- 首頁
- Telegram安全嗎?基於證據的安全性評審
Telegram安全嗎?基於證據的安全性評審
Telegram 被超過十億人使用,但其最重要的安全屬性卻被大多數使用者誤解。此基於證據的評審解釋了 Telegram 的加密實際覆蓋什麼、公司儲存並共享哪些資料,以及如何根據你的風險級別精確配置應用。
簡短回答:對大多數用途安全,但有重要前提
Telegram 是世界上使用最廣泛的訊息應用之一,截至 2025 年 3 月其月活躍使用者超過十億。用於日常對話、加入公開社群和關注頻道時,只要你理解一個關鍵事實,它就是相對安全的:與 Signal 或 WhatsApp 不同,Telegram 預設不會對你的訊息啟用端到端加密。普通聊天、所有群組和所有頻道都使用客戶端-伺服器加密,這能保護你的流量免受 Wi‑Fi 監聽者,但仍然會以公司技術上可訪問的形式將內容傳輸到 Telegram 的伺服器上。
這一架構選擇推動了幾乎所有關於該平臺的嚴肅安全爭論。Royal Holloway 和 ETH Zurich 的安全研究人員、密碼學家 Matthew Green 以及電子前哨基金會(EFF)均達成一致:只有手動發起的一對一 Secret Chats(秘密聊天)以及語音或視訊通話才是端到端加密的,而且截至 EFF 2026 年 1 月的 Encrypt It Already 活動,Telegram 仍未將端到端加密設為直接訊息的預設選項。因此,誠實的結論是有條件的。如果你是普通使用者並且加固了少數設定,Telegram 可被視為可接受的安全工具;如果你是激進分子、記者或任何其資訊可能使其陷入危險的人,獨立專家建議不要依賴 Telegram 的預設設定。
Telegram 的加密實際上如何工作
Telegram 同時執行兩種不同的加密方案。雲聊天(cloud chats)是每個私聊、群組和頻道的預設方式,使用公司自有的 MTProto 協議在你的裝置與 Telegram 伺服器之間加密,然後儲存在 Telegram 雲端以便歷史可以在裝置間同步。Telegram 表示這些儲存的資料經過強加密,解密金鑰分散存放在不同法域的資料中心,並且不將你的資料用於廣告。Secret Chats(秘密聊天)則不同:它們透過裝置間的 Diffie‑Hellman 交換生成端到端金鑰,只存在於發起秘聊的兩臺裝置上,絕不觸及 Telegram 的雲端備份,並支援自毀計時器。
問題在於 Secret Chats 未涵蓋的部分。它們僅適用於一對一對話,絕不適用於群組或頻道,而且你必須為每個聯絡人主動發起一次。密碼學家 Matthew Green 記錄到,啟用該功能需要透過多個不明顯的選單多次點選並要求對方線上,這意味著絕大多數 Telegram 對話,以及所有群聊,仍然可在 Telegram 伺服器上被讀取。Security StackExchange 上的一個社群回答很好地捕捉了日常的混淆:普通聊天在傳輸中被加密,因此網路管理員無法讀取,但 Telegram 本身技術上可以讀取它們。如果你在意預設端到端加密,請參閱我們的 Telegram 與 Signal 對比。
提示
獨立的密碼學審查也測試過 MTProto 本身。一項由 Royal Holloway(倫敦大學)和 ETH Zurich 的研究人員在 2022 年發表的同行評審分析發現了若干協議弱點,包括訊息重排和計時問題。Telegram 在 2021 年釋出的客戶端更新中修復了報告的問題,研究人員認為對大多數使用者的即時實際風險較低,但他們也指出該協議不及基於標準 TLS 設計所提供的保證。
在 Secret Chat 內,你還會看到截圖提示和自毀訊息,儘管 Telegram 自身警告稱在所有作業系統上都無法保證檢測截圖,並且沒有任何技術能阻止他人用另一臺裝置拍照。你可以在我們專門的解釋文章中閱讀更多關於 Telegram 是否通知截圖的資訊。
Telegram 收集哪些資料以及何時共享
安全不僅關乎訊息內容。Telegram 的隱私政策允許公司收集諸如你的 IP 地址、你使用的裝置和應用、以及你更改使用者名稱的歷史等後設資料,併為反濫用目的將這些後設資料保留最長達 12 個月。註冊需要電話號碼,儘管 Telegram 預設對非聯絡人隱藏該號碼,並在其細化隱私控制中提供了專門的“誰可以看到我的號碼”(Who Can See My Number)設定。
公司的法律立場在 2024 年發生了急劇變化。2024 年 8 月,CEO Pavel Durov 在法國被拘留並被指控包括協助非法內容傳播和拒絕協助合法監聽等罪名(他否認這些指控),隨後 Telegram 更新了條款。自 2024 年 9 月起,隱私政策宣告 Telegram 可能會向出示有效法律命令的司法機關披露使用者的 IP 地址和電話號碼,並透過其透明度渠道報告此類案件。BBC 和 EFF 都記錄了這一轉變,EFF 指出這使得那些因為 Telegram 宣傳抵制政府要求而選擇該平臺的社群感到震驚。
