打開 WhatsApp、Telegram、Signal、Messenger、Google Messages。如今這些軟體都會在介面的某個角落打出同一句承諾:端對端加密。這句話已經變成一種標準的行銷說詞,就像電信業者說的「免綁約」。它已經分不出高下,正是因為它幾乎在哪裡都成立了。
然而這些軟體彼此毫無相似之處。有的要你的手機號碼,並把通訊錄裡存有你號碼的人的名單交給司法機關。有的則真的對你一無所知,連有沒有這個帳號都不曉得。兩者之間,十幾個專案做出了截然不同的取捨,而沒有一個在自己的首頁上把這些取捨講清楚。
端對端加密的意思是,負責傳遞訊息的中間方無法讀取你訊息的內容。這是一項重要的成果,貶低它並不合理。但它完全沒有說明這個中間方在內容之外知道了什麼:你寫過訊息、寫給誰、在幾點、從哪個 IP 位址、多久一次、在哪些群組裡、用的是綁定你身分證件的哪個手機號碼。
加密保護你說了什麼。它不保護你說過這件事本身,也不保護對誰說、何時說、從哪裡說。
本文不做排名。並不存在絕對意義上最好的通訊軟體,因為並不存在一個通用的對手。這份專題所提供的,首先是一套七項標準的判斷架構,可以用來檢視任何一款軟體,包括還沒問世的;其次是入選的十四款軟體逐一列出的誠實檔案;最後是依威脅情境給出的建議。每一份檔案都包含專門說明這款軟體不保護什麼的欄位,無一例外,包括我們自己的。
目錄
- 取代加密的七項標準
- 大眾通訊軟體
- 事實上的標準
- 不要手機號碼的通訊軟體
- 完全沒有識別碼的通訊軟體
- 2026 年的匯流:通訊軟體變成錢包
- 總覽表
- 什麼樣的人適合什麼軟體
- 我們在 Arpokrat 做了什麼選擇,為什麼
- 結語
- 資料來源
取代加密的七項標準
這一節是全文最重要的部分。如果你只讀一節,就讀這一節:它能讓你自己去檢視任何一款通訊軟體,包括本文發表之後才出現的那些。
端對端加密,一項已經分不出高下的成果
Signal 協定於 2013 年公開,此後密碼學研究者持續對它做形式化分析,如今已成為事實上的標準。WhatsApp 自 2016 年起採用,Google Messages 有用,Messenger 也有用。就一對一對話的內容而言,密碼學層面的爭論大致已經結束。
仍然有用的問題,已經不是有沒有加密,而是加密怎麼做。它是預設開啟,還是要自己去要求?它涵蓋群組,還是只涵蓋兩人之間的往來?它涵蓋備份,還是備份會以明文送到 Google 和 Apple 那裡?有沒有前向保密,也就是定期輪替金鑰,確保今天有一把金鑰被攻破,也打不開通往昨天訊息的門?
這些問題還分得出高下。行銷頁面上出現「加密」兩個字,則分不出來。
元資料,服務方不看你的訊息也知道的那些事
2014 年 5 月,在約翰霍普金斯大學與法學家 David Cole 的一場公開辯論中,前國家安全局與中央情報局局長 Michael Hayden 說出了一句後來廣為流傳的話。Cole 當時剛引用了前國家安全局法律顧問 Stewart Baker 的說法:「元資料會把一個人生活的一切都告訴你,如果你手上的元資料夠多,你其實根本不需要內容。」Hayden 表示同意並回答:「我們依據元資料殺人。」他隨即補充說,美國國內的蒐集計畫做的並不是這種事,為求誠實,這句補充必須一併還原。它並不改變要害:美國情報體系的最高負責人公開確認,元資料足以支撐致命的決策。
在通訊軟體裡,元資料就是內容以外的一切:誰寫給誰、在幾點、從哪個 IP 位址、頻率多高、在哪些群組裡、檔案多大。要重建一位記者與一個消息來源之間的關聯,並不需要讀他們的往來內容。只要看出他們是在一篇調查報導刊出前三天開始互相寫信的,就夠了。同樣的推論適用於律師與當事人、醫師與病人、員工與工會,以及任何兩個不希望自己的關係被人知道的人。
因此,一項服務完全可能在內容加密上無可挑剔,而在其餘一切上完全透明。這甚至是最常見的情況。我們在別處詳細談過同樣的推論如何適用於日常生活中其他被動訊號,特別是在我們談手機持續定位追蹤的文章裡,以及在我們對 Leonardo 公司 SignalTrace 系統的分析裡;後者光憑沿途擷取的藍牙識別碼,就能重建行蹤與人際關係。
對任何一家廠商都值得問一句:如果明天早上法官查扣你們的伺服器,上面還剩下什麼?
