- 首頁
- Telegram安全嗎?基於證據的安全性評審
Telegram安全嗎?基於證據的安全性評審
Telegram 被超過十億人使用,但其最重要的安全屬性卻被大多數用户誤解。此基於證據的評審解釋了 Telegram 的加密實際覆蓋什麼、公司存儲並共享哪些數據,以及如何根據你的風險級別精確配置應用。
簡短回答:對大多數用途安全,但有重要前提
Telegram 是世界上使用最廣泛的消息應用之一,截至 2025 年 3 月其月活躍用户超過十億。用於日常對話、加入公開社區和關注頻道時,只要你理解一個關鍵事實,它就是相對安全的:與 Signal 或 WhatsApp 不同,Telegram 默認不會對你的消息啓用端到端加密。普通聊天、所有羣組和所有頻道都使用客户端-服務器加密,這能保護你的流量免受 Wi‑Fi 監聽者,但仍然會以公司技術上可訪問的形式將內容傳輸到 Telegram 的服務器上。
這一架構選擇推動了幾乎所有關於該平台的嚴肅安全爭論。Royal Holloway 和 ETH Zurich 的安全研究人員、密碼學家 Matthew Green 以及電子前哨基金會(EFF)均達成一致:只有手動發起的一對一 Secret Chats(秘密聊天)以及語音或視頻通話才是端到端加密的,而且截至 EFF 2026 年 1 月的 Encrypt It Already 活動,Telegram 仍未將端到端加密設為直接消息的默認選項。因此,誠實的結論是有條件的。如果你是普通用户並且加固了少數設置,Telegram 可被視為可接受的安全工具;如果你是激進分子、記者或任何其信息可能使其陷入危險的人,獨立專家建議不要依賴 Telegram 的默認設置。
Telegram 的加密實際上如何工作
Telegram 同時運行兩種不同的加密方案。雲聊天(cloud chats)是每個私聊、羣組和頻道的默認方式,使用公司自有的 MTProto 協議在你的設備與 Telegram 服務器之間加密,然後存儲在 Telegram 雲端以便歷史可以在設備間同步。Telegram 表示這些存儲的數據經過強加密,解密密鑰分散存放在不同法域的數據中心,並且不將你的數據用於廣告。Secret Chats(秘密聊天)則不同:它們通過設備間的 Diffie‑Hellman 交換生成端到端密鑰,只存在於發起秘聊的兩台設備上,絕不觸及 Telegram 的雲端備份,並支持自毀計時器。
問題在於 Secret Chats 未涵蓋的部分。它們僅適用於一對一對話,絕不適用於羣組或頻道,而且你必須為每個聯繫人主動發起一次。密碼學家 Matthew Green 記錄到,啓用該功能需要通過多個不明顯的菜單多次點擊並要求對方在線,這意味着絕大多數 Telegram 對話,以及所有羣聊,仍然可在 Telegram 服務器上被讀取。Security StackExchange 上的一個社區回答很好地捕捉了日常的混淆:普通聊天在傳輸中被加密,因此網絡管理員無法讀取,但 Telegram 本身技術上可以讀取它們。如果你在意默認端到端加密,請參閲我們的 Telegram 與 Signal 對比。
提示
獨立的密碼學審查也測試過 MTProto 本身。一項由 Royal Holloway(倫敦大學)和 ETH Zurich 的研究人員在 2022 年發表的同行評審分析發現了若干協議弱點,包括消息重排和計時問題。Telegram 在 2021 年發佈的客户端更新中修復了報告的問題,研究人員認為對大多數用户的即時實際風險較低,但他們也指出該協議不及基於標準 TLS 設計所提供的保證。
在 Secret Chat 內,你還會看到截屏提示和自毀消息,儘管 Telegram 自身警告稱在所有操作系統上都無法保證檢測截屏,並且沒有任何技術能阻止他人用另一台設備拍照。你可以在我們專門的解釋文章中閲讀更多關於 Telegram 是否通知截屏的信息。
Telegram 收集哪些數據以及何時共享
安全不僅關乎消息內容。Telegram 的隱私政策允許公司收集諸如你的 IP 地址、你使用的設備和應用、以及你更改用户名的歷史等元數據,併為反濫用目的將這些元數據保留最長達 12 個月。註冊需要電話號碼,儘管 Telegram 默認對非聯繫人隱藏該號碼,並在其細化隱私控制中提供了專門的“誰可以看到我的號碼”(Who Can See My Number)設置。
