匿名短信验证:虚拟号码隐藏了什么,又没有隐藏什么
虚拟号码是一条链上的一环,而不是一件斗篷。它去除了大多数人在注册时交出的最强身份标识 — 一张登记在本人名下的 SIM 卡 — 仅此一点,就改变了平台今后能够了解到关于他们的信息。但同一次购买仍可能通过付款方式、通过您购买号码所用的账户、通过您的 IP 地址,或者在您重复使用该号码时通过号码本身,重新将您暴露出来。本指南将从头到尾梳理这条链条,标出其中五处断裂点,并以一份约两分钟即可完成的清单收尾。
手机号码是一个身份标识,而不是联系方式
在注册表单中填写手机号码,感觉上只是给了服务一种联系您的方式。但您实际给出的,是一把稳定且全球唯一的密钥 — 它的存在时间比账户本身更长,几乎与您使用的所有其他服务共享,而且在大多数国家,它的签发都以某种登记证件为前提。
这一个字段实际上承担着四项截然不同的职能,而其中没有一项是“方便我们给您发送验证码”。
- 它把您的多个账户彼此关联起来。只要两个平台持有同一个号码,无论资料上填的是什么名字,它们持有的都是同一个人。
- 它把您的账户与一份登记档案关联起来。在强制实行 SIM 卡实名登记的地区,运营商掌握着号码与法定身份之间的对应关系 — 任何能够强制运营商配合的一方,同样也掌握着这份关系。
- 它比账户本身存活得更久。号码会在数年之后出现在数据泄露资料中。哪怕您只使用过一次,在今天公开的一次数据泄露里,这个号码依然能够与您对上号。
- 它让您暴露在通讯录匹配之下。会上传通讯录的应用,能够让任何保存过您号码的人知道您刚刚加入了这项服务。
虚拟号码只针对一件事:它用一个不带上述任何属性的字段,替换掉了原本同时承载这四种属性的字段。本页接下来的其余内容,都是在讲如何避免在随后的几分钟里,又把这一步的效果亲手抵消掉。
说明. 本页使用的术语 — 非 VoIP、运营商等级、助记词认证 — 如有不熟悉之处,均可在术语表中查到定义。
虚拟号码究竟切断了哪些关联
值得把这个说法讲清楚,因为诚实的答案比营销式的说法更有用。在本站购买的号码,是我们持有的真实运营商上的一条真实线路 — 只是从未针对您的证件进行过签发登记。这一点改变了某些关联,也让另一些关联原封不动。
| 关联 | 是否被虚拟号码切断? | 原因 |
|---|---|---|
| 账户 → 您的 SIM 卡登记信息 | 是 | 该号码从未针对您的姓名或证件进行签发登记 |
| 账户 → 您的其他账户 | 是 | 没有可供比对的共同信息 — 号码不共用,邮箱也不共用 |
| 账户 → 您的通讯录 | 是 | 没有人把这个号码和您的姓名一起保存过 |
| 账户 → 未来的数据泄露事件 | 是 | 泄露资料中的号码只是号码池里的一个号码,并非您专属 |
| 账户 → 您的付款方式 | 仅当您使用加密货币付款时 | 银行卡会把您的法定姓名告知商家,并在您的银行账单上留下一条记录 |
| 账户 → 您的 IP 地址 | 否 | 平台仍能看到您用于注册的网络连接 |
| 账户 → 您的设备与行为特征 | 否 | 指纹识别与号码完全无关 |
这两行“否”正是本指南篇幅远超一段文字的原因。一次性号码能够有力地控制您在纸面上是谁,却完全无法控制您正从哪里连接。把前者当成已经解决了后者,是最常见的一个错误。
五处会把您的名字重新贴回账户上的泄露点
下面每一行,都是一条从已完成的注册追溯回具体某个人的真实路径。排列顺序按照它们实际绊倒人的频率,而不是按照攻击者所需具备的技术水平 — 前两条甚至根本不需要攻击者,只需要商家查看自己的记录即可。
| 泄露点 | 如何把您重新关联起来 | 如何封堵 |
|---|---|---|
| 付款方式 | 银行卡或银行转账会带上您的法定姓名;在需要 KYC 的交易所购买的公开账本币种,则会留下一条可追溯的痕迹 | 使用加密货币为余额充值,并优先选择门罗币 |
| 账户凭证 | 邮箱或重复使用的密码,会把这个账户和您用过它们的其他所有地方绑在一起 | 一组在本站生成的助记词,不存放在任何联网的地方 |
| 网络连接 | 您的 IP 地址既会到达您正在验证的平台,也会到达本站 | 使用 VPN 或 Tor,并搭配一个不作他用的浏览器配置文件 |