所要求的識別碼:號碼、位址,還是什麼都不要
這是最具體、也最被低估的一項標準。三種模式並存。
手機號碼。 在大多數國家,手機號碼與身分證件綁定。它是唯一的、長期有效,而且早就存在於數百人的通訊錄裡。要求提供號碼,就是把每個帳號綁到一個法律上的身分,並讓社交圖譜的挖掘變得毫無難度:比對通訊錄即可。號碼同時也是身分驗證中眾所周知的弱點,正如我們在談簡訊雙因素驗證的文章裡所說明的:一次成功的 SIM 卡挾持偷走的不只是一組驗證碼,而是一個通訊身分。
電子郵件位址或隨機識別碼。 比較好,因為一個拋棄式信箱只要幾秒鐘,而隨機識別碼本身什麼也說明不了。但它在伺服器端仍然是一個長期識別碼,因而也是把不同時間的連線串起來的施力點。
沒有任何識別碼。 這是最新、也最少見的模式。根本沒有帳號、沒有名錄、沒有固定位址。你以裝置上一組金鑰的形式存在,別人透過一次性的邀請連結聯絡到你。沒有什麼要填、沒有什麼會外洩、沒有什麼可以串接。
開放原始碼與獨立稽核,兩個該停止混為一談的概念
這是兩件不同的事,不該再被放在一起講。
開放原始碼意味著程式碼可以閱讀。這是信任的必要條件,不是安全性的證明。除非碰巧,沒有人會真的去讀程式碼。在備受矚目的自由軟體專案裡,嚴重漏洞也曾存活多年。
獨立稽核意味著有一個拿錢去找漏洞的第三方真的找了,而且公開了自己找到的東西。這要有力得多,也罕見得多,因為它很花錢。
接下來還要區分兩種稽核。密碼學設計審查檢視協定在紙上是否設計得當。實作稽核檢視程式碼是否真的做到了協定所宣稱的事。兩者都有用,但證明的不是同一件事,一個專案可能只有前者而沒有後者。
Threema 的例子完美說明了這套做法的價值。2022 年,蘇黎世聯邦理工學院的三位研究者在三種不同的威脅模型下,找出針對其協定的七種攻擊,並通報給廠商。Threema 以一套名為 Ibex 的新協定回應,於 2022 年 11 月底公開。一款封閉且未經稽核的軟體永遠不會經歷這一幕,而這並不代表它比較安全。
司法管轄與 CLOUD Act
一家企業的設立地決定了哪些政府可以強制它。這是法律標準,不是技術標準,而且具有決定性。
美國於 2018 年通過的 CLOUD Act,處理了微軟愛爾蘭案所提出的問題:一家美國公司能不能拒絕交出存放在愛爾蘭伺服器上的郵件?立法者的答案是不能。該法要求受美國管轄的服務提供者交出其所控制的資料,與存放地點無關。一台由美國公司營運、位於法蘭克福的伺服器,仍然在美國調取令的可及範圍內。若請求與外國法律牴觸,提供者可以提出異議,但異議只是一道程序,不是一面盾牌。
實際結果很簡單:如果代管商、母公司或控股公司受美國法律管轄,把伺服器放在歐洲並不足夠。該問的問題不是「你們的伺服器在哪裡」,而是「誰能在法律上強制你們,依據是什麼」。
還要補充兩點。第一,如果服務方終究握有可利用的資料,那麼具有保護性的司法管轄也毫無用處:最好的防禦始終是根本沒有東西可交。第二,一個具敵意的司法管轄,並不會判處一項在結構上什麼都不知道的服務死刑。Signal 是美國的,而它從來只交得出兩個時間戳記。
專案能否長久,沒有人在看的那項標準
一款設計精良卻在十八個月內消失的通訊軟體,會留給你一本用不了的通訊錄,往往還有一段遺失的對話紀錄。這項標準從來不出現在評比裡。2026 年讓它變得無法迴避。
2026 年 4 月,Session Technology Foundation 公開宣布,它只募到約 6.5 萬美元捐款,而一年運作大約需要一百萬美元,手上的現金撐不過 7 月。全體員工被資遣,開發停擺。Session 有超過一百萬名月活躍使用者。6 月,基金會宣布專案被數千名使用者的捐款救了回來,其中多數是小額捐款,並將以軟體架構師 Jason Rhinelander 帶領的三人開發團隊重新出發。
三週後,2026 年 7 月 9 日,Briar 專案發布了類似的訊息:在考慮過收攤之後,它轉入維護模式,也就是只做安全性與錯誤修正,不再開發新功能,原因是缺乏可長可久的資金。
兩個指標性專案、兩種不同的營運模式、同一年、同一條死路。因此,在採用一款通訊軟體之前該問的問題變成了:誰在付錢、付多少、能付多久?靠捐款維生的基金會、賣授權的公司、拿補助的大學專案、志工維護的社群軟體,預期壽命並不相同,而這與它們密碼學的品質毫無關係。
好不好用,一項貨真價實的安全標準
最後這項標準常被純粹主義者輕蔑地看待。這是個錯誤。
一款你的聯絡人不肯安裝的通訊軟體保護不了任何人,因為對話會在別的地方、以明文進行。一款通知送不到的軟體,會在緊急聯絡時把使用者推回 WhatsApp。一款要求雙方必須同時上線的軟體,不適合跨兩個時區的日常通信。
一套系統真正的安全性,是它在實際使用中的安全性,而不是規格表上的安全性。一個稍微不那麼純粹、但你的聯絡人真的在用的方案,比一個完美卻只有你一個人在用的方案保護得更多。
大眾通訊軟體
WhatsApp 是全球使用最廣的通訊軟體。它屬於 Meta,免費,其營運模式建立在集團的廣告生態與企業服務之上。
它真正保護什麼。 訊息內容,採用 Signal 協定,自 2016 年起。這套實作是認真的,這點必須講清楚:你在 WhatsApp 上的對話內容,Meta 看不到。端對端加密的備份是存在的,值得開啟,因為它預設不開。這款軟體極為穩定可靠,到處都能用,而且你的聯絡人早就裝了。
它不保護什麼。 其餘的一切。憑一份普通的調取要求,Meta 就會交出用戶資料:帳號名稱、建立日期、最後登入時間、IP 位址、電子郵件位址。憑搜索票,公司會提供目標對象的通訊錄,還會提供通訊錄裡存有此人的其他 WhatsApp 使用者名單。換句話說,社交圖譜在兩個方向上都交得出來。所保留的元資料包括時間戳記、寄件者與收件者識別碼、送達狀態、群組成員組成及其變動。根據一份公開的聯邦調查局文件,在即時監控中,WhatsApp 能夠每十五分鐘產出目標使用者的某些元資料。最後,手機號碼是強制的,而 Meta 受 CLOUD Act 拘束。
