Signal-Registrierung ohne Telefonnummer ersetzt Telefonverifizierung durch Zero-Knowledge-Proofs
Die Registrierung ohne Telefonnummer von Signal hat sich von einem langjährigen Nutzerwunsch zu funktionierendem Android-Code entwickelt – trotz jahrelanger verpflichtender Telefonverifizierung. Neue Commits ergänzen die Erstellung von Konten ohne Telefonnummer, Anmeldung, Zahlungsabwicklung, Wiederherstellung und End-to-End-Tests. Der Code nutzt zudem einen Zero-Knowledge-Berechtigungsnachweis, mit dem jemand eine Berechtigung nachweisen kann, ohne beim Registrieren den zugrunde liegenden Kaufbeleg offenzulegen.
Diese Kombination ist wichtig, weil das Wegfallen von Telefonnummern ein schwieriges Missbrauchsproblem schafft. Eine Telefonnummer garantierte nie eine echte Identität, doch ihre Beschaffung erzeugt Reibung für Menschen, die Wegwerfkonten anlegen wollen. Signal scheint bereit zu sein, diese unvollkommene Hürde durch einen kostenpflichtigen Berechtigungsnachweis zu ersetzen und zugleich Zahlung und daraus entstehendes Konto voneinander zu trennen.
Das ist mehr als eine weitere Privatsphäre-Einstellung. Signal führte 2024 Benutzernamen ein, doch Nutzer benötigten weiterhin Telefonnummern zur Registrierung. Dienste wie SimpleX haben identifierfreie Kommunikation zum Kern ihrer Konzepte gemacht. Signal testet nun, ob ein verbreiteter verschlüsselter Messenger Telefonnummern abschaffen kann, ohne Käufe zu einem dauerhaften Tracking-Mechanismus zu machen.
Die Signal-Registrierung ohne Telefonnummer ist jetzt im Android-Code sichtbar
Signal hat keinen öffentlichen Start angekündigt, doch sein Android-Repository zeigt einen abgestimmten Ablauf für Registrierungen ohne Telefonnummer statt eines isolierten Experiments.
Am 2. September 2026 überführten Signal-Entwickler die Registrierungsarbeiten für ein „numberless account” in das öffentliche Android-Repository. Der Commit änderte 49 Dateien, fügte 871 Zeilen hinzu und entfernte 359. Sein Umfang erstreckte sich auf Registrierungsbildschirme, Kontostatus, Netzwerkanfragen, Wiederherstellung, Tests und die Erstellung von Benutzernamen.
Die Codeänderungen erlauben dem Registrierungssystem, eine Telefonnummer als optional zu behandeln. Sie ermöglichen der Anwendung außerdem, ein Konto zu erkennen, dessen primäres Gerät keine Telefonnummernkennung besitzt, intern als PNI bezeichnet. Diese Unterscheidung reicht über den ersten Registrierungsbildschirm hinaus.
Signals Anwendung ging bisher davon aus, dass primäre Konten E.164-Telefonnummern besitzen, also das internationale Format zur Darstellung von Telefonnummern. Die Unterstützung für Konten ohne Telefonnummer zwingt den Client dazu, diese Annahmen überall dort zu überprüfen, wo Registrierung, Wiederherstellung, Kontaktentdeckung oder Kontostatus von einer Nummer abhängen.
Dieselbe Commit-Gruppe vom 2. September blendet Einstellungen aus, die für Konten ohne Telefonnummer nicht gelten. Dazu gehören Steuerelemente für die Auffindbarkeit per Telefonnummer und einige PIN-Erinnerungen. Weitere Änderungen ergänzen eine spezielle Konfiguration für den Ländercode bei nummernlosen Konten sowie die Anmeldung bei einem bestehenden Konto ohne Telefonnummer.
Ein separater Commit führte einen neuen Berechtigungsnachweis aus Signals kryptografischer Bibliothek zkgroup ein. Diese Bibliothek unterstützt datenschutzfreundliche Berechtigungsnachweise und Gruppenoperationen. Der Registrierungsclient kann einen solchen Nachweis beim Anlegen eines Kontos ohne Angabe einer Telefonnummer vorlegen.
Am 9. September ergänzte Signal diese Arbeit um Zahlungsabwicklung und weitere Fehlerbehebungen für Konten ohne Telefonnummer. Die Ergänzungen decken das Onboarding für Backups, Kontowiederherstellung, Kontaktentdeckung, Synchronisierung mehrerer Geräte und Fehler bei der Registrierungssperre ab. Signal fügte außerdem 619 Zeilen an „Registrierungstests” für nummernlose Abläufe hinzu.
