5 个最安全的私人通讯工具

过去几年,安全消息服务越来越受欢迎,许多人声称越来越注重保护隐私。这要归功于通过信号协议引入的端到端加密,但并非所有包含它的信使都是平等构建的。然而,仍有很多可供选择,以下是开始的地方。

WhatsApp 和 Skype 等流行服务自豪地宣称它们使用信号协议,但由于是专有技术,因此是闭源的,因此无法检查它是如何实现的。在某些情况下,它甚至不具有普遍性。 Facebook 很高兴地宣称它包含了协议的端到端加密,但这只有在其“秘密对话”功能中才是正确的。

尽管 Facebook 首席执行官马克·扎克伯格作为隐私倡导者正在不遗余力地重塑社交网络,但这些公司都不以关注用户隐私而闻名。他们都继续受到政府实体的压力,要求在其应用程序中开发“后门”,使当局无需搜查令即可不受限制地访问用户信息。

毫无疑问,这些需求尚未得到满足或将来不会得到满足,但您现在可以使用其他安全服务。如果您想确保端到端加密的声明属实,只需选择当前可用的最好的私密且安全的信使之一:

  1. - 真正安全的消息/短信客户端,支持完整的端到端加密。
  2. - Wire 通过其 Web 应用程序支持 Android、iOS、Windows、macOS 和 Linux。
  3. - Ricochet 是一项以匿名为核心的跨平台消息服务。
  4. - Element 是 Slack 等产品的安全、开源替代品。
  5. - Tox 是一种在多个平台上运行的 P2P 安全消息服务。

5 个最佳安全和私人 Messenger 应用程序

经过严格的测试和研究,我们的专家发现了五款最安全的消息应用程序。所有这些应用程序都具有出色的功能,并且还提供高级别加密。

支持 Android、iPhone、Windows、macOS、基于 Debian 的 Linux。在桌面上,只能与其他 Signal 用户进行通信(不能通过不安全的常规短信与非用户进行通信)。

Signal 是由传奇企业家、密码学家和隐私活动家 Moxie Marlinspike 开发的应用程序和安全消息协议的名称。开源的 Signal 协议已被纳入大量第三方产品中,其中许多产品(例如 Facebook Messenger、WhatsApp 和 Skype)本身就是闭源的。

Signal 应用程序是 Signal 的纯粹表达。它完全开源并已正式发布审核安全漏洞

与该协议的闭源实现不同,Signal 应用程序或其开发人员保留的唯一元数据信息是“用户注册 Signal 的日期和时间以及用户连接到 Signal 服务的最后日期”。这是一项已被在法庭上得到证明


加密消息

所有文本消息、语音和视频呼叫均通过扩展三重 Diffie-Hellman (X3DH) 密钥协商协议、双棘轮算法和预密钥的合并进行保护。信号采用Curve25519,AES-256和 HMAC-SHA256 作为加密原语。

Signal 被广泛认为是有史以来最安全的 e2ee 消息传递协议。虽然它可以通过 Play 商店获得,但厌恶 Google 的 Android 用户可以通过 Signal 官方网站下载该应用程序的无 Google Play 服务的 APK 版本。


便于使用

Signal 的另一个优点是它的易用性。 Signal 取代了手机的常规短信客户端。与非 Signal 联系人之间的短信是使用常规 SMS 短信发送的,并不安全。但发送给其他 Signal 用户的消息是使用 Signal 协议加密的。您还可以与其他 Signal 用户发起安全的语音和视频对话。

然而,这种易用性也是 Signal 受到最多批评的地方。由于 Signal 旨在取代您的常规 SMS 客户端,因此它要求您使用有效的电话号码进行注册,以便用于匹配联系人。


注重隐私

但是,Signal 无法查看您的联系人,并且除您之外的任何人都无法访问您的联系人列表。真正的偏执狂可以使用一次性“一次性”手机或 SIM 卡进行注册,因为一旦注册,Signal 应用程序就不需要在其注册的手机上运行。

