City of Hats et Threema documentent les identités générées par le service qui peuvent être utilisées sans lier aucun des identifiants.
Quels messagers nécessitent un numéro de téléphone ou une adresse e-mail ?
Un audit reproductible d’août 2026 des identifiants de comptes documentés par neuf services de messagerie. L'étude sépare l'identifiant utilisé pour créer un compte des informations qu'un utilisateur peut ensuite cacher à ses contacts.
Version 1.0 · 9 prestations · 8 classements vérifiés · 1 non notéLa brève conclusion
Ce que montre la documentation
Signal, WhatsApp et Telegram documentent une racine de compte liée au téléphone même lorsque des noms d'utilisateur facultatifs peuvent masquer le numéro aux nouveaux contacts.
Messenger peut utiliser un compte Meta confirmé par e-mail ; Wire documente les comptes d'équipe par courrier électronique.
LINE documente la vérification du téléphone sur cinq marchés asiatiques et la création de compte Apple ou Google ailleurs.
Méthodologie
Il s'agit d'un audit de documentation, pas d'un audit de code source ni d'un classement de sécurité. Chaque classification répond à une question précise : de quel identifiant durable le service indique-t-il qu'une personne a besoin lors de la création ou de la gestion d'un compte ?
Nous avons utilisé les centres d'aide des fournisseurs, les documents techniques ou les annonces officielles de produits. Les extraits de recherche et les résumés de tiers n’ont pas été acceptés comme preuves.
Un nom d'utilisateur qui masque un numéro de téléphone à un nouveau contact n'efface pas le numéro de téléphone utilisé pour enregistrer ou récupérer le compte sous-jacent.
Les règles régionales, les déploiements par étapes, les flux réservés aux entreprises et la documentation inaccessible sont étiquetés au lieu d'être forcés dans des cellules de type oui ou non.
Les produits changent. Chaque ligne inclut sa date de révision et sa source afin qu'un autre chercheur puisse reproduire ou contester la classification.
Ensemble de données sur les exigences d'identité
« Aucun » signifie que la documentation citée permet une utilisation sans numéro de téléphone ni e-mail. Cela ne signifie pas que le service ne collecte aucune métadonnée ou que l'utilisateur est anonyme dans chaque modèle de menace.
| Service | Racine du compte documentée | Téléphone requis | E-mail requis | Alias face au contact | Confiance | Sources officielles |
|---|---|---|---|---|---|---|
| City of Hats | Identité Hat générée par le service | Non | Non | Code Hat ou Phrase ID | Réclamation de première partie | Security Evidence CenterUn numéro de téléphone et une adresse e-mail ne sont pas requis pour créer un Hat. Il s'agit d'une réclamation de première partie concernant le produit City of Hats, et non d'un résultat d'audit indépendant. |
| Signal | Numéro de téléphone mobile existant | Oui | Non | Nom d'utilisateur facultatif | Vérifié | Conditions d'enregistrement SignalSignal indique qu'un numéro de téléphone existant est requis. Son nom d'utilisateur facultatif et ses paramètres de confidentialité peuvent empêcher les nouveaux contacts de voir ou de trouver ce numéro. |
| Compte basé sur un numéro de téléphone | Oui | Non | Déploiement du nom d'utilisateur en cours | Vérifié avec mise en garde concernant le déploiement | Annonce du nom d'utilisateur MetaMeta indique que les noms d'utilisateur permettront aux nouveaux contacts d'éviter de voir un numéro de téléphone. Nous traitons cela comme la confidentialité des contacts, et non comme la suppression du compte sous-jacent lié au téléphone. | |
| Telegram | Numéro de téléphone portable | Oui | Non | Nom d'utilisateur facultatif | Vérifié | FAQ TelegramTelegram indique que les comptes ne peuvent être connectés qu'à un numéro de mobile et avertit les utilisateurs d'en garder le contrôle. |
