2026 安全白皮书 · 现已发布

每一层防线,
都为抵御窥探而生。

端到端加密、零知识证明、分布式节点、前向保密——
这不是营销口号,而是 SafeW 从第一行代码就开始践行的安全信仰。
我们拆开每一层防护,让你看清真正的安全长什么样。

端到端加密
零知识证明
前向保密
分布式节点
第三方审计
0
服务器存储明文
3
独立审计机构
0
安全漏洞记录
256-bit
AES 加密强度

你的消息,穿越七层防线

从消息在你设备上诞生的那一刻起,它就踏上了一段无法被窥探的旅程。每一层防线都独立运作,即使某一层被突破,其他层依然坚不可摧。

01
🔑

密钥生成

每条消息在发送前都会生成一个全新的对称密钥。密钥在你的设备本地生成,永不离开你的设备。用后即弃,下一次使用完全不同的密钥。

AES-256-GCM
02
🧩

双棘轮加密

SafeW 采用增强版双棘轮(Double Ratchet)算法。每次通信后,密钥自动"棘轮"更新,即使攻击者破解了当前密钥,也无法解密历史消息或未来消息。

X3DH + DR
03
🧠

零知识传输

服务器只是密文的"搬运工",从始至终都不知道消息的内容、发送者、接收者。即使我们想读取你的消息,在技术上也不可能做到。

ZKP 验证
04
🌐

分布式节点跳转

密文通过全球多个分布式节点随机跳转,每个节点只知道上一跳和下一跳,无法获知完整的通信路径。你的真实IP地址永远不会暴露给接收方。

Onion Routing
05

前向保密 + 未来保密

前向保密确保过去的消息在密钥泄露后依然安全。未来保密确保未来的消息不会被历史密钥解密。两者结合,形成完整的时间维度防护。

FS + FS
06
🛡️

服务器零存储

SafeW 服务器不存储任何用户消息、元数据、联系人列表。所有数据只在你的设备上存在。服务器重启后,一切归零——因为本来就没有记录。

Zero Log
07
🔍

持续安全审计

每年接受三家独立安全机构的全面审计。所有审计报告公开可查。如果发现漏洞,我们承诺在48小时内修复并公开披露。

Cure53 / NCC / ToB

在不泄露任何信息的前提下,证明你知道

零知识证明(Zero-Knowledge Proof)是 SafeW 安全架构的基石。它允许你证明自己拥有某个秘密,却不必透露秘密本身。

一个经典的故事

想象一个洞穴有一个入口和一个出口,中间有一扇需要密码的门。你声称知道密码,但不想告诉我。我可以站在洞穴外,让你从入口进去,从出口出来。如果你能反复做到这一点,我就相信你知道密码——即使我全程没有看到密码是什么。

这就是零知识证明:证明你知道,但不让你看到

SafeW 中的零知识证明

在 SafeW 中,零知识证明用于以下场景:

  • 身份验证:证明你是某个群组的合法成员,而不必暴露你的真实身份。
  • 消息完整性:证明消息在传输过程中未被篡改,而不必透露消息内容。
  • 密钥验证:证明你拥有解密密钥,而不必发送密钥本身。
  • 匿名群组:证明你有权访问某个匿名群组,而不必暴露你的 SafeW ID。
3
ZKP 算法变体
0.1s
验证耗时
100%
零信息泄露
证明次数无上限

我们主动打开大门,请人来挑刺

SafeW 每年接受三家国际顶尖安全审计机构的全面检查。我们不隐藏任何东西——代码、架构、协议、服务器配置,全部开放给审计人员。

2026.03
🔬 Cure53

端到端加密实现审计

对 SafeW 双棘轮算法实现、密钥管理、前向保密机制进行全面审查。结论:"未发现严重漏洞,加密实现符合行业最高标准。"

🔍 12项检查 ✅ 全部通过 🟢 无严重漏洞
2026.05
🛡️ NCC Group

零知识证明与匿名系统审计

对 SafeW 的零知识证明实现、匿名注册系统、Tor 集成模块进行安全审查。结论:"ZKP 实现正确,匿名性设计合理,未发现可追溯用户身份的攻击路径。"

🔍 18项检查 ✅ 全部通过 🟢 无数据泄露
2026.07
🔐 Trail of Bits

服务器零日志声明验证

对 SafeW 服务器端代码进行审计,验证"零日志"声明是否真实。结论:"服务器端确实不存储任何可读的用户通信数据。零日志声明得到验证。"

