WhatsApp 刚上线一个反诈功能,最狠的地方不是它多聪明,而是它抓骗子的时候,一条你的消息都没偷看。
前两天,2026年8月12号,WhatsApp 发了一篇工程博客,讲他们正在做一个叫 Scam Alert 的东西。名字直译过来就是「诈骗警报」。

我第一眼看到的时候,心里其实没什么波澜。不就是个反诈提醒嘛,国内早有了,微信转账前还弹风险提示呢。
但当我详细读完,和咱们现状一对比,真是让人冷汗直冒。
并不是因为功能多牛,是因为他们把一件事想明白了,而这件事我们这边的产品,好像从来没人认真想过。
先说那个让我发凉的点。
通常来讲,一个聊天软件要帮你识别诈骗,最笨也最常见的办法,就是把你的聊天记录传到服务器上,用模型扫一遍,看看有没有「转账」「验证码」「公检法」这些词。
问题来了,WhatsApp 是全球少数真把端到端加密当底线来守的聊天软件。端到端加密的意思,简单说就是,你的消息只有你和对方手机能解开,连 WhatsApp 自己都看不了。
那它怎么扫你聊天记录抓骗子?它扫不了。因为按它自己的加密原则,它根本不该有看消息的资格。
可 Scam Alert 偏偏做到了,而且做到了一件更绝的事,它抓骗子的时候,一条你的消息都没上传,也没偷看。
这不是文字游戏,我下面给你拆开说。
它到底是怎么认出骗子的
说真的,原理一点都不玄乎,我用大白话讲。
WhatsApp 在你手机本地,悄悄下载了一个很小的 AI 模型。注意,是下载到你手机上,不是传到云上跑。
这个模型专门干一件事,盯着那些「不在你通讯录里的陌生人」发来的消息,看它们的话术像不像诈骗。
怎么判断像不像?它看的是对话的结构和语言信号。比如说,对方一上来就冒充你领导、冒充你孩子学校老师,或者催你「赶紧转账,不然账户要被冻结了」,再或者说「把验证码发我,我帮你操作」。
这些套路,模型在本地就算完了。算完如果觉得八成是骗子,它就在你的聊天界面里,弹一条只有你能看到的警告。对方完全不知道你这边弹了啥。
你看到警告之后,决定权在你手里。你可以拉黑,可以举报,也可以继续聊。如果你觉得它误判了,你点一下「标记为可信」,以后这个人的消息它就不拦了。
你看,整个过程里,你的消息从头到尾没离开过你的手机。
设备端这三个字,是这个功能真正的命根子。
真正让人服气的,是它的三不原则
顺着上面这块再聊深一点。
WhatsApp 自己把 Scam Alert 的设计原则写得很清楚,我看完觉得,这三条才是值钱的东西。
第一,不上传。模型和它处理的消息数据,全都在你设备上。
第二,不偷看。连「我有没有抓到一个骗子」这个事实本身,都不会自动上报给 WhatsApp。唯一能让消息内容、或者「抓到诈骗」这件事传到服务器的方式,是你自己手动点举报。
第三,你控制。这个功能默认是关的,你随时能开,也随时能关。
我跟你说,这三条看着平淡,但每一条都在跟「端到端加密」的底线对齐。
你想想看,一个产品要反诈,最顺手的路子就是「我看看你聊啥,可疑的就拦」。但这条路子一旦开了口子,今天用来抓骗子,明天能不能用来干别的,就全看平台良心了。
WhatsApp 这次等于是把自己能作恶的路,提前全堵死了。它用设备端的小模型,绕开了「想抓骗子就得看消息」这个两难,硬是把它变成了不用看也行。
这比「我保证不看你消息」这种口头承诺,靠谱多了。
它甚至把防平台自己变坏,也做进去了
这块可能是整件事里最被忽略,但最该被抄走的部分。
模型权重公开。
什么意思?就是那个跑在你手机上、负责判断是不是骗子的 AI 模型,它的参数是完全公开的。任何独立的安全研究员,都能拿去验证一件事,这个模型是不是真的只干反诈这一件事,有没有被偷偷改成用来监控你别的内容。
模型权重公开,听着像个技术细节,其实是个信任开关。平台嘴上说只反诈,你信不信是一回事,能不能查是另一回事。WhatsApp 选了能查。
再往下还有更硬的东西。
每一个模型版本,在推送给用户之前,都会先发到一个公开的透明度账本上,带上一个叫 SHA-256 的哈希值。哈希你可以理解成这个模型的「指纹」。账本是只追加、改不了的。也就是说,Meta 没法悄悄给某个人单独发一个改过的模型。
遥测数据这块也讲究。WhatsApp 当然也想知道「这个功能到底管不管用」,但它收集的,只是「今天总共弹了多少次预警」「用户平均采取了什么动作」这种匿名的总数。这些数字是在一种叫机密计算的环境里算出来的,连 WhatsApp 自己的员工都打不开看明细。而且里头还加了差分隐私的噪声,就是故意搅浑一点点,让人没法反推回任何一个人。
