- Gmail 在高级 Workspace 环境中集成了端到端加密,在标准加密的基础上增加了一层额外的隐私保护。
- E2EE 加密技术是逐步推出的:首先是在组织内部,然后是任何 Gmail 帐户,最后是任何电子邮件地址。
- Google Messages 在 RCS 聊天中提供端到端加密,并带有清晰的指示器(横幅和挂锁)以及密钥验证器等功能。
- 加密、强密码、双重验证和网络钓鱼防范的结合显著增强了通信的安全性。

Gmail 的端到端加密已成为安全电子邮件领域最热门的话题之一。直到最近,我们几乎总是将这项技术与 WhatsApp 等即时通讯应用联系起来,但谷歌更进一步,将其引入电子邮件领域,尤其适用于每天处理敏感数据的企业和组织。
与此同时,谷歌正在通过 Google Messages 应用在其 RCS 消息中增加端到端加密的使用,使电子邮件和即时通讯都依赖于先进的安全技术。让我们仔细看看这一切意味着什么,它在 Gmail 中是如何运作的,有哪些要求,如何激活它,以及它与谷歌服务中已有的加密有何不同。
什么是端到端加密?为什么它在 Gmail 中如此重要?
当我们谈到端到端加密(E2EE)时,指的是这样一种系统:消息内容在发送方设备上加密,只有在接收方设备上才能解密。无论是中间服务器、服务提供商,还是任何拦截通信的第三方,都无法读取明文消息。
以 Gmail 为例,端到端加密意味着即使是 Google 的服务器也无法访问受保护邮件的内容。信息从离开您的手机或电脑的那一刻起就以加密形式传输,直到到达收件人的设备并在本地解密。
这与WhatsApp等工具的运作方式类似,只有发件人和收件人才能阅读对话内容。不同之处在于,现在这种隐私保护方法也被应用于电子邮件,而电子邮件仍然是交换文档、合同、客户数据和公司内部信息最广泛使用的方法之一。
值得注意的是,在端到端加密出现之前,Gmail 就已经使用了多种保护机制。您的电子邮件在设备和 Google 服务器之间传输时,会以标准方式(例如使用 TLS)进行加密。端到端加密 (E2EE) 的变化在于,它增加了一层额外的安全保障,因为即使在服务提供商自身的基础设施内部,邮件内容也始终保持加密状态。

Gmail端到端加密的演变
Gmail端到端加密的实现并非一蹴而就。谷歌一直在逐步推出这项功能,首先在严格控制的场景下进行测试,然后慢慢扩大覆盖范围。
最初,谷歌只允许在同一组织内部发送加密电子邮件。换句话说,只有属于同一企业域且身处谷歌工作区管理环境的用户才能交换受保护的消息。
后来,该公司采取了一项重要举措,允许用户向任何 Gmail 帐户发送端到端加密的电子邮件。这使得加密范围超越了公司内部的界限,涵盖了 Google 服务中的其他邮箱。
最后,该功能全面上线,用户可以选择向任何电子邮件地址发送加密邮件,无论收件人使用的是 Gmail 还是其他邮件服务商。这一改变至关重要,因为它确保了这项技术不再局限于 Google 生态系统,而是真正能够用于与外部客户、合作伙伴或供应商沟通。
与此同时,谷歌已将此功能引入安卓和iOS平台的Gmail移动应用。这使得用户可以直接通过手机撰写、发送和阅读加密邮件,无需额外的工具或复杂的配置。
Gmail 中的端到端加密是如何工作的
实际上,Gmail 的端到端加密旨在让用户体验尽可能接近发送普通电子邮件。其理念是在保持后台安全的同时,尽可能简化最终用户的操作。
当您撰写邮件并启用端到端加密时,邮件内容和附件会在发送到 Google 服务器之前在您的设备上进行加密。在整个过程中,任何试图拦截邮件的人都无法读取信息。
当邮件到达收件人的收件箱时,它会像其他邮件一样出现在对话线程中。无需打开单独的应用程序或使用任何复杂的操作:它的处理方式与其他邮件完全相同,这有助于企业轻松采用。
如果收件人也使用支持此功能的 Gmail 应用,他们将直接从常用的邮件客户端打开加密邮件。但是,如果收件人不是 Gmail 用户,他们可以通过安全的网络浏览器访问受保护的内容,无需安装其他应用程序或切换邮件服务。
这种灵活性使得加密可以应用于任何电子邮件地址,为发件人和收件人保持相当简单的体验,这对于组织真正采用这些级别的安全性至关重要。
哪些 Gmail 帐户可以使用端到端加密
并非所有 Gmail 帐户目前都支持端到端加密。谷歌主要将此功能面向需要满足高隐私标准的专业和商业环境。
目前,该功能主要面向拥有 Assured Controls 或 Assured Controls Plus 附加组件的 Google Workspace Enterprise Plus 客户。这些是高级订阅计划,通常供大型企业、公共部门或处理高度敏感数据的组织使用。
