获取 Signal 帮助 博客 开发专区 招贤纳士 捐款

Signal的“透明”哲学:一家非营利组织如何重建数字信任

Create Time:7小时前

加密聊天软件有一个几乎每个用户都听过、但很少真正践行的原则:“不要相信,要验证(Don’t trust, verify)。”这句话的意思是,你不应该仅仅因为某个应用声称自己安全就相信它——你应该能够自己检查它到底安不安全。

2026年,Signal把这句话变成了可操作的事实。它用一种罕见的“透明”姿态,在代码、审计、数据、模式四个层面,向用户展示了什么是真正的可信。

一、非营利:没有广告商,就没有卖数据的动机

先从最根本的问题说起:Signal靠什么活着?

Signal由Signal技术基金会(Signal Technology Foundation) 运营,这是一家根据美国国内税法第501(c)(3)条定义的非营利组织。这意味着什么?简单说:它没有广告商,没有投资者,没有任何人要求它“增长用户、收集数据、卖广告”。

2018年,WhatsApp联合创始人Brian Acton个人投入了5000万美元,与Moxie Marlinspike共同创立了Signal基金会。从那以后,Signal完全依靠用户捐款维持运营。2026年1月,Signal还宣布通过区块链非营利组织The Giving Block接受比特币和以太坊捐款。

这个模式从根本上决定了Signal的产品逻辑——用户是服务对象,不是被售卖的产品。正如Signal基金会官网所写:“我们相信,维护用户隐私意味着把你的数据放在任何人的手中,包括我们自己,而不是‘负责任地’管理你的数据。”

PCMag在2026年的评测中一针见血地指出:“所有消息都是端到端加密的,而且Signal是非营利组织,所以没有理由去收集用户数据。”

二、开源代码:你可以自己看它在做什么

非营利模式解决了“动机”问题,但“能力”问题呢?即使没有卖数据的动机,如果代码里有漏洞或后门呢?

Signal的答案是:开源。

Signal的Android、iOS和桌面端客户端代码,以及核心加密协议,全部公开在GitHub上。任何人都可以去查看、审查、甚至提交改进建议。更关键的是,Signal的服务器端代码同样是开源的。在主流通讯应用中,能做到“客户端和服务器端代码完全开源”的,Signal几乎是唯一一个。

这意味着什么?任何有技术能力的人都可以验证Signal的加密实现是否可靠,确认它没有“后门”。正如一篇评测所言:“独立的安全研究人员可以随时审查代码,报告漏洞,提交改进。”

当然,Signal并非100%完美开源。2026年有一些讨论指出,Signal使用了部分Google的专有库,这些库的源代码无法被审查。此外,为了防止垃圾信息,Signal将部分反垃圾代码保持闭源——因为如果把反垃圾逻辑完全公开,垃圾信息发送者就可以研究并绕过它。

但总体来说,Signal的开源程度在同类应用中已经是天花板级别的。正如一篇评测所总结的:“Signal协议在技术上已经成熟,代码是公开可审查的。”

三、独立审计:不是自己在说自己安全

开源代码是基础,但开源本身并不自动等于安全。关键还在于:有没有人在认真检查这些代码?

2026年8月,Signal推出了一项名为“自动密钥验证(Automatic Key Verification)”的新功能。这项功能的技术细节值得单独写一篇文章,但这里想说的是它背后的审计机制。

Signal引入了一个三方审计架构来确保这个系统的可信度。除了Signal自己,还有两家独立的第三方机构——Cloudflare和Trail of Bits——作为审计方。

Trail of Bits的审计实现是 “从零编写”的独立版本,并且同样是开源的。它不是简单复制Signal的代码,而是基于技术规范从头构建了一个独立的审计系统。每次有新的密钥变更记录加入,Trail of Bits都会更新自己本地的Merkle树副本,并用自己的签名密钥签署。

这里有一个容易被忽略的关键设计:审计方不是一家,而是两家独立的机构。整个设计的核心要点是,没有任何单一机构能向不同用户展示不同版本的记录。如果只有一家审计方,恰恰会重新引入它想要消除的那个信任问题。

Signal客户端需要在最近七天内获得三家审计方(Signal、Cloudflare、Trail of Bits)的有效签名。如果服务器无法提供有效的审计签名,自动密钥验证就会失败,用户会收到警告。这意味着,即使一个完全恶意的Signal服务器,最多也只能维持“分裂视图”一周,之后客户端就会开始显示警告。

审计方只能看到加密证明,看不到电话号码、用户名、公钥或消息内容。Cloudflare首席技术官Dane Knecht对此评价道:这种方法“不仅是承诺加密,而是让它可被证明”。

四、法院传票的“公开答卷”:我们没什么可给的

代码透明和审计透明之外,Signal还有一种独特的透明度:当收到政府传票时,它会把结果公之于众。

2026年3月6日,Signal在官方透明度页面上公布了一个新案例。美国哥伦比亚特区联邦地区法院发出大陪审团传票,要求Signal提供37个电话号码的账户和订阅者数据。

Signal的回应是什么?

