加密聊天软件有一个很少被普通用户注意、但理论上一直存在的漏洞:你发给朋友的每一条消息都经过了牢不可破的加密,但你无法确定这把锁的另一端,真的是你的朋友。
2026年8月,Signal用一套名为“自动密钥验证”的系统,把这个漏洞彻底堵上了。
一、那个存在了十年的问题:加密没问题,但钥匙可能给错了人
先理解一个问题:端到端加密能保证消息在传输过程中不被任何人偷看,但它有一个前提——你确实拿到了对方的真实公钥。
当你在Signal上给朋友发消息时,应用会从Signal的中央目录服务器上获取朋友的公钥,然后用这把公钥加密消息。如果这个目录被入侵,或者有权限的人恶意篡改了数据,攻击者就可能把朋友的公钥悄悄换成自己的。结果就是:你的消息依然被完美加密,依然在传输途中无人能破解——只是加密后发给了另一个人。
Signal自己把这个威胁描述得很直白:“公钥可能在不被所有者知晓的情况下被替换”。两端都看不出任何异常,挂锁图标依然显示“已加密”,数学依然正确,但第三方已经读到了所有内容。
这就是为什么Signal从第一天起就引入了“安全码(Safety Number)”——一串长长的数字,用来让用户当面比对,确认自己拿到的确实是对方的真实公钥。但问题在于,要验证安全码,你得和对方见面,或者通过另一个渠道确认。对绝大多数普通用户来说,这几乎不可能做到。正如有评论一针见血地指出:“一个需要咖啡店约见的安全控制,是大多数人都会跳过的安全控制”。
二、自动密钥验证:不用见面,一键确认“你是你”
8月11日,Signal推出了 “自动密钥验证(Automatic Key Verification)” 。Signal软件工程师Katherine Yen在官方博客中写道:“自动密钥验证提供了一种额外的、简化的方式,来确认你和加密会话的另一个‘端点’之间没有意外的第三方”。
这套系统底下是一个防篡改的账本。当有人注册、更改手机号或用户名、或重建账户时,这些变更都会被记录下来。两家外部独立审计机构——Cloudflare和Trail of Bits——独立签署这个账本。
这里有一个容易被忽略的关键细节:审计方是两家,不是一家。整个设计的核心要点就是没有任何单一机构能向一个用户展示一个版本的日志、向另一个用户展示不同的版本。如果只有一家审计方,恰恰会重新引入它想要消除的那个信任问题。审计方只能看到加密证明,看不到电话号码、用户名、公钥或消息内容。Cloudflare用Rust在自家Workers平台上构建了这个系统,它从2024年9月起就在为WhatsApp运行同样的基础设施。
用户怎么操作? 进入联系人的资料页,点击“查看安全码”,然后选择“自动验证”。如果验证成功,会看到一个绿色对勾和“Encryption verified”字样。不用见面、不用扫二维码、不用打电话对数字——系统自动帮你完成了验证。
不想依赖自动验证的用户也可以在“设置→隐私→高级”中关闭该功能。不过需要注意的是:自动密钥验证目前主要适用于通过手机号建立的连接——如果双方只通过Signal用户名联系、没有对方的手机号,目前还无法使用自动验证。
BleepingComputer在报道中评价道:“Signal增加了一种新的方式来确保加密聊天没有被拦截”。The Next Web则指出,自动密钥验证“补上了端到端加密从未覆盖的那个漏洞”。
三、十年铁律被打破:一个账号,多台手机
在自动密钥验证发布之前一周,8月4日,Signal还做了一件让老用户等了近十年的事:用户现在可以将多部Android手机或iPhone链接到同一个Signal账号。
在此之前,Signal只支持将PC和iPad作为“链接设备”,手机一直是被排除在外的。正如Android Authority所指出的,Signal多年来最大的痛点“不是加密、语音通话或缺少功能,而是在设备之间切换的尴尬体验”。
现在不同了。Android用户可以链接另一部Android手机或Android平板,iOS用户除了已有的iPad支持外,现在也可以链接另一部iPhone。一个账号最多可以链接五台设备。
怎么操作? 在新设备上下载Signal看到二维码后,在主设备进入“设置→已关联设备→关联新设备”扫码即可绑定。链接时可以选择是否同步完整消息历史——完整的聊天记录和最近45天的媒体文件会通过端到端加密的方式安全地传输到新设备上。如果不想同步历史记录,也可以选择只接收新消息。
大屏界面也全面改版了。Signal团队花了“好几个月”把Android应用过渡到更现代的界面设计。现在在折叠屏和平板上,聊天列表和对话内容可以并排显示。不过官方也坦言,设置界面、应用内相机和键盘快捷键的完整支持“仍在进行中”。