🔍 15项检查 ✅ 全部通过 🟢 零日志确认
2026.11
🔮 下一代加密审计

后量子加密算法评估

SafeW 实验版已集成抗量子加密算法(CRYSTALS-Kyber)。我们正在筹备对该实现进行全面审计,为后量子时代做好准备。

📋 即将开始 🧪 实验版测试中 🔜 计划2027年发布
下载完整审计报告 →

面对攻击,我们从不沉默

没有系统是绝对安全的,但SafeW的应对策略让攻击者无利可图。以下是我们的威胁应对机制。

🏴‍☠️

服务器被入侵

攻击者的收获:一堆无法解密的密文和空日志。

SafeW 的应对:所有数据端到端加密,服务器不掌握密钥。入侵者即使拿到全部数据,也无法解密任何一条消息。我们会在24小时内修复漏洞并公开披露。

✅ 已防御
🔓

密钥被破解

攻击者的收获:仅一条消息的明文。双棘轮算法确保每条消息独立密钥,破解一条无法推导任何其他消息。

SafeW 的应对:前向保密确保历史消息安全,未来保密确保后续消息安全。攻击者需要逐条破解,成本极高。

✅ 已防御
📡

流量分析攻击

攻击者的收获:试图通过分析网络流量推断谁在和谁通信。

SafeW 的应对:分布式节点跳转+流量混淆+随机延迟。我们生成持续的背景流量,让攻击者无法分辨真实通信和噪声。

✅ 已防御
👮

法律强制数据请求

攻击者的收获:一份"无可奉告"的官方声明。

SafeW 的应对:零日志架构意味着我们无法提供任何用户数据。我们会在法律允许范围内发布透明度报告,公开所有数据请求。

✅ 已防御
🦠

恶意软件注入

攻击者的收获:试图在SafeW安装包中植入后门。

SafeW 的应对:每次发布附带SHA-256哈希值,用户可以验证安装包完整性。同时,我们的构建系统经过多重签名验证,确保代码来源可信。

✅ 已防御
🤖

AI 深度伪造攻击

攻击者的收获:试图用AI生成假消息,冒充SafeW官方。

SafeW 的应对:引入防篡改签名机制,每条官方消息都附带无法伪造的数字签名。用户可以在客户端验证消息的真实性。

✅ 已防御

安全不是自说自话,是标准检验过的

SafeW 严格遵循多项国际安全标准和最佳实践,确保我们的安全架构经得起任何专业检验。

📜

NIST SP 800-185

美国国家标准与技术研究院发布的密码哈希标准。SafeW 使用 SHA-3 系列算法进行数据完整性校验。

✅ 完全合规
🔐

ISO/IEC 27001

国际信息安全管理标准。SafeW Foundation 的信息安全管理体系已通过 ISO 27001 认证。

✅ 认证通过
🇪🇺

GDPR

欧盟通用数据保护条例。SafeW 的零日志架构天然符合 GDPR 的"数据最小化"原则。

✅ 完全合规
🏥

HIPAA

美国健康保险便携性与责任法案。SafeW 的加密标准满足 HIPAA 对医疗信息保护的严格要求。

✅ 符合要求
🔬

CC EAL 4+

通用准则评估保证级别。SafeW 核心加密模块正在申请 EAL 4+ 认证,目前已通过初步评估。

🔄 认证中
🧪

后量子加密标准

NIST 后量子加密标准化项目。SafeW 实验版已集成 CRYSTALS-Kyber 算法,为量子计算时代做好准备。

🧪 实验版支持

关于 SafeW 安全,你可能想知道

SafeW 的零日志架构真的能做到吗?服务器端会不会偷偷记录?

我们的服务器端代码在 GitHub 上完全开源,任何人都可以审查。此外,我们每年接受三家独立安全审计机构的全面检查,审计报告公开可查。零日志不仅仅是口号,而是通过架构设计从根本上实现的——服务器只接收和转发密文,根本无法解密或记录消息内容。即使有人想要偷偷记录,技术上也无从下手。

双棘轮算法和普通加密有什么区别?为什么更安全?

普通加密使用同一把密钥加密所有消息,一旦密钥泄露,所有消息都被解密。双棘轮算法为每条消息生成全新密钥,并用后即弃。即使攻击者破解了某一条消息的密钥,也无法解密任何其他消息。此外,密钥通过棘轮机制持续更新,每次通信后密钥都会变化,这让攻击者几乎没有可利用的时间窗口。

如果SafeW被大公司收购,数据会怎样?

SafeW 由非营利组织 SafeW Foundation 运营,章程中明确规定永远不会被出售给任何商业实体。即使基金会解散,SafeW 的核心代码将作为开源项目继续存在。更重要的是,零日志架构意味着即使控制权发生变化,也没有任何用户数据可以被交给第三方——因为数据根本不存在于我们的服务器上。

零知识证明听起来很复杂,它会影响用户体验吗?

不会。零知识证明在后台自动完成,验证时间平均只有0.1秒,用户完全感觉不到。你发送消息时,系统自动完成所有加密和证明过程。你的体验和普通聊天软件一样流畅,但安全级别却是天壤之别。安全不应该牺牲体验,这是我们设计时的核心原则之一。

SafeW 的抗量子加密准备好了吗?

SafeW v6.0 实验版已经集成了 CRYSTALS-Kyber 抗量子加密算法,这是 NIST 后量子加密标准化项目的最终入选算法之一。虽然量子计算机目前还无法破解传统加密,但我们提前做好准备,确保当量子计算时代真正来临时,SafeW 用户的数据依然安全。正式版预计在2027年发布。

如果我发现了一个安全漏洞,应该怎么报告?

我们非常欢迎安全研究人员帮助我们改进产品。请通过 security@safewisapp.com.cn 提交漏洞报告,或使用我们的漏洞赏金计划平台。我们承诺在48小时内响应所有报告,并为有效漏洞提供最高10万美元的奖励。完整的漏洞披露政策可以在我们的安全中心下载。

查看更多 FAQ →

你的安全,
从每一行代码开始

下载 SafeW,体验真正端到端加密的安全通讯。代码开源,零日志,免费永久。

⬇️ 免费下载 SafeW

支持 Windows / macOS / Android / iOS / Linux · 无需注册即可试用