公司的法律立場在 2024 年發生了急劇變化。2024 年 8 月,CEO Pavel Durov 在法國被拘留並被指控包括協助非法內容傳播和拒絕協助合法監聽等罪名(他否認這些指控),隨後 Telegram 更新了條款。自 2024 年 9 月起,隱私政策聲明 Telegram 可能會向出示有效法律命令的司法機關披露用户的 IP 地址和電話號碼,並通過其透明度渠道報告此類案件。BBC 和 EFF 都記錄了這一轉變,EFF 指出這使得那些因為 Telegram 宣傳抵制政府要求而選擇該平台的社區感到震驚。
重要提示
一個不太為人知的暴露:默認情況下,與通訊錄中聯繫人進行的 Telegram 語音通話使用直接點對點連接,這會將雙方的 IP 地址暴露給對方。TechCrunch 在 2023 年驗證了這一行為,Telegram 也確認這是設計使然。你可以在 Settings(設置)> Privacy and Security(隱私與安全)> Calls(通話)下將 Peer‑to‑Peer 設置為 Never(從不),這樣通話就會通過 Telegram 的服務器轉發。
Telegram 還對不活動賬號有自毀功能,其常見問題建議對於有切實安全顧慮的用户使用 Secret Chats、2‑Step Verification(兩步驗證)和應用解鎖碼。由於公開資料當前對默認不活動自毀期存在分歧,不要依賴任何假定值:打開 Settings(設置)並自行確認該期限,同時查閲隱私政策中描述的元數據保留做法。
Telegram 上的詐騙、釣魚和內容風險
對大多數人而言,Telegram 上最大、日常的危險不是密碼學問題而是其他人。羣組可容納多達 200,000 名成員,任何人都可創建機器人(bots),安全廠商已記錄在該平台上繁榮的釣魚市場、欺詐投資計劃和利用其開放性傳播惡意軟件的現象。Norton 對該平台的評估得出了與本頁相同的有條件結論,稱對普通人相對安全,同時列舉了在其內部運作的詐騙生態系統。我們的“常見 Telegram 詐騙及如何避免”指南深入覆蓋了這些具體騙局。
檢查清單
- 在 Telegram 內部應用標準反釣魚防護:將未經請求的消息、鏈接和文件附件視為不可信,即便它們看起來來自知名品牌
- 不要在由聊天鏈接打開的頁面上輸入憑證或支付信息
- 保持設備和應用更新
- 用多因素認證(multi‑factor authentication)保護賬户
- 並通過 Telegram 應用內的舉報按鈕以及向消費者保護機構(例如 FTC 的 ReportFraud.ftc.gov)報告欺詐行為。
在內容監管方面,Telegram 歷來因比競爭平台更寬鬆的處理而受到批評,這也是 2024 年法國調查的一個因素。公司現在報告稱在 2025 年期間封禁了超過 4,000 萬個羣組和頻道,將公共圖片與包括 Internet Watch Foundation 在內的兒童虐待哈希數據庫進行核對,併發布每日透明度報告。其服務條款禁止在平台公眾部分發布垃圾信息、詐騙、宣傳暴力和非法色情內容,並要求在歐盟、英國和澳大利亞的用户至少為 18 歲。這些規則對家庭很重要:公開發現機制仍可能使未成年人暴露於不當社區,因此應尊重年齡限制。
使 Telegram 顯著更安全的九項設置
步驟
第一,在 Settings(設置)> Privacy and Security(隱私與安全)下啓用 2‑Step Verification(兩步驗證),使登錄除了短信驗證碼外還需要密碼,並添加由強密碼保護的恢復郵箱。第二,設置應用解鎖碼或在支持的設備上使用 passkey,這樣即便手機已解鎖,別人也無法打開應用。第三,在 Calls(通話)中將 Peer‑to‑Peer 設置為 Never(從不)以阻止 IP 暴露。第四,將“誰可以看到我的號碼”(Who Can See My Number)和你的最後在線狀態可見性限制為 My Contacts(僅聯繫人)或更嚴格。第五,對真正敏感的一對一對話啓用 Secret Chats(秘密聊天)並使用自毀計時器。第六,定期檢查活動會話並終止你不認識的設備。第七,謹慎選擇哪些羣組可以將你加入。第八,檢查賬號的不活動自毀期限。第九,保持應用更新以便接收協議修復。
提示
Telegram 自身的常見問題對任何設置清單的侷限性持坦率態度:它無法保護你免受對設備具有物理或 root 訪問權限的人,並且對有真實安全顧慮的用户建議恰好使用 Secret Chats、2‑Step Verification(兩步驗證)和解鎖碼的組合。加固能在很大程度上幫助普通用户;但並不會將 Telegram 轉變為適用於高風險威脅模型的工具。
Telegram 瀏覽器擴展安全嗎?以披露閲讀為例的案例研究
