跳到主要内容
安全指南审核日期: 2026-07-19

Telegram安全吗?基于证据的安全性评审

Telegram 被超过十亿人使用,但其最重要的安全属性却被大多数用户误解。此基于证据的评审解释了 Telegram 的加密实际覆盖什么、公司存储并共享哪些数据,以及如何根据你的风险级别精确配置应用。

简短回答:对大多数用途安全,但有重要前提

Telegram 是世界上使用最广泛的消息应用之一,截至 2025 年 3 月其月活跃用户超过十亿。用于日常对话、加入公开社区和关注频道时,只要你理解一个关键事实,它就是相对安全的:与 Signal 或 WhatsApp 不同,Telegram 默认不会对你的消息启用端到端加密。普通聊天、所有群组和所有频道都使用客户端-服务器加密,这能保护你的流量免受 Wi‑Fi 监听者,但仍然会以公司技术上可访问的形式将内容传输到 Telegram 的服务器上。

这一架构选择推动了几乎所有关于该平台的严肃安全争论。Royal Holloway 和 ETH Zurich 的安全研究人员、密码学家 Matthew Green 以及电子前哨基金会(EFF)均达成一致:只有手动发起的一对一 Secret Chats(秘密聊天)以及语音或视频通话才是端到端加密的,而且截至 EFF 2026 年 1 月的 Encrypt It Already 活动,Telegram 仍未将端到端加密设为直接消息的默认选项。因此,诚实的结论是有条件的。如果你是普通用户并且加固了少数设置,Telegram 可被视为可接受的安全工具;如果你是激进分子、记者或任何其信息可能使其陷入危险的人,独立专家建议不要依赖 Telegram 的默认设置。

Telegram 的加密实际上如何工作

Telegram 同时运行两种不同的加密方案。云聊天(cloud chats)是每个私聊、群组和频道的默认方式,使用公司自有的 MTProto 协议在你的设备与 Telegram 服务器之间加密,然后存储在 Telegram 云端以便历史可以在设备间同步。Telegram 表示这些存储的数据经过强加密,解密密钥分散存放在不同法域的数据中心,并且不将你的数据用于广告。Secret Chats(秘密聊天)则不同:它们通过设备间的 Diffie‑Hellman 交换生成端到端密钥,只存在于发起秘聊的两台设备上,绝不触及 Telegram 的云端备份,并支持自毁计时器。

问题在于 Secret Chats 未涵盖的部分。它们仅适用于一对一对话,绝不适用于群组或频道,而且你必须为每个联系人主动发起一次。密码学家 Matthew Green 记录到,启用该功能需要通过多个不明显的菜单多次点击并要求对方在线,这意味着绝大多数 Telegram 对话,以及所有群聊,仍然可在 Telegram 服务器上被读取。Security StackExchange 上的一个社区回答很好地捕捉了日常的混淆:普通聊天在传输中被加密,因此网络管理员无法读取,但 Telegram 本身技术上可以读取它们。如果你在意默认端到端加密,请参阅我们的 Telegram 与 Signal 对比。

提示

独立的密码学审查也测试过 MTProto 本身。一项由 Royal Holloway(伦敦大学)和 ETH Zurich 的研究人员在 2022 年发表的同行评审分析发现了若干协议弱点,包括消息重排和计时问题。Telegram 在 2021 年发布的客户端更新中修复了报告的问题,研究人员认为对大多数用户的即时实际风险较低,但他们也指出该协议不及基于标准 TLS 设计所提供的保证。

在 Secret Chat 内,你还会看到截屏提示和自毁消息,尽管 Telegram 自身警告称在所有操作系统上都无法保证检测截屏,并且没有任何技术能阻止他人用另一台设备拍照。你可以在我们专门的解释文章中阅读更多关于 Telegram 是否通知截屏的信息。

Telegram 收集哪些数据以及何时共享

安全不仅关乎消息内容。Telegram 的隐私政策允许公司收集诸如你的 IP 地址、你使用的设备和应用、以及你更改用户名的历史等元数据,并为反滥用目的将这些元数据保留最长达 12 个月。注册需要电话号码,尽管 Telegram 默认对非联系人隐藏该号码,并在其细化隐私控制中提供了专门的“谁可以看到我的号码”(Who Can See My Number)设置。

公司的法律立场在 2024 年发生了急剧变化。2024 年 8 月,CEO Pavel Durov 在法国被拘留并被指控包括协助非法内容传播和拒绝协助合法监听等罪名(他否认这些指控),随后 Telegram 更新了条款。自 2024 年 9 月起,隐私政策声明 Telegram 可能会向出示有效法律命令的司法机关披露用户的 IP 地址和电话号码,并通过其透明度渠道报告此类案件。BBC 和 EFF 都记录了这一转变,EFF 指出这使得那些因为 Telegram 宣传抵制政府要求而选择该平台的社区感到震惊。