它適合誰。 適合所有人,作為一條普通的溝通管道,前提是你接受人際關係圖譜為 Meta 所知,並可能被交給司法機關。
Telegram
Telegram 常被歸類為安全的通訊軟體。這是一個應該心平氣和加以釐清的誤會,因為 Telegram 在它真正做的事情上非常出色。
它真正保護什麼。 就日常使用而言,並不比一項傳統線上服務更多。一般對話,也就是所謂的雲端聊天,在用戶端與伺服器之間加密,接著以加密形式存放在 Telegram 那邊,而 Telegram 握有讀取它們的方法。端對端加密只在祕密聊天中提供,而祕密聊天預設不開啟、僅限一對一、綁定在最初的裝置上,而且不會同步。反過來說,Telegram 做得極為出色的是超大群組、廣播頻道、大型檔案分享與多裝置上線。它是一個了不起的發布網路,也應該用這個標準來評價。
它不保護什麼。 面對廠商的一般對話內容、手機號碼、IP 位址。公司的立場在 2024 年 9 月改變,也就是 Pavel Durov 在法國被捕之後:Telegram 如今會依有效的法律請求,交出被檢舉使用者的號碼與 IP 位址,而先前的承諾把這類移交限制在恐怖主義案件內。2024 年公布的數字反映了規模的改變:美國約 900 件請求獲准,涉及 2253 名使用者;印度 14641 件,涉及 23535 名使用者;英國 142 件。此外,該集團登記於英屬維京群島,管理層設在杜拜,這種架構的不透明本身就是一項分析材料。
它適合誰。 適合公開傳播、大型社群、資訊追蹤。不適合一場必須對廠商保密的對話。
事實上的標準
Signal
Signal 是標竿,本文也照此看待。它由 Signal Foundation 發行,那是一家美國非營利組織,靠捐款以及 Brian Acton 的一筆初始捐贈維持。
它真正保護什麼。 內容,靠的是它自己發明、並成為業界參照的協定。但更重要、也真正讓它與眾不同的,是其餘的部分:私密聯絡人探索、封裝寄件者、對留存資料的系統性最小化。證據不是自我宣稱,而是司法上的。Signal 在專門的頁面上公開它對調取要求的回覆,而這些回覆彼此相似:該組織只能提供帳號建立的時間戳記與最後登入日期。在一起送交哥倫比亞特區法院的案件中,司法機關要求提供三十七個手機號碼的用戶資料。回覆還是同一份。這是整份評比中唯一具備這種品質的公開抗調取紀錄,而它比任何行銷承諾都更有分量。
它不保護什麼。 到 2026 年,註冊時手機號碼仍然是強制的。2024 年推出的使用者名稱讓你不必再把號碼告訴聯絡人,這是實質的進步,但並未取消建立帳號時的要求。公開資料顯示 Signal 正在研究免號碼註冊,可能搭配一次性付費以抑制濫用,但截至撰稿時尚不可用。此外,Signal 受美國法律管轄,因而也受 CLOUD Act 拘束:保護並非來自司法管轄,而是來自根本沒有東西可交。最後,其基礎架構是集中式的,生態對第三方用戶端封閉,這點我們後面還會再談。
它適合誰。 幾乎適合所有人。它是市面上保護力與實際普及率之間比例最好的產品,也是當手機號碼在你的威脅情境中不構成問題時的預設推薦。
Molly
Molly 是 Signal 針對 Android 的強化分支。它不改協定、不改網路、不改識別碼模式:它強化用戶端。
它真正保護什麼。 Signal 在裝置端不保護的東西。Molly 用一組通行密語加密本機資料庫,藉此鎖住整個軟體,並在上鎖時以隨機資料清除記憶體,以抵抗裝置被扣押後的鑑識分析。它也允許把流量透過 SOCKS 代理或 Tor 轉送。Molly-FOSS 版本則移除了 Google 的專有元件。這些官方用戶端都不做。
它不保護什麼。 一切與伺服器有關的部分。Molly 使用 Signal 的伺服器,因此需要手機號碼,並原封不動繼承同樣的元資料樣貌與同樣的司法管轄。它只有 Android 版。而且它是在基金會的容忍下、而非正式許可下運作於 Signal 網路,多年來相安無事。
它適合誰。 適合威脅情境包含手機遭實體扣押的 Android 版 Signal 使用者:出差中的記者、社運工作者、過境的律師。
不要手機號碼的通訊軟體
Session
Session 下了一個激進的賭注:拿掉號碼與電子郵件。註冊時,軟體會產生一組隨機的帳號識別碼,除此之外什麼都不問。專案由 Session Technology Foundation 推動,那是一家瑞士法下的基金會。
它真正保護什麼。 註冊時的身分,以及 IP 位址。訊息會經過一個採用洋蔥路由的去中心化節點網路,因此沒有任何一台伺服器同時知道起點與終點。Android、iOS 與桌面用戶端的程式碼曾接受法國公司 Quarkslab 稽核並公開報告,報告在 Android 上指出七個問題、iOS 上七個、桌面用戶端上兩個,其中多數此後已修正。這款軟體在所有平臺上都有,看起來就像一款普通的通訊軟體,這在這一類產品中並不容易。
它不保護什麼。 Session 在 2021 年移除了前向保密,理由是去中心化架構帶來的穩定性問題。具體而言,一把長期金鑰被攻破,就會暴露過去的訊息。基金會在 2025 年 12 月宣布 V2 協定,重新導入前向保密並加入以 ML-KEM 為基礎的後量子金鑰交換,但撰稿時該協定尚未定案。而最重要的是,能否長久這項標準在這裡分量極重:這個專案在 2026 年距離收攤只剩幾週,如今以三名開發者服務超過一百萬名使用者。
它適合誰。 適合想擺脫手機號碼、又不想改變使用習慣,並且能接受目前沒有前向保密的人。
Threema