说到这,我得提一嘴苹果。
2021年,苹果也想干类似的事,想在用户 iPhone 上扫描违法内容,结果被全网骂到撤回。为啥?因为大家怕的是,今天扫这个,明天扫那个,设备的「边界」一旦被打破,就回不去了。
WhatsApp 这次明显吸取了教训,从架构上就把自己能作恶的可能性压到了最低。
坦率的讲,它防的不仅是骗子,还有未来的、可能变坏的自己。
那我们的支付宝、抖音呢
聊到这,话题得拉回我们自己身上了。
我周围,被诈骗坑过的人,真不少。不是年轻人,是家里的长辈居多。我自己的电话也接过,什么「您的快递丢了给您理赔」,什么「我是您领导加个微信」。
那个被骗走几万块养老钱的人,可能就是你老家那个,手机里只装了微信和拼多多,连打字都不太利索的叔叔。他不是笨,他只是太相信「屏幕上说话的人」。
咱们的诈骗一点都不少,而且中老年人是重灾区。
可是你看,国内这些国民级 app,在「聊天场景里主动用 AI 帮你识别诈骗话术」这件事上,普遍偏弱。
微信有转账风险提示,但这个提示,更多是靠「这个收款账号被多人举报过」这种黑名单逻辑,而不是真的去理解对方在跟你说什么。支付宝做得其实不错,有延迟到账、有反诈预警弹窗,但那也是在交易环节,不是在你日常聊天的对话框里。
这里有个关键认知,我得说清楚,免得有人抬杠。
有人可能会说,微信又不是端到端加密,它本来就能看消息,学 WhatsApp 有啥用?
错。WhatsApp 最值得抄的,从来不是「端到端加密」那个壳,而是设备端 AI 反诈这个思路本身。
哪怕一个产品不是端到端加密,它一样可以在你手机本地跑一个小模型,专门盯着陌生人的诈骗话术,给你弹个提醒。这件事,根本不需要把你的聊天记录上传到服务器。
我再给你个参照。谷歌在安卓系统层面也做了诈骗识别,但只管自己家的短信和电话 app,管不到 WhatsApp 这种加密聊天。WhatsApp 是把识别直接做进 app 里,才既看得到上下文、又不破加密。咱们的产品,抄的正是这一手。
也就是说,技术路线上,国内这些大厂完全有这个能力。不是做不了,是优先级的问题。
我得公平一点说,大厂也有大厂的难处。误报了怎么办,用户骂你多管闲事。要平衡体验和打扰。合规口径也复杂。这些都不是借口,但确实是真实的顾虑。
但话说回来,一个能主动在对话框里提醒「这条消息很像诈骗」的能力,和「牺牲隐私把聊天记录全量上传」之间,根本不是二选一。
WhatsApp 已经把第三条路走通了,就是用本地的小模型,不偷看也抓得到。
国内这些 app,完全有技术能力,把「设备端反诈提醒」做出来。
我真心希望,抖音、支付宝、还有那些大家天天在用的国民 app,能认真看看 WhatsApp 这篇博客。哪怕先从一个最小的场景做起,比如「陌生人大额转账话术预警」,都好。
结尾说点真心话
话说到最后,我想回到最开始那个让我发凉的点。
我们好像一直默认了一件事:
要安全,就得让平台多看一点。要反诈,就得让软件多读一点聊天。
WhatsApp 这次证明,这个默认是错的。
技术走到今天,已经能在「不偷看你一条消息」的前提下,帮你把骗子挡在门外。端到端加密守住了,设备端的 AI 守住了,连平台自己将来想变坏的路都提前焊死了。
这种东西,才是真的对老百姓好。
所以今天这篇,如果你也觉得有道理,能做的其实很简单。
把这篇文章,转发出去,告诉这个世界,我想贡献一份自己微薄的呼声,希望咱们自己的产品早点跟上,让我们的亲人,远离骗子。
Meta 官方工程博客(2026-08-12 发布,文章核心依据)
https://engineering.fb.com/2026/08/12/security/how-were-building-scam-alert-whatsapp/
PCMag(英文科技媒体)
https://www.pcmag.com/news/whatsapp-previews-on-device-scam-alert-that-retains-message-encryption
https://techdvd.com/whatsapp-introduces-scam-alert-feature-to-protect-users
aiexpert.news(技术架构细节)
https://aiexpert.news/en/article/meta-scam-detection-at-billion-scale-on-whatsapp-with-e2e-encryption
夜雨聆风