Notebookcheck Logo

WhatsApp:加密功能也能保护陌生人的设备

WhatsApp 设置界面显示已关联设备列表及关于端到端加密的说明
ⓘ Screenshot: Notebookcheck
在 WhatsApp 设置中的“设备状态”部分,列出了所有已关联的设备及其是否处于活动状态。但无论在何处都找不到关联日期。
在您已连接设备的列表下方,有一行关于端到端加密的令人安心的说明。这确实属实。但这种加密只是对所有已连接设备一视同仁地提供保护,包括不属于您的设备。英国标准协会(BSI)曾就一种正是基于此原理的骗局发出过警告,而且该列表从未告知您设备何时被添加的。
Security Software Smartphone

在手机上打开 WhatsApp 设置,点击“已关联设备”。在最底部,列表正下方,有一行文字前面带有小挂锁图标。“您的个人消息在所有设备上均采用端到端加密。” 这句话本身是正确的,只是位置有些不巧——因为它恰恰指出了问题可能出现的地方。

已关联设备并不会破坏加密,而是完全参与其中。帮助中心对此解释得很清楚:“您的个人消息、媒体和通话均采用端到端加密。 每台关联设备都会独立连接到 WhatsApp,并通过端到端加密维持同样预期的隐私和安全水平。”将设备关联到你账户的人,并不是站在外面偷听,而是站在里面。

四台设备、一次性验证码、十四天

您的账户最多可同时连接四台设备。既可以通过二维码完成,也可以仅凭您的手机号码(这一功能已推出一段时间)。WhatsApp 写道:“您可以使用主账户的手机号码和一次性验证码来关联设备。”关联后,您的主手机无需保持在线状态。

还有一项时限规定,同样在帮助中心中提及:“您需要每14天在主手机上登录WhatsApp,以保持已关联设备与您的WhatsApp账户的连接。”这条规则听起来像是保护措施,但实际上它只能防止那些已不再使用的设备继续关联。 任何每天打开 WhatsApp 的人——而大多数人确实如此——都会通过这种方式让所有已关联的设备保持活跃状态,其中甚至包括陌生人的设备。

图示展示了四台设备、14天以及WhatsApp设备绑定所需的八位数字
ⓘ Graphic: Notebookcheck
已关联设备后面的三个数字显示在 WhatsApp 帮助中心,而非应用内。

该骗局被称为“幽灵配对”

2026年1月,英国标准协会(BSI)曾就一种滥用此功能的网络钓鱼手法发出警告。该手法的操作流程看似平淡无奇,但正因如此而格外有效。消息通常来自已遭劫持的熟人账户或冒用社交平台名义发送,并引导用户访问虚假页面。 在那里,你会被要求确认身份或手机号码。

BSI 对后续过程的描述如下:攻击者将该号码传递给 WhatsApp,并利用它启动“通过手机号码绑定设备”功能。WhatsApp 会生成一个八位数的配对码,犯罪分子随后会索要该码。 随后应用中会弹出配对请求,受害者需要自行确认。

这正是其与用户以往所了解的账户劫持案例的区别所在。如果有人用你的号码重新注册,你会立即被踢出并察觉异常。而设备绑定并非注册行为,因此不会出现上述情况。 您仍保持登录状态,聊天照常进行,手机运行如常。德国联邦信息安全局(BSI)冷静地指出了这一后果,并指出该攻击往往长期不被察觉,因为攻击者滥用了应用的合法功能,而 WhatsApp 仍照常运行。

WhatsApp自3月起已发出警告,但并非每次都会提醒

Meta此后进行了补充,并于2026年3月11日发布了关于设备关联的警告。据其官方表述,WhatsApp现在将在“行为信号表明关联请求可能可疑时”向用户发出提醒,并显示该请求的来源。

这一句话中包含两项限制:警告取决于行为信号,且仅将请求评定为“可能可疑”。这绝非针对每次配对都会显示的通知,而是一种可能出现误判的风险检测机制。 Meta在公告中未透露具体地区、平台或实施时间表,且该帖子发布于印度新闻编辑部,其中引用了印度的数据。从外部无法判断该警告是否会出现在欧洲用户的账户上。

号码重新注册与设备绑定对比表
ⓘ Graphic: Notebookcheck
重新注册的号码会将您锁在外面,而已关联的设备则不会。这就是为什么它能更长时间不被察觉的原因。

始终有效的自检方法

无论如何,有一种方法随时都有效,而且只需两分钟。在 WhatsApp 设置中的“已关联设备”下,你会找到“设备状态”部分,其中列出了当前与你的账户关联的所有设备。 轻点一下即可打开详情视图,其中显示设备名称、平台信息以及聊天记录的“同步完成”提示。底部有一个红色的“注销”按钮,其下方有一行文字说明 WhatsApp 对此情况的处理方式: “如果您不认识该设备或无法再访问该设备,请从该设备上注销。”

这里缺失了一个细节,而这正是最重要的信息。WhatsApp 仅显示设备当前是否处于活动状态,或其最后一次使用时间。设备何时被关联的信息则无处可寻。 无法定位的记录自然也无法标注日期,你永远无法得知对方已经浏览了多长时间。如有疑虑,请先注销该设备,然后检查你的两步验证。

该功能在2026年8月25日得到了进一步强化。 六位数 PIN 码变成了完整的密码,长度增加,支持字母数字,并允许使用特殊字符。此外,你还可以设置密钥,自更新以来甚至可以设置多个密钥。这两者都无法防止“幽灵配对”,因为这种情况下是你自己确认的。但这两项措施都让攻击者很难将劫持的访问权限转化为持久的控制权。

已连接的 WhatsApp 设备的详细视图,显示设备名称、其状态以及一个红色的“注销”按钮
ⓘ Screenshot: Notebookcheck
点击设备即可打开此视图。WhatsApp在此处仅显示当前或最近一次的登录情况,绝不会显示关联日期,并明确指出:若发现不认识的设备,应立即退出该设备。

要点总结

配对码就像是一把你从窗外扔出去的钥匙。除了你之外,没有人需要它,而且任何正规网站都不会索要它。 任何诱导你扫描二维码或索要八位数字的人,都是为了盗取你的账户。其余操作属于常规流程,因此请不时打开设备列表,注销你不认识的登录记录,并正确理解下方那句令人安心的说明——它只是关于加密的声明,而非关于谁在监视你的信息。

来源

BSI:钓鱼诈骗利用 WhatsApp 配对功能,2026
年 1 月 14 日 Meta 新闻中心:Meta 推出新型反诈骗工具,2026
年 3 月 11 日 Meta 新闻中心:WhatsApp 新增账户安全功能,2026
年 8 月 25 日 WhatsApp 帮助中心: 关于已关联设备如何通过手机号码
关联设备 2026年8月29日在 WhatsApp for Android 上的自主登录

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebookcheck中文版(NBC中国) > 新闻 > 新闻档案 > 新闻档案 2026 08 > WhatsApp:加密功能也能保护陌生人的设备
Steffen Zahn, 2026-08-30 (Update: 2026-08-30)