创作者经济

WhatsApp把六位PIN换成密码,陌生来电也多两条线索

|作者: QUASA 编辑团队|2 分钟阅读| 22
WhatsApp把六位PIN换成密码,陌生来电也多两条线索

WhatsApp在2026年8月25日发布的 账号安全更新说明 列出三项变化:两步验证从六位PIN升级为可使用字母、数字和特殊字符的完整密码;同时使用Android和iOS设备的账号可添加多个Passkey;Android陌生来电页则增加号码是否来自另一个国家、双方是否有共同群组两条线索。页面还披露,已有超过10亿人设置了Passkey。

这三项功能分别作用于第二道凭证、重新登录和接听陌生电话之前,不能被视为同一种防护。TechRepublic的独立梳理 指出,接管WhatsApp账号并不一定需要破解消息加密,攻击者也可能瞄准验证与恢复流程,或诱导用户主动交出访问凭证。

三项更新分别拦截什么攻击

判断新功能是否有效,关键在于攻击发生在哪个环节:攻击者是在猜测第二道凭证、设法重新登录账号,还是通过陌生电话制造紧迫感。三项更新形成的是互补防线,而不是一项功能的三个名称。

  • 凭证猜测:完整密码扩大了六位数字以外的长度和字符选择,使第二道凭证可以达到更高强度。
  • 验证码诈骗与登录劫持:Passkey通过设备的指纹、面容识别或屏幕锁完成身份验证,减少重新登录时对验证码或PIN的依赖;多个Passkey则降低只保留一个登录凭证带来的中断风险。
  • 陌生来电社会工程:Android在接听前显示国家来源和共同群组,给用户提供核对来电背景的时间,但不会自动判断对方是否可信。

这些防护不能互相替代。密码无法识别来电者,共同群组不能证明陌生号码属于熟人,Passkey也不会过滤通话或聊天中的欺骗话术。

完整密码提高第二道凭证的强度上限

WhatsApp两步验证由六位PIN改为可混合字母、数字和特殊字符的完整密码

WhatsApp两步验证是在一次性验证码之外再增加一道身份检查。原来的第二道凭证固定为六位PIN;改用完整密码后,即使攻击者拿到一次性验证码,仍需通过额外验证层才能控制账号。

变化提高的是密码可达到的强度,并不意味着任意密码都会更安全。WhatsApp帮助中心列出的 当前密码要求 包括至少八个字符、至少一个字母和一个数字;用户还可以加入特殊字符。常见组合或与其他服务重复的密码仍可能遭遇猜测、撞库或钓鱼。

已有PIN的用户可进入“设置—账号—两步验证”检查更改密码的入口;尚未启用两步验证的账号也可从该位置开始设置。新密码不应与短信验证码、设备屏幕锁或备份密码混为一谈,它是WhatsApp账号验证中的独立凭证。

多个Passkey解决跨设备登录的单点依赖

同一WhatsApp账号在Android与iOS受信设备上分别添加Passkey

Passkey不是此次首次出现的新验证方式,变化在于同一WhatsApp账号现在可以保留不止一个。对于同时使用Android和iOS设备的人,每台受信设备可以拥有相应的Passkey,不必让整个账号只依赖一项Passkey。

设置入口为“设置—账号—Passkeys”,随后由设备的指纹、面容识别或屏幕锁完成本地验证。Passkey让用户重新登录时不必输入验证码或PIN,因此能缩小骗子通过索要验证码完成登录劫持的机会,但前提是用户仍控制用于验证的设备。

多个Passkey并不等于账号获得绝对保护。如果攻击者已经解锁受信设备,或诱导用户批准并非本人发起的操作,Passkey仍可能被滥用;设备屏幕锁及其受控状态依然是这套验证机制的基础。

陌生来电多两条线索,但目前只明确支持Android

Android上的WhatsApp陌生来电在接听前提供号码来源和共同群组线索

Android用户接到未保存在通讯录中的WhatsApp来电时,可在接听前看到号码是否来自另一个国家,以及双方是否加入同一个群组。这里的国家信息和共同群组都是判断线索,不是身份认证结果。

跨境工作或社群运营本来就可能接到境外号码,因此“来自另一个国家”不能单独证明来电可疑。共同群组可以解释对方如何找到用户,但诈骗者也可能进入公开群组或管理宽松的社群,因此这一信息同样不能证明对方可信。

该功能不会自动拦截电话,也不会分析来电者将要说什么。它针对的是陌生来电中的社会工程:骗子常利用紧迫感催促对方交出验证码、密码或其他敏感信息,两条上下文让用户在接听前多一个核对环节。

启用顺序应先覆盖账号入口

如果三个功能均已出现在账号中,较合理的优先顺序是先强化两步验证,再添加Passkey,最后把陌生来电信息纳入接听判断。这是按照风险发生位置给出的编辑建议,并非WhatsApp规定的操作顺序。

  1. 进入“设置—账号—两步验证”,将原有PIN改为不与其他服务重复、符合要求的密码。
  2. 进入“设置—账号—Passkeys”,按照设备提示添加Passkey;同时使用Android和iOS时,可为同一账号添加多个。
  3. Android收到陌生来电时,同时检查号码国家来源和共同群组,不把任一线索单独当作可信证明。

平台边界需要分别理解:多个Passkey明确覆盖同时使用Android和iOS的情形,而新增的陌生来电上下文目前只明确出现在Android。此次发布没有列出iOS获得相同来电信息的时间。

端到端加密不能代替账号防接管

端到端加密保护的是消息和通话内容在参与者之间传输时不被第三方读取;账号验证回答的则是“当前登录者是否有权控制这个账号”。两者保护的对象不同,启用前者不代表后者不会被绕过。

如果用户主动把一次性验证码或第二道密码交给骗子,或者攻击者控制了能够完成Passkey验证的设备,消息加密不会自动否决已经通过的登录。反过来,陌生来电页显示共同群组,也不会增强消息内容本身的加密强度。

目前已明确的范围是完整密码、多个Passkey和Android陌生来电上下文三项更新;iOS何时获得相同的两条来电线索仍未公布。它们能分别提高凭证猜测、登录劫持和来电欺骗的成本,但没有任何一项可以单独阻止所有账号接管。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0