
隐私即安全:我们还能信任谁?
Security Privacy Apple Linux Personal目录
关于监控的讨论中,有一个时刻总让我恼火。有人要求访问私人消息,理由是恐怖主义、有组织犯罪或保护儿童。转眼间,拒绝这种访问的人反而必须解释自己为何如此重视隐私。
问题本应反过来问:国家为何应该查看那些根本不受怀疑者的对话?
我希望儿童免受暴力伤害,希望人口贩子受到追捕、犯罪者得到定罪。正因为如此,政治演示文稿上的“安全”二字不能令我满意。我想知道某项措施帮助了谁、有何证据,以及其他所有人要付出什么代价。
我每天都在从事security工作,思考如何保护系统、连接和数据。因此,加密对我而言并非抽象的政治概念,而是构建安全通信的基础。当要求企业提高安全性的政府同时又要求削弱这一基础时,我认为两者自相矛盾。
Pavel Durov在2026年奥斯陆自由论坛的演讲以及2025年6月发布的与Tucker Carlson的访谈,恰好触及这一点。这位Telegram创始人描述了政府如何以几乎无人愿意反对的理由逐步限制自由。他的警告切中要害,却也带来更令人不安的问题:如果我们不该盲目信任政府,又为何要盲目信任Apple、Telegram或其他技术提供商?
隐私是安全的一部分。削弱隐私的人,也必须为由此产生的不安全负责。
私人对话为何需要受保护的空间
给伴侣的消息、发给医生的照片、寻找心理帮助,或谈论雇主,都是普通生活的一部分。人们不必拥有涉及公共利益的秘密才需要隐私。即使没有做违法的事,我们也会关上浴室门。
隐私让人能够表达尚未成熟的想法、犯错并改变观点。如果预期每句话都会被储存,日后还可能脱离原有语境接受评判,人就会更加谨慎,有时甚至不再开口。这种损失很难出现在统计数字中,但对自由社会而言同样真实。
很多人没有跟进技术讨论,我很难责怪他们。工作、家庭和日常生活之外,几乎没有时间研读法律文本与加密协议。“自愿检测”“数据访问”或“保护措施”等词听起来也很温和。只有追问究竟是谁自愿决定、检查谁的数据,干预才显现出来。
因此,政治与厂商同样负有责任。他们必须用易懂的方式解释其提案和产品实际做了什么。友善的名称不能替代解释。
杜罗夫的警告值得关注,也值得质疑
杜罗夫以亲身经历谈论国家压力,同时也以企业家身份谈论自己的平台以及涉及自身的司法程序。两方面都必须纳入判断。
他于2024年8月24日在法国被捕已有记录。巴黎检察机关当时的声明提到对涉嫌协助犯罪及拒绝配合当局等事项的调查。杜罗夫否认指控。因此,他所说的政治迫害并非已证实事实,正如一份调查通报也不能证明他有罪。
访谈中有一处很有意思:Carlson猜测逮捕是为了迫使杜罗夫交出Telegram密钥,杜罗夫本人却踩了刹车,称截至这次访谈尚未收到这种要求。转述时不应丢掉这一限定。
他在奥斯陆演讲中举的一个例子也需要语境。杜罗夫援引英国法院文件,称其涉及影响公共讨论的平台。在Wikimedia诉英国政府案判决第49段中,该段讨论的是第1类服务的特别义务;儿童保护则在Online Safety Act其他部分处理。不能由此推断,整个法律中的儿童保护都只是借口。
在我看来,这种准确性让批评更有力量。识别有问题的监控,并不需要夸大的说法。
无需破解加密也能绕过它
端到端加密保护消息,使通信双方的终端设备能够解密,而中间服务原则上无法自行访问明文。这与仅加密到服务器的连接不同:后者虽然能防止传输途中被窃听,运营者却可能读取内容。
在日常工作中,我从不孤立地看待加密。它保护连接、设备上的数据和备份,但前提是密钥、终端与访问权限同样受到保护。因此,“安全后门”的承诺令我不安。security工作的目标是减少额外入口和不必要的权限;后门却有意建立另一条访问路径,再宣称它可被控制。