Diese Breite ist bedeutsam. Ein Prototyp könnte nach der Anzeige eines neuen Registrierungsbildschirms enden. Diese Commits behandeln stattdessen die weniger sichtbaren Abhängigkeiten, die häufig verhindern, dass eine Änderung eines Identitätssystems tatsächlich bei Nutzern ankommt.
Laut Repository bleibt die Funktion in internen Builds gesperrt. Öffentliche Android-Nutzer sollten zusammengeführten Code nicht als unmittelbare Verfügbarkeit verstehen. Signal hat weder ein Startdatum, eine Liste unterstützter Länder, eine Zahlungsrichtlinie noch abschließende Nutzerdokumentation veröffentlicht.
Die Belege stützen daher nur eine enge Schlussfolgerung. Signal implementiert und testet aktiv Konten ohne Telefonnummer, einschließlich ihrer Zahlungs- und Datenschutzmechanismen. Sie belegen noch nicht, wann die Signal-Registrierung ohne Telefonnummer zu einer allgemeinen Funktion wird.
Diese Unterscheidung ist besonders für bestehende Nutzer wichtig. Der sichtbare Code erstellt und stellt nummernlose Konten wieder her, verspricht jedoch nicht eindeutig, dass bereits registrierte Nutzer eine verknüpfte Nummer entfernen können. Ein Community-Teilnehmer fragte, ob ein bestehendes Konto entkoppelt werden könne, und ein anderer Mitwirkender erklärte, dass die verfügbaren Änderungen diese Option nicht belegten.
Die erste Veröffentlichung könnte folglich neue Konten ohne Telefonnummer unterstützen, ohne alte Konten umzuwandeln. Sie könnte die Funktion auch nach Plattform, Region oder Testgruppe begrenzen. Bis Signal sein Design veröffentlicht, bleiben diese Fragen offen.
Warum Signal einen Ersatz für die Telefonverifizierung braucht
Mit der Telefonnummer entfällt auch eine knappe Ressource, die Signal bislang nutzte, um automatisierte Registrierungen und Missbrauch durch Wegwerfkonten zu verlangsamen.
Telefonnummern erfüllen in Nachrichtensystemen mehrere Aufgaben. Sie helfen Nutzern, Kontakte zu finden, bieten einen vertrauten Wiederherstellungskanal und schaffen eine Kontokennung, die Menschen bereits verstehen. Sie verursachen außerdem Kosten, wenn ein Angreifer Hunderte oder Tausende Registrierungen benötigt.
Keiner dieser Vorteile macht eine Telefonnummer automatisch privat oder sicher. Nummern sind häufig mit rechtlichen Identitäten, Abrechnungsdaten, Arbeitgebern und Standortverläufen verbunden. Menschen können sie durch Neuvergabe, Kontokündigung oder SIM-Swapping-Angriffe verlieren.
Signal verringerte die zwischenmenschliche Offenlegung, als es 2024 Benutzernamen und neue Privatsphäre-Kontrollen einführte. Sein offizielles „Benutzernamen-Design” ermöglicht es Menschen, Unterhaltungen zu beginnen, ohne ihre Nummern weiterzugeben. Exakte Benutzernamen sind erforderlich, und Signal bietet kein durchsuchbares öffentliches Verzeichnis.
Benutzernamen veränderten jedoch die Auffindbarkeit, nicht die Registrierung. Die aktuelle Support-Dokumentation von Signal besagt weiterhin, dass der Dienst eine bestehende Telefonnummer verwendet. Bei der herkömmlichen Kontoerstellung muss eine Nummer eine SMS oder einen Anruf empfangen können.
Diese Lücke frustriert seit Jahren datenschutzorientierte Nutzer. Ein Journalist möchte möglicherweise einen Signal-Benutzernamen veröffentlichen, ohne eine persönliche Nummer preiszugeben. Ein Organisator könnte eine separate Identität benötigen, ohne eine weitere Mobilfunkleitung zu kaufen. Ein Tablet-Besitzer hat möglicherweise überhaupt keine Nummer verfügbar.
Das Risiko wächst für Menschen, deren Telefonaufzeichnungen für Arbeitgeber, Telekommunikationsunternehmen oder Regierungen zugänglich sind. Ende-zu-Ende-Verschlüsselung schützt Nachrichteninhalte während der Übertragung. Sie löscht jedoch nicht alle externen Aufzeichnungen, die beim Erwerb und der Nutzung einer Telefonnummer entstehen.
Doch ein bloßes Streichen der Nummernpflicht würde die Kontoerstellung billig und wiederholbar machen. Spammer könnten nach Sperrungen ihre Benutzernamen wechseln. Betrugsakteure könnten ihre Kontobestände neu aufbauen, während automatisierte Systeme Nachrichtenanfragen oder Infrastruktur überlasten könnten.
