当安全研究人员Mysk于2026年5月24日发布他们的发现时,隐私社区集体倒吸一口凉气。WhatsApp,这款以端到端加密为皇冠明珠的全球最受欢迎的即时通讯应用,在iOS和macOS上以明文存储您的全部聊天记录。没有静态加密。没有保护。只是一个简单的SQLite数据库,位于共享容器中,等待被读取。
这不是黑客攻击或漏洞。这是一个存在多年的架构决策,影响超过20亿用户。该数据库名为Axolotl.sqlite,位于标记为group.net.whatsapp.WhatsApp.shared的共享应用组容器中。此容器可被同一开发者组的任何应用访问——在本例中,即Meta。这意味着,如果同一设备上安装了Facebook和Instagram,它们可以静默读取您的私人对话,而不会触发任何权限对话框或用户通知。
端到端加密(E2EE)经常被误解。它保护消息在从您的设备传输到接收者设备期间的安全,确保中间任何人——甚至WhatsApp的服务器——都无法读取。然而,一旦消息到达并在您的设备上解密,它就会被写入本地数据库。该数据库在静态时未加密。E2EE保护的是传输过程,而非终点。
Mysk研究人员在公开视频中演示了这一漏洞,展示了Meta的配套应用如何无需任何权限提示即可访问并读取WhatsApp的完整消息数据库。这鲜明地提醒我们,传输中的加密只是战斗的一半。本地数据安全同样关键,而在此案例中,Meta选择了便利而非安全。
如果您在iPhone或Mac上使用WhatsApp,您可能面临风险。如果同一设备上还安装了Facebook或Instagram,风险会升级,因为这些应用可以在未经您同意的情况下读取您的WhatsApp聊天记录。这不仅仅是理论上的担忧;这是一种设计好的能力。即使Meta并未积极利用此访问权限,架构也允许这样做。
影响不仅限于个人隐私。在企业环境中,员工使用WhatsApp进行商务沟通,此漏洞可能暴露敏感的公司数据。政府机构也可能通过针对Meta的法律请求访问未加密的本地数据,完全绕过E2EE保护。
雪上加霜的是,最近披露的macOS沙箱漏洞CVE-2026-28910影响Apple的归档实用工具。此缺陷可以绕过App Sandbox和透明、同意与控制(TCC)保护,允许几乎不受限制的文件系统访问。当与WhatsApp的未加密存储结合时,攻击者可能无需任何用户交互即可从受感染的Mac中提取聊天记录。
网络安全社区对此表示担忧。虽然尚未报告主动利用,但这些漏洞的组合为数据盗窃创造了完美风暴。这是对Apple和Meta的警钟,促使他们重新评估其安全态势,尤其是在应用组容器和本地数据加密方面。
这些步骤无法解决根本问题,但在我们等待Meta解决此问题期间,它们可以降低风险。
此事件凸显了我们在评估消息平台时的一个关键差距。我们经常问“它是否加密?”,但很少深入探讨。在选择通信工具时,提出尖锐的问题:消息在设备上静态时是否加密?谁持有加密密钥?平台提供商能否读取我的消息?共享容器中的数据如何处理?平台是否经过独立审计?
对于组织而言,制定明确的通信安全策略是不可谈判的。定义哪些渠道被批准用于哪些类型的信息,并强制执行,尤其是在受监管的行业。认为绿色锁图标意味着完全隐私的时代已经结束。真正的安全需要数据在每个阶段——传输、存储和备份——都受到端到端的保护。
在此披露之后,Meta保持沉默,未提供修复问题的时间表。用户只能自行做出选择。虽然WhatsApp仍然是主导力量,但这一揭露应促使我们重新评估对日常使用平台的信任。毕竟,隐私不仅仅关乎传输过程中发生什么;它关乎当无人注视时,您的数据安放何处。