| 号码重复使用 | 用同一个号码验证的两个账户,在任何进行比对的人看来都是同一个人 | 一个身份对应一个号码,绝不跨身份共用 |
| 号码用完之后 | 一次性号码会被放回号码池,并可能被重新分配给其他人 | 切勿把一次性号码用作恢复号码或 2FA 号码 — 如果需要长期使用,请改为租用专属号码 |
本指南接下来的部分将逐一处理这些问题。这些应对办法没有一个是困难的;它们的共同点在于,全都必须在您点击按钮之前就做出决定,因为没有一项能够事后补救。
泄露点一 — 付款痕迹
只要银行卡出现在这条链条的任何一环,这条链条就已经断了。这正是本站不接受银行卡的原因:银行卡会把您的法定姓名交给商家,并在银行账单上写下一条带日期的记录,说明您买了什么、何时购买。事后无论多么小心,都无法消除这两条记录中的任何一条。
加密货币能立刻解决姓名问题 — 从钱包发出的任何款项都不带姓名。但它并不会自动解决痕迹问题。比特币、莱特币、以太坊、Solana、TRON 以及各类稳定币,都结算在一个永久公开的账本上:双方地址和确切金额会永远可见。如果这些币是从一个验证过您身份的交易所转入该钱包的,那么从您本人追溯到这笔购买,只是一次数据库关联查询,而不是一项调查工作。
门罗币的不同之处在于协议本身,而非规则设定。环签名让人无法确定花费的是哪一笔输入,隐匿地址意味着您粘贴的地址永远不会出现在链上,机密交易则隐藏了金额。从您这一侧看,九种充值方式的操作完全相同;只是 XMR 是唯一不会留下永久公开凭证的一种。完整流程请参见使用门罗币支付号码费用。
须知. 有一个值得了解的细节:余额是一次充值、多次使用。一笔 $25 的充值就能覆盖一长串号码,这意味着在充值页面上做出的一次隐私决策,会保护此后每一次验证。
泄露点二 — 您用来购买号码的账户
用一个以您日常邮箱注册的账户购买的一次性号码,并不是匿名的。它只是在您的身份前面多加了一道手续。任何在注册时索取邮箱的服务,从定义上讲,都已经收集到了那个能把这次购买与该邮箱曾经接触过的一切都关联起来的字段。
本站没有常见意义上的注册表单:没有邮箱输入框、没有密码、没有确认链接,也不需要您自己的手机号码。网站会生成一组助记词,仅显示一次,这组助记词就是账户本身。隐私政策明确说明了服务器上会留下什么 — 带短查询前缀的助记词 bcrypt 哈希、您的交易与订单记录、一个服务器端会话,以及会自动清除的临时 IP 频率限制记录。没有身份信息需要存储,因为从一开始就没有收集过。
这种取舍是真实存在的,值得直说清楚:
- 没有可被钓鱼的目标,没有可重置的东西,也没有可以向邮件服务商发传票索取的信息。
- 不存在密码重复使用的问题,因为根本没有密码。
- 不会有确认邮件留在一个被索引、可被搜索的收件箱里。
- 完全没有账户找回机制。一旦遗失助记词,余额也就随之消失。
- 任何看到这组助记词的人都能支配这笔余额 — 它是一种见票即付的凭证,就像现金一样。
注意. 助记词存放在哪里,决定了以上这些好处是否真正成立。请把它写在纸上,或保存在离线密码管理器中。把它发到自己的邮箱、粘贴进云端笔记,或者丢进聊天记录里,都会重新制造出助记词原本就是为了避免的那种身份关联。
泄露点三 — 您的 IP 地址与浏览器
这是号码完全无能为力的一处泄露点,也是最多人会忽略的一点。您正在验证的平台,从来看不到号码的网络路径 — 它看到的是您的网络路径:您注册时使用的 IP、您使用的浏览器、让这个浏览器变得可识别的字体和屏幕尺寸,以及同一份指纹是否在上个月创建过另外三个账户。
虚拟号码控制的是身份数据。VPN 或 Tor 控制的是网络数据。它们保护的是同一张表里不同的列,彼此都无法替代对方。
隔离浏览器
使用一个全新的配置文件、一个容器标签页,或一个不含您日常账户会话信息的隐私窗口。
隐藏网络连接
通过 VPN 或 Tor 来完成注册和购买号码,而不是直接使用您的家庭网络地址。
保持地理位置合理可信
号码来自一个大洲,网络连接却来自另一个大洲,这种组合会被一些平台视为风险信号并计入评分。
不要让两条线交叉
切勿在同一个浏览器配置文件中同时打开新账户和您的个人账户 — 共享的 cookie 和存储数据会替您把两者关联起来。
