洗白辟谣

SafeW 的「澄清」,其实是一场洗白

2026 年 1 月初,有中国网友公开曝光 SafeW 的安全问题之后,网上很快冒出一批口径高度一致、装成普通网友的「科普」「辟谣」文章,想把事情说成一场误会。这一页把这些洗白说法逐条摆出来,对照卡巴斯基的公开证据一一驳斥。你不必相信任何一方——自己点开报告核对即可。

事情的起点

先有网友曝光,才有这波「辟谣」

顺序很重要:是曝光在前,洗稿在后。相关问题先后两次被公开摆上台面——2025 年 2 月2026 年 1 月均在多个 Telegram 大群、大频道里被广泛曝光、讨论;随后短时间内,多个站点同时冒出措辞雷同、专门替 SafeW 转移焦点的文章。一款产品如果真没问题,不会需要这样一批文章来「灭火」。

曝光起点:相关问题在 2025 年 2 月(卡巴斯基点名)与 2026 年 1 月(多个 Telegram 大群、大频道)两度被公开曝光。下面这条 Facebook 帖子是 2026 年这轮里的一个例子存档,方便你看到当时曝光贴的原话。
逐条驳斥

洗白说法 × 公开事实

下面每一条,上面是这些洗白稿里的说法,下面是对照公开证据的事实。

洗白说法 洗白假文

「App 申请读取相册权限很正常,不必紧张。」

查看洗白原文 →

事实

没有人说「申请相册权限」本身违法——正常聊天软件要相册权限,是为了让你发图。问题从来不是「有没有权限」,而是 SafeW 拿到权限后在背地里做了什么。

卡巴斯基查出:它会在后台用图像文字识别(OCR)逐张扫描你的相册截图,专门寻找加密钱包的助记词、私钥、密码,命中就把图片上传给攻击者。把「发图需要相册权限」和「用相册权限在后台翻你的保险箱」说成一回事,是典型的偷换概念、避重就轻,专门用来糊弄不了解技术的人。

洗白说法 洗白假文

「中招的人是自己下载错了,装到了假冒、仿冒的 SafeW。」

查看洗白原文 →

事实

卡巴斯基公开点名的,是 SafeW 在 App Store 和 Google Play 正式上架版本的包名 / Bundle ID——iOS 的 com.safew.messenger,Android 的 org.safew.messengerorg.safew.messenger.store。这些就是官方商店里那一个、对外发布的正版标识,和官方完全匹配。

从苹果、谷歌官方商店正规渠道下载的正版,怎么会是「下错了假的」?把官方上架版本被植入恶意代码,硬说成「用户下载错误」,是把锅甩给受害者。而且任何人只要打开卡巴斯基报告搜一下 safew,都能自己验证:被点名的就是官方包名,这套「下错版本」的说辞根本站不住。

洗白说法 洗白假文

「SafeW 完全遵守 HIPAA 法规。」

查看洗白原文 →

事实

HIPAA 是美国关于医疗健康信息的法律,约束的是医院、医疗保险、健康数据机构如何保护病人的健康记录。它和一款普通的即时通讯软件毫无关系

一个聊天软件号称「完全遵守 HIPAA」,就像一家奶茶店号称「通过了飞机适航认证」——这跟合规不沾边,只是拿一个听起来唬人、却根本不对口的名头给自己贴金,甚至十分搞笑。这种张冠李戴的「合规」话术,恰恰说明它的安全宣传是完全虚假的噱头。

一个值得注意的规律:这些文章往往在同一时间出现在不同站点,论点、措辞高度雷同,却都不约而同地回避核心——「官方上架版本被植入窃密代码」——转而纠缠「权限正常」「下错版本」等枝节。更关键的是,它们大多不以 SafeW 官方名义署名,而是找人装成普通网友、第三方「科普」代发,让洗白看起来像中立的群众声音。真正清白的产品,不需要靠这种伪装的「民意」来自证清白。
对照

