WhatsApp 端侧模型抓骗子,隐私安全不再二选一

2026.08.13 07:09
WhatsApp 正式发布 Scam Alert 技术方案,在保持端到端加密(E2EE)的前提下,用端侧机器学习模型检测诈骗消息。所有推理在本地完成,消息内容绝不离设备,模型权重公开发布供独立验证。这不是一次隐私妥协,而是一次架构层面的突破,可能改写加密通讯行业"隐私与安全不可兼得"的长期认知。

你需要先知道一个数字:2025年,美国人在社交平台上的诈骗损失高达21亿美元,是2020年的8倍。

诈骗分子已经从“我是尼日利亚王子”升级到了AI驱动的深度伪造、精准社会工程和批量自动化钓鱼。但当你打开WhatsApp、Signal或iMessage这些号称“绝对隐私”的加密聊天工具,你会发现一个令人不安的事实:它们对诈骗几乎毫无防御。 不是不想防,而是防不了。端到端加密(E2EE)的设计哲学就是“平台也不知道你在聊什么”,平台不知道,自然也就无从判断哪条消息是诈骗。

这构成了加密通讯行业最深的“不可能三角”。隐私、安全、可审核,三者只能选两个。

但2026年8月12日,WhatsApp迈出了打破这个三角的第一步。在一篇技术博客中,WhatsApp详细披露了其正在开发的Scam Alert(诈骗警报)功能的技术架构。这不是一个“为了扫诈骗而牺牲隐私”的妥协方案。恰恰相反,它用一套精密的密码学加架构设计,在隐私和可验证性之间找到了一个此前被认为不存在的平衡点。

一、WhatsApp的加密困境

要理解Scam Alert的意义,首先要理解WhatsApp的处境。

作为全球用户量最大的加密通讯应用,WhatsApp长期处于一个尴尬的位置:它比任何竞品都更需要反诈骗能力,因为诈骗分子最喜欢在用户基数大的平台上活动。据美国联邦贸易委员会(FTC)2026年4月的数据,2025年社交平台诈骗投诉中,Facebook占57%,Instagram占22%,WhatsApp占8%。虽然WhatsApp的占比远低于Facebook,但考虑到它的用户基数,8%仍然是一个惊人的体量。美国消费者联合会(CFA)的估算更为触目惊心:2025年全美在线诈骗总损失高达1482亿美元,同比飙升25.8%。

与此同时,WhatsApp的加密策略又让它比任何平台都更难做反诈骗。自2016年起,WhatsApp默认所有聊天采用端到端加密,使用Signal协议。这意味着WhatsApp的服务器上只有密文,连Meta自己都看不到用户的消息内容。在E2EE的框架下,传统的服务器端扫描加拦截方案完全失效。服务器根本不知道消息里写了什么。

业内此前尝试过破解这个难题,但结果都不理想。Apple在2021年宣布的CSAM(儿童性虐待材料)检测方案,试图通过NeuralHash在用户设备上扫描图片后再上传,遭到了隐私界和密码学界的猛烈批评,最终在2022年被迫撤回。Signal则坚持“零妥协”路线,拒绝任何形式的客户端内容分析,甚至连可选的都不做。而在英国,在线安全法案赋予了通讯监管机构Ofcom要求平台在加密环境中扫描非法内容的权力,尽管Ofcom至今尚未批准任何“认证技术”,但这一条款本身就让Signal一度威胁退出英国市场。

WhatsApp的Scam Alert方案,选择了一条截然不同的路径。

二、技术拆解:端侧模型加透明密码学

Scam Alert的核心思路可以概括为三句话:模型放在用户手机上,推理在本地完成,模型行为公开可验证。

这听起来简单,但每一句话背后都是一套精密的工程实现。

端侧模型,为什么现在才可行

WhatsApp在博客中坦言:最近端侧机器学习模型的进步,使得在移动设备上运行准确的文本分类成为可能,而不会出现此前制约端侧方案的性能、电池或模型大小问题。

Scam Alert使用的模型足够小,可以在用户手机本地实时推理。模型只针对非联系人发来的消息进行分析,通过对话结构和语言信号进行概率分类,判断是否匹配已知的诈骗模式。如果检测到可疑消息,用户会在聊天界面看到一个警告横幅,上面写着“This may be a scam”。警告仅在用户手机上呈现,对方完全看不到。用户可以选择屏蔽并举报该联系人,或者标记为“信任”。如果用户选择信任,Scam Alert将不再对该聊天发出警告,同时用户可以选择将最近5条消息分享给WhatsApp以帮助改进模型。

透明账本,根除“定向模型攻击”

如果模型在本地运行,WhatsApp怎么控制它?答案是:不能控制,也不想控制。

Scam Alert设计了一个透明账本(Transparency Ledger)机制。每一个模型版本,包括实验性变体,在部署给任何用户之前,都必须先记录在一个第三方、仅可追加(append-only)的公开账本上。账本具有防篡改特性,条目可以添加,但永远不能修改或删除。

这意味着什么?如果Meta想向某个特定用户推送一个“定制版”模型,比如一个对某些关键词不敏感的模型,它必须先把这个模型版本发布到公开账本上,让所有人都能看见。任何安全研究者只需对比账本上的哈希值与用户手机实际收到的模型哈希值,就能发现异常。SecurityWeek在报道中评价这一机制:“要定向攻击单个用户,需要攻破整个系统”。

WhatsApp还为用户提供了应用内透明日志,路径为“Account > Request Info > Scam Alert Activity”,用户可以查看哪些消息被扫描过、扫描结果是什么、具体是哪个模型版本做出了判断。这些日志仅存储在本地,绝不上传。