Signal begrenzt bereits, was unerwünschte Absender tun können, doch Inhaltsverschlüsselung beschränkt die Moderation auf Serverseite. Der Dienst kann nicht jede Unterhaltung prüfen und missbräuchlichen Text klassifizieren, wie es eine unverschlüsselte Plattform könnte. Registrierungsreibung erhält daher mehr Gewicht.
Ein Community-Teilnehmer identifizierte ein weiteres Umgehungsproblem. Wenn Nutzer sich mit einer Nummer registrieren und sie sofort wieder trennen könnten, könnte eine Nummer viele kostenlose Konten erzeugen. Eine Wartezeit würde diese Schleife verlangsamen, aber entschlossene Angreifer könnten warten oder ihre Aktivitäten verteilen.
Eine Zahlungspflicht stellt eine andere knappe Ressource bereit. Sie verlangt von jedem Registrierenden, einen gültigen Kauf zu erwerben, statt eine gültige Telefonnummer zu besitzen. Die Gebühr kann die massenhafte Erstellung abschrecken, ohne dass Signal eine mit einer Telefonnummer verknüpfte Identität speichern muss.
Dieser Ansatz verlagert den Druck, statt ihn zu beseitigen. Zahlungssysteme schaffen eigene Aufzeichnungen, geografische Einschränkungen und Zugangshürden. Wer keine unterstützte Zahlungsmethode hat, könnte eine Registrierung ohne Telefonnummer als weniger zugänglich als eine SMS-Verifizierung empfinden.
Store-Betreiber können zudem wissen, dass ein Kauf stattgefunden hat. Google Play, Finanzintermediäre oder ein anderer Zahlungsanbieter könnten diese Transaktion einem bestehenden Konto zuordnen. Die zentrale Datenschutzfrage lautet, ob Signal den Kauf einlösen kann, ohne zu erfahren, welches spätere Messaging-Konto ihn erworben hat.
Hier kommt der Zero-Knowledge-Berechtigungsnachweis ins Design. Er soll zwei Aussagen trennen, die andernfalls gemeinsam auftreten würden: Es gibt einen gültigen Kauf, und dieses konkrete Signal-Konto hat ihn getätigt.
Wie der Zero-Knowledge-Berechtigungsnachweis die Zahlungsverknüpfung aufbricht
Der vorgeschlagene Mechanismus ermöglicht Signal, die Berechtigung zu prüfen, ohne einen wiederverwendbaren Datensatz zu erzeugen, der die Zahlung direkt mit dem neuen Konto verbindet.
Ein Zero-Knowledge-Proof erlaubt einer Partei nachzuweisen, dass eine Aussage wahr ist, ohne das Geheimnis hinter dieser Aussage offenzulegen. Hier geht es nicht um den Namen des Nutzers oder seine finanzielle Identität. Es geht darum, dass der Registrierende einen autorisierten Quittungs-Berechtigungsnachweis besitzt.
Der sichtbare Android-Code erstellt eine randomisierte Quittungsanfrage und sendet sie über einen zahlungsbezogenen Registrierungsendpunkt. Nachdem der Kauf bestätigt wurde, erhält der Client eine Antwort mit einem Berechtigungsnachweis. Anschließend prüft der Client diese Antwort und erstellt eine Präsentation des Berechtigungsnachweises für die Kontoregistrierung.
Dieser Prozess verwendet Konzepte blinder Berechtigungsnachweise. Ein blinder Berechtigungsnachweis ermöglicht es einem Aussteller, einen verborgenen Wert zu autorisieren, ohne diesen Wert in einer Form zu erfahren, die er später wiedererkennen kann. Der Nutzer kann anschließend den Besitz nachweisen und gleichzeitig die Verknüpfbarkeit zwischen Ausstellung und Einlösung begrenzen.
Praktisch kann Signals Zahlungsdienst ein Kauftoken validieren und eine kryptografische Quittung ausstellen. Der Registrierungsdienst kann diese Quittungspräsentation später prüfen. Ein korrekt gestaltetes Protokoll verhindert, dass der Server die Präsentation dem früheren Ausstellungsdatensatz zuordnen kann.
Der September-Code macht diese Trennung durch mehrere unterschiedliche Objekte sichtbar. Dazu gehören eine Quittungsseriennummer, ein Anforderungskontext, eine Antwort mit Berechtigungsnachweis, ein Berechtigungsnachweis und eine Präsentation des Berechtigungsnachweises. Zufälligkeit kommt ins Spiel, wenn der Client den Anforderungskontext erstellt.