Threema 是一家販售自家軟體的瑞士公司。它是本次評比中唯一收費的參與者,而這恰恰讓它的模式清晰易讀。
它真正保護什麼。 身分與司法管轄。安裝時,軟體會產生一組隨機的 Threema ID。手機號碼與電子郵件位址是選填的,只用來讓聯絡人找到你,而且沒有任何東西強迫你開啟。伺服器歸公司所有,位於蘇黎世一處通過 ISO 27001 認證的資料中心,適用瑞士法律,不在 CLOUD Act 範圍內。原始碼已公開,Android 上提供可重現建置,因此可以驗證所發布的軟體與程式碼相符。Threema 於 2020 年 10 月委託 Cure53 稽核其行動軟體,再於 2024 年 1 月稽核其桌面軟體。2022 年底採用的 Ibex 協定,在 2023 年由德國研究者發表了形式化的安全性證明。
它不保護什麼。 價格,一次性購買約六歐元,是身邊人採用它的現實阻礙,也是最主要的實務障礙。2022 年蘇黎世聯邦理工學院那一幕也提醒我們,即使是認真的廠商,也可能多年帶著一個脆弱的協定:七種攻擊被找出,協定徹底重做。最後,Threema 識別碼在伺服器端仍然是一個長期識別碼,這並不是完全沒有識別碼的模式。
它適合誰。 適合歐洲的公司、律師事務所、行政機關,或是寧可為產品付費而不願依賴捐款、並且希望有明確瑞士司法管轄的個人。
Wire
Wire 的性質改變了不少。它以面向大眾的通訊軟體起家,後來轉向組織、企業與公部門。
它真正保護什麼。 內容,先用 Proteus 協定,後用 MLS,也就是 IETF 的群組訊息標準,而 Wire 是最早認真實作它的廠商之一。註冊透過電子郵件完成,因而避開了手機號碼。稽核是公開的:Kudelski Security 與 X41 D-Sec 於 2017 年發表協定實作審查,隨後在 2018 年發表 iOS、Android 與網頁用戶端的軟體稽核。
它不保護什麼。 元資料,Wire 在伺服器端以明文保留它們,廠商從未隱瞞這一點,而這一點也一直受到批評。法律架構同樣複雜:營運主體是瑞士的 Wire Swiss GmbH,集團控股公司設於柏林,廠商聲稱超過 90 % 的股本由歐洲機構投資人持有,但 2019 年在德拉瓦州設立了一家美國實體。在為敏感用途選擇 Wire 之前,這種複雜性值得先弄清楚。
它適合誰。 適合需要合規加密協作、並要求商業支援與集中管理的組織,而不是尋求匿名的個人。
Element 與 Matrix 協定
Element 是 Matrix 的主要用戶端,而 Matrix 是一個開放的聯邦式協定。其模式與本次評比中的其他產品都不同:任何人都可以自架伺服器,而伺服器之間像電子郵件伺服器那樣互相溝通。
它真正保護什麼。 自主性。一個組織可以自架伺服器、掌控自己的基礎架構、不依賴任何廠商,同時仍能被網路其餘部分聯繫到。這是本次評比中唯一提供這種組合的模式,也是多個歐洲行政機關選擇它的原因。訊息的端對端加密已經到位。
它不保護什麼。 元資料,而且這是結構性的。你所在伺服器的管理員看得到誰跟誰在說話、什麼時候、在哪些聊天室。聊天室的元資料,包括名稱、主題與其他狀態事件,都以明文存放在伺服器上。Element 正在開發這些狀態事件的加密,但截至 2025 年 9 月,該功能仍屬實驗性質,只在實驗室選項中提供。聯邦讓問題更嚴重:一個聊天室的歷史會複製到參與的各伺服器上,而它們會保留這份歷史。廠商還在銷售一個用來過濾聯邦、以限制這類外洩的閘道,這本身就是一項有用的自承。
它適合誰。 適合想掌握自身基礎架構主權、且對手並非自家系統管理員的組織。不適合想隱藏自己人際關係的個人。
完全沒有識別碼的通訊軟體
這是最新的一類。它的原則不是把識別碼藏起來,而是根本不建立識別碼。
SimpleX Chat
SimpleX Chat 是第一個沒有使用者識別碼的通訊網路,連隨機識別碼都沒有。這是一項實實在在的概念突破,也應該這樣呈現。
它真正保護什麼。 社交圖譜,靠的是架構本身。沒有帳號、沒有名錄、沒有固定位址。每一段對話都建立在託管於不同中繼站上的單向佇列之上:你送出的內容經過某個中繼站上的一個佇列,回覆則經過另一個中繼站上的另一個佇列回來,因此沒有任何中繼站能同時看到兩端。中繼站是盲的,既不知道投遞者,也不知道收件者。專案公開了兩份由 Trail of Bits 完成的獨立稽核:2022 年 11 月對實作的安全評估,以及 2024 年 10 月對協定密碼學設計的審查;後者包含對佇列協商協定的形式化驗證,最終指出三個中度與一個低度嚴重性的問題,且都難以利用。協定在雙棘輪之上加了一層後量子保護。中繼站可以自行架設,Android、iOS 與桌面都有用戶端,而廠商 SimpleX Chat Ltd 是一家自 2021 年 10 月起登記的英國公司。
它不保護什麼。 有兩點值得指出。首先是預設代管:專案自己營運的中繼站跑在唯一一家供應商 Linode 上,那是美國 Akamai 的子公司,位於其倫敦、法蘭克福與斯德哥爾摩的歐洲資料中心。因此,沒有開啟 Tor、也沒有更換中繼站的使用者,所依賴的是一家美國公司營運的基礎架構,而這就把 CLOUD Act 重新拉回畫面之中。這個議題在專案的程式庫中有公開紀錄。其次,使用體驗仍然有門檻:建立連線需要交換連結或 QR code,iOS 上通知的可靠度長期是弱項,大型群組的規模化至今仍在施工中。最後,資金如今仰賴 2026 年 8 月啟動的股權式群眾募資。
它適合誰。 適合想要無識別碼模式、並且要求當下可得的最佳外部驗證水準,同時能接受較技術性上手過程的人。
Arpokrat Messenger
