OPSEC52 / 第14周——消息元数据:信封会出卖你
端到端加密隐藏了你说的内容,却完全无法隐藏”你说过话”这件事——对谁、何时、多频繁、从哪里、按什么规律。这层外部信封(元数据)往往比里面的内容更能暴露你,而且与密文不同,它收集廉价、可永久存储、极易被绘成关系图。窃听只泄露一次对话;元数据泄露你的整个社会结构。
威胁模型: 你的即时通讯服务商、其基础设施主机、中间的网络,以及任何传唤或攻破它们的人。即使消息加密无法破解,他们仍保留”谁/何时/多频繁”——发件人、收件人、时间戳、频率、IP/位置、设备指纹、群组成员——据此重建联系人关系图、作息与身份。“我们读不到你的消息”不等于”我们对它一无所知”。
为什么信封胜过信件
内容分析昂贵且易于加密;元数据恰恰相反:它小巧、结构化、自带说明。“谁和谁在何时通话”是一张图——而去匿名化正诞生于图之中。一位前美国国安局局长直言:“我们根据元数据杀人。” 你不必读一名异见者的消息,就能把他整个网络一网打尽;你只需通话/消息记录。仅凭联系频率,就能暴露你的伴侣、律师、线人、医生、同伙——而规律的变化(深夜突然频繁联系某记者,随后沉默)本身就是信号。
加密只是底线。如果你的威胁模型超出随手窥探的层次,信封才是真正的战场。
即使端到端加密,仍会泄露什么
- 社交关系图: 发件人↔收件人配对、群组成员。这是皇冠上的明珠。
- 时间与频率: 你何时在线、回复延迟、消息节奏、时区。作息即指纹。
- 网络位置: 你连接所用的 IP——家、公司、哪家咖啡馆、哪个国家——由此暴露你的行踪。
- 应用强制的标识符: 手机号(Signal、WhatsApp)把每一次”匿名”聊天绑定到一张 SIM、一个运营商、一笔实名购买。
- 设备与送达回执: 应用版本、系统、推送令牌、已读回执、“正在输入…”——关联账户的细小破绽。
纪律:把信封缩小
你无法发出零元数据的消息,但你可以让每个收集方都拿不到关键字段。
- 选择结构上就更少留存的工具。 优先选无需手机号、路由数据极少的通讯软件——SimpleX(完全无用户标识、按联系人分队列)、Session,或 Cwtch(走 Tor)。Signal 在内容与”密封发件人”上很出色,但强制手机号是元数据锚点——若用它,请用与身份无关的号码。
- 切断网络位置链接。 让通讯走 Tor 或可信 VPN,使服务商记录到的是出口节点而非你家 IP。要最强姿态,用 Tor 原生通讯软件(Cwtch、走 Tor 的 SimpleX),它们从不见真实 IP。
- 把标识符与你分离。 若手机号必填,用现金或加密货币购买的无 KYC/一次性号码——绝不用真实 SIM。
- 按圈子分区。 不同圈子用不同身份;别让一个账户把你的活动、财务、私人关系图桥接成可拼接的单一集群。
- 加入时间噪声。 别像节拍器。批量回复、避免固定时间、戒掉”永远在线”的习惯——规律就是指纹。
- 关掉多余的破绽。 尽量关闭已读回执与输入提示;它们泄露在线状态并关联账户。
常见错误
- “它加密了,所以我匿名。” 加密保护内容,不保护信封。服务商仍掌握关系图。
- 用实名锚定的应用联系敏感对象。 手机号无论加密多好,都把每次聊天焊到你的法定身份上。
- 同一应用、同一身份、所有圈子。 一个既联系毒贩、又联系记者、又联系母亲的账户,等于把完整拼接好的图交给对手。
- 完美的规律。 每天同一时间联系同一人,恰好画出你想隐藏的那条线。
- 忘了元数据比消息活得更久。 阅后即焚清除内容;服务商保留的路由记录不会消失。
另见
- xmr.club 收录:隐私通讯软件与无 KYC 号码来源——缩小信封的实用工具。
- 相邻的 OPSEC52 周刊:第 13 周——卡片元数据,第 6 周——地区与时区指纹,第 4 周——VPN/Tor 栈。
OPSEC52 是 xmr.club 的每周 OPSEC 系列。系列索引:/opsec。 策划:Cyber Satoshi