Signal v7.0.0 具备电话号码隐私

Signal 即将发布的 7.0 版本加入了电话号码隐私选项,并停止自动通知联系人你正在使用 Signal,再次引发关于安全通讯软件是否应与电话号码强绑定的争论。评论者权衡隐私与反滥用之间的取舍,将 Signal 的元数据防护与中心化程度和 Matrix、Session、WhatsApp 等替代方案进行比较。大家也对一些实际问题感到不满,例如 iOS 缺乏可靠备份、桌面客户端更新过大,以及 Signal 数据在桌面系统上到底存储得有多安全。

电话号码隐私与 v7.0 变更

  • v7.0 的 Git 历史显示:
    • 新增了“Phone Number Privacy”(PNP)设置,用于隐藏你的号码。
    • 还新增了一个选项,用来停止自动通知你的联系人你正在使用 Signal。
  • 有些人认为这是积极的,但仍不够;核心抱怨(电话号码作为必需 ID)依然存在。

电话号码作为标识符

  • 几位评论者希望无需电话号码即可注册,或者至少提供替代 ID,理由包括:
    • 号码失效会导致账户丢失。
    • 维护多个身份很困难。
    • 电话号码像是遗留的“通用 ID”(例如 90 年代的 SSN)。
  • 一位 GNU/Linux 手机用户指出,他们仍然必须把 Signal 绑定到一部“真实”的手机上。
  • 也有人认为,如果你真的需要匿名,你可以通过一次性号码/公共电话注册,而不便只是主要缺点。

电话号码、垃圾信息与注册成本

  • 一种观点:电话号码被用作“廉价”的反垃圾信息工具,也可能用于政府对元数据的要求。
  • 反对观点:Signal 公开表示,他们使用 SMS 验证是为了防止垃圾注册,这才是主要原因。
  • 讨论串引用了 Signal 自己声称的高额 SMS/语音验证成本(约每年 600 万美元,经由 Twilio)。
  • 一些用户报告称,最近收到了来自“无号码”Signal 账户的加密骗局垃圾消息;这些消息是否与 beta 相关存在争议,也不清楚。

元数据、威胁模型与 AWS

  • 关于 Signal 的隐私性到底有多强,存在争论:
    • 支持 Signal 的一方:sealed sender 意味着服务器不知道谁在给谁发消息;公开的法律文件称 Signal 只存储注册时间和最后连接时间。
    • 怀疑的一方:AWS 和其他网络运营者仍可根据 IP/时间进行流量分析;sealed sender 无法阻止复杂的元数据重建。
  • 与 Matrix 的比较:
    • Matrix homeserver 通常在其数据库中有明确的消息/关系数据;你可以自托管,但信任会转移到那台服务器。
    • Signal 使用单一的逻辑服务,使其成为更大的目标,但元数据模型不同。
    • 结论:Signal 和 Matrix 解决的是不同的威胁模型;两者都不能完美替代对方。

备份、历史记录与本地安全

  • 许多 iOS 用户希望有真正加密的备份,以避免手机损坏时丢失全部历史记录;也有人希望能方便导出。
  • 反对观点:简单的导出/备份工具很容易被滥用;Signal 用于私密通信,而不是归档通信。
  • Android 已经支持加密备份(甚至可定时),但人们抱怨完整备份与增量备份的问题,以及存储开销。
  • Signal Desktop 将消息存储在本地 SQLite 数据库中,解密密钥放在附近的配置文件里;这让一些人感到惊讶,他们指出,一旦数据在设备上变为明文,操作系统层面的入侵就可能将其暴露。
  • 用户还希望:
    • 按设备自动删除本地历史记录,且独立于群组设置。
    • 管理员工具可批量清除旧的群组历史记录。
    • 桌面客户端更新更小、更少频繁。