Arpokrat Messenger 是我們自己的產品,這份檔案沿用與其他產品相同的架構。首先必須直截了當地說明:Arpokrat Messenger 是 SimpleX 的一個分支。上文所述的架構,也就是沒有識別碼、單向佇列、盲中繼站,不是我們的,而是 SimpleX 的。我們並不宣稱在密碼學上改進了它,我們把功勞歸於它,正如我們的協定頁面明確寫明的那樣。對於 ArpokratOS 與 GrapheneOS 的關係,我們也持同樣立場。
它真正保護什麼。 SimpleX 所保護的一切,再加上一系列營運與產品上的選擇。我們營運的中繼站分布在依法律考量挑選的五個司法管轄區:瑞士、冰島、巴拿馬、馬來西亞與模里西斯,沒有一個是美國的;基礎架構不依託任何美國的超大規模雲端業者,不用 Amazon Web Services,也不用 Google Cloud、Microsoft Azure 或 Cloudflare。待投遞的訊息只存在於記憶體中,置換空間已關閉,斷電即全部清空,而發布清單則在一台與網路隔離的 Qubes OS 機器上簽署。Tor 一鍵開啟,不需第三方軟體,預設保持關閉。無痕模式為每位聯絡人指派不同的身分設定,包括顯示名稱與中繼站,因此無法把職業生活與私人生活串在一起。由於軟體是開放的,任何人都可以自行架設中繼站。用戶端以 AGPLv3 授權釋出。非託管錢包支援 Bitcoin、Ethereum、Monero、Polygon、Solana 與 Tron,金鑰永遠不離開裝置;Zcash 支援已宣布,但至今尚未提供。內建的 Swap 是一個彙整器,比較各家獨立服務商的報價,並依其所要求的身分驗證程度從 A 到 D 給每一家評等,A 代表免 KYC,D 代表強制 KYC,資金直接在使用者與所選服務商之間流動。就我們所知,沒有其他通訊軟體提供這種評等。最後,廠商是一個身分明確的商業實體:登記於瑞士楚格的 Arpokrat GmbH,有公開的通訊地址,有以 PGP 簽署、依六十天有效期窗口續簽的 warrant canary,並承諾在 24 小時內回覆支援請求。軟體免費,沒有廣告。
它不保護什麼。 這裡必須講得精確,因為這是我們在其餘部分維持可信的唯一途徑。
Arpokrat Messenger 至今沒有任何以自己名義發表的獨立密碼學稽核。SimpleX 有兩份。也就是說,底層協定經過稽核,我們的實作與我們的營運則沒有,而這不是同一回事,正如本文前面所解釋的。
Arpokrat 沒有任何抗司法調取的公開紀錄。Signal 有,可查證,而且橫跨多年。warrant canary 是一項嚴肅的承諾,但它不是司法判例。
這款軟體今天只有 Android 版。iOS、Linux、macOS 與 Windows 版本已宣布,但尚不可用。對於需要與 iPhone 使用者往來的人來說,這是當下就存在的阻礙,而且無從迴避。
最後,這個網路還年輕、還小。使用者數量並不構成安全性,但它構成你的往來對象是否找得到,而這是我們自己在前文捍衛過的正當標準。
它適合誰。 適合想要無識別碼架構、又不願放棄日常可用性,並且寧願選擇一個身分明確的商業實體、而非一個資金可能中斷的社群專案的人。我們主張的定位不是「最私密」,而是更窄也更誠實的一句:在無識別碼架構中最好用的那一個,具備點對點架構所沒有的非同步模式,以及一套生態與商業支援。
Briar
Briar 大概是這份名單上最不肯妥協的專案。它根本沒有伺服器:訊息透過 Tor 直接從一台裝置傳到另一台,若沒有網路連線,則在鄰近裝置之間透過 Wi-Fi 或藍牙傳遞。
它真正保護什麼。 一切依賴基礎架構的東西,因為它沒有基礎架構。沒有什麼可查扣、沒有什麼可調取、沒有營運方可被強制。離線網狀模式在網際網路中斷時確實可用,這讓 Briar 成為斷網與示威場合的標竿工具。程式碼於 2017 年 3 月由 Cure53 稽核,指出並修正了十二個問題。專案是自由軟體,其設計具有權威性。Briar Mailbox 是一款獨立的軟體,安裝在一台常開的備用 Android 裝置上,可以在主要手機離線時代收訊息,因而部分回應了點對點模式的主要限制。
它不保護什麼。 使用上的舒適度,以及從現在起還有專案本身的走向。耗電量高,Android 上的背景執行不穩定,缺少帳號備份與附件功能,加聯絡人也相當費事。沒有 iOS 版。桌面版仍在測試階段,最新的是 2026 年 2 月 20 日發布的 0.6.5-beta。而最重要的是,2026 年 7 月 9 日的公告把專案置於維護模式:只做安全性與錯誤修正,不再開發功能。專案澄清完全停止的傳聞已經過時,但其企圖心顯然已被擱置。
它適合誰。 適合網際網路被切斷的地區、示威現場、審查環境,或是願意以不便換取完全不依賴基礎架構的小型團體。
Cwtch
Cwtch 由 Open Privacy Research Society 開發,那是一家總部設於溫哥華的加拿大非營利機構。專案明確以抗元資料的群組通訊為目標。
它真正保護什麼。 元資料,包括群組情境下的元資料,而這正是困難所在。連線透過 Tor v3 洋蔥服務建立,而轉送群組對話的伺服器在設計上就被視為不可信:它們不應該學到任何東西。2023 年 9 月發布的 1.13 版標誌著漫長的 alpha 與 beta 階段結束,專案此後一路推進到 1.15 版。
它不保護什麼。 又一次,是能否長久。該機構基本上靠個人捐款維持,並多次公開重申這一點。沒有 iOS 版。開發節奏是一支小團隊的節奏,使用者生態非常有限。我們沒有找到與 SimpleX 或 Briar 相當的、已發表的外部稽核。
它適合誰。 適合需要抗元資料的群體對話、且成員在技術上游刃有餘的行動團體或研究團體。
2026 年的匯流:通訊軟體變成錢包
這是今年最有意思的一項觀察,就我們所知還沒有人這樣表述過。
