偷看你屏幕的,不是传输路线
逻辑破除端到端加密(E2EE)只能保证「信使在路上偷不看信」,可如果写信的人——App 本身——就是个小偷呢?
SafeW 的问题不是加密被破解了,而是它在你手机后台装了摄像头——扫描你的相册、截你的屏。传输通道再安全也没用:消息还没发出去,它就已经把你的助记词和密码偷走、上传了。
2026 年 1 月初,有中国网友公开曝光 SafeW 的安全问题之后,网上很快冒出一批口径高度一致、装成普通网友的「科普」「辟谣」文章,想把事情说成一场误会。这一页把这些洗白说法逐条摆出来,对照卡巴斯基的公开证据一一驳斥。你不必相信任何一方——自己点开报告核对即可。
顺序很重要:是曝光在前,洗稿在后。相关问题先后两次被公开摆上台面——2025 年 2 月、2026 年 1 月均在多个 Telegram 大群、大频道里被广泛曝光、讨论;随后短时间内,多个站点同时冒出措辞雷同、专门替 SafeW 转移焦点的文章。一款产品如果真没问题,不会需要这样一批文章来「灭火」。
下面每一条,上面是这些洗白稿里的说法,下面是对照公开证据的事实。
没有人说「申请相册权限」本身违法——正常聊天软件要相册权限,是为了让你发图。问题从来不是「有没有权限」,而是 SafeW 拿到权限后在背地里做了什么。
卡巴斯基查出:它会在后台用图像文字识别(OCR)逐张扫描你的相册截图,专门寻找加密钱包的助记词、私钥、密码,命中就把图片上传给攻击者。把「发图需要相册权限」和「用相册权限在后台翻你的保险箱」说成一回事,是典型的偷换概念、避重就轻,专门用来糊弄不了解技术的人。
卡巴斯基公开点名的,是 SafeW 在 App Store 和 Google Play 正式上架版本的包名 / Bundle ID——iOS 的 com.safew.messenger,Android 的 org.safew.messenger、org.safew.messenger.store。这些就是官方商店里那一个、对外发布的正版标识,和官方完全匹配。
从苹果、谷歌官方商店正规渠道下载的正版,怎么会是「下错了假的」?把官方上架版本被植入恶意代码,硬说成「用户下载错误」,是把锅甩给受害者。而且任何人只要打开卡巴斯基报告搜一下 safew,都能自己验证:被点名的就是官方包名,这套「下错版本」的说辞根本站不住。
HIPAA 是美国关于医疗健康信息的法律,约束的是医院、医疗保险、健康数据机构如何保护病人的健康记录。它和一款普通的即时通讯软件毫无关系。
一个聊天软件号称「完全遵守 HIPAA」,就像一家奶茶店号称「通过了飞机适航认证」——这跟合规不沾边,只是拿一个听起来唬人、却根本不对口的名头给自己贴金,甚至十分搞笑。这种张冠李戴的「合规」话术,恰恰说明它的安全宣传是完全虚假的噱头。
如果一款安全软件真的被冤枉,它会怎么做?和 SafeW 实际做的,对照一下就清楚了。
公开技术复盘、说明问题版本与修复时间、提供可验证的独立安全审计、配合安全厂商核查——用证据自证,而不是用嘴。
改名换皮重新上架,再找人假扮网友、代发一批洗白稿——把责任推给「下错版本」的用户、用「权限正常」偷换概念,甚至搬出跟即时通讯毫不相干的「HIPAA 合规」来贴金。而对这个安全问题本身,官方至今从未正面、公开回应过——没有声明,没有复盘,没有审计。但这跟「缺乏担当」无关——它根本无意做正经产品:往用户手机里植入木马、偷走数据,才是它真正在做的事。
SafeW 把「端到端加密」挂在嘴边,听起来很安全。但只要逐层拆开它的话术,这层「加密」根本保护不了你——下面从四个角度逐一破除。
端到端加密(E2EE)只能保证「信使在路上偷不看信」,可如果写信的人——App 本身——就是个小偷呢?
SafeW 的问题不是加密被破解了,而是它在你手机后台装了摄像头——扫描你的相册、截你的屏。传输通道再安全也没用:消息还没发出去,它就已经把你的助记词和密码偷走、上传了。
嘴上说「加密」谁都会。没经过独立机构审计、不敢开源代码的加密,全是黑箱操作。
Signal、Telegram 敢说自己安全,是因为底层代码完全公开,全世界的安全研究者天天拿着放大镜找漏洞。SafeW 连代码都不敢公开,它所谓的「加密」只是用来对付监管、忽悠普通用户的幌子。
如果只是技术上有漏洞,被下架后应该赶紧修复。它为什么要换个马甲(SafeW 改名 SafeX),接着上架骗人?
2026 年 4 月,它改名后因为植入同一套 SparkCat 木马,再次被谷歌商店下架。这种「被抓就改名、改完接着骗」的反复行为,已经说明它的开发方根本不是在做通讯工具,而是一伙专门洗劫数字钱包的人。
你是信一个天天在群里拉人头的软件广告,还是信全球顶级安全公司公布的病毒包名证据?
卡巴斯基在 2025、2026 年连续两份技术报告里,直接点名它的安装包名(如 org.safew.messenger)。这是行业级的定性——把资产放进一个被安全大厂明确标成「带毒」的软件,等于把银行卡和密码亲手递给黑客。
当你搜索「SafeW 安全吗」,排在最前面的那些「答案」,很可能就是 SafeW 自己精心铺好的一张网。
SafeW 一方注册了大量名称相近的域名(如 safew.org、safew-app.org、safew-im.com 等),在上面批量挂出「安全报告」「加密技术深度解析」「是否安全」之类的页面,拼成一张搜索结果矩阵。于是用户在搜索引擎首页看到的,几乎清一色是 SafeW 自己写的自证清白材料,真正的风险信息被挤到了看不见的角落。
更隐蔽的一步在 AI 身上:一些依赖搜索结果来生成答案的 AI 工具,会抓取这些被 SafeW 灌满的页面,进而「总结」出「SafeW 是安全的」。这就凭空制造出一种「有第三方、甚至权威在为它背书」的假象——可这些「背书」顺藤摸瓜,源头全是同一方:SafeW 自己。
safew.org、safew-app.org、safew-im.com 等)占满,标题清一色是它自己写的「安全报告」「深度解析」。点击可放大。