人为设置的第三方访问能力会改变这种保护模型。即便它只用于经法官批准的访问,也必须存在额外的密钥、软件或权限。这些组件可能被攻击、滥用,或随着规则变化开放给其他用途。法律权限并不是防止外部访问的技术保证。
Client-Side Scanning从另一处入手:内容在设备上接受检查,例如在消息加密发送之前。根据系统设计,命中结果可能触发举报流程。传输加密仍可正常工作,但面对额外检查机构时,保密性已经受限。
这就像一封信在封口前被人检查。信封在邮路上仍然密封,但若只描述这一段,就没有讲完整个故事。
并非所有本地图像分析都自动等于监控。留在设备上、服务于用户的过滤器,与强制扫描并向第三方报告的系统后果不同。关键在于目的、控制权、数据外流,以及是否可以拒绝。
“Bugs in our Pockets”研究描述了这类扫描系统的风险:新增攻击面、规避可能,以及未来扩大到搜索其他内容的危险。届时,今天与未来搜索任务之间的界线也取决于政治决定和软件更新。
此外还有误报。将内容与已知文件比对,不同于预测一张新图片是否涉及虐待,或一次对话是否在诱骗接触。在数据规模极大时,即使很小的错误率也会波及大量无辜者。机器命中既不是虐待事实的证明,也不是定罪。
聊天扫描:实际通过了什么
“聊天扫描”涵盖多个欧洲计划,讨论时必须将它们区分开来。以下判断基于截至2026年9月7日的情况。
此前允许通信服务商采取某些自愿检测措施的临时规则于2026年4月3日到期,7月重新进入立法程序。7月23日,理事会批准了经议会修改的版本,将规则恢复至2028年4月3日。
这里的“自愿”指服务商决定采用这些措施,并不自动表示每位用户都明确同意。
一种激烈说法称,欧盟只是重新引入了对所有加密聊天的扫描,却遗漏了关键一点:根据理事会关于最终文本的声明,对相关非号码通信服务中已经、曾经或将要采用端到端加密的通信予以豁免。因此,这项临时规则并非在每部智能手机上搜索每段加密聊天的一般命令。
议会程序仍值得关注。根据议会关于7月9日投票的报告,最初有314名议员支持否决理事会立场,276人反对,17人弃权。二读否决所需的是全体议员过半数,因此这个简单多数并不够。随后,议会通过了修正案。
多数已投票议员无法阻止提案,这套规则可以受到政治批评。但适用的多数规则以及随后实现的修正,也都是完整解释的一部分。事实并不能证明缺席议员全都已经去度假。
与此同时,永久法律框架仍在谈判。理事会明确强调,目前接受的豁免不预先决定其在这些谈判中的立场。检测边界与加密通信保护之争仍未结束。
批评也来自欧洲机构内部。European Data Protection Supervisor在2026年有关延期的意见中,要求对普遍、无差别扫描设置有效限制。“布鲁塞尔”并非只有一种意见的单一行为者。
当访问本身就要求身份核验
社交网络的年龄核验与访问限制也属于同一讨论。这里产生一种独立风险:如果每个平台都要求身份证件副本,或长期将证明与浏览行为关联,就会积累更多敏感数据。对于希望匿名求助或表达政治批评的人,进入平台本身就可能成为障碍。
不过,从技术上说,年龄证明并不一定意味着向网站透露完整身份。欧盟委员会明确将其年龄验证方案描述为数据最小化:服务应获得所需的年龄确认,却不知道用户身份。这是值得重视的开发目标,实际实施仍须检验。
我关心的是边界:谁签发证明,谁能追踪其使用,没有合适设备的人如何处理,程序日后能否用于其他访问控制?隐私承诺和儿童保护的理由都不能回答这些问题。笼统宣称任何年龄核验都等同于全互联网强制出示身份证,同样无助于审查。
监控究竟抓住了多少犯罪者?