Die Zahlungsimplementierung behandelt den Kauf außerdem als wiederverwendbare Produktkategorie und nicht als Abonnement. Der sichtbare „Zahlungsablauf” unterstützt den wiederholten Kauf desselben Einmalartikels. Vor dem Start einer weiteren Belastung prüft er, ob ein nicht verbrauchter Kauf vorhanden ist.
Nach erfolgreicher Einlösung kann die App das Kauftoken verbrauchen. Dadurch wird der Store-Artikel erneut kaufbar, während dasselbe Token nicht wiederholt Registrierungen autorisieren kann. Dieses Detail verbindet das Anti-Spam-Ziel mit dem Design des Berechtigungsnachweises.
Das System benötigt daher zwei Schutzmechanismen zugleich. Der Berechtigungsnachweis muss ausreichend unverknüpfbar sein, um Registrierende zu schützen, während die Einlösungsregeln eine doppelte Nutzung verhindern müssen. Eine Schwäche auf einer der beiden Seiten würde die Funktion untergraben.
Wären Zahlungs- und Registrierungsdaten direkt verknüpft, würde eine nummernlose Registrierung lediglich eine Telekommunikationskennung gegen eine Finanzkennung eintauschen. Das könnte Komfort bieten, aber nicht die durch die Funktion nahegelegte Verbesserung der Privatsphäre liefern.
Könnte der Berechtigungsnachweis kopiert oder erneut abgespielt werden, könnten Angreifer einmal kaufen und viele Konten erstellen. Signal würde dann die Missbrauchsresistenz verlieren, die die Zahlung motiviert hat. Die Quittungsseriennummern, Prüfschritte und der Verbrauchsprozess des Codes scheinen darauf ausgelegt zu sein, dieses Ergebnis zu verhindern.
Signal wendet verwandte kryptografische Ideen bereits an anderer Stelle an. Sein privates Gruppensystem nutzt anonyme Credentials, sodass Server Gruppenoperationen durchsetzen können, ohne im normalen Betrieb Gruppenmitgliedschaften zu erfahren. Auch Spendenabzeichen verwenden Empfangs-Credentials, um Zahlungen von Profilabzeichen zu trennen.
Diese Vorgeschichte verringert die Neuartigkeit der Implementierung, beseitigt jedoch nicht die Risiken der Einführung. Die Wiederverwendung eines geprüften Grundbausteins ist sicherer als die Erfindung eines neuen. Die Registrierung führt dennoch neue Endpunkte, Zustandsübergänge, Store-Abhängigkeiten und Fehlerfälle ein.
Der sichtbare Quellcode kann zudem nicht belegen, was Produktionsserver speichern. Clientseitige Kryptografie kann einschränken, was ein gültiges Protokoll preisgibt. Forschende benötigen weiterhin die endgültige Serverimplementierung, die Protokollspezifikation, die Aufbewahrungsrichtlinie und das Verhalten im Betrieb, um die vollständige Behauptung bewerten zu können.
Signals frühere Arbeit an der „privaten Entdeckung“ veranschaulicht dieselbe Philosophie. Seine Clients sollen Servern nach Möglichkeit keine unverschlüsselten sozialen Graphen anvertrauen. Die telefonnummernfreie Registrierung überträgt dieses Prinzip auf die Kontoerstellung.
Der Mechanismus schützt zudem eine bestimmte Beziehung, nicht jede Form von Metadaten. Ein Store kann weiterhin wissen, dass jemand einen mit Signal verbundenen Artikel gekauft hat. Signal kann im Rahmen seiner üblichen Dienstarchitektur weiterhin Netzwerkanfragen, Zeitpunkte, Geräteinformationen und spätere Kontoaktivitäten beobachten.
Nutzer sollten „Zero Knowledge“ daher präzise verstehen. Es beschreibt, was ein Beweis innerhalb eines definierten Protokolls verbirgt. Es bedeutet nicht, dass jeder Beteiligte über jedes Ereignis nichts erfährt.
Für Nutzer mit hohem Risiko bleibt insbesondere das Timing relevant. Der Kauf eines Credentials und seine Einlösung Sekunden später könnten eine Korrelation zwischen getrennten Systemen ermöglichen. Netzwerktrennung, Stapelverarbeitung, verzögerte Einlösung oder andere betriebliche Maßnahmen könnten diese Gefahr mindern.
Signal hat nicht erläutert, ob der endgültige Ablauf solche Maßnahmen vorsieht. Ebenso wenig hat das Unternehmen angegeben, welche Zahlungsmetadaten seine Server erhalten oder speichern. Diese Auslassungen sind wichtiger als das beruhigende Etikett der Kryptografie.
Telefonfreie Registrierung verändert Signals Wettbewerbsposition
Signal entwickelt sich von der Abschirmung von Telefonnummern innerhalb von Gesprächen hin zu ihrer Entfernung aus der Kontoerstellung – einem Bereich, in dem sich mehrere datenschutzorientierte Wettbewerber bereits differenzieren.
