今天唯一覆盖两个平台的产品。Arpokrat Messenger 目前提供 Android 版,iOS 和桌面平台正在开发中,尚未公布上线日期。
我们在 Arpokrat 做了什么选择,为什么
这一节不是宣传辞令,而是对取舍的说明,包括那些我们没有做的取舍。
我们从 SimpleX 出发,而不是自己写一套协议。理由很简单:一套安全通讯协议只有在被审视过之后才有价值,而一套新协议按定义身后没有任何审视。SimpleX 有公开的规范、公开的代码,以及两份 Trail of Bits 审计。自创密码学会让我们做出一个更好的营销页面和一款更差的通讯应用。
我们选择了存储转发模式而非点对点。这是一个针对理论极致的明确取舍。一个盲中继保存加密消息直到被取走,意味着多了一件基础设施,因而也多了一个攻击面。作为交换,消息在你写下时就发出,在你的通信对象上线时送达,而这正是正常通信的前提。本文开头所捍卫的实用性标准并非一句漂亮话:我们把它用在了自己身上。
我们把中继分布在美国境外的五个司法辖区,并排除了美国的超大规模云服务商,这不是姿态,而是因为 CLOUD Act 的运作方式,就是强制一家美国供应商交出它所控制的数据。一个在磁盘上什么都不留的盲中继没什么可交;一个任何美国命令都够不着的盲中继则更少。这两项措施相互叠加,谁也替代不了谁。
我们整合了钱包和兑换聚合器,因为那个不愿让中间方知道自己在跟谁说话的人,通常也不愿让中间方知道自己的交易。按身份验证要求给兑换服务商从 A 到 D 评级,出自同样的逻辑:我们不替用户决定他愿意为多高的隐私程度付费,我们把信息交给他,让他自己权衡。
最后,我们还没有做到的事,同样值得写在这一节里。我们没有以自己名义发表的独立审计。我们没有已公布的司法调取记录,只有一份 warrant canary。我们还没有 iOS 版。这三处缺口是真实的,它们记录在上面我们那份档案里,而且没有一处能靠一纸公告补上。
结语
正确的问题不是"哪款通讯应用最好”。这个问题没有答案,因为它问错了。正确的问题是:你在防谁?
要防一个想给你的兴趣画像的广告商,本次横评中的应用几乎都够用。要防一个能拿到你手机的施暴伴侣,问题在于本地锁定和内存清除,Molly 的回答比 Threema 更好。要防你所在国家的一纸司法调取,问题在于司法管辖,以及服务方究竟握有什么。要防一个想要证明你曾经和某人说过话的对手,唯一的答案是一个根本不产生这条信息的架构。而要防一个能够切断网络的对手,唯一的答案是不依赖网络。
没有任何一款应用能同时回应所有这些威胁,而那些声称能做到的,最该被你怀疑。2026 年所证明的是,加密已经变成了容易的那一部分。仍然困难的,是元数据、司法管辖,以及一个项目两年后是否还存在的能力。Session 距离消失只剩几周,Briar 收缩了自己的抱负,这两件事对这个行业真实状况的说明,胜过任何一场密码学原语的比较。
所以,请依据你的对手来选择,而不是依据一份排名。并且记住,如果对话最终因为对方不肯安装而转到了别处,那么世界上最好的工具也一文不值。
资料来源
- Signal, Government Requests, District of Columbia
- Just Security, Michael Hayden, We Kill People Based on Metadata
- Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act
- CyberInsider, Session avoids shutdown as community donations save the project
- Briar, Briar is in maintenance mode
- SimpleX, Cryptographic design review by Trail of Bits
- SimpleX, Security assessment by Trail of Bits
- Session, Code audit published by Quarkslab
- Privacy Guides, Session messenger adds PFS, PQE and other improvements
- ETH Zurich, Vulnerabilities in secure messenger Threema discovered
- USENIX Security 2023, Three Lessons From Threema
- Cure53, Pentest Report Briar Project App and Protocol
- Wire, Independent security audit of the protocol implementation
- Element, Hiding room metadata from servers
- The Record, Telegram says it will share phone numbers and IP addresses with authorities
- Freedom of the Press Foundation, Telegram’s compliance with data requests skyrockets
- Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps
- Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments
- Breez, SDK Spark, documentation
- LWN, The perils of federated protocols
- Zerion, User Guide and FAQ