模型权重公开,让“黑箱”变“玻璃箱”

WhatsApp还承诺公开模型权重,供独立安全研究人员验证。研究人员可以检查模型是否真的只针对诈骗模式,而不是被偷偷训练来检测其他类型的内容。每个模型版本的哈希值都记录在透明账本的签名清单中,任何人可以随时对照验证。

这实际上解决了客户端扫描方案最大的信任问题。Apple的NeuralHash被批评的核心原因之一,就是用户无法验证自己手机上的代码是否真的只做了声称的事情。WhatsApp通过透明账本、公开权重和应用内日志三重机制,把“黑箱”变成了“玻璃箱”。

遥测也加密:差分隐私加机密计算

但WhatsApp需要知道这个功能是否真的在起作用。它能不能抓到诈骗,误报率有多高。这就涉及遥测数据。

Scam Alert的遥测方案用到了两层保护。第一层,机密虚拟机(Confidential VM / TEE):所有关于“警告次数”和“用户操作次数”的聚合统计,都在一个TEE环境内处理。这个环境连Meta和WhatsApp自己都无法访问。第二层,差分隐私(Differential Privacy):从TEE输出的只有添加了数学噪声的聚合数据,保证“添加或删除任何一个人的数据,对聚合结果的影响可以忽略不计”。

这两层叠加,意味着WhatsApp只能知道总体上有多少用户收到了诈骗警告,而无法知道张三收到了几次警告。

三、谁在同一个赛道上

Scam Alert并非孤例。2025年下半年到2026年,端侧AI诈骗检测正在成为加密通讯行业的一个新兴趋势。

Google在2025年推出了Google Messages的Scam Detection功能,同样基于端侧AI模型,检测SMS、MMS和RCS消息中的诈骗模式。与WhatsApp方案不同的是,Google的Scam Detection默认开启,且用户举报时会上传最近消息供Google和运营商分析。Google的路线更像温和的主动防御,端侧分析不移除,但举报时数据会上传。

而Signal则选择了完全不同的路线,不做任何内容分析。Signal的创始人Moxie Marlinspike多次公开表示,任何形式的客户端内容扫描,无论设计多么精妙,都构成对加密隐私的侵蚀。Signal的立场是:宁可牺牲反诈骗能力,也要保住加密的绝对性。

这三种路线代表了隐私与安全光谱上的三个关键节点。Signal在最左端,零分析,零检测;WhatsApp在中间,高隐私保护加有限检测;Google靠右,端侧但可举报。WhatsApp选择了一个中间路线,但它用密码学技术把这个“中间”变成了一个可验证的、有保障的中间,而不是一个“黑箱”的中间。

四、局限与挑战

Scam Alert的技术方案虽然精妙,但并非没有短板。

模型训练数据本身可能成为攻击面。 模型是在用户主动举报的诈骗对话数据上训练的。如果攻击者能够“污染”举报数据,比如大量举报正常对话为诈骗,就可以影响模型的分类行为。WhatsApp在博客中没有详细说明如何防御训练数据投毒攻击。

端侧模型的检测能力存在上限。 端侧模型受限于算力和内存,无法像云端的千亿参数大模型那样进行深度语义理解。这意味着它可能只能识别“模式匹配”型的诈骗,对高度定制化的社会工程攻击可能无效。诈骗分子如果绕过语言模式,改用语音通话诱导,这是当前最常见的诈骗手法之一,端侧文本模型完全无能为力。

用户主动性的悖论。 功能默认关闭,需要用户手动开启。这意味着最需要保护的用户,对诈骗毫无防备的老年人、技术弱势群体,很可能根本不会打开这个功能。而自以为“我绝对不会被骗”的年轻人,也不一定会打开。这是所有安全功能都面临的“选择性激活”困境。

监管压力仍在。 尽管Scam Alert在技术上做到了“不侵犯隐私”,但并没有完全满足英国在线安全法案等法规的要求。Ofcom被赋予的权力是要求平台“主动扫描并移除非法内容”,而不是“用户可选地看一个警告”。Ofcom原定于2026年春季发布关于“认证技术”的最终指南,但至今尚未发布。如果监管机构最终认定端侧方案不足以满足合规要求,WhatsApp可能面临“要么扩大扫描,要么退出市场”的抉择。

五、这意味着什么

Scam Alert的意义,远远不止于一个“防诈骗功能”。

它首次证明了:在端到端加密的框架下,隐私和安全并非零和博弈。 通过精心设计的架构,端侧推理、透明账本、差分隐私、机密计算,加密通讯平台可以在不牺牲加密承诺的前提下,提供有意义的安全保护。

这为整个行业打开了一扇门。如果这套方案被验证有效,我们可能会看到iMessage引入类似的功能,Apple在隐私和反欺诈之间同样长期挣扎。监管机构对加密通讯的态度也可能有所缓和,如果“端侧分析加可验证”被接受为合规方案。更多E2EE平台可能会开始探索“隐私保护型内容分析”,从诈骗检测延伸到反垃圾、反钓鱼。

当然,也有令人担忧的方向。如果“端侧扫描”被证明技术可行,监管机构可能会要求平台扩大扫描范围,从诈骗到侵权内容,从假新闻到政治敏感内容。到那时,“技术可行”和“被滥用”之间,只有一纸政策的距离。WhatsApp今天用透明账本和差分隐私筑起的防线,能否抵挡住明天的监管压力,还是一个未知数。

但至少在今天,Scam Alert证明了一件事:加密通讯的“不可能三角”,不是不能打破,而是以前的我们,不够努力。

作品声明:内容由AI生成