WhatsApp stützt die Kontoregistrierung weiterhin auf Telefonnummern, obwohl es ebenfalls das Signal Protocol für die Nachrichtenverschlüsselung verwendet. Telegram nutzt bei der gewöhnlichen Registrierung ebenfalls Nummern und bietet zur Auffindbarkeit Nutzernamen an. Diese Designs erleichtern den Kontaktabgleich, übernehmen jedoch die Datenschutzkosten einer telefonbasierten Identität.
Signal nahm historisch eine ähnliche Position ein. Seine Nachrichtenverschlüsselung erhielt starke Bewertungen, doch Kritiker konnten auf die verpflichtende Telefonverifizierung als grundlegende Identitätsverknüpfung verweisen. Nutzernamen verringerten die Offenlegung zwischen Kontakten, ohne diese Verknüpfung bei der Registrierung zu beseitigen.
Eine telefonnummernfreie Registrierung bei Signal würde den Abstand zu Diensten verringern, die auf alternativen Kennungen basieren. SimpleX etwa erklärt, dass sein Netzwerk Nutzern keine globale Kennung zuweist. Kontakte verbinden sich über Einladungslinks und paarweise Adressen statt über eine universelle Telefonnummer oder einen Nutzernamen.
Session verwendet Konto-IDs statt Telefonnummern und verteilt die Nachrichtenweiterleitung über ein dezentrales Netzwerk. Matrix erlaubt Konten auf unabhängig betriebenen Servern, üblicherweise mit Nutzernamen, die an einen gewählten Homeserver gebunden sind. Jeder Ansatz bringt andere Kompromisse bei Auffindbarkeit, Moderation, Metadaten und Bedienbarkeit mit sich.
Signal übernimmt nicht die Architekturen dieser Systeme. Es bleibt ein zentral betriebener Dienst mit einer eng kontrollierten Beziehung zwischen Client und Server. Die telefonnummernfreie Arbeit verändert sein Registrierungs-Credential, nicht seinen Ansatz für Föderation oder Infrastruktur-Governance.
Dieser Fokus ist für Signals erklärte Prioritäten sinnvoll. Der zentrale Betrieb ermöglicht es, Protokolle zu aktualisieren, Missbrauchsschutz einzuführen und das Clientverhalten zu koordinieren. Er konzentriert jedoch auch Vertrauen in Signals Implementierung und Richtlinien, selbst wenn Verschlüsselung die verfügbaren Daten minimiert.
Die Veränderung im Wettbewerb ist daher enger gefasst als „Signal wird anonym“. Ein telefonnummernfreies Konto kann weiterhin einen Nutzernamen, Profilnamen, ein Gerät, eine Netzwerkadresse, Kontakte und Verhaltensmuster haben. Der Datenschutz hängt davon ab, wie diese Signale mit der realen Identität des Nutzers zusammenwirken.
Was sich ändert, ist die standardmäßige Anforderung, vor dem Beitritt einen Telefonanschluss vorzulegen. Das ist wichtig, weil Telefonnummern besonders langlebige und interoperable Kennungen sind. Sie bewegen sich zwischen Messaging-, Banken-, Werbe-, Beschäftigungs- und Regierungssystemen.
Ein kostenpflichtiges Credential hat andere Eigenschaften. Es kann wirtschaftliche Hürden schaffen, ohne zur Adresse zu werden, die Kontakte verwenden. Wenn seine kryptografische Trennung funktioniert, kann der Kauf die Registrierung autorisieren, ohne dauerhaft mit dem Konto verbunden zu bleiben.
Dieses Design verändert auch den Wettbewerb bei der Benutzerfreundlichkeit. Signal kann vertraute Nutzernamen und ein ausgereiftes Kontakterlebnis beibehalten und zugleich einen privateren Zugangspfad anbieten. Wettbewerber, die auf anonymen Kennungen basieren, verlangen von Nutzern oft, Einladungslinks, Serverauswahl oder ungewohnte Wiederherstellungsmodelle zu verstehen.
Signals Ansatz könnte jedoch Menschen ausschließen, die den unterstützten Store oder Zahlungsweg nicht nutzen können. Datenschutzwerkzeuge richten sich oft an Nutzer in eingeschränkten Umgebungen, einschließlich Regionen mit restriktiven App-Stores. Eine zahlungsabhängige Option benötigt einen breiteren Zugang als eine Android-Abrechnung über eine einzige Plattform.
