
Signal eller WhatsApp: båda krypterar, men lämnar olika spår

Välj Signal när det är känsligt vilka personer du har kontakt med eller vilka grupper du tillhör. Enligt Signals beskrivning av användarnamn är tjänsten byggd för att inte känna till kontaktlistor, samtalspartner eller gruppmedlemskap. Du kan dessutom inleda en ny kontakt utan att lämna ut ditt telefonnummer, även om ett nummer fortfarande krävs för att registrera kontot.
WhatsApp är också ett rimligt val för privata samtal där deltagarna redan känner varandra. Personliga meddelanden och samtal är totalsträckskrypterade med Signal-protokollet, men WhatsApps integritetsbeskrivning anger att tjänsten känner till vilka telefonnummer som ingår i en grupp. Den beskriver också annonser i Status och Kanaler som kan styras av begränsade uppgifter om användaren och dennes aktivitet där. Skillnaden gäller alltså främst informationen runt samtalet, inte huruvida privata meddelanden krypteras.
Samma protokoll ger inte samma insyn
Totalsträckskryptering skyddar innehållet mellan deltagarnas enheter. Den hindrar en meddelandetjänst från att läsa ett privat meddelande under överföringen, men avgör inte vilka kontouppgifter tjänsten behöver för att leverera det. Den säger heller inget om vad som händer med en sparad kopia av chatten eller med innehållet på mottagarens enhet.
I en teknisk studie av Signal Desktop och WhatsApp Web verifierades autentisering och sekretess för undersökta kärnkomponenter och deras inledande sessionsnycklar. Studien dokumenterade också skillnader mellan Signals bibliotek och WhatsApps variant. Resultatet gäller de granskade versionerna och de beteenden som ingick i forskarnas modeller, inte varje funktion i mobilapparna.
En konkret skillnad gällde läskvitton. I den undersökta versionen av WhatsApp Web skickades närvarosignalen när en chatt öppnades utanför det krypteringssteg som Signal Desktop använde för sina läskvitton; servern kunde därmed hantera signalen. Forskarna visade ingen konkret attack utifrån den skillnaden. Signal Desktop är öppen källkod, medan WhatsApp Web är sluten, vilket gav granskningen olika utgångspunkter. Publicerad kod gör en implementation lättare att undersöka, men är i sig ingen garanti för att varje körning är säker.
Gruppens medlemslista kan vara den känsliga uppgiften
För en förening kan det spela större roll att skydda vilka som är medlemmar än att dölja ett enskilt meddelande. WhatsApp behöver känna till gruppens telefonnummer för att leverera gruppmeddelanden och har även uppgifter om gruppens namn, beskrivning och eventuell profilbild. Det är information som kan avslöja ett sammanhang trots att innehållet i gruppchatten är krypterat.
WhatsApp beskriver samtidigt en viktig gräns: tjänsten för inte löpande loggar över vem alla användare skriver eller ringer till, men kan se vem som kontaktar vem när ett identifierat missbruk utreds. Att tjänsten känner till medlemmarna i en grupp är därför ett mer precist påstående än att den kartlägger alla privata samtal. Signal har valt en konstruktion där leverantören inte ska känna till gruppmedlemskap eller kontaktlistor. Den skillnaden får betydelse om någon får tillgång till uppgifter hos leverantören eller begär ut dem därifrån.
Ingen av modellerna gör deltagarna osynliga för varandra. En gruppmedlem kan se andra deltagare och kan själv spara eller föra vidare sådant som delas. När medlemskapet är känsligt behöver gruppen därför väga både leverantörens insyn och förtroendet mellan deltagarna.
Ett användarnamn döljer numret för nya kontakter
Signals användarnamn är ett sätt att inleda ett samtal, inte en separat identitet som ersätter telefonnumret vid registrering. Du kan dela användarnamnet direkt, via en länk eller med en QR-kod. Det passar när exempelvis en ny föreningsmedlem, en källa eller en tillfällig yrkeskontakt ska kunna nå dig utan att få ditt privata nummer.