为什么花了这么久? 根本原因在于Signal一直“把隐私放在便利之上”。它没有像其他应用那样依赖云端备份来同步数据,而是选择在不暴露用户数据的前提下实现同样的效果。正如The Verge在报道中评价的:“Signal现在可以轻松地在多台Android设备和iPhone之间运行了”。
四、2026年的其他重要更新
自动密钥验证和多设备支持之外,2026年Signal在产品功能上还有不少值得关注的变化。
群组功能全面升级。 2026年7月,Signal在群组管理上做了一系列重要更新Signal_mit_Neuerungen_fuer_Gruppencalls_und_Gruppenchats.html#1" target="_blank" rel="noopener">。群组管理员终于可以删除其他成员的消息了——以前群主只能删自己发的,遇到垃圾信息毫无办法。管理员可以删除群内任何成员在最近24小时内发送的消息,群成员会看到“某条消息被管理员移除”的通知Signal_mit_Neuerungen_fuer_Gruppencalls_und_Gruppenchats.html#1" target="_blank" rel="noopener">。置顶聊天从4个增加到10个Signal_mit_Neuerungen_fuer_Gruppencalls_und_Gruppenchats.html#1" target="_blank" rel="noopener">。群组通话可以静音别人了——专治各种背景噪音Signal_mit_Neuerungen_fuer_Gruppencalls_und_Gruppenchats.html#1" target="_blank" rel="noopener">。
群组通话人数上限从50人提升到了75人。作为对比,WhatsApp的群组通话上限是32人。3月上线的群组成员标签功能,让每个成员可以给自己贴一个标签显示在名字旁边。在大群里谁是谁一目了然。一次性查看内容现在也可以从桌面端发送了。通话记录现在也会随着“消失消息”的设置一起自动删除了。
桌面独立版也在开发中。2026年4月,Signal被发现在开发无需手机即可独立运行的桌面版本。用户将可以直接在电脑上完成注册和设置,不再依赖手机作为“认证中介”。
五、隐私评分行业第一:0.99分
2026年,Signal在隐私保护上的行业地位依然稳固。网络安全公司Surfshark发布的一项针对主流通讯应用的隐私分析报告显示,Signal以0.99分(满分1分)的隐私评分高居榜首。排在它后面的是Apple Messages的0.72分和Telegram的0.64分。
Signal赢在哪里?完全避免用户追踪,仅收集你的手机号这一个数据点。更值得一提的是,Signal与Apple Messages是少数已经部署了抗量子加密技术的通讯应用之一——这一点在量子计算机威胁日益逼近的今天尤为重要。
SoftMaker在对比评测中也指出,Signal几乎不存储元数据——当收到法院传票时,Signal能提供的只有账号创建日期和最后一次连接服务器的时间。
六、用户正在用脚投票
2026年初,Signal在欧洲迎来了显著增长。根据荷兰市场研究机构Newcom发布的《2026年国家社交媒体调查》,Signal在荷兰的用户总数已达到230万,超过了Telegram的210万。更值得注意的是,Signal在荷兰的日活跃用户数在一年内翻了3倍——从30万增长到90万。在芬兰,Signal一度登顶Google Play免费应用榜首。
七、说到底
2026年的Signal,在多条线上同步推进。
自动密钥验证补上了端到端加密那个存在了十年的“信任漏洞”——Cloudflare和Trail of Bits两家独立审计方持续验证公钥的一致性,不用再当面比对那串数字了。多设备支持打破了近十年的“一账号一手机”规则——一个账号终于可以绑定多台手机了。群组功能全面升级——管理员删消息、75人通话、置顶翻倍Signal_mit_Neuerungen_fuer_Gruppencalls_und_Gruppenchats.html#1" target="_blank" rel="noopener">。抗量子加密为未来10年甚至更长时间的安全做好了技术储备。
加密可以证明没有人读取了你的消息——但它从来不能证明你把消息发给了正确的人。现在,Signal终于可以了。它依然不是功能最丰富的应用,但在隐私保护这件事上,Signal依然是做得最彻底的那一个。PCMag在2026年的评测中再次将Signal评为最佳私人通讯应用首选:“Signal在安全性和可用性之间达到了最好的平衡”。