許多人在瀏覽器中使用 Telegram,安全使用 Telegram Web 還會引出另一個問題:那些添加功能的擴展如何?誠實的答案是擴展的可信度取決於其披露聲明,你應批判性地閲讀它們。以與本網站相關的 Telegram Video Downloader 擴展為示例。其 Chrome Web Store 列表(版本 1.3.2,Manifest V3 擴展,聲明瞭 storage 和 tabs 權限,主機訪問限制為 telegram.org 頁面)描述了從 Telegram Web 保存視頻、圖片和音頻並保留原始文件名的功能。
重要提示
這裏是安全指南不能忽略的部分:該擴展的公開隱私披露對數據處理的描述並不相同。截至 2026 年 7 月 19 日,Chrome 網上應用店的披露稱該擴展會處理個人身份信息、用户活動和網站內容。開發者政策另行説明可能自動收集瀏覽器類型、操作系統、訪問頁面、IP 地址和設備標識符。這些説明的範圍以及擴展運行時的數據流尚未經過獨立驗證。在決定是否安裝該擴展或任何擴展時,應將範圍更廣的商店披露視為實際適用的聲明。
權利與隱私同樣重要。Telegram 的服務條款禁止抓取(scraping),平台規則保護內容所有者;保存媒體僅適用於你創建、擁有或獲得明確許可保留的內容,頻道所有者的限制和版權法無論技術工具如何都同樣適用。如果這符合你的用例,我們的“如何下載你被授權保存的 Telegram 視頻”指南逐步説明了該過程。
結論:根據你的威脅模型匹配 Telegram
那麼,Telegram 安全麼?對於公開社區、頻道和日常聊天,如果你按上文加固設置並對陌生人的鏈接保持警惕,則可以認為安全。對於敏感的一對一對話,如果你在受信設備上刻意使用 Secret Chats,則可以接受。對於任何其安全依賴於服務提供者無法讀取或交出其通信的人員,專家共識指向其他選項:Telegram 自身將平台框定為安全,而密碼學家與數字權利組織則反駁説,沒有默認端到端加密,大多數內容在技術上仍可被公司訪問,並且自 2024 年起公司在有效法律命令下也會披露 IP 地址和電話號碼。兩種立場都有文獻記錄;哪一種決定你的選擇取決於你面臨的風險有多大。
常見問題
Telegram 默認啓用端到端加密嗎?
不。默認的雲聊天、羣組和頻道使用客户端-服務器加密,因此內容在傳輸中受保護但在技術上可在 Telegram 服務器上訪問。端到端加密僅適用於語音和視頻通話以及你手動發起的一對一 Secret Chats(秘密聊天),且截至 2026 年初,維權組織仍將默認端到端加密列為未滿足的要求。
Telegram 能讀取我的消息嗎?
從架構上講,Telegram 的服務器可以訪問常規雲聊天以及所有羣組和頻道消息的內容,儘管公司表示存儲的數據經過強加密且解密密鑰分散在不同法域,並且不用於廣告。Secret Chats 是端到端加密的,因此 Telegram 無法讀取這些消息。
Telegram 會與警方共享我的數據嗎?
自 2024 年 9 月起,Telegram 的隱私政策聲明其可能會向出示有效法律命令、確認你為刑事嫌疑人的司法機關披露你的 IP 地址和電話號碼,並在透明度更新中報告此類案件。它也可能將諸如 IP 地址和設備信息之類的元數據保留最長達 12 個月。
Telegram 通話會暴露我的 IP 地址嗎?
有可能。與聯繫人通話默認採用點對點連接,會將雙方的 IP 地址暴露給對方,TechCrunch 驗證了此行為,Telegram 也予以確認。可在 Settings(設置)> Privacy and Security(隱私與安全)> Calls(通話)中將 Peer‑to‑Peer 設置為 Never(從不),以便通話通過 Telegram 的服務器轉發。
Telegram 對激進分子或記者安全嗎?
獨立安全研究人員和數字權利組織建議在高風險工作中不要依賴 Telegram 的默認設置,因為大多數內容不是端到端加密的,且該平台現在在有效法律命令下披露某些標識符。如果需要服務提供者無法訪問的信息傳遞,專家建議使用默認啓用端到端加密的消息應用。
Telegram 視頻下載擴展可以安全使用嗎?
安裝前請評估每個擴展的披露。對於與本網站相關的擴展,商店説明與開發者隱私政策在使用數據收集方面存在衝突。我們的有限乾淨配置測試只觀察了公開登錄狀態:彈窗在 Web K 上顯示,而 Web A 會把焦點轉到 Web K。測試沒有執行登錄後的下載,也沒有確定登錄後的數據流,因此應以範圍更廣的隱私披露作為判斷依據。無論使用何種工具,都只保存你擁有或明確獲准保留的內容,並遵守 Telegram 條款與版權法。
繼續瞭解 Telegram 安全性
繼續閲讀我們關於常見 Telegram 詐騙的指南、Telegram 與 Signal 的對比,以及在瀏覽器中安全使用 Telegram Web 的內容,確保你設置的每一部分與實際面臨的風險相匹配。