我希望得到答案。然而,对“所有监控”不存在一个严肃的单一数字。定向电话监听、分析扣押的服务器、平台运营者举报,以及预防性扫描所有私人消息,是不同的措施。
有些侦查成果有据可查。Europol于2025年4月2日公布,打击虐待平台Kidflix的行动实现了79人被捕、39名儿童受到保护。在打击人口贩运的Operation Global Chain中,Europol于2025年7月报告158名嫌疑人被捕、1,194名潜在受害者受到保护。这些是当局在相应时间公布的数据,并非生效定罪数量,也不是所有监控措施的总账。
这些成果值得肯定,但它们不能证明,为此必须在全体居民的私人消息中部署强制扫描器。一项具体侦查的成功,并不能概括性地证明每种新访问权都合理。
美国的一个旧例说明了独立审查的重要性。监督机构PCLOB调查了依据Section 215大规模收集电话元数据的项目。其2014年报告没有发现任何一个美国受威胁案例,其反恐调查结果因该项目而发生决定性改变。这是对特定项目的发现,不能套用于所有执法形式。
有意义的评估应说明多少举报带来了可用线索、确认受害者、逮捕乃至最终定罪;还应计算误报与重复举报,考察相对于定向调查的额外收益,并询问当局能否及时处理线索。
“犯罪分子从来不会受影响”这一说法也过于绝对。犯罪者会犯错并被捕,但组织严密的团体能够改用其他通信渠道和额外加密。欧洲数据保护机构在2022年联合意见中明确指出了这种规避问题。
于是出现令人不安的失衡:公众承受广泛干预,适应能力强的犯罪者却可能绕开它。要求采取措施的人必须解释,为何可证明的收益值得这一代价。
国家权力为何令我担忧
面对战争时,我尤其难以接受笼统的安全承诺。当政府下令或继续军事行动,导致平民和儿童受苦,却又以保护他们为名要求更多访问权,这种说法显得苦涩。仅仅指出国家负有职责,不足以成为信任基础。
我不想做一种用一项罪行淡化另一项罪行的计算。受虐待的儿童无论政府在别处做了什么,都应受到保护。然而,国家权力必须面对它向他人提出的同样问题:责任、后果与监督。
即使出于善意建立的访问权,也不会永远由同一批人管理。政府更替、法律扩张、数据库被挪作他用,工作人员也可能滥用权限。因此,即使负责人不值得信任,系统本身也必须设置边界。
连美国安全机构的建议都说明保密属于安全。电信网络遭入侵后,CISA在移动通信指南中建议始终使用端到端加密,例如Signal。可能妨碍侦查的同一种保护技术,也保护人们免受间谍活动侵害。
Apple:真实的保护机制与极其成功的承诺
Apple在2016年与FBI的冲突确实发生过。在San Bernardino案中,公司拒绝制作一个修改版iOS,以绕过被扣押iPhone上的特定保护机制。Tim Cook的公开信记录了这次抵抗。
我自己使用Apple产品已有很多年。因此,这个问题对我而言不只是粉丝与批评者之间的简单比较。我每天依赖操作系统无法被我完全审查的设备,Apple的决定会带来非常实际的后果,良好的隐私形象本身并不足够。
不过,信中还有一点经常被忽略:Apple表示,它曾根据有效法律要求交出现有数据,并协助调查人员。Apple拒绝的是一项特定技术干预,从未因此作出“不向当局提供任何数据”的普遍承诺。
日常生活中,比“我能信任Apple吗?”更具体的问题是:Apple在我的实际配置中能够解密哪些数据?