| Facebook Messenger | Meta ou compte Facebook | Non | Oui, si le téléphone n'est pas utilisé | Profil ou nom d'utilisateur | Vérifié | Centre d'aide MessengerLa création d'un compte Facebook accepte une adresse e-mail ou un numéro de mobile, un numéro de téléphone n'est donc pas strictement requis. Le compte reste lié à une identité Meta stable. |
| LINE | Numéro de téléphone ou compte Apple/Google par région | Régional | Compte tiers | Profil et identifiant LINE | Vérifié avec mise en garde régionale | Création de compte LINELINE documente la vérification téléphonique à Hong Kong, au Japon, en Corée, à Taiwan et en Thaïlande ; les utilisateurs d'autres pays créent un compte avec Apple ou Google. |
| Threema | ID aléatoire Threema | Non | Non | ID Threema | Vérifié | Livre blanc sur la cryptographie ThreemaThreema documente le numéro de téléphone et le lien e-mail en option. Son identifiant généré reste l'identifiant principal. |
| Wire | Compte d'équipe par courrier électronique | Non | Oui | Profil Wire | Vérifié pour les comptes d'équipe | Prise en charge du compte WireLa documentation actuelle accessible décrit la création et l'adhésion d'une équipe à l'aide d'une adresse e-mail vérifiée. Cette ligne ne généralise pas au-delà de ce flux documenté. |
| Non classé | Pas de score | Pas de score | ID WeChat | Preuves de première partie accessibles insuffisantes | Site officiel de WeChatNous n'avons pas pu récupérer de manière fiable un document actuel sur les exigences d'inscription de première partie au cours de cet audit. Cette ligne n'a donc pas été notée intentionnellement. |
Ce que cela signifie – et ce que cela ne signifie pas
- Un identifiant d’enregistrement fait partie d’un modèle de menace. Cela peut affecter la visibilité, la récupération de compte, la corrélation entre contextes et l’exposition à la compromission d’un échange de carte SIM ou d’un compte de messagerie.
- Il ne détermine pas à lui seul la confidentialité des messages. Un service téléphonique peut toujours mettre en œuvre un cryptage puissant de bout en bout, et un compte pseudonyme peut toujours être exposé par un appareil déverrouillé, le comportement du destinataire, les métadonnées du réseau ou des erreurs opérationnelles.
- La question la plus utile n’est pas « Quelle application gagne ? » Il s’agit de « Quels risques liés à l’identifiant, au chemin de récupération, à l’appareil, au destinataire et aux métadonnées sont importants dans cette situation ? »
Comment City of Hats gère la séparation des identités
City of Hats utilise le Hats généré par le service plutôt qu'un numéro d'opérateur ou une adresse e-mail comme identité de communication. Phrase ID peut faciliter le partage d'un Hat, et Disposable Hats peut limiter la durée pendant laquelle un contexte reste lié. Ces contrôles réduisent le couplage des identifiants ; ils n'empêchent pas la compromission de l'appareil, la divulgation du destinataire, l'observation du trafic ou la coercition physique.
Télécharger et reproduire l'audit
Le CSV est pratique pour l'analyse et le JSON conserve les notes, les URL sources, les étiquettes de confiance et les codes de classification. Les deux sont publiés sous CC BY 4.0 avec attribution à City of Hats et un lien vers cette page de méthodologie.
Licence de l'ensemble de données : Creative Commons Attribution 4.0 · Version 1.0
Limites
- Cette étude évalue la documentation publique, et non le code source, le comportement du serveur, la conformité aux politiques de confidentialité ou la mise en œuvre cryptographique.
- Les flux d'inscription peuvent varier selon le pays, l'appareil, le type de compte, l'âge ou le déploiement progressif des fonctionnalités.
- City of Hats est inclus et financé cette recherche. Sa ligne est clairement marquée comme une réclamation de première partie.
- Les décomptes excluent WeChat, car sa documentation d'inscription propriétaire actuelle n'était pas accessible de manière fiable lors de l'audit.
- Les corrections avec une source de première partie sont les bienvenues via la page de contact. Les modifications importantes apparaîtront dans le journal des modifications.