重要提示
一個不太為人知的暴露:預設情況下,與通訊錄中聯絡人進行的 Telegram 語音通話使用直接點對點連線,這會將雙方的 IP 地址暴露給對方。TechCrunch 在 2023 年驗證了這一行為,Telegram 也確認這是設計使然。你可以在 Settings(設定)> Privacy and Security(隱私與安全)> Calls(通話)下將 Peer‑to‑Peer 設定為 Never(從不),這樣通話就會透過 Telegram 的伺服器轉發。
Telegram 還對不活動賬號有自毀功能,其常見問題建議對於有切實安全顧慮的使用者使用 Secret Chats、2‑Step Verification(兩步驗證)和應用解鎖碼。由於公開資料當前對預設不活動自毀期存在分歧,不要依賴任何假定值:開啟 Settings(設定)並自行確認該期限,同時查閱隱私政策中描述的後設資料保留做法。
Telegram 上的詐騙、釣魚和內容風險
對大多數人而言,Telegram 上最大、日常的危險不是密碼學問題而是其他人。群組可容納多達 200,000 名成員,任何人都可建立機器人(bots),安全廠商已記錄在該平臺上繁榮的釣魚市場、欺詐投資計劃和利用其開放性傳播惡意軟體的現象。Norton 對該平臺的評估得出了與本頁相同的有條件結論,稱對普通人相對安全,同時列舉了在其內部運作的詐騙生態系統。我們的“常見 Telegram 詐騙及如何避免”指南深入覆蓋了這些具體騙局。
檢查清單
- 在 Telegram 內部應用標準反釣魚防護:將未經請求的訊息、連結和檔案附件視為不可信,即便它們看起來來自知名品牌
- 不要在由聊天連結開啟的頁面上輸入憑證或支付資訊
- 保持裝置和應用更新
- 用多因素認證(multi‑factor authentication)保護賬戶
- 並透過 Telegram 應用內的舉報按鈕以及向消費者保護機構(例如 FTC 的 ReportFraud.ftc.gov)報告欺詐行為。
在內容監管方面,Telegram 歷來因比競爭平臺更寬鬆的處理而受到批評,這也是 2024 年法國調查的一個因素。公司現在報告稱在 2025 年期間封禁了超過 4,000 萬個群組和頻道,將公共圖片與包括 Internet Watch Foundation 在內的兒童虐待雜湊資料庫進行核對,併發布每日透明度報告。其服務條款禁止在平臺公眾部分發布垃圾資訊、詐騙、宣傳暴力和非法色情內容,並要求在歐盟、英國和澳大利亞的使用者至少為 18 歲。這些規則對家庭很重要:公開發現機制仍可能使未成年人暴露於不當社群,因此應尊重年齡限制。
使 Telegram 顯著更安全的九項設定
步驟
第一,在 Settings(設定)> Privacy and Security(隱私與安全)下啟用 2‑Step Verification(兩步驗證),使登入除了簡訊驗證碼外還需要密碼,並新增由強密碼保護的恢復郵箱。第二,設定應用解鎖碼或在支援的裝置上使用 passkey,這樣即便手機已解鎖,別人也無法開啟應用。第三,在 Calls(通話)中將 Peer‑to‑Peer 設定為 Never(從不)以阻止 IP 暴露。第四,將“誰可以看到我的號碼”(Who Can See My Number)和你的最後線上狀態可見性限制為 My Contacts(僅聯絡人)或更嚴格。第五,對真正敏感的一對一對話啟用 Secret Chats(秘密聊天)並使用自毀計時器。第六,定期檢查活動會話並終止你不認識的裝置。第七,謹慎選擇哪些群組可以將你加入。第八,檢查賬號的不活動自毀期限。第九,保持應用更新以便接收協議修復。
提示
Telegram 自身的常見問題對任何設定清單的侷限性持坦率態度:它無法保護你免受對裝置具有物理或 root 訪問許可權的人,並且對有真實安全顧慮的使用者建議恰好使用 Secret Chats、2‑Step Verification(兩步驗證)和解鎖碼的組合。加固能在很大程度上幫助普通使用者;但並不會將 Telegram 轉變為適用於高風險威脅模型的工具。
Telegram 瀏覽器擴充套件安全嗎?以披露閱讀為例的案例研究