Die Commits zeigen derzeit Unterstützung für Google Play Billing, während Nicht-Play-Builds melden können, dass Käufe nicht verfügbar sind. Das wirft unmittelbare Fragen für Nutzer alternativer Android-Stores und direkt verteilter Anwendungspakete auf. Signal hat seinen endgültigen plattformübergreifenden Plan nicht angekündigt.
Apples Plattform würde eine eigene Implementierung und Prüfung erfordern. Desktop-Geräte können unter denselben Annahmen wie heutige mobile Clients keine primären Konten erstellen. Ein vollständiger Start muss entscheiden, welche Geräte- und Zahlungskombinationen eine telefonnummernfreie Identität erzeugen können.
Auch der Vergleich mit der Telefonverifizierung wird je nach Region variieren. Die SMS-Zustellung kann in manchen Ländern scheitern, während Prepaid-Nummern in anderen weiterhin zugänglich sind. Store-Abrechnung kann für einen Nutzer gut funktionieren und für einen anderen unmöglich sein.
Signal wird die telefonnummernfreie Registrierung als Option mit klaren Einschränkungen präsentieren müssen. Sie als universellen Ersatz für Nummern zu behandeln, würde die Fähigkeiten des aktuellen Codes überzeichnen. Das stärkste Design könnte mehrere Registrierungswege beibehalten und zugleich deren Datenschutzeigenschaften transparent machen.
Die schwierigsten Fragen beginnen, nachdem der Beweis gelingt
Zero-Knowledge-Credentials können eine Verbindung aufbrechen, doch Wiederherstellung, Missbrauchsschutz, Zahlungszugang und Metadaten entscheiden darüber, ob das Gesamtsystem Vertrauen verdient.
Die Kontowiederherstellung ist der erste Belastungspunkt. Eine Telefonnummer gibt Nutzern einen externen Kanal, um eine Identität zurückzuerlangen, obwohl dieser Kanal SIM-Swapping-Risiken schafft. Ein telefonnummernfreies Konto muss sich auf Geheimnisse, Geräte, Backups oder andere Credentials stützen.
Die Android-Änderungen enthalten Unterstützung von Passwortmanagern für telefonnummernfreie Logins und ein angepasstes Backup-Onboarding. Sie entfernen außerdem bestimmte PIN-Verhaltensweisen für telefonnummernfreie Konten. Diese Details deuten darauf hin, dass Signal erwartet, dass Wiederherstellungsmaterial mehr Verantwortung übernimmt.
Diese Verschiebung kann die Sicherheit für sorgfältige Nutzer verbessern. Sie kann aber auch zu dauerhaftem Kontoverlust führen, wenn Menschen ein Credential verlegen oder ein Wiederherstellungsgeheimnis nicht speichern. Signal muss diese Konsequenz vor der Registrierung erklären, nicht erst nachdem ein Gerät verschwunden ist.
Der Code verweist auf einen Account-Entropy-Pool, ein Secret mit hoher Entropie, das in Backup- und Wiederherstellungsabläufen verwendet wird. Ein Passwortmanager kann solche Informationen zuverlässiger speichern als das menschliche Gedächtnis. Nutzer ohne Passwortmanager benötigen jedoch eine sichere und verständliche Alternative.
Missbrauch ist der zweite Belastungspunkt. Eine Zahlung schreckt Massenregistrierungen nur ab, wenn ihre Kosten und Einlösungsregeln Angreifer tatsächlich beeinflussen. Betrugsoperationen können gestohlene Zahlungsmittel, kompromittierte Store-Konten oder Erstattungsmodelle nutzen.
Signal muss außerdem entscheiden, wie Sperren mit neuen Credentials interagieren. Wenn ein gesperrter Akteur sofort eine weitere Registrierung kaufen kann, schafft das System Reibung, ohne wiederholtes Auftreten zu stoppen. Wenn Signal zu viele Informationen zur Durchsetzung von Sperren verknüpft, schwächt es das Datenschutzversprechen.
Diese Spannung lässt sich nicht allein durch Kryptografie lösen. Zero-Knowledge-Beweise können zeigen, dass ein gültiger Kauf stattgefunden hat, und einfache Wiederholungen verhindern. Sie können nicht entscheiden, welche Missbrauchssignale Signal sammeln sollte oder wie aggressiv der Dienst sie korrelieren sollte.
Die Zugänglichkeit von Zahlungen schafft ein drittes Problem. Die sichtbare Android-Arbeit stützt sich für ihren implementierten Kaufpfad auf Google Play. Geräte ohne Play Billing geben laut Code-Kommentaren einen Nichtverfügbarkeitsstatus zurück. Dazu gehören einige datenschutzorientierte Android-Konfigurationen und Vertriebskanäle.
