City of Hats 和 Threema 记录了服务生成的身份,可以在不链接任一标识符的情况下使用这些身份。
哪些聊天工具需要电话号码或电子邮件?
2026 年 8 月对九个消息传递服务记录的帐户标识符进行的可重复审计。该研究将用于创建帐户的标识符与用户以后可以向联系人隐藏的信息分开。
版本 1.0 · 9 项服务 · 8 个已验证分类 · 1 个未评分简短的发现
文档显示的内容
Signal、WhatsApp 和 Telegram 记录了与电话关联的帐户根目录,即使可选用户名可以对新联系人隐藏号码。
Messenger可以使用电子邮件确认的Meta帐户; Wire 记录基于电子邮件的团队帐户。
LINE 记录了五个亚洲市场的电话验证以及其他地方的 Apple 或 Google 帐户创建。
方法论
这是文档审核,不是源代码审核,也不是安全排名。每种分类都回答一个狭隘的问题:该服务认为人们在创建或维护帐户时需要什么持久标识符?
我们使用供应商帮助中心、技术论文或官方产品公告。搜索片段和第三方摘要未被接受为证据。
对新联系人隐藏电话号码的用户名不会删除用于注册或恢复基础帐户的电话号码。
区域规则、分阶段推出、仅限企业的流程和无法访问的文档都被贴上标签,而不是被迫进入“是”或“否”单元格。
产品发生变化。每行都包含其审核日期和来源,以便其他研究人员可以重现或质疑该分类。
身份要求数据集
“无”是指引用的文档允许在没有电话号码或电子邮件的情况下使用。这并不意味着该服务不收集元数据,也不意味着用户在每个威胁模型中都是匿名的。
| 服务 | 记录的帐户根 | 需要电话 | 需要电子邮件 | 面向联系人的别名 | 信心 | 官方消息来源 |
|---|---|---|---|---|---|---|
| City of Hats | 服务生成的 Hat 身份 | 不 | 不 | Hat 代码或 Phrase ID | 第一方索赔 | Security Evidence Center创建 Hat 不需要电话号码和电子邮件。这是 City of Hats 第一方产品声明,而不是独立审计结果。 |
| Signal | 现有手机号码 | 是的 | 不 | 可选用户名 | 已验证 | Signal 注册要求Signal 表示需要现有电话号码。其可选的用户名和隐私设置可以防止新联系人看到或找到该号码。 |
| 基于电话号码的帐户 | 是的 | 不 | 用户名推出正在进行中 | 已验证推出警告 | Meta 用户名公告Meta 表示,用户名将使新联系人避免看到电话号码。我们将其视为联系人隐私,而不是删除底层的电话关联帐户。 | |
| Telegram | 手机号码 | 是的 | 不 | 可选用户名 | 已验证 | Telegram 常见问题解答Telegram 声明帐户只能连接到手机号码,并警告用户保留对其的控制权。 |
| Facebook Messenger | Meta 或 Facebook 帐户 | 不 | 是的,如果不使用手机 | 个人资料或用户名 | 已验证 | Messenger 帮助中心Facebook 帐户创建接受电子邮件地址或手机号码,因此电话号码不是严格要求的。该帐户仍与稳定的 Meta 身份绑定。 |
| LINE | 按地区划分的电话号码或 Apple/Google 账户 | 区域性 | 第三方账户 | LINE 简介和 ID | 经区域警告验证 | LINE 帐户创建LINE 记录香港、日本、韩国、台湾和泰国的电话验证;其他国家/地区的用户使用 Apple 或 Google 创建帐户。 |
| Threema | 随机 Threema ID | 不 | 不 | Threema ID | 已验证 | Threema 密码学白皮书Threema 记录电话号码和电子邮件链接(可选)。其生成的 ID 仍然是主要标识符。 |
| Wire | 基于电子邮件的团队帐户 | 不 | 是的 | Wire简介 | 已验证团队帐户 | Wire账户支持可访问的当前文档描述了使用经过验证的电子邮件地址的团队创建和成员资格。本行并未概括超出记录的流程。 |
| 未分类 | 未得分 | 未得分 | WeChat ID | 第一方证据不足 | WeChat官方网站在此审核期间,我们无法可靠地检索当前的第一方注册要求文档,因此故意不计分此行。 |
这意味着什么——不意味着什么
- 注册标识符是威胁模型的一部分。它可能会影响可发现性、帐户恢复、跨上下文关联以及 SIM 交换或电子邮件帐户泄露的风险。
- 它本身并不确定消息的机密性。基于电话的服务仍然可以实现强大的端到端加密,并且假名帐户仍然可能因未锁定的设备、接收者行为、网络元数据或操作错误而暴露。
- 最有用的问题不是“哪个应用程序获胜?”问题是“在这种情况下,哪些标识符、恢复路径、设备、接收者和元数据风险很重要?”
City of Hats如何处理身份分离
City of Hats 使用服务生成的 Hats 而不是运营商号码或电子邮件地址作为通信身份。 Phrase ID 可以使 Hat 更容易共享,而 Disposable Hats 可以限制上下文保持可链接的时间。这些控制减少了标识符耦合;它们不能防止设备泄露、收件人泄露、流量观察或物理强制。
下载并重现审核
CSV 便于分析,JSON 保留注释、源 URL、置信标签和分类代码。两者均在 CC BY 4.0 下发布,归属于 City of Hats 以及此方法页面的链接。
数据集许可证:知识共享署名 4.0·版本 1.0
局限性
- 本研究评估公共文档,而不是源代码、服务器行为、隐私政策合规性或加密实施。
- 注册流程可能因国家/地区、设备、帐户类型、年龄或分阶段功能推出而异。
- City of Hats 被纳入并资助了这项研究。它的行被明确标记为第一方声明。
- 这些计数不包括 WeChat,因为在审核期间无法可靠地访问其当前的第一方注册文档。
- 欢迎通过联系页面与第一方来源进行更正。重大变更将出现在变更日志中。