根据Apple的iCloud数据安全概览,在标准保护下,多种数据类别的密钥由Apple掌握。可选的Advanced Data Protection将端到端加密扩展至备份、照片和iCloud Drive等内容。邮件、通讯录和日历仍不在其中;某些元数据与共享功能也有各自限制。启用增强保护的人还必须可靠地安排账户恢复。
一句隐私广告不会告诉我设备上究竟启用了哪种状态。品牌承诺与可核查决定的区别正从这里开始。
上述保护机制依据Apple文档,而非我对操作系统所做的独立审计。我能检查设置、应用权限和账户访问,却远未能控制完整实现及未来每一次软件更改。
英国显示了所在地对选择的影响。那里的新用户已无法启用Advanced Data Protection。Apple称,默认端到端加密的类别以及iMessage和FaceTime仍受保护。这不是秘密万能密钥的证据,而是公开记录的一项额外保护选择消失。我们此前已在《英国监控政策迫使Apple放弃加密保护》中详细分析背景及受影响的iCloud数据。
因此我的判断是:Apple的隐私保护不只是营销,但营销总会讲述最令人舒适的版本。公开对抗FBI不能替代检查云端设置和独立监督,也不能保证公司今后如何回应每项要求。
开发者与禁言令的问题
杜罗夫在Carlson访谈中声称,美国政府可以要求开发者秘密植入后门,且不得告知雇主。他使用了**“gag order”**一词并引用Wikipedia。合适的入门资料是Wikipedia的“Gag order”条目。
这种命令首先限制某些信息的传递,本身并不授权随意操纵软件。可以要求何种协助、允许通知何人,取决于具体法律依据与命令。
National Security Letters是相关例子。18 U.S.C. § 2709涉及某些用户与连接数据,并允许在特定条件下保密。但它也包括例外,例如法律咨询、为履行请求而必须参与的人,以及司法审查。它不能证明所有开发者都有秘密植入后门的一般义务。
因此,仅凭Wikipedia链接无法证实杜罗夫的广泛主张。其背后的信任冲突依然存在:如果企业或员工必须对政府要求保持沉默,公众评估其处理方式的能力就会受限。
Apple是一家美国公司,该司法管辖区应纳入判断。但不同的总部所在地不会自动解决问题,大型供应商往往在多国经营。与其寄望厂商永远拥有“正确”的国籍,我更信任尽可能少产生可访问数据的架构。
Telegram同样要求我们信任
杜罗夫对隐私的态度不能与其产品属性混为一谈。根据Telegram自己的FAQ,普通单聊和群聊都是Cloud Chats,采用client与server之间的加密。额外的端到端加密只用于另行发起、绑定设备、限两人使用的Secret Chats。
因此,打开普通Telegram聊天并不会自动获得与默认端到端加密对话相同的、针对服务商的保护。在多台设备上方便地访问历史记录是Telegram理念的一部分,却也改变了我们必须信任谁。
此外,Telegram隐私政策规定,经法律审查后,可能按照相应官方命令提供IP地址和电话号码。这不是访问所有对话内容,但也不是匿名保证。
我可以赞同杜罗夫对国家监控的警告,同时仍为机密对话选择默认端到端加密的通信软件。对Apple与Telegram都应采用同一标准:技术真正阻止了什么,哪些只是运营者的承诺?
Linux能否把控制权还给我们?
Linux能够带来真正差异。开放源代码允许独立审查、修改和更换提供商。我们可以更有针对性地选择服务,运行一个不那么紧密绑定单一商业账户的系统。希望探索这条道路的读者可在我们的Linux桌面发行版概览中了解不同方案。
但信任不会消失,而是分散到开发者、软件包维护者、软件源和构建更新的人身上;此外还有浏览器、firmware、hardware以及继续使用的云服务。仅仅更换操作系统,并不会让同一外部云账户中的同一文件获得不同的服务商保护。
XZ Utils 5.6.0和5.6.1中的后门,即CVE-2024-3094,表明开放软件也能遭到定向操纵。它的发现同时说明独立调查的价值。“任何人都可以检查”只有在人们真正检查、结果产生后果时才成为保护。
Reproducible builds是另一块拼图。它应使人们在规定条件下,从相同源代码生成相同程序文件。独立方因此可核对交付的软件是否对应已发布代码。这还不能证明代码没有错误,却能弥合一个重要控制缺口。