Eine Funktion, die die Abhängigkeit von Telekommunikationsunternehmen verringern soll, könnte daher die Abhängigkeit von App-Store-Betreibern erhöhen. Google erfährt möglicherweise nicht, welches endgültige Signal-Konto entsteht, kann jedoch wissen, dass sein Kunde einen Signal-Registrierungsartikel gekauft hat.
Diese Unterscheidung ist bedeutsam, aber unvollständig. Einige Nutzer möchten ihr Signal-Konto vor allem von einer Telefonnummer trennen. Andere möchten außerdem vermeiden, einen Store- oder Finanzdatensatz zu erzeugen, der auf die Nutzung von Signal hinweist.
Signal könnte letztlich alternative Zahlungsanbieter oder Gutscheine unterstützen. Es könnte auch übertragbare Credentials entwerfen, mit denen eine Person eine andere autorisieren kann. Das aktuelle Repository belegt diese Optionen nicht, daher sollten sie Möglichkeiten bleiben und keine Erwartungen.
Metadaten schaffen das vierte Problem. Ein datenschutzfreundliches Credential kann mathematisch nicht verknüpfbar sein, während betriebliche Ereignisse weiterhin korreliert bleiben. Ausstellungszeit, Einlösungszeit, Netzwerkadressen, Geräte-Fingerprints und Fehlerprotokolle können die Anonymität einschränken.
Signals Client ist darauf ausgelegt, seinen Servern weniger Daten preiszugeben, doch kein eingesetztes Netzwerk funktioniert ohne Metadaten. Der relevante Maßstab ist nicht perfekte Unsichtbarkeit. Entscheidend ist, ob das System nur die benötigten Daten sammelt und vermeidbare Verknüpfungen verhindert.
Eine unabhängige Bewertung erfordert eine Protokollbeschreibung und ein klares Bedrohungsmodell. Signal sollte benennen, welche Parteien nach seiner Annahme zusammenarbeiten können. Dazu gehören der Store-Betreiber, Zahlungsabwickler, Credential-Aussteller, Registrierungsdienst und Netzwerkbeobachter.
Forschende müssen außerdem bewerten, ob eine Organisation mehrere Rollen kontrolliert. Kryptografische Trennung kann auch bei gemeinsamem Betrieb wertvoll bleiben. Ihre Garantien hängen von korrekter Konstruktion, Schlüsselverwaltung, Protokollierungsverhalten und Einsatzgrenzen ab.
Ein Community-Thread half dabei, den Code sichtbar zu machen, doch die Community-Diskussion ist keine offizielle Produktankündigung. Einige Teilnehmer beschreiben das Design selbstbewusst, während andere die Nichtverknüpfbarkeit und den Zahlungsdatenschutz hinterfragen. Ihre Debatte identifiziert berechtigte Fragen, ohne sie abschließend zu klären.
Das Android-Repository liefert stärkere Belege für die Implementierung. Es stellt jedoch weiterhin Software in Entwicklung dar. Feature-Flags, Schnittstellen, Tests und Kommentare können sich vor der Veröffentlichung ändern, während das Serververhalten von Annahmen abweichen kann, die aus Client-Code abgeleitet wurden.
Signal sollte Anerkennung dafür erhalten, dass umfangreiche Client-Arbeit überprüfbar gemacht wird. Diese Transparenz ermöglicht Entwicklern, Empfangs-Credentials, Zahlungsgrenzen und Zustände telefonnummernfreier Konten zu erkennen. Sie ermöglicht zudem Prüfung, bevor Marketingformulierungen die Geschichte bestimmen.
Die verantwortungsvolle Schlussfolgerung ist bedingt. Der Mechanismus scheint darauf ausgelegt zu sein, eine direkte Verbindung zwischen Zahlung und Konto zu verhindern und zugleich eine einmalige Autorisierung durchzusetzen. Ob der eingesetzte Dienst dieses Ziel erreicht, wurde bislang nicht unabhängig überprüft.
Worauf vor dem Start telefonnummernfreier Konten bei Signal zu achten ist
Drei Signale werden zeigen, ob daraus eine glaubwürdige Datenschutzfunktion wird: öffentliche Verfügbarkeit, ein dokumentiertes Bedrohungsmodell und ein breiter Zugang zur Registrierung.
Das erste Signal wäre eine öffentliche Beta oder eine stabile Veröffentlichung. Der Android-Code beschränkt die Registrierung ohne Telefonnummer derzeit auf interne Builds. Würde diese Einschränkung in eine Beta überführt, wäre klar, dass Signal den Ablauf auch außerhalb seiner Entwicklungsumgebung für nutzbar hält.
Eine Beta würde zudem den tatsächlichen Onboarding-Ablauf offenlegen. Nutzer könnten sehen, ob eine Zahlung verpflichtend ist, ob sich die Erstellung eines Benutzernamens überspringen lässt und welche Wiederherstellungsdaten gespeichert werden müssen. Verfügbarkeit in App-Stores und Länderbeschränkungen würden messbar.