真正的「清白」,不是这样自证的

如果一款安全软件真的被冤枉,它会怎么做?和 SafeW 实际做的,对照一下就清楚了。

真被冤枉,会这样做

公开技术复盘、说明问题版本与修复时间、提供可验证的独立安全审计、配合安全厂商核查——用证据自证,而不是用嘴。

SafeW 实际做的

改名换皮重新上架,再找人假扮网友、代发一批洗白稿——把责任推给「下错版本」的用户、用「权限正常」偷换概念,甚至搬出跟即时通讯毫不相干的「HIPAA 合规」来贴金。而对这个安全问题本身,官方至今从未正面、公开回应过——没有声明,没有复盘,没有审计。但这跟「缺乏担当」无关——它根本无意做正经产品:往用户手机里植入木马、偷走数据,才是它真正在做的事。

洗稿洗得再多,也改不了一个公开、可核对的事实:卡巴斯基点名的,就是 SafeW 在官方商店上架版本的包名。证据在那里,搜一下就能验证。

去证据档案核对包名 →

逐层破除

剖析虚假宣传的端对端加密

SafeW 把「端到端加密」挂在嘴边,听起来很安全。但只要逐层拆开它的话术,这层「加密」根本保护不了你——下面从四个角度逐一破除。

偷看你屏幕的,不是传输路线

逻辑破除
疑问

端到端加密(E2EE)只能保证「信使在路上偷不看信」,可如果写信的人——App 本身——就是个小偷呢?

真相

SafeW 的问题不是加密被破解了,而是它在你手机后台装了摄像头——扫描你的相册、截你的屏。传输通道再安全也没用:消息还没发出去,它就已经把你的助记词和密码偷走、上传了。

真正可信的加密,必须「代码开源」

标准破除
疑问

嘴上说「加密」谁都会。没经过独立机构审计、不敢开源代码的加密,全是黑箱操作

真相

Signal、Telegram 敢说自己安全,是因为底层代码完全公开,全世界的安全研究者天天拿着放大镜找漏洞。SafeW 连代码都不敢公开,它所谓的「加密」只是用来对付监管、忽悠普通用户的幌子。

「改名重新上架」是诈骗惯犯的标准动作

行为破除
疑问

如果只是技术上有漏洞,被下架后应该赶紧修复。它为什么要换个马甲(SafeW 改名 SafeX),接着上架骗人?

真相

2026 年 4 月,它改名后因为植入同一套 SparkCat 木马,再次被谷歌商店下架。这种「被抓就改名、改完接着骗」的反复行为,已经说明它的开发方根本不是在做通讯工具,而是一伙专门洗劫数字钱包的人

该信卡巴斯基,还是信软件广告?

权威破除
疑问

你是信一个天天在群里拉人头的软件广告,还是信全球顶级安全公司公布的病毒包名证据

真相

卡巴斯基在 2025、2026 年连续两份技术报告里,直接点名它的安装包名(如 org.safew.messenger)。这是行业级的定性——把资产放进一个被安全大厂明确标成「带毒」的软件,等于把银行卡和密码亲手递给黑客

搜索污染

宣传矩阵混淆视听

当你搜索「SafeW 安全吗」,排在最前面的那些「答案」,很可能就是 SafeW 自己精心铺好的一张网。

SafeW 一方注册了大量名称相近的域名(如 safew.orgsafew-app.orgsafew-im.com 等),在上面批量挂出「安全报告」「加密技术深度解析」「是否安全」之类的页面,拼成一张搜索结果矩阵。于是用户在搜索引擎首页看到的,几乎清一色是 SafeW 自己写的自证清白材料,真正的风险信息被挤到了看不见的角落。

更隐蔽的一步在 AI 身上:一些依赖搜索结果来生成答案的 AI 工具,会抓取这些被 SafeW 灌满的页面,进而「总结」出「SafeW 是安全的」。这就凭空制造出一种「有第三方、甚至权威在为它背书」的假象——可这些「背书」顺藤摸瓜,源头全是同一方:SafeW 自己

搜索 SafeW 是否安全时,首页结果被 SafeW 自家注册的多个域名占满
搜索「SafeW 是否安全」,首页结果几乎被 SafeW 自家注册的域名(safew.orgsafew-app.orgsafew-im.com 等)占满,标题清一色是它自己写的「安全报告」「深度解析」。点击可放大。
把同一套说辞铺满几十个域名,不会让它变成事实。SafeW 到底安不安全,看的是卡巴斯基这类独立机构的检测报告,而不是它自己注册的一堆站点互相「背书」。