请查看我们的完整内容信号审查深入了解这个重要的消息应用程序。

是一个开源安全消息传递客户端,分为付费用户和企业用户级别,重点关注安全性而不是隐私。

Wire 是由瑞士 Wire Swiss GmbH 开发的开源 E2EE 消息、语音和视频聊天平台。它特别以其强大的群聊和视频会议支持以及非常时尚的用户界面而闻名。

支持者更喜欢有线而不是信号主要是因为它不需要电话号码来注册。您可以选择提供您的电话号码,以便其他用户可以轻松找到您,但您也可以使用(可能是一次性的)电子邮件地址,并使用您选择的用户名来识别自己的身份。


元数据收集

另一方面,Wire 收集得很远比信号更多的元数据这样做是为了确保跨平台顺利同步——尤其是客户所联系的用户的纯文本日志。

这是安全性和便利性之间的合理权衡,但这确实意味着人们在使用 Wire 之前应该仔细访问他们的威胁模型。


强大的消息加密

Wire 中的消息使用 Proteus 进行加密,Proteus 是后来成为 Signal 协议的早期迭代。与 Signal 一样,它使用 OTR 和双棘轮算法(ChaCha20、HMAC-SHA256、椭圆曲线 Diffie-Hellman 密钥交换和密钥生成中的 HKDF)。

与基于浏览器的 JavaScript 加密技术一样,在浏览器中使用 Wire 时,服务器存在推送受损代码和恶意代码的危险。使用专用应用程序时这不是问题。


独立审核

早期对 Proteus 的批评损害了公众对 Wire 的信心。但这些问题已经得到解决,并且得出了一系列结论独立审计线材产品非常让人放心。

虽然 Wire 是开源的,但它是一种商业产品。它免费供个人使用,但也提供付费企业计划。

是一个基于 Tor 安全网络的消息平台,提供令人印象深刻的用户安全性和匿名性。

如果您需要在互联网上实现真正的匿名,那么 Tor 一如既往是您的最佳选择。 Ricochet 是一个跨平台(仅限桌面)信使,允许通过 Tor Hidden 服务与联系人进行匿名通信。


更好的隐私

这意味着无需信任任何人,并且(与 Tox 一样)没有可以被黑客攻击、监控或审查的服务器。用户仅通过屏幕名称进行识别(例如:ricochet:hslmfsg47dmcqctb),该屏幕名称是在首次启动 Ricochet 时自动生成的。

连接由 Tor 保护,它使用复杂的加密方案。尽管发生了大量的高级攻击(其中一些攻击取得了很好的成功,但成功率却有限),Tor 仍然高度安全。请参阅我们的Tor 审查了解更多详情。


独立审计

Ricochet已被审核,结果是“相当积极的”,大部分“改进领域”已经被修补(包括发现的一个关键漏洞)。

正如其网站所明确指出的那样,Ricochet 是一项实验,用户在决定是否使用它时应将这一事实纳入其威胁模型中。但对于那些需要匿名零信任通信的人来说,Ricochet 可以说是最好的选择之一(并且肯定比通过 Tor 路由 Tox 更好)。


纯文本消息

Ricochet 可能是一个纯文本消息客户端,但我们已经做出了真正的努力来提供有吸引力且功能齐全的用户界面。对于隐私而言,这是一个可靠的选择,非常值得进行测试以与竞争对手进行比较。

Element 是一款安全、去中心化的消息服务/协作应用程序,重点关注使用 Matrix 网络的安全性。

Element.im(以前称为 Riot.im)是一个开源的 E2EE 文本、语音和视频平台。它与 Signal 和 Wire 等应用程序的不同之处在于使用 Matrix 通信协议进行联合。


跨平台消息传递

联合意味着用户可以设置自己的服务器或连接到其他人设置的任何 Matrix 服务器,而不是连接到平台运营商运行的集中式服务器。 Matrix 的另一个优势是它允许不同通讯软件的用户之间进行通信,只要它们都支持 Matrix。