对于这些客户,组织管理员必须先从管理控制台激活客户端加密 (CSE)。如果没有此管理员激活操作,最终用户将无法在其 Gmail 应用程序中看到端到端加密选项。
无论如何,即使您的帐户不支持端到端加密 (E2EE),您的邮件仍然受到保护。Gmail 会在您的设备和 Google 服务器之间传输邮件时应用标准加密,因此第三方无法轻易窥探邮件在网络中传输的内容。
关键区别在于,通过端到端加密,内容还可以免受提供商自身基础设施的攻击,从而进一步减少未经授权的访问或安全漏洞的攻击面。
如何在撰写电子邮件时启用端到端加密
一旦您的组织启用了端到端加密,您就可以轻松使用。当您在移动设备上打开 Gmail 应用,或在其他设备上打开兼容版本时,开始撰写新邮件时,您会在撰写界面看到一个挂锁图标。
要保护特定电子邮件,只需点击该图标并选择“附加加密”选项或类似选项即可。从那时起,您在该邮件中编写的所有内容以及所有附件,在发送和存储过程中都将受到端到端加密的保护。
其余步骤与普通电子邮件完全相同:选择收件人、添加主题、添加正文和附件,最后发送。谷歌的目标是让用户无需处理密钥、证书或繁琐的配置;加密的复杂性都隐藏在后台。
收件人将在收件箱中看到这封邮件,它就像普通邮件线程的一部分,只要满足必要的技术要求,就可以透明地打开它;如果达不到要求,也可以通过浏览器进行安全访问。
需要强调的是,加密是在邮件内容层面进行的。即使邮件正文和附件都已加密,邮件正常运行所需的基本元数据(例如发件人和收件人地址、日期或主题,具体取决于配置)仍然可能对系统可见。
Google Messages(RCS聊天)中的端到端加密
除了电子邮件,谷歌还在使用 RCS 聊天时为 Google Messages 应用引入了端到端加密。这项消息传递技术旨在通过提供高级功能以及增强的安全性来取代传统的短信和彩信。
当满足相应条件时, Google Messages 用户之间的 RCS 聊天可以自动升级为端到端加密。在这种情况下,除了对话参与者之外,任何人都无法读取正在发送的消息内容。
RCS 中的端到端加密适用于一对一对话和群组聊天,前提是对话中的所有参与者都使用 Google Messages 应用并启用了 RCS 聊天。
需要注意的是,这种保护方式不适用于传统的短信或彩信。如果RCS聊天功能未启用,或者其中一位参与者不符合要求,则对话将使用这些旧格式进行,并且加密级别会较低。
因此,谷歌正在加强其在电子邮件领域(Gmail)和即时通讯领域(RCS)的安全策略,选择打造一个更加私密和安全的通信环境,以抵御第三方。
如何判断 Google Messages 聊天是否采用端到端加密
为避免混淆,谷歌加入了简单的视觉指示器,让您可以一目了然地查看谷歌信息中的 RCS 对话是否受端到端加密保护。
聊天加密后,屏幕顶部会显示“RCS 聊天”横幅。此消息确认正在使用正确的协议,并且对话正在以 RCS 聊天方式进行处理。
此外,在加密对话中输入消息时,发送按钮会显示一个小锁图标。此图标表示您即将发送的内容将采用端到端加密方式发送。
如果发送按钮没有显示锁定图标,建议检查以下几项。例如,最好确认您和对方都在 Google Messages 应用中启用了 RCS 聊天功能,并且你们使用的应用和操作系统版本都兼容。
如果任何设备不符合要求,则对话可能无法进行端到端加密,甚至可能被转换为短信或彩信,从而失去 RCS 的隐私优势。
Google Messages 中的密钥验证
为了进一步增强安全性,谷歌在 Android 环境中加入了一个名为“密钥验证器”的功能,该功能允许您在使用端到端加密的 RCS 聊天时验证联系人的公钥。
此工具可帮助您确认是否确实在与本人沟通,而不是与试图冒充他们的人沟通。要使用此工具,您和联系人的设备都必须满足某些特定的技术要求。
具体来说,两者必须都运行Android 10 或更高版本,安装 Google 联系人应用 4.60 版本、Google 信息应用 android_20250723.00_p0 版本以及Android 系统密钥验证程序应用。
需要注意的是,密钥验证功能在 Android Go 设备、平板电脑或可穿戴设备上不可用。如果您的手机属于这些类别之一,或者不符合最低版本要求,则您将无法使用此功能。
如果您不符合使用密钥验证器的要求,您仍然可以使用基于验证码的传统系统来检查一对一和群组对话中的端到端加密。
加密对话中验证码的确认
在端到端加密对话中,无论是在 RCS 还是其他平台上,都会生成一个只有您和对话中的其他人知道的共享密钥。通过此密钥,可以显示验证码,以帮助确认连接是否安全。
通常的检查方法非常简单:如果您的联系人看到的验证码与您相同,则可以确定对话已得到妥善保护,并且密钥没有被篡改。