所以对我而言,Linux首先意味着更多自主权。它在实际日常使用中是否更安全,也取决于维护、hardware支持与配置。如果用户因不堪负担而不断推迟更新,系统就失去一项重要保护。
便利性当然也重要。专用软件、设备集成和既有流程都可能增加迁移难度,这些成本真实存在。先在自己的工作中试用Linux,再逐步减少依赖,是合理做法;不应把每项不便都当成技术优越性的证明。
智能手机仍要求我们投入大量信任
智能手机汇集通信、摄像头、麦克风、位置、支付与账户恢复。普通用户几乎无法审查其完整软硬件结构。即便使用替代操作系统,也无法消除对芯片、firmware和移动通信技术的所有依赖。
已有证据表明,加密通信软件无法完全保护遭入侵的endpoint。Citizen Lab于2023年记录了BLASTPASS攻击,它能在当时最新的iPhone上无需用户交互安装Pegasus。相关漏洞随后得到修补。这个案例展示了具体风险,但既不能证明如今每部iPhone都被读取,也不能证明保护措施毫无意义。
能在设备上读取明文的人,无需破解通信软件的加密协议。因此,最新软件、强设备密码、谨慎选择应用和受保护账户,与选择通信软件属于同一个安全决定。对风险特别高的人,更严格受限的运行模式也可能有意义。
GrapheneOS等替代方案扩大了受支持设备上的选择。该项目提供额外加固,并可选择将Google Play作为普通、受限应用运行。但它仍依赖受支持的hardware及其安全更新。切换前必须检查所需的银行、工作和日常应用。这里的评价同样基于文档,而非我自己的对比测试。
VPN无法解决这些根本问题。它保护网络连接的一段,并把信任转移给VPN运营商。它既不能阻止设备上的扫描,也不能让已登录服务的用户隐身。
我从这场争论中得到什么
我不想放弃数字通信。我希望使用它时,不必把每条消息都视为未来可能出现的调查档案。为此,我不需要完美的厂商或完全可控的设备,而需要可理解的保护机制,以及限制依赖的能力。
日常实践从使用默认端到端加密的通信软件进行机密对话开始。之后值得查看备份:第二份副本存在哪里,谁掌握密钥,恢复如何进行?减少安装应用、谨慎授予权限、缩短不必要数据的保存期,以及及时更新,都能降低其他风险。这些决定不能解决一切,却会切实改变他人能够了解我们的内容。
在政治层面,我希望看到同样的精确。要求监控的人应证明额外收益、公开错误并接受独立监督。有效的儿童保护还包括易获得的援助、预防、对受害者的支持,以及有能力处理具体线索的执法机构。讨论不能止于对更多数据的渴望。
杜罗夫的警告最终让我担忧的是习惯化。广泛干预以例外名义引入,随后延长,终有一天甚至不再需要充分解释。正因如此,我希望尽早讨论它:既要足够客观,以纠正错误主张;也要足够明确,不把每项新访问权都当作技术进步。
这是一个每天从事security工作的人的看法:我不会盲目信任任何技术,也不会为了预防而削弱有效的保护技术。我会检查产生哪些数据、谁拥有密钥、实际存在哪些访问路径。我们也应以同一标准衡量政治诉求。
我的私人对话无需政治理由。想限制其保密性的人才需要给出理由。
下次再见,
Joe
来源
- 奥斯陆自由论坛:Pavel Durov 2026年演讲
- Tucker Carlson:Pavel Durov访谈,2025年6月9日发布
- 欧盟理事会:恢复临时规则并豁免端到端加密
- European Data Protection Supervisor:反对无差别扫描的边界,2026年意见
- Europol:Kidflix行动,79人被捕、39名儿童受到保护
- Europol:Global Chain,2025年打击人口贩运行动成果
- PCLOB:Section 215电话元数据项目的收益与局限
- Journal of Cybersecurity:Bugs in our Pockets,Client-Side Scanning风险
- Apple:iCloud数据类别、密钥管理与Advanced Data Protection
- 美国法律文本:18 U.S.C. § 2709,数据要求与保密
- Telegram:Cloud Chats与Secret Chats的区别
- Red Hat:XZ后门CVE-2024-3094
- Citizen Lab:有记录的Pegasus BLASTPASS攻击
- GrapheneOS:设备支持、firmware依赖与Google服务
- CISA:安全移动通信建议