事实上,Matrix 服务器甚至可以运行“桥梁”,允许 Matrix 用户与其他消息平台(如 Signal、Slack、IRC XMPP,甚至 Facebook Messenger、WhatsApp 和 Google Hangouts)的用户之间进行通信!这种去中心化的方法解决了一个问题爱德华·斯诺登身份确定以及他更集中的私人信使推荐。但是,尽管联合作为一种隐私功能有很多拥趸,但这个想法仍然存在争议。


大量定制

与 Wire 一样,您可以使用电话号码或电子邮件地址进行注册。您还可以向您的帐户添加电子邮件地址,以便其他用户更轻松地找到您,或者您也可以选择仅通过您选择的用户名进行识别。默认选项是连接到由matrix.org 运行的大型公共服务器,但您也可以连接到任何用户创建的Matrix 服务器。甚至可以使用模块化托管的 Matrix 服务器在几秒钟内部署您自己的安全聊天服务。


强加密

Matrix 使用双棘轮算法的 Olm 实现,并使用 Megolm(基于 AES 的加密棘轮)进行组通信。使用的加密原语包括 Ed25519 和 Curve25519 密钥、AES-256-CBC 和 HMAC-SHA256,并由 Triple Diffie Hellman 交换提供前向保密。

尽管 Element 和 Matrix 都没有经过全面审核奥尔姆和梅戈姆。 Element.im 过去因其相当基本的用户界面而受到批评,但现在情况已不再如此。它仍然落后于 Wire 的未来主义华丽,但 Element 是一款功能强大的消息传递工具,其功能通常可以与企业消息传递主力 Slack 相媲美。

是在斯诺登倾斜之后创建的,这是一个开源项目,重点关注安全、隐私和互操作性

Tox 是一种协议,而不是实际的应用程序或客户端。一些开源应用程序然而,存在使用 Tox 协议的。


完全去中心化

Tox 比 Element.im 更进一步地采用了去中心化的理念,提供了真正的点对点 (P2P) 通信网络,该网络无需通过集中式服务器(无论是否联合)路由数据即可运行。用户通过 Tox ID 进行识别,但作为 P2P 平台的后果之一是 Tox 联系人可以看到其他联系人的 IP 地址。


通过 Tor 进行路由

官方文档建议了一种解决方法,即通过 Tor 路由您的 Tox 连接,尽管我们不明白为什么通过 VPN 路由也不起作用(前提是使用 VPN 不能提供 Tor 所提供的匿名性)。

如果您确实通过 Tor 路由 Tox,那么 Tor 网络的速度限制意味着通信实际上只能是文本。除此之外,大多数 Tox 客户端都支持全方位的语音和视频聊天、文件共享和群聊功能。


没有独立审计

Tox 使用存在于NaCl 加密库, 通过。它使用 curve25519 进行密钥交换,使用 xsalsa20 进行对称加密,使用 poly1305 进行消息身份验证。

这些都是完善的原语,但 Tox 协议或任何基于它的应用程序都没有经过适当的独立审核。事实上,Tox 网站本身明确指出 Tox 仍在大力开发中,因此预计会遇到一些错误。

端到端加密

端到端加密 (e2ee) 也称为客户端加密,意味着您的消息(以及语音和视频聊天)在您的设备上进行加密,并且只能由目标收件人访问。

换句话说,您不信任第三方为您进行加密,因此也不信任第三方可以访问未加密的消息。直到最近,大多数消息应用程序都是这样的,并且从根本上来说是不安全和非私密的。

但正如我们已经提到的,这种情况在过去的几年里发生了巨大的变化,以至于几乎可以假设消息应用程序使用 e2ee。如果他们按照开发人员所说的去做。

开源

没有人声称开源是完美的,但是拥有可以随时查看和审计的代码是应用程序正在做它应该做的事情的唯一保证,而且只是它应该做的事情。

因此,我们在本文中仅认为开源消息应用程序值得考虑。