2026 年,三個不同協定的三個分支,由三支彼此毫無關聯的團隊開發,卻在同一時刻產生了同一個直覺:把一個非託管錢包整合進加密通訊軟體。Radar 是 Signal 的分支,搭配走 Lightning 的 Bitcoin。Zerion 衍生自 Briar,搭配 Bitcoin 與 Monero。Arpokrat Messenger 是 SimpleX 的分支,搭配多鏈錢包與兌換彙整器。
三套彼此對立的技術底座,同一個結論。這不是巧合,而是兩項此前被分開處理的需求正在匯流的訊號。轉帳與傳訊息面對的是同一個問題:一個同時知道兩端的中間方。為訊息所打造的答案,也就是內容加密與元資料最小化,恰恰正是加密貨幣使用者在尋找的東西。而通訊軟體是唯一一個你早已認識收件者的地方。
不過這三條路徑差異很大,比較起來很有啟發。
Radar
Radar 於 2026 年 7 月 7 日由 Cake Wallet 團隊推出,隸屬於一個獨立實體 Radar Chat, Inc.,由其創辦人 Vikrant Sharma 領導。它是 Signal 的分支,免費、開放原始碼,iOS 與 Android 上都能用。錢包為非託管,配有十二個字的復原短語與加密備份。支付層需要澄清一下,因為各方資料說法不一。Radar 官網描述的是一個依託 Lightning 網路的 Bitcoin 錢包,為每個帳號配發一個 Lightning 位址,此外未提及其他。而 2026 年 7 月刊出的多篇文章則指出,底層機制依託 Spark,一個透過 Breez SDK 接入的 Bitcoin 第二層網路,兩名 Radar 使用者之間的轉帳因而在一秒之內以 Spark 對 Spark 的方式結清。兩種說法並不互斥,因為 Breez 的文件描述的正是一套同時支援 Spark 與 Lightning 的 SDK,包含 Lightning 位址與 bolt11 發票。在廠商本身沒有公開確認的情況下,我們只採信其官網上可查證的內容:可透過 Lightning 網路抵達的非託管 Bitcoin 支付。
最引人注目的選擇在別處。Radar 不是一個獨立網路:你用自己既有的 Signal 帳號登入,聯絡人、對話、群組與使用者名稱都會跟著過來。這是 Radar 的競爭優勢,同時也是它最主要的未決問題。
這種互通意味著 Radar 完整繼承了 Signal 的模式:手機號碼仍然是識別碼,Signal 的 PIN 碼掌管帳號復原,因而在預設情況下也掌管著 Radar 加密存放在 Signal 帳號裡的錢包金鑰的存取權,而所調用的基礎架構屬於 Signal Foundation,處於美國司法管轄之下。
接下來必須提出這套組合能否長久的問題,但不把它當成既成事實來斷言。Signal 在歷史上一直拒絕第三方用戶端使用它的伺服器:2016 年,在 Moxie Marlinspike 表明他既不願意 Signal 的名稱、也不願意 Signal 的伺服器被某個分支使用之後,LibreSignal 專案被放棄,他此外還排除了未來任何形式的聯邦。基金會保有憑簽章封鎖第三方用戶端的技術能力。迄今為止它並沒有這麼做,而 Molly 多年來使用該網路也相安無事,Radar 團隊正是明確援引了這項先例。此外,Radar 每月向 Signal Foundation 繳交一筆款項,並打算隨著自身成長而增加。因此,沒有任何跡象顯示 Radar 會被封鎖。但一款產品若其網路存取權取決於第三方持續的容忍,就承擔著 SimpleX 與 Briar 都不承擔的結構性風險,而使用者在把資金放進去之前,理應知道這一點。
Zerion
Zerion 衍生自 Briar,建構在 Bramble 傳輸協定之上,以 GPL v3 釋出,專案明確說明它既不隸屬於 Briar 專案,也未獲其背書。它只有 Android 版。
必須持平地說,它有好幾件事做得相當出色。所有流量無一例外都走 Tor:你的裝置建立一條三跳鏈路,你的往來對象的裝置建立另一條,兩條鏈路在一個會合中繼站相遇,也就是總共六跳,且沒有任何 IP 位址暴露。每則訊息都由以 ML-KEM-768 為基礎的後量子金鑰交換保護。3.0 版加入了透過藍牙的離線網狀網路,可經由附近的手機轉送個人與群組訊息,每個中繼只承載密文,同時也加入了選用的 I2P 傳輸。強化模式會拒絕在遭入侵的裝置上、在除錯器下或在存在掛鉤框架時啟動。自 3.0.4 版起,一個加密保險庫可以容納非託管的 Bitcoin 與 Monero 錢包,金鑰在裝置上產生,由各自獨立的密碼保護,並提供來自凍結原始碼的可重現建置與已公布的指紋。
限制是結構性的,專案也不加掩飾:其文件白紙黑字寫明,只有當兩台裝置都上線並連上 Tor 時訊息才會送達,而且在此期間沒有任何伺服器會為長時間離線保存它。換句話說,並不存在 Briar Mailbox 的等價物。這就是那個決定性的技術分野,也正是它把點對點模式與儲存轉送模式區分開來:在後者中,一個盲中繼站會保存加密訊息,直到收件者前來取走。對於兩個並非同時上線的人之間的日常通信而言,這個差別不是理論上的,它決定了能不能用。
第二個問題仍然懸而未決,我們把它表述為問題,因為我們沒有找到任何公開的實測資料:在一個六跳 Tor 架構上,點對點語音與視訊通話的實際品質究竟如何?所宣布的技術選擇是認真的,Opus、H.264、AES-256-GCM 加密以及填充框架,而且通話預設關閉。但 Tor 並非為低延遲而設計,在缺乏公開實測的情況下,無論廠商或我們,都無法斷言其體驗可與一次一般通話相比。
最後,我們沒有找到 Zerion 已發表的獨立稽核。
三者相比,勾勒出三種清晰的取捨。Radar 選擇了立即可用的普及,代價是對第三方的依賴與保留手機號碼。Zerion 選擇了最大的網路抗性,代價是送達率與 iPhone 上的缺席。Arpokrat 選擇了非同步模式與司法管轄分散,代價是一段尚不存在的紀錄與一份尚不存在的稽核。這三種取捨沒有一種是荒謬的,也沒有一種是免費的。