注意. 不要因为号码是最难的部分,就跳过这一步。一个匿名号码,如果是透过您的家庭网络连接、在一个您到处都已登录的浏览器里使用的,实际提供的保护远比看上去的要少。
泄露点四和五 — 号码本身:使用期间与使用之后
最后两处泄露点,属于号码本身的属性,而非您个人的属性,二者都源于同一个事实:一次性号码是借来的,而不是您拥有的。它大约存活二十分钟,随后就会被释放回号码池。
在您持有号码期间,风险在于关联比对。用一个号码验证两个账户,就相当于把一把干净利落的钥匙交给了任何在比对这些平台的人 — 数据经纪商、数据泄露信息聚合方,或者在平台之间共享信号时的平台自身 — 这把钥匙明确说明这些账户属于同一个人。这与重复使用同一个邮箱地址是同样的失误,它会抵消掉您刚刚花钱换来的那份隔离。
在您释放号码之后,风险方向发生了反转。这个号码可能被重新分配给其他人,而下一个持有它的人,会收到所有发往这个号码的信息。对于一个您再也不会回去用的注册来说,这无关紧要;但对于任何仍然与这个号码绑定的事物来说,这却是一个不动声色却相当严重的问题:
- 把一次性号码设置为您在意的账户的恢复号码 — 密码重置信息可能会落进陌生人的控制面板。
- 出于同样的原因,把一次性号码设置为短信双因素认证的接收号码。
- 任何预期日后还会收到第二条验证码的场景:登录验证挑战、重新验证、配送通知。
解决办法是让产品匹配需求,而不是去对抗号码的有效期。对于一个您再也不会回去用的注册,一次性验证码就是正确的选择。当一个账户需要持续接收信息时,请租用专属号码,租期为 7、14、30 或 90 天 — 在整个租期内它完全归您所有,可接收无限短信,并且用同一个余额以同样的方式充值。
须知. 一条实用的原则:如果失去这个账户的访问权限会让您感到困扰,那么与之绑定的号码,就必须是您明天依然掌控的号码。那应该是一个租用号码,而不是一次性号码。
虚拟号码无法为您做到的事
每一种防护手段都有其边界,了解这项手段的边界在哪里,正是让它保持有用的关键。虚拟号码改变的是平台所能了解到的关于您身份的信息。它不会改变以下这些:
- 它不会隐藏您的网络连接。平台依然能看到一个 IP 地址、一台设备,以及一种行为模式。
- 它无法应对日后发起的身份核验。如果平台在提现时要求提供证件,它依然会这样要求。
- 它无法撤销您自己输入的信息。资料里的一个真实姓名、一个私人邮箱或一张照片,都会立刻让账户重新指向您本人。
- 它不会让这个号码永久归您所有。只有租用号码才能做到这一点,而且仅限于您付费购买的那段时间。
- 它不是绕开平台规则的手段。欺诈和身份盗用均被服务条款明令禁止,隐私并不等同于逍遥法外。
它切实可靠地做到的一件事,是从一笔本就不需要身份信息的交易中,去掉一个强制要求的身份字段 — 比如一份非要手机号不可的新闻通讯、一个您只会用一次的交易平台,或者一个不验证码就什么都不给看的试用服务。这是一个有限的说法,但恰好是真实的。
两分钟清单
请在收到第一条验证码之前,按顺序完成这份清单。五个步骤里有四个只是决策,而非实际操作,并且全都必须在购买之前、而不是之后做出。
私密充值
使用加密货币充值,优先选择门罗币,并且钱包里的币不能追溯到一个经过验证的交易所账户。
让助记词保持离线
把助记词写在纸上,或保存在离线密码管理器中。切勿保存在邮件、聊天记录或云端笔记里。
隔离会话
使用全新的浏览器配置文件,配合 VPN 或 Tor,且同一窗口中不打开任何个人账户。
一个号码,一个身份
切勿用同一个号码验证两个互不相关的账户,也切勿让一个号码跨身份重复使用。
让号码有效期匹配实际需求
对于用完即弃的注册,选择一次性验证码;对于任何还需要接收第二条信息的场景,选择 7 到 90 天的租用号码。
以上就是整套方法。号码去除了身份标识,付款去除了姓名,网络连接去除了地理位置,而围绕重复使用建立的纪律,则防止这些信息被重新拼接回去。准备好之后,可以在国家页面或服务目录中选择国家和服务 — 如果第一条验证码没有到达,故障排查指南会说明原因,以及为什么这不会让您花一分钱。
使用虚拟号码进行短信验证,真的是匿名的吗?