Det går också att begränsa vem som kan hitta ditt Signal-konto genom att söka på telefonnumret. Den inställningen påverkar nåbarheten: den som vill ta första kontakten behöver då få ditt exakta användarnamn eller en länk från dig. Ett användarnamn tar inte heller bort kunskap som andra redan har. Den som sparat ditt nummer i sin telefon känner fortfarande till det, och tidigare samtal blir inte anonyma i efterhand.
För en familj där alla redan har varandras nummer ger den här kontrollen mindre vinst. För en person som regelbundet tar emot nya kontakter är den mer påtaglig: ett samtal kan börja utan att telefonnumret samtidigt blir en kontaktuppgift som går att använda i andra sammanhang.
Säkerhetskopian har ett eget skydd
Chattens kryptering under överföringen säger inte om en säkerhetskopia är skyddad på samma sätt. Enligt Signals hjälp om Secure Backups är funktionen frivillig och totalsträckskrypterad; arkivet omfattar textmeddelanden och de senaste 45 dagarnas medier. Återställningsnyckeln delas inte med Signal. Om den förloras kan tjänsten inte läsa eller återställa arkivet åt användaren.
WhatsApp erbjuder också ett särskilt skydd för säkerhetskopior. Meta presenterade passkey-skydd för krypterade WhatsApp-kopior med gradvis utrullning hösten 2025, vid sidan av skydd med lösenord eller krypteringsnyckel. Vilket alternativ som finns i en viss app beror på utrullning och version. Den avgörande frågan för den egna chatthistoriken är om kopians totalsträckskryptering har aktiverats och om återställningssättet kan användas när telefonen behöver ersättas.
Det finns också en avvägning mellan återställning och tillgång. En kopia kan rädda viktiga samtal efter att en enhet försvunnit, men skapar ett arkiv som måste skyddas över tid. Utan en användbar återställningsnyckel eller motsvarande metod kan ett väl skyddat arkiv i stället bli oåtkomligt för ägaren.
Annonser och företagschattar ändrar gränserna
WhatsApps annonser i Status och Kanaler innebär inte att innehållet i personliga chattar används för annonser. Den som bara skriver privata meddelanden till familj och vänner ska enligt tjänstens beskrivning inte se sådana annonser. För den som använder Status eller följer Kanaler kan bland annat ungefärlig plats, språk, följda kanaler och interaktioner med annonser påverka vad som visas. Om WhatsApp frivilligt kopplas till Facebook eller Instagram kan även uppgifter därifrån användas för den upplevelsen.
Företagskommunikation kräver en annan bedömning än privata samtal. När ett företag använder Metas molntjänster för att ta emot och hantera WhatsApp-meddelanden klassas de meddelandena inte som totalsträckskrypterade på samma sätt som personliga chattar. Företaget kan dessutom använda information som kunden själv lämnar i samtalet. För känsligt yrkesarbete spelar det därför roll både vilken tjänst kollegor använder och vem som faktiskt tar emot meddelandet.
Valet beror på vilken relation som behöver skyddas
I en familjegrupp kan det befintliga kontaktnätet göra WhatsApp till det enklaste valet, särskilt när alla redan delar telefonnummer och främst vill skydda meddelandenas innehåll. För en förening med känsligt medlemskap talar leverantörens begränsade insyn i grupper tydligare för Signal. Om nya personer ska kunna ta kontakt utan att få ett privat nummer ger Signals användarnamn ytterligare en konkret fördel.
Vid känsligt yrkesarbete är Signal ett starkt förstaval när både innehåll, kontaktvägar och grupptillhörighet behöver skyddas. Valet av app räcker ändå inte hela vägen: deltagarna kan själva kopiera eller vidarebefordra innehåll, och en säkerhetskopia kan bevara det längre än någon tänkt. Därför bör samma bedömning omfatta mottagare, enheter och lagring av chatthistoriken.
Läs också:
Relaterade artiklar


Zoom eller Google Meet: 20 minuter skiljer gratisplanerna

Riverside eller Zencastr: video först kostar ett annat arbetsflöde

Slack eller Teams: befintliga licenser kan avgöra hela kalkylen

500 prenumeranter räcker inte för annonsintäkter på YouTube

Säkerhetskopiera YouTube-kanalen – Brand Account är den dolda fallgropen
Prenumerera på vårt nyhetsbrev
Få de senaste nyheterna om Web3, AI och krypto direkt i din inkorg.