總覽表
| 軟體 | 所需識別碼 | 司法管轄與代管 | 伺服器端元資料 | 已發表的外部稽核 | 離線送達 | 程式碼 |
|---|---|---|---|---|---|---|
| 手機號碼 | 美國(Meta),CLOUD Act | 廣泛,憑令狀可交出聯絡人圖譜 | 服務本身沒有 | 是 | 用戶端封閉 | |
| Telegram | 手機號碼 | 英屬維京群島,管理層在杜拜 | 廣泛,雲端聊天廠商可讀 | 無 | 是 | 用戶端開放,伺服器封閉 |
| Signal | 手機號碼 | 美國,CLOUD Act | 兩個時間戳記,有公開司法紀錄 | 協定經形式化分析 | 是 | 開放 |
| Molly | 號碼(Signal 帳號) | Signal 伺服器,美國 | 與 Signal 相同 | 繼承自 Signal | 是 | 開放 |
| Session | 無,隨機識別碼 | 瑞士,去中心化節點網路 | 極少,至今無前向保密 | 有,Quarkslab | 是 | 開放 |
| Threema | 無,Threema ID | 瑞士,伺服器在蘇黎世 | 極少 | 有,Cure53 與蘇黎世聯邦理工 | 是 | 開放,付費 |
| Wire | 電子郵件或號碼 | 瑞士與德國,德拉瓦州有美國實體 | 以明文留存 | 有,Kudelski 與 X41 | 是 | 開放 |
| Element / Matrix | 視伺服器而定,通常為電子郵件 | 你的代管方所在地 | 伺服器可見,聊天室狀態為明文 | 已就協定發表稽核 | 是 | 開放 |
| SimpleX Chat | 無,沒有識別碼 | 英國,預設中繼站在 Linode 與 Akamai | 單一中繼站無法做關聯 | 有,兩份 Trail of Bits 稽核 | 是 | 開放 |
| Arpokrat Messenger | 無,沒有識別碼 | 瑞士(楚格),中繼站分布於五個非美國管轄區 | 盲中繼站,僅記憶體 | 至今沒有 | 是 | 開放,AGPLv3 |
| Briar | 無,沒有識別碼 | 無,沒有伺服器 | 無,無物可查扣 | 有,2017 年 Cure53 | 透過 Briar Mailbox | 開放 |
| Cwtch | 無,沒有識別碼 | 機構在加拿大,伺服器按設計即不可信 | 抗群組元資料 | 未見 | 部分 | 開放 |
| Radar | 號碼(Signal 帳號) | Signal 伺服器,美國 | 與 Signal 相同 | 未見 | 是 | 開放 |
| Zerion | 無,沒有識別碼 | 無,沒有伺服器 | 無,一切經由 Tor | 未見 | 否,兩台裝置須同時上線 | 開放,GPL v3 |
什麼樣的人適合什麼軟體
沒有贏家,只有情境。
給家人與親近的人。 Signal,毫不猶豫。它是唯一既有紮實保護、又有現實機會讓你的聯絡人真的裝上的選擇。如果手機號碼讓你困擾,就啟用使用者名稱,這樣不必把號碼告訴別人。如果你的親友堅決不肯換,至少在 WhatsApp 上開啟端對端加密備份:這不是同一層次的保護,但它是實實在在而且免費的進步。
給有消息來源的記者。 問題不在內容,而在關聯。無識別碼架構在這裡是唯一自洽的答案:SimpleX Chat 或 Arpokrat Messenger,開啟 Tor,並為每個來源使用不同的身分設定。如果你的來源已經在用 Signal 且拒絕安裝別的東西,那就用 Signal 而不是什麼都不用,搭配一個不會指向你本人的專用號碼,並在 Android 上用 Molly 保護裝置本身,以防遭到扣押。
給管理者或法務顧問。 首要標準是司法管轄,而不是匿名。事務所或小型機構選 Threema,帳單清楚、伺服器在瑞士。有技術團隊、希望掌握自身基礎架構主權的組織選自架 Element,但要記得伺服器管理員看得到元資料。想要一款商業協作產品的組織選 Wire,但要先弄清楚它的股權結構。
給網際網路中斷或審查地區。 Briar,因為藍牙與 Wi-Fi 網狀模式完全不需要基礎架構;Zerion 也一樣,而且它的離線網狀網路更新一些。當網路本身就是對手時,這是僅有的兩個真正的答案。如果你的通信必須撐過較長的離線時段,請把 Briar Mailbox 一併納入。
給每天接觸加密貨幣的人。 這是 2026 年的匯流唯一真正改變了什麼的一類人。如果你用的是 Bitcoin,而你的人脈本來就在 Signal 上,選 Radar,代價是接受對 Signal 基礎架構的依賴與手機號碼。如果你想要 Bitcoin 與 Monero 並追求最大的網路抗性,而你的往來對象在 Android 上且經常上線,選 Zerion。如果你想要多條鏈、非同步的可達性,以及依 KYC 要求比較各家兌換服務商的能力,選 Arpokrat Messenger。
給想要極致而又不肯在使用上讓步的人。 這一類並不存在,而這正是本次評比誠實的結論。理論上的極致是 Briar 或 Zerion,代價是送達率、電池,以及沒有 iPhone。今天最有利的折衷,如果你的往來對象都在 Android 上,是採用儲存轉送模式的無識別碼架構,也就是 SimpleX Chat 或 Arpokrat Messenger,並開啟 Tor。如果必須把 iPhone 使用者也納入,SimpleX Chat 是這一類裡今天唯一涵蓋兩個平臺的產品。Arpokrat Messenger 目前提供 Android 版,iOS 與桌面平臺正在開發中,尚未公布上線日期。
我們在 Arpokrat 做了什麼選擇,為什麼