就身份数据而言,它是匿名的;但就网络数据而言,并非如此。平台不会收到一个登记在您名下的号码、一个属于您的邮箱,或一笔带有您姓名的付款。但它仍然能看到您注册时使用的 IP 地址和设备,因此如果虚拟号码搭配的是您的家庭网络连接和日常浏览器,那也只完成了任务的一部分。
虚拟号码能被追溯到我本人吗?
通过号码本身是不行的 — 它从未针对您的证件进行签发,号码本身也没有任何信息与您关联。但它可以通过您附加在它上面的东西被追溯到:一笔银行卡付款、用于购买它的邮箱地址、一个具有辨识度的 IP 地址,或者同一个号码被重复用在了另一个已经带有您姓名的账户上。
如果我使用虚拟号码,还需要 VPN 吗?
它们解决的是不同的问题,彼此都无法替代对方。号码控制的是平台会收集到哪些身份数据;VPN 或 Tor 控制的是连接看起来是从哪里发出的。如果您考虑的风险模型中,包含平台按 IP 地址对注册进行关联比对,那么仅靠号码是无济于事的。
使用比特币付款的隐私性足够吗,还是需要门罗币?
比特币能从交易中去除您的姓名,但去不掉痕迹:双方地址和金额都会留在一个永久公开的账本上,因此如果币来自一个掌握您身份信息的交易所,依然可以被追溯。门罗币则在协议层面隐藏了发送方、接收方和金额。两者本站都接受;但只有一种不会留下公开凭证。
我可以把同一个虚拟号码用于两个不同的账户吗?
技术上有时可行,但实际上从来都不是一个好主意。共用一个号码,等于留下一把干净利落的钥匙,明确说明这两个账户属于同一个人 — 而这正是一次性号码存在的意义所要防止的那种关联。此外,许多平台也会拒绝一个已经在它们那里使用过的号码。
我应该用一次性号码来做双因素认证吗?
不应该。一次性号码大约二十分钟后就会被释放,并可能被重新分配给其他客户,因此日后发送的密码重置信息或登录验证码,可能会落进别人的控制面板。如果一个账户需要持续接收短信,请改为租用一个 7 到 90 天的专属号码。
SMSBurner 本身会存储哪些与我有关的信息?
不会存储任何身份信息,因为从一开始就没有收集:整个流程中没有任何一步涉及邮箱、姓名、手机号或证件。留存下来的只是运营所需的信息 — 带短查询前缀的助记词 bcrypt 哈希、您的充值与订单记录、一个服务器端会话,以及会自动清除的临时 IP 频率限制记录。完整内容请见隐私政策。
验证码到达之后,号码会怎样?
一旦验证码送达,或者二十分钟的时间窗口结束,号码就会被释放回共享号码池,日后可能会被分配给其他客户。此后再发往这个号码的任何信息都不会到达您这里,这正是为什么一次性号码绝不应该被留作您打算长期保留的账户的恢复号码。
准备好接收验证码了吗?
使用门罗币或其他八种资产为余额充值,选择国家和服务,然后在您的控制面板中查看短信。无需邮箱,无需身份证件,无需银行卡。