为了验证这一点,您可以例如致电您的联系人并告知他们您的验证码。如果对方确认在他们的设备上看到了完全相同的验证码,那么你们双方都可以对加密的完整性更有信心。
需要注意的是,确认此代码完全是可选的。即使您不执行此额外步骤,消息仍将进行端到端加密。此验证仅为特别关注潜在复杂攻击的用户增加了一层额外的安全保障。
通过这种方式,谷歌提供了不同的工具,以便普通用户和更高级的用户都可以根据自身需求和对话内容调整安全检查级别。
消息加密和传递的常见问题
与任何复杂的系统一样,端到端加密有时可能会导致消息传递或读取出现一些问题,尤其是在设备发生变化时,例如丢失手机、更改应用程序或切换操作系统。
谷歌警告称,在某些情况下,端到端加密在某些 Android Go 手机上可能无法正常工作。这些设备的硬件或软件限制可能会导致对话无法按预期加密。
此外,端到端加密仅在您与其他 Google Messages 用户通信时有效。如果您或您的联系人切换消息应用或操作系统,系统可能需要一些时间才能检测到对话不再符合端到端加密的要求。
在此过渡期间,部分消息可能无法正确显示,或者以加密格式发送,导致接收设备无法读取。如果您收到此类消息,可能是由于加密设置或兼容性问题导致的临时故障。
如果您切换了即时通讯应用后发现收不到消息,可能需要禁用 RCS 聊天功能,以防止手机继续以无法处理的格式发送或接收消息。或者,您也可以将消息转发为短信或彩信,但这样会失去端到端加密的优势。
启用并使用 RCS 以利用端到端加密。
要使用 Google Messages 的端到端加密功能,您的设备必须启用 RCS 聊天。否则,该应用将使用传统的短信或彩信,这两种方式无法提供相同的安全性和功能。
在大多数兼容的手机上,您可以在 Google Messages 应用的设置中,在聊天功能部分启用 RCS。启用后,当您与其他也启用了此功能的用户通信时,系统会尽可能尝试建立加密的 RCS 对话。
同时,最好将 Google Messages 应用和 Android 系统本身更新到最新版本,特别是如果您想使用密钥验证器等高级功能或 Google 将随着时间推移推出的安全改进功能。
如果您发现您的消息不再显示加密挂锁或恢复到短信/彩信的行为,请仔细检查您的 RCS 设置,并确认您的联系人也正在使用最新版本的应用程序,并且他们的运营商兼容。
通过结合这些措施,您可以利用更现代化、功能更强大、更安全的消息传递环境,这与 Gmail 电子邮件端到端加密所追求的保护目标一致。
保护 Gmail 帐户的最佳实践
除了加密技术之外,电子邮件的安全很大程度上取决于您如何保护自己的 Gmail 帐户。弱密码或糟糕的登录管理会使大部分加密措施失效。
首先,创建强密码至关重要,密码应包含大小写字母、数字和符号。避免使用明显的个人信息,例如生日、姓氏或容易从社交媒体个人资料中推断出的信息。
此外,建议您定期更改密码,尤其重要的是,切勿在其他服务中使用相同的密码。如果其中一个平台发生数据泄露,攻击者可能会尝试使用该密码登录您的 Gmail 帐户并访问您的电子邮件。
另一个关键要素是启用两步验证(2FA)。使用此系统,除了密码之外,每次在新设备上登录时,您还需要输入一个额外的验证码,该验证码会发送到您的手机或通过身份验证器应用程序收到。
最后,建议您定期查看Google 安全中心的帐户近期活动记录。您可以在这里查看哪些设备已登录,关闭任何可疑的访问点,并检查关键设置是否被未经授权更改。
防范网络钓鱼和其他电子邮件攻击
虽然端到端加密可以保护消息内容在传输和存储过程中的安全,但它本身并不能阻止有人试图诱骗你自愿交出数据或安装恶意软件。
因此,即使链接和附件看似来自熟人或合法公司,也务必保持警惕。攻击者经常伪造发件人身份或使用社交工程技巧来博取您的信任。
Gmail 内置了先进的自动过滤器,可以检测网络钓鱼和危险邮件,在很多情况下,它会将这些邮件直接发送到垃圾邮件文件夹,或者在您打开之前显示明显的警告。即便如此,您自身的判断仍然是最后一道防线。
当你对某个消息有疑问时,最好通过其他渠道(例如,打电话给公司或直接联系)核实该电子邮件的合法性,然后再点击任何链接或提供机密信息。
通过将 Gmail 的端到端加密选项与负责任的安全习惯相结合,您抵御数据盗窃、身份冒用和欺诈的整体保护将得到显著提高。
凭借谷歌如今提供的所有功能,从 Gmail 的端到端加密到 Google Messages 中受保护的 RCS 聊天,以及密钥验证器和网络钓鱼检测系统等工具,我们可以在不牺牲便利性的前提下,构建一个更加安全的通信环境。了解这些技术的工作原理、适用场景和局限性,能够帮助您充分利用它们,并就日常信息保护做出明智的决策。