37个号码中,7个账户根本不存在;24个账户在相关时间段内没有任何可用数据;只有6个账户,Signal能够提供信息——而这6个账户能提供的数据也仅限于:账户创建日期和最后一次连接服务器的时间。

换句话说,超过80%的请求,Signal根本无数据可提供。

为什么?因为Signal默认对内容和元数据都进行端到端加密。消息、通话、个人资料信息、群组数据、联系人列表——所有这些对Signal自己都是不可见的。正如Signal在公告中所写:“我们根本无权访问消息、通话、个人资料信息、群组信息、联系人、故事、通话记录和许多其他类型的内容和元数据,因此无法回应那些我们从未拥有过的数据请求。”

更值得注意的是,这份传票最初附有保密令,禁止Signal公开其存在。在美国公民自由联盟(ACLU)的协助下,Signal最终获得了公开的许可。

“从未收集过的数据,就无法交出” ——这可能是对Signal数据透明策略最精炼的概括。正如加拿大《环球邮报》所报道的,Signal存储的唯一用户数据是手机号、用户最后登录信息和加入服务的日期。用户的联系人、聊天和其他信息都存储在各自的手机上。

五、隐私评分的硬数据:0.99分

2026年6月,网络安全公司Surfshark发布了一项针对主流通讯应用的隐私分析报告。结果显示,Signal以0.99分(满分1分)的隐私评分高居榜首。排在它后面的是Apple Messages的0.72分和Telegram的0.64分。

Signal赢在哪里?它只收集一个数据点:你的手机号。完全不做用户追踪。更重要的是,Signal与Apple Messages是少数已经部署了抗量子加密技术的通讯应用之一——在量子计算机威胁日益逼近的今天,这一点尤为重要。

对比之下,差距很明显。Meta Messenger收集32种数据,LINE收集26种,微信收集22种。LINE和Discord甚至被标记为可能收集数据用于用户追踪。

六、说到底

2026年的Signal,在“透明度”这件事上建立了一套完整的体系。

非营利模式——没有广告商和投资者,从根本上消除了卖数据的动机。开源代码——客户端和服务器端代码全部公开在GitHub上,任何人都可以审查。独立审计——Cloudflare和Trail of Bits作为独立第三方审计方,用“从零编写”的开源代码持续验证系统的诚实运作。数据透明——接到法院传票时,Signal把结果公之于众,而结果往往就是“我们没什么可给的”。

“不要相信,要验证”——这句话在Signal这里,不再只是一句口号。你可以去看它的代码,你可以看到独立审计方在做什么,你可以看到它在法院面前能交出什么。

它依然不是完美的——部分Google专有库无法审查、反垃圾代码保持闭源——但Signal依然是主流通讯应用中在“透明度”这件事上走得最远的那一个。在数据被当作商品交易、AI驱动的元数据分析日益精准的2026年,这种“看得见的透明”正在变得前所未有的重要。

© 2013–2026 Signal,一个非盈利组织。
"Signal" 、Signal 徽标和其他商标是 Signal Technology Foundation 在美国和其他国家/地区的商标或注册商标(更多信息请点击此处)。

如需媒体垂询,请联系press@signal.org
机构
  • 捐款
  • 招贤纳士
  • 博客
  • 品牌资产
  • 协议与隐私政策
下载
  • Android
  • iPhone & iPad
  • Windows
  • Mac
  • Linux
社交媒体
  • Bluesky
  • GitHub
  • Instagram
  • Mastodon
  • X
帮助
  • 支持中心
  • 社区
© 2013–2026 Signal,一个非盈利组织。
"Signal" 、Signal 徽标和其他商标是 Signal Technology Foundation 在美国和其他国家/地区的商标或注册商标(更多信息请点击此处)。

如需媒体垂询,请联系press@signal.org