如果你用过加密聊天软件,可能听过一句话:“不要相信,要验证(Don’t trust, verify)。”这句话在密码学圈子里流传了很久,意思是说,你不应该仅仅因为某个应用声称自己安全就相信它——你应该能自己检查它到底安不安全。
2026年,Signal用两件事把这个理念推到了一个新高度:开源代码让每个人都能检查它到底在做什么;独立的第三方审计让“检查”这件事不再依赖用户自己动手。
一、代码是公开的:你可以自己看它在做什么
Signal的核心哲学之一,就是透明可验证。
它的Android、iOS和桌面端客户端代码,以及核心加密协议,全部公开在GitHub上。任何人都可以去查看、审查、甚至提出修改建议。更关键的是,Signal的服务器端代码同样是开源的。
这意味着什么?意味着不仅仅是安全专家可以审查Signal——任何有技术能力的人都可以验证Signal的加密实现是否可靠,确认它没有“后门” 。
在主流通讯应用中,能做到“客户端和服务器端代码完全开源”的,Signal几乎是唯一一个。Telegram的客户端开源,但服务器端是闭源的;WhatsApp则两者都不是开源的。
当然,Signal并非100%完美开源。2026年有一些讨论指出,Signal使用了部分Google的专有库,这些库的源代码无法被审查。此外,为了防止垃圾信息,Signal将部分反垃圾代码保持闭源——因为如果把反垃圾逻辑完全公开,垃圾信息发送者就可以研究并绕过它。
但总体来说,Signal的开源程度在同类应用中已经是天花板级别的。正如一篇评测所言,Signal“通过保持所有内容透明”,创造了一个用户可以无需担心企业监控的通讯空间。
二、独立的审计:不是自己在说自己安全
开源代码是基础,但开源本身并不自动等于安全。关键还在于:有没有人在认真检查这些代码?
2026年8月,Signal推出了一项名为“自动密钥验证(Automatic Key Verification)”的新功能。这项功能的技术细节值得单独写一篇文章,但这里想说的不是技术本身,而是它背后的审计机制。
Signal引入了一个三方审计架构来确保这个系统的可信度。除了Signal自己,还有两家独立的第三方机构——Cloudflare和Trail of Bits——作为审计方。
Trail of Bits的审计实现是“从零编写”的独立版本,并且同样是开源的。它不是简单复制Signal的代码,而是基于技术规范从头构建了一个独立的审计系统。每次有新的密钥变更记录加入,Trail of Bits都会更新自己本地的Merkle树副本,并用自己的签名密钥签署。
这里有一个容易被忽略的关键设计:审计方不是一家,而是两家独立的机构。这意味着没有任何单一机构能向不同用户展示不同版本的记录。如果只有一家审计方,恰恰会重新引入它想要消除的那个信任问题。
Signal客户端需要在最近七天内获得三家审计方(Signal、Cloudflare、Trail of Bits)的有效签名。如果服务器无法提供有效的审计签名,自动密钥验证就会失败,用户会收到警告。
正如Cloudflare首席技术官Dane Knecht所说,这种方法“不仅是承诺加密,而是让它可被证明”。Signal“为私人通信设定了全球标准”,而独立审计就是用来“验证这个标准正在被维护”的。
三、数据透明的另一种方式:法院传票的“公开答卷”
代码透明和审计透明之外,Signal还有一种独特的透明度:当收到政府传票时,它会把结果公之于众。
2026年3月6日,Signal在官方透明度页面上公布了一个新案例。美国哥伦比亚特区联邦地区法院发出大陪审团传票,要求Signal提供37个电话号码的账户和订阅者数据。
Signal的回应是什么?
37个号码中,7个账户根本不存在;24个账户在相关时间段内没有任何可用数据;只有6个账户,Signal能够提供信息——而这6个账户能提供的数据也仅限于:账户创建日期和最后一次连接服务器的时间。
换句话说,超过80%的请求,Signal根本无数据可提供。
为什么?因为Signal默认对内容和元数据都进行端到端加密。消息、通话、个人资料信息、群组数据、联系人列表——所有这些对Signal自己都是不可见的。Signal刻意只保存最少的数据。“从未收集过的数据,就无法交出——即使面对具有法律约束力的命令也是如此”。
更值得注意的是,这份传票最初附有保密令(Non-Disclosure Order),禁止Signal公开其存在。在美国公民自由联盟(ACLU)的协助下,Signal最终获得了公开的许可。Signal在公告中专门感谢了ACLU的律师。
“谁数据收集得少,谁就能在法院传票面前保持尊严” ——这可能是对Signal数据透明策略最精炼的概括。
四、非营利模式:没有股东催着你卖数据
代码透明、审计透明、数据透明——这些背后有一个共同的支撑:Signal是非营利组织。
Signal由Signal技术基金会运营,是一家根据美国国内税法第501(c)(3)条定义的非营利组织。它完全依靠用户捐款维持运营,没有广告商,没有投资者。
正如一篇评测所总结的:Signal由非营利基金会运营、完全由捐款资助,“没有广告驱动的商业模式,没有追逐回报的投资者,也没有躲在背后的企业”。
这个模式从根本上决定了Signal的产品逻辑——用户是服务对象,不是被售卖的产品。当一家公司没有股东要求它“增长用户、收集数据、卖广告”的时候,它才能把“隐私优先”真正当作默认设置,而不是营销话术。
五、说到底
2026年的Signal,在“透明度”这件事上建立了一套完整的体系。
代码透明——客户端和服务器端代码全部开源在GitHub上,任何人都可以审查。审计透明——Cloudflare和Trail of Bits作为独立第三方审计方,用“从零编写”的开源代码持续验证系统的诚实运作。数据透明——接到法院传票时,Signal把结果公之于众,而结果往往就是“我们没什么可给的”。模式透明——非营利、靠捐款、没有广告商和投资者。
“不要相信,要验证”——这句话在Signal这里,不再只是一句口号。你可以去看它的代码,你可以看到独立审计方在做什么,你可以看到它在法院面前能交出什么。
它依然不是完美的——部分Google专有库无法审查、反垃圾代码保持闭源——但Signal依然是主流通讯应用中在“透明度”这件事上走得最远的那一个。
在数据被当作商品交易、AI驱动的元数据分析日益精准的2026年,这种“看得见的透明”正在变得前所未有的重要。