重要提示

一个不太为人知的暴露:默认情况下,与通讯录中联系人进行的 Telegram 语音通话使用直接点对点连接,这会将双方的 IP 地址暴露给对方。TechCrunch 在 2023 年验证了这一行为,Telegram 也确认这是设计使然。你可以在 Settings(设置)> Privacy and Security(隐私与安全)> Calls(通话)下将 Peer‑to‑Peer 设置为 Never(从不),这样通话就会通过 Telegram 的服务器转发。

Telegram 还对不活动账号有自毁功能,其常见问题建议对于有切实安全顾虑的用户使用 Secret Chats、2‑Step Verification(两步验证)和应用解锁码。由于公开资料当前对默认不活动自毁期存在分歧,不要依赖任何假定值:打开 Settings(设置)并自行确认该期限,同时查阅隐私政策中描述的元数据保留做法。

Telegram 上的诈骗、钓鱼和内容风险

对大多数人而言,Telegram 上最大、日常的危险不是密码学问题而是其他人。群组可容纳多达 200,000 名成员,任何人都可创建机器人(bots),安全厂商已记录在该平台上繁荣的钓鱼市场、欺诈投资计划和利用其开放性传播恶意软件的现象。Norton 对该平台的评估得出了与本页相同的有条件结论,称对普通人相对安全,同时列举了在其内部运作的诈骗生态系统。我们的“常见 Telegram 诈骗及如何避免”指南深入覆盖了这些具体骗局。

检查清单

  • 在 Telegram 内部应用标准反钓鱼防护:将未经请求的消息、链接和文件附件视为不可信,即便它们看起来来自知名品牌
  • 不要在由聊天链接打开的页面上输入凭证或支付信息
  • 保持设备和应用更新
  • 用多因素认证(multi‑factor authentication)保护账户
  • 并通过 Telegram 应用内的举报按钮以及向消费者保护机构(例如 FTC 的 ReportFraud.ftc.gov)报告欺诈行为。

在内容监管方面,Telegram 历来因比竞争平台更宽松的处理而受到批评,这也是 2024 年法国调查的一个因素。公司现在报告称在 2025 年期间封禁了超过 4,000 万个群组和频道,将公共图片与包括 Internet Watch Foundation 在内的儿童虐待哈希数据库进行核对,并发布每日透明度报告。其服务条款禁止在平台公众部分发布垃圾信息、诈骗、宣传暴力和非法色情内容,并要求在欧盟、英国和澳大利亚的用户至少为 18 岁。这些规则对家庭很重要:公开发现机制仍可能使未成年人暴露于不当社区,因此应尊重年龄限制。

使 Telegram 显著更安全的九项设置

步骤

第一,在 Settings(设置)> Privacy and Security(隐私与安全)下启用 2‑Step Verification(两步验证),使登录除了短信验证码外还需要密码,并添加由强密码保护的恢复邮箱。第二,设置应用解锁码或在支持的设备上使用 passkey,这样即便手机已解锁,别人也无法打开应用。第三,在 Calls(通话)中将 Peer‑to‑Peer 设置为 Never(从不)以阻止 IP 暴露。第四,将“谁可以看到我的号码”(Who Can See My Number)和你的最后在线状态可见性限制为 My Contacts(仅联系人)或更严格。第五,对真正敏感的一对一对话启用 Secret Chats(秘密聊天)并使用自毁计时器。第六,定期检查活动会话并终止你不认识的设备。第七,谨慎选择哪些群组可以将你加入。第八,检查账号的不活动自毁期限。第九,保持应用更新以便接收协议修复。

提示

Telegram 自身的常见问题对任何设置清单的局限性持坦率态度:它无法保护你免受对设备具有物理或 root 访问权限的人,并且对有真实安全顾虑的用户建议恰好使用 Secret Chats、2‑Step Verification(两步验证)和解锁码的组合。加固能在很大程度上帮助普通用户;但并不会将 Telegram 转变为适用于高风险威胁模型的工具。

Telegram 浏览器扩展安全吗?以披露阅读为例的案例研究

许多人在浏览器中使用 Telegram,安全使用 Telegram Web 还会引出另一个问题:那些添加功能的扩展如何?诚实的答案是扩展的可信度取决于其披露声明,你应批判性地阅读它们。以与本网站相关的 Telegram Video Downloader 扩展为示例。其 Chrome Web Store 列表(版本 1.3.2,Manifest V3 扩展,声明了 storage 和 tabs 权限,主机访问限制为 telegram.org 页面)描述了从 Telegram Web 保存视频、图片和音频并保留原始文件名的功能。

