Signal v7.0.0 具备电话号码隐私
Signal 即将发布的 7.0 版本加入了电话号码隐私选项,并停止自动通知联系人你正在使用 Signal,再次引发关于安全通讯软件是否应与电话号码强绑定的争论。评论者权衡隐私与反滥用之间的取舍,将 Signal 的元数据防护与中心化程度和 Matrix、Session、WhatsApp 等替代方案进行比较。大家也对一些实际问题感到不满,例如 iOS 缺乏可靠备份、桌面客户端更新过大,以及 Signal 数据在桌面系统上到底存储得有多安全。
电话号码隐私与 v7.0 变更
- v7.0 的 Git 历史显示:
- 新增了“Phone Number Privacy”(PNP)设置,用于隐藏你的号码。
- 还新增了一个选项,用来停止自动通知你的联系人你正在使用 Signal。
- 有些人认为这是积极的,但仍不够;核心抱怨(电话号码作为必需 ID)依然存在。
电话号码作为标识符
- 几位评论者希望无需电话号码即可注册,或者至少提供替代 ID,理由包括:
- 号码失效会导致账户丢失。
- 维护多个身份很困难。
- 电话号码像是遗留的“通用 ID”(例如 90 年代的 SSN)。
- 一位 GNU/Linux 手机用户指出,他们仍然必须把 Signal 绑定到一部“真实”的手机上。
- 也有人认为,如果你真的需要匿名,你可以通过一次性号码/公共电话注册,而不便只是主要缺点。
电话号码、垃圾信息与注册成本
- 一种观点:电话号码被用作“廉价”的反垃圾信息工具,也可能用于政府对元数据的要求。
- 反对观点:Signal 公开表示,他们使用 SMS 验证是为了防止垃圾注册,这才是主要原因。
- 讨论串引用了 Signal 自己声称的高额 SMS/语音验证成本(约每年 600 万美元,经由 Twilio)。
- 一些用户报告称,最近收到了来自“无号码”Signal 账户的加密骗局垃圾消息;这些消息是否与 beta 相关存在争议,也不清楚。
元数据、威胁模型与 AWS
- 关于 Signal 的隐私性到底有多强,存在争论:
- 支持 Signal 的一方:sealed sender 意味着服务器不知道谁在给谁发消息;公开的法律文件称 Signal 只存储注册时间和最后连接时间。
- 怀疑的一方:AWS 和其他网络运营者仍可根据 IP/时间进行流量分析;sealed sender 无法阻止复杂的元数据重建。
- 与 Matrix 的比较:
- Matrix homeserver 通常在其数据库中有明确的消息/关系数据;你可以自托管,但信任会转移到那台服务器。
- Signal 使用单一的逻辑服务,使其成为更大的目标,但元数据模型不同。
- 结论:Signal 和 Matrix 解决的是不同的威胁模型;两者都不能完美替代对方。
备份、历史记录与本地安全
- 许多 iOS 用户希望有真正加密的备份,以避免手机损坏时丢失全部历史记录;也有人希望能方便导出。
- 反对观点:简单的导出/备份工具很容易被滥用;Signal 用于私密通信,而不是归档通信。
- Android 已经支持加密备份(甚至可定时),但人们抱怨完整备份与增量备份的问题,以及存储开销。
- Signal Desktop 将消息存储在本地 SQLite 数据库中,解密密钥放在附近的配置文件里;这让一些人感到惊讶,他们指出,一旦数据在设备上变为明文,操作系统层面的入侵就可能将其暴露。
- 用户还希望:
- 按设备自动删除本地历史记录,且独立于群组设置。
- 管理员工具可批量清除旧的群组历史记录。
- 桌面客户端更新更小、更少频繁。