許多人在瀏覽器中使用 Telegram,安全使用 Telegram Web 還會引出另一個問題:那些新增功能的擴充套件如何?誠實的答案是擴充套件的可信度取決於其披露宣告,你應批判性地閱讀它們。以與本網站相關的 Telegram Video Downloader 擴充套件為示例。其 Chrome Web Store 列表(版本 1.3.2,Manifest V3 擴充套件,宣告瞭 storage 和 tabs 許可權,主機訪問限制為 telegram.org 頁面)描述了從 Telegram Web 儲存影片、圖片和音訊並保留原始檔名的功能。
重要提示
這裡是安全指南不能忽略的部分:該擴充套件的公開隱私披露對資料處理的描述並不相同。截至 2026 年 7 月 19 日,Chrome 網上應用店的披露稱該擴充套件會處理個人身份資訊、使用者活動和網站內容。開發者政策另行說明可能自動收集瀏覽器型別、作業系統、訪問頁面、IP 地址和裝置識別符號。這些說明的範圍以及擴充套件執行時的資料流尚未經過獨立驗證。在決定是否安裝該擴充套件或任何擴充套件時,應將範圍更廣的商店披露視為實際適用的宣告。
權利與隱私同樣重要。Telegram 的服務條款禁止抓取(scraping),平臺規則保護內容所有者;儲存媒體僅適用於你建立、擁有或獲得明確許可保留的內容,頻道所有者的限制和版權法無論技術工具如何都同樣適用。如果這符合你的用例,我們的“如何下載你被授權儲存的 Telegram 影片”指南逐步說明了該過程。
結論:根據你的威脅模型匹配 Telegram
那麼,Telegram 安全麼?對於公開社群、頻道和日常聊天,如果你按上文加固設定並對陌生人的連結保持警惕,則可以認為安全。對於敏感的一對一對話,如果你在受信裝置上刻意使用 Secret Chats,則可以接受。對於任何其安全依賴於服務提供者無法讀取或交出其通訊的人員,專家共識指向其他選項:Telegram 自身將平臺框定為安全,而密碼學家與數字權利組織則反駁說,沒有預設端到端加密,大多數內容在技術上仍可被公司訪問,並且自 2024 年起公司在有效法律命令下也會披露 IP 地址和電話號碼。兩種立場都有文獻記錄;哪一種決定你的選擇取決於你面臨的風險有多大。
常見問題
Telegram 預設啟用端到端加密嗎?
不。預設的雲聊天、群組和頻道使用客戶端-伺服器加密,因此內容在傳輸中受保護但在技術上可在 Telegram 伺服器上訪問。端到端加密僅適用於語音和視訊通話以及你手動發起的一對一 Secret Chats(秘密聊天),且截至 2026 年初,維權組織仍將預設端到端加密列為未滿足的要求。
Telegram 能讀取我的訊息嗎?
從架構上講,Telegram 的伺服器可以訪問常規雲聊天以及所有群組和頻道訊息的內容,儘管公司表示儲存的資料經過強加密且解密金鑰分散在不同法域,並且不用於廣告。Secret Chats 是端到端加密的,因此 Telegram 無法讀取這些訊息。
Telegram 會與警方共享我的資料嗎?
自 2024 年 9 月起,Telegram 的隱私政策宣告其可能會向出示有效法律命令、確認你為刑事嫌疑人的司法機關披露你的 IP 地址和電話號碼,並在透明度更新中報告此類案件。它也可能將諸如 IP 地址和裝置資訊之類的後設資料保留最長達 12 個月。
Telegram 通話會暴露我的 IP 地址嗎?
有可能。與聯絡人通話預設採用點對點連線,會將雙方的 IP 地址暴露給對方,TechCrunch 驗證了此行為,Telegram 也予以確認。可在 Settings(設定)> Privacy and Security(隱私與安全)> Calls(通話)中將 Peer‑to‑Peer 設定為 Never(從不),以便通話透過 Telegram 的伺服器轉發。
Telegram 對激進分子或記者安全嗎?
獨立安全研究人員和數字權利組織建議在高風險工作中不要依賴 Telegram 的預設設定,因為大多數內容不是端到端加密的,且該平臺現在在有效法律命令下披露某些識別符號。如果需要服務提供者無法訪問的資訊傳遞,專家建議使用預設啟用端到端加密的訊息應用。
Telegram 影片下載擴充套件可以安全使用嗎?
安裝前請評估每個擴充套件的披露。對於與本網站相關的擴充套件,商店說明與開發者隱私政策在使用資料收集方面存在衝突。我們的有限乾淨配置測試只觀察了公開登入狀態:彈窗在 Web K 上顯示,而 Web A 會把焦點轉到 Web K。測試沒有執行登入後的下載,也沒有確定登入後的資料流,因此應以範圍更廣的隱私披露作為判斷依據。無論使用何種工具,都只儲存你擁有或明確獲准保留的內容,並遵守 Telegram 條款與版權法。
繼續瞭解 Telegram 安全性
繼續閱讀我們關於常見 Telegram 詐騙的指南、Telegram 與 Signal 的對比,以及在瀏覽器中安全使用 Telegram Web 的內容,確保你設定的每一部分與實際面臨的風險相匹配。