重要提示

这里是安全指南不能忽略的部分:该扩展的公开隐私披露对数据处理的描述并不相同。截至 2026 年 7 月 19 日,Chrome 网上应用店的披露称该扩展会处理个人身份信息、用户活动和网站内容。开发者政策另行说明可能自动收集浏览器类型、操作系统、访问页面、IP 地址和设备标识符。这些说明的范围以及扩展运行时的数据流尚未经过独立验证。在决定是否安装该扩展或任何扩展时,应将范围更广的商店披露视为实际适用的声明。

权利与隐私同样重要。Telegram 的服务条款禁止抓取(scraping),平台规则保护内容所有者;保存媒体仅适用于你创建、拥有或获得明确许可保留的内容,频道所有者的限制和版权法无论技术工具如何都同样适用。如果这符合你的用例,我们的“如何下载你被授权保存的 Telegram 视频”指南逐步说明了该过程。

结论:根据你的威胁模型匹配 Telegram

那么,Telegram 安全么?对于公开社区、频道和日常聊天,如果你按上文加固设置并对陌生人的链接保持警惕,则可以认为安全。对于敏感的一对一对话,如果你在受信设备上刻意使用 Secret Chats,则可以接受。对于任何其安全依赖于服务提供者无法读取或交出其通信的人员,专家共识指向其他选项:Telegram 自身将平台框定为安全,而密码学家与数字权利组织则反驳说,没有默认端到端加密,大多数内容在技术上仍可被公司访问,并且自 2024 年起公司在有效法律命令下也会披露 IP 地址和电话号码。两种立场都有文献记录;哪一种决定你的选择取决于你面临的风险有多大。

常见问题

Telegram 默认启用端到端加密吗?

不。默认的云聊天、群组和频道使用客户端-服务器加密,因此内容在传输中受保护但在技术上可在 Telegram 服务器上访问。端到端加密仅适用于语音和视频通话以及你手动发起的一对一 Secret Chats(秘密聊天),且截至 2026 年初,维权组织仍将默认端到端加密列为未满足的要求。

Telegram 能读取我的消息吗?

从架构上讲,Telegram 的服务器可以访问常规云聊天以及所有群组和频道消息的内容,尽管公司表示存储的数据经过强加密且解密密钥分散在不同法域,并且不用于广告。Secret Chats 是端到端加密的,因此 Telegram 无法读取这些消息。

Telegram 会与警方共享我的数据吗?

自 2024 年 9 月起,Telegram 的隐私政策声明其可能会向出示有效法律命令、确认你为刑事嫌疑人的司法机关披露你的 IP 地址和电话号码,并在透明度更新中报告此类案件。它也可能将诸如 IP 地址和设备信息之类的元数据保留最长达 12 个月。

Telegram 通话会暴露我的 IP 地址吗?

有可能。与联系人通话默认采用点对点连接,会将双方的 IP 地址暴露给对方,TechCrunch 验证了此行为,Telegram 也予以确认。可在 Settings(设置)> Privacy and Security(隐私与安全)> Calls(通话)中将 Peer‑to‑Peer 设置为 Never(从不),以便通话通过 Telegram 的服务器转发。

Telegram 对激进分子或记者安全吗?

独立安全研究人员和数字权利组织建议在高风险工作中不要依赖 Telegram 的默认设置,因为大多数内容不是端到端加密的,且该平台现在在有效法律命令下披露某些标识符。如果需要服务提供者无法访问的信息传递,专家建议使用默认启用端到端加密的消息应用。

Telegram 视频下载扩展可以安全使用吗?

安装前请评估每个扩展的披露。对于与本网站相关的扩展,商店说明与开发者隐私政策在使用数据收集方面存在冲突。我们的有限干净配置测试只观察了公开登录状态:弹窗在 Web K 上显示,而 Web A 会把焦点转到 Web K。测试没有执行登录后的下载,也没有确定登录后的数据流,因此应以范围更广的隐私披露作为判断依据。无论使用何种工具,都只保存你拥有或明确获准保留的内容,并遵守 Telegram 条款与版权法。

继续了解 Telegram 安全性

继续阅读我们关于常见 Telegram 诈骗的指南、Telegram 与 Signal 的对比,以及在浏览器中安全使用 Telegram Web 的内容,确保你设置的每一部分与实际面临的风险相匹配。