Entscheidend ist auch, ob bestehende Konten ihre Telefonnummern lösen können. Unterstützung nur für neue Konten erleichtert zwar die Registrierung künftiger Nutzer, lässt Signals heutige Nutzerschaft jedoch weiter mit historischen Telefonkennungen verknüpft. Ein Migrationsprozess würde die Wirkung der Funktion erheblich erweitern.
Signal muss erklären, was diese Entkopplung bedeutet. Eine Nummer aus der Benutzeroberfläche zu entfernen, ist nicht gleichbedeutend damit, sämtliche zugehörigen Serverdaten zu löschen. Nutzer brauchen eine präzise Definition des Kontostatus und eine Aufbewahrungsrichtlinie.
Das zweite Signal wäre die Veröffentlichung eines technischen Konzepts. Ein hilfreiches Dokument sollte die Ausgabe von Berechtigungsnachweisen, die Einlösung von Käufen, den Schutz vor Wiederverwendung, die Wiederherstellung und relevante Metadaten beschreiben. Außerdem sollte es darlegen, was Zahlungsanbieter und Signal-Dienste beobachten können.
Eine formelle Sicherheitsprüfung würde die Argumentation stärken. Die Bibliothek zkgroup wird bereits innerhalb von Signal eingesetzt, doch die Registrierung ohne Telefonnummer schafft eine neue Protokollzusammensetzung. Prüfer sollten sowohl die mathematischen Grundlagen als auch den umgebenden Anwendungsablauf untersuchen.
Die wichtigste Frage ist die Verknüpfbarkeit. Signal sollte definieren, ob der Aussteller einen eingelösten Berechtigungsnachweis erkennen kann, ob mehrere Verwendungen korreliert werden können und welche Zeitinformationen weiterhin verfügbar bleiben. Klare Grenzen sind glaubwürdiger als weitreichende Anonymitätsversprechen.
Das dritte Signal betrifft Plattform- und Zahlungsabdeckung. Google-Play-Abrechnung ist offenbar in der aktuellen Android-Implementierung vorgesehen. Eine Datenschutzfunktion kann nicht Signals gesamte Zielgruppe erreichen, wenn direkte Android-Builds, iOS-Nutzer oder nicht unterstützte Regionen keinen Registrierungsweg haben.
Alternative Berechtigungsnachweise würden diese Abhängigkeit verringern. Geschenkcodelösungen, Verteilung über gemeinnützige Organisationen oder anbieterneutrale Zahlungsmechanismen könnten Nutzern ohne unterstützte Store-Konten helfen. Jeder solche Weg muss die einmalige Einlösung und Widerstandsfähigkeit gegen massenhaften Missbrauch gewährleisten.
Entwickler sollten außerdem die Server-Repositories und Protokollbibliotheken beobachten. Neue Endpunkte, Berechtigungsnachweis-Typen und Dokumentation können zeigen, welche Garantien kryptografisch durchgesetzt werden. Client-Oberflächen allein können nicht jede Frage zur Datenaufbewahrung beantworten.
Datenschutzsensible Organisationen sollten diese Details abwarten, bevor sie ihre Onboarding-Empfehlungen ändern. Journalisten, Forschende, Organisatoren und Unternehmen müssen neben der geringeren Preisgabe von Telefonnummern auch Risiken bei Wiederherstellung und Kontoverlust verstehen.
Wissensarbeiter, die Datenschutztools bewerten, können diese Designannahmen in einer persönlichen Wissensdatenbank festhalten. Das schafft eine dauerhafte Vergleichsgrundlage, wenn Signal Dokumentation veröffentlicht oder den Rollout verändert.
Die Registrierung ohne Telefonnummer bei Signal löst einen echten Widerspruch. Der Dienst strebt eine datensparsame Registrierung an, muss aber verhindern, dass Wegwerfkonten ein verschlüsseltes Netzwerk überlasten. Ein kostenpflichtiger, nicht verknüpfbarer Berechtigungsnachweis ist eine stimmige Antwort, doch die Implementierungsdetails entscheiden darüber, ob sie funktioniert.
Der nächste Schritt liegt bei Signal. Das Unternehmen sollte die Funktion veröffentlichen, die beobachtbaren Metadaten dokumentieren und die Wiederherstellung erklären, ohne Unsicherheit hinter kryptografischer Terminologie zu verbergen. Leser sollten dann eine praktische Frage stellen: Kann jede Partei nachweisen, was sie nachweisen muss, ohne dadurch einen dauerhaften Weg zurück zur Person zu erhalten?