這一節不是行銷說詞,而是對取捨的說明,包括那些我們沒有做的取捨。
我們從 SimpleX 出發,而不是自己寫一套協定。理由很簡單:一套安全通訊協定只有在被檢視過之後才有價值,而一套新協定按定義身後沒有任何檢視。SimpleX 有公開的規格、公開的程式碼,以及兩份 Trail of Bits 稽核。自創密碼學會讓我們做出一個更好的行銷頁面,和一款更差的通訊軟體。
我們選擇了儲存轉送模式而非點對點。這是一個針對理論極致的明確取捨。一個盲中繼站保存加密訊息直到被取走,意味著多了一件基礎架構,因而也多了一個受攻擊面。作為交換,訊息在你寫下時就送出,在你的往來對象上線時送達,而這正是正常通信的前提。本文開頭所捍衛的好不好用這項標準並不是一句漂亮話:我們把它用在了自己身上。
我們把中繼站分布在美國境外的五個司法管轄區,並排除了美國的超大規模雲端業者,這不是姿態,而是因為 CLOUD Act 的運作方式,就是強制一家美國供應商交出它所控制的資料。一個在磁碟上什麼都不留的盲中繼站沒什麼可交;一個任何美國命令都構不著的盲中繼站則更少。這兩項措施相互疊加,誰也取代不了誰。
我們整合了錢包與兌換彙整器,因為那個不願讓中間方知道自己在跟誰說話的人,通常也不願讓中間方知道自己的交易。依身分驗證要求給兌換服務商從 A 到 D 評等,出自同樣的邏輯:我們不替使用者決定他願意為多高的隱私程度付費,我們把資訊交給他,讓他自己權衡。
最後,我們還沒有做到的事,同樣值得寫在這一節裡。我們沒有以自己名義發表的獨立稽核。我們沒有已公布的司法調取紀錄,只有一份 warrant canary。我們還沒有 iOS 版。這三處缺口是真實的,它們記錄在上面我們那份檔案裡,而且沒有一處能靠一紙公告補上。
結語
正確的問題不是「哪款通訊軟體最好」。這個問題沒有答案,因為它問錯了。正確的問題是:你在防誰?
要防一個想替你的興趣建檔的廣告商,本次評比中的軟體幾乎都夠用。要防一個拿得到你手機的施暴伴侶,問題在於本機鎖定與記憶體清除,Molly 的答案比 Threema 更好。要防你所在國家的一紙司法調取,問題在於司法管轄,以及服務方究竟握有什麼。要防一個想證明你曾經和某人說過話的對手,唯一的答案是一個根本不產生這項資訊的架構。而要防一個能夠切斷網路的對手,唯一的答案是不依賴網路。
沒有任何一款軟體能同時回應所有這些威脅,而那些聲稱做得到的,最該被你懷疑。2026 年所證明的是,加密已經變成容易的那一部分。仍然困難的,是元資料、司法管轄,以及一個專案兩年後是否還存在的能力。Session 距離消失只剩幾週,Briar 收縮了自己的企圖心,這兩件事對這個產業真實狀況的說明,勝過任何一場密碼學原語的比較。
所以,請依據你的對手來選擇,而不是依據一份排名。並且記住,如果對話最後因為對方不肯安裝而轉到了別處,那麼世界上最好的工具也一文不值。
資料來源
- Signal, Government Requests, District of Columbia
- Just Security, Michael Hayden, We Kill People Based on Metadata
- Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act
- CyberInsider, Session avoids shutdown as community donations save the project
- Briar, Briar is in maintenance mode
- SimpleX, Cryptographic design review by Trail of Bits
- SimpleX, Security assessment by Trail of Bits
- Session, Code audit published by Quarkslab
- Privacy Guides, Session messenger adds PFS, PQE and other improvements
- ETH Zurich, Vulnerabilities in secure messenger Threema discovered
- USENIX Security 2023, Three Lessons From Threema
- Cure53, Pentest Report Briar Project App and Protocol
- Wire, Independent security audit of the protocol implementation
- Element, Hiding room metadata from servers
- The Record, Telegram says it will share phone numbers and IP addresses with authorities
- Freedom of the Press Foundation, Telegram’s compliance with data requests skyrockets
- Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps
- Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments
- Breez, SDK Spark, documentation
- LWN, The perils of federated protocols
- Zerion, User Guide and FAQ
