WhatsApp本周在部分市场开始开放用户名预留,给年内正式上线的用户名系统热身。这本该是条平淡的产品预告,但TechCrunch实测后发现,仿冒印度总理的“indiamodi”、仿冒印度储备银行的“rbi_verify”这类高仿handle,普通用户依然能顺手注册。更讽刺的是,币安创始人赵长鹏想把自己在X上用惯的“cz_binance”搬过来,却被告知这个名字用不了——保护网撒得到处都是,唯独没接住真正该护的人

一封函,两条路线

印度电子和信息技术部(MeitY)给WhatsApp发函,警告用户名系统可能让欺诈、钓鱼、"数字逮捕"骗局和身份冒充实质性增加,要求公司在完成监管磋商前暂停上线,多家印度媒体证实了这一"叫停"要求。数字权利组织IFF随即反击,称这封函缺乏明确法律依据,等于让行政机关可以私下决定一个全球产品能不能上某个功能。

两边吵的不是用户名安不安全,是谁有权定义"安全"的标准。监管靠信函施压,企业靠产品设计自证,这场拉锯注定要打到台面上。

Meta的应对:先沉默,后补课

原文成文时,Meta对外只说会为"公众人物、政府实体"预留用户名及"部分变体",拒绝解释具体判定标准。发函之后,Meta才补充披露了更完整的清单:给公众人物和认证账号预留敏感用户名,限制新用户的联系频次,加入防止批量猜测的机制,并上线检测冒充和滥用行为的系统。

这套动作说明Meta确实做了功课,但披露节奏本身就是问题——不是主动公开审核规则,而是被监管函件逼出来的补充说明。挤牙膏式透明,是大平台面对监管压力的通病:先按自己的节奏上线,等被点名再补细节。

看得见的漏洞 vs 看不见的护栏 冒充担忧 indiamodi 可被注册 rbi_verify 可被注册 shahrukh.actor 可被注册 CZ本人反而抢不到 cz_binance 常用名 判定标准始终未公开 产品护栏 无公开目录 无浏览、无推荐 需精确匹配才能联系 限制新用户联系频次 防止批量猜测机制 冒充与滥用检测系统

抢到名字,不等于打开门

把这件事完全定性为"漏洞"并不准确。WhatsApp的用户名系统没有公开目录,不支持浏览或推荐,陌生人必须精确知道你的用户名才能第一次联系你,用户还能另设一个可选的"用户名密钥"进一步控制谁能联系自己。

注册到“indiamodi”这个名字,不代表能靠它去"钓"到不知情的用户上门——它更像是占了一个车位。

占了车位,不代表打开了门。

真正的风险出现在诈骗分子已经掌握目标电话号码或其他线索、主动伪装联系对方的场景里,这时候用户名反而帮他们省掉了暴露自己号码这一步。安全专家Rachel Tobac的判断也落在这个分寸上:用户名整体是隐私净收益,能减少手机号暴露带来的SIM卡劫持和钓鱼风险,但高仿用户名依然会制造新的冒充空间。Mozilla基金会看得更深一层:这不只是执行细节没做好,而是用户名系统这个设计选择本身,就允许了这种代价。

  • 风险.诈骗分子若已掌握目标电话或身份线索,用户名反而省去暴露号码这一步,冒充更隐蔽。

Telegram已经替WhatsApp踩过坑

印度监管不是在杞人忧天。金奈高等法院此前就责令Telegram封禁过冒充电子支付平台PhonePe的诈骗账号,德里高等法院也在另一起案件中明确指出,用户名机制比手机号更容易隐藏身份、加速非法内容传播。这些判例发生在一个体量远小于WhatsApp的平台上——WhatsApp在印度有5亿多用户,同类风险一旦真的发生,波及规模不是一个量级。古人讲"防患于未然",MeitY这次的姿态,某种程度上是照着Telegram的旧账,提前给WhatsApp敲了一记警钟。

印度早见过这出戏:Telegram的前车之鉴 金奈高院查处 PhonePe仿冒账号 德里高院:用户名 比手机号更易藏身 WhatsApp开放 用户名预留 MeitY发函 要求暂停上线

每一次身份识别系统从"强绑定"(手机号、身份证)转向"弱绑定"(用户名、handle),隐私和可追溯性的天平就要重新称一次。Twitter、Telegram都走过这条路,WhatsApp只是最新一个,也是体量最大的一个。

  • 结论.护栏管得住随机撞库,管不住精准冒充,而后者才是印度电信诈骗的主战场。

WhatsApp这次没有把用户名做成一个完全裸奔的功能,无目录、无推荐、需精确匹配,这些设计是真实存在的。但护栏挡得住"乱撞",挡不住"熟人式冒充",监管的诉求站得住脚,程序未必站得住脚;企业的设计不算糊弄,透明度却总是慢半拍。这场博弈最后谁赢,不取决于谁嗓门大,取决于Meta愿不愿意把审核标准摊在台面上,印度愿